Перейти к содержанию

[РЕШЕНО] trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет


Рекомендуемые сообщения

Опубликовано

сегодня играл в игру и обратил внимание, что в целом комп стал совсем слабо тянуть по производительности, потыкался в диспетчере задач с ЦП, все стало норм, обратил внимание что снова появились просадки, когда открывал диспетчер то все было ок, дальше самое интересное)))

я начал изучать подробности и процессы и диспетчер сам начал закрываться, я сразу же полез в браузер качать антивирусы и все такое прочее, как вдруг браузер резко начал сам выключаться)) с командной строкой и диспетчером задач то же самое, после перезагрузки еле как успел врубить безопасный режим, скачал cureit, нашло 28 пунктов, далее будут на фото, сори что в таком качестве, я не знаю правильно сделал или нет что удалил их, но на нервяке был сильном, через AV block remover прогнал, удалил пользователя John, потом на второй раз прошел cureit, нашло одного трояна, и второй раз шлифанул через AVBR, через скрытый файл hosts вернул доступ к сайтам, прошу прощения что так расписал, но на таком нервяке сейчас…помогите пожалуйста, добить этот треш

Спойлер

IMG_4950.jpeg

IMG_4952.jpeg

IMG_4949.jpeg

IMG_4950.jpeg

 

  • Dmitry2811 изменил название на trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет
Опубликовано

1. Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

Bonjour

uTorrent 8.2.3

uTorrentClient 2.8.1

 

2. 

Файл Check_Browser_Lnk.log
 из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
 

3.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Program Files\nodejs\nodeupdate.vbs', '');
 QuarantineFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '');
 DeleteSchedulerTask('MyNode');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1718411883940');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1718411886165');
 DeleteFile('C:\Program Files\nodejs\nodeupdate.vbs', '64');
 DeleteFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(19);
 ExecuteRepair(22);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

4.

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorAdmin] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorUser] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [EnableLUA] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [PromptOnSecureDesktop] = (missing)
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O22 - Tasks: HidHide_Updater - C:\Program Files\Nefarius Software Solutions\HidHide\HidHide_Updater.exe /silent (file missing)
O22 - Tasks: ICTorrentUpdaterV1_t1718411888275 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: ICTorrentUpdaterV2_t1718411890363 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: UpdateTorrent - C:\Users\dimat\AppData\Roaming\utorrent\pro\uTorrentClient.exe /T (file missing)
O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0

 

 

 

 

5.

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

 

Полностью цитировать предыдущее сообщение не нужно, пишите в нижнем поле быстрого ответа.

Опубликовано

на обе попытки удалить торренты пишет вот так,бонжур удалил, по пунктам сейчас буду давать обратную связь по готовности

image.png

Опубликовано

все удалил, одна вкладка вот так оранжевым горела, сейчас отправлю еще файл с клир лнк

image.png

ClearLNK-2025.12.09_11.24.59.log

 

3 пункт выполнил единственное яндекс браузер забыл закрыть и впн(( второй раз не стал скрипт запускать с закрытыми программами,чтобы хуже не сделать,по форме отправил архив карантин7з 

image.thumb.png.f4acec9db08b815b4fc7abca0faa1a41.pngвот такая картина в авз сейчас, после второго скрипта

 

Опубликовано

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

Опубликовано
1 минуту назад, Sandor сказал:

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

отправил по форме, сейчас в хайджек выбираю строчки

вот такая штука вылезла, но все выключено вроде как

 

image.png

O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1

в хайджеке нету этой строки,просто пропускаю?

 

Опубликовано
4 минуты назад, Dmitry2811 сказал:

просто пропускаю?

Да.

Опубликовано

CollectionLog-2025.12.09-12.04.zip

последний отчет автологгера из 5 пункта

O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)

этих 2 строк не было,возможно потому что я их удалил через гик, в целом вроде как бы все по пунктам выполнил

 

Опубликовано

Хорошо, логи выглядят значительно лучше.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM-x32\...\Run: [Skrinshoter] => C:\Program Files (x86)\Skrinshoter\skrinshoter.exe -s (Нет файла)
    HKLM-x32\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Krisp] => "C:\Program Files\Krisp\Krisp.exe" -s (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Wargaming.net Game Center] => "D:\Wargaming.net\GameCenter\wgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [YandexDisk2] => C:\Users\dimat\AppData\Roaming\Yandex\YandexDisk2\3.2.38.4985\YandexDisk2.exe -autostart (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Lesta Game Center] => "D:\Lesta\GameCenter\lgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [drm.exe] => "D:\MD5\Новая папка\Nevosoft.Games\drm.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [gt-launcher] => "C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [PlanetVPN] => F:\PlanetVPN\PlanetVPN.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    Task: {906A1632-726C-453C-836B-47CDF09D5649} - System32\Tasks\OperaUpdate => C:\Windows\system32\cmd.exe [289792 2024-05-17] (Microsoft Windows -> Microsoft Corporation) -> /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable <==== ВНИМАНИЕ
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gpobnpnflfibdkhdemkpnnodedigckfo
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\hlkhlcokodimhabjeklfbkjcenknblho
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\mgfjpoihhcggoncmfpapenoialacdnck
    CHR HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\adfapoplmpgombfifibinkmbdfcklcef
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\aedhjlliceephhcgicokiokgojccdacc
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\ifnfnlhconiadelekodmddfpagjodmfa
    2025-11-12 11:42 - 2025-11-12 11:42 - 000000970 _____ () C:\Users\dimat\uTorrentClient.dat
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [860]
    AlternateDataStreams: C:\WINDOWS\tracing:? [16]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [860]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [860]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT [40]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [10]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel.lnk:B96E9B8455 [10]
    AlternateDataStreams: C:\Users\dimat\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT [40]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT2 [860]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT2 [860]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [7706]
    Hosts:
    FirewallRules: [{279E694C-0DF5-43B2-9F70-D27E2E163A33}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{371FC097-979C-44E6-9EEE-B45A4A9A634C}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{5E11B09A-4FF9-4CDD-B45E-89278CABA515}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{AF291F04-1255-4155-8E86-15573BD62BBA}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{43D9DAB7-8691-4073-B31B-8D474AD653F6}] => (Allow) LPort=6250
    StartBatch:
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Code Cache\Js\*.*"
    EndBatch:
    StartPowershell:
    Set-MpPreference -DisableAutoExclusions $true -Force
    Set-MpPreference -Mapsreporting basic -Force
    Set-MpPreference -DisableRealtimeMonitoring $false -Force
    Set-MpPreference -DisablePrivacyMode $true -Force
    Set-MpPreference -DisableIOAVProtection $false -Force
    Set-MpPreference -UILockdown 0
    Set-MpPreference -ScanPurgeItemsAfterDelay 3
    Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
    Set-MpPreference -PUAProtection enabled -Force
    Update-MpSignature
    Get-MpComputerStatus
    Get-MpPreference
    EndPowershell:
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Fixlog.txt

 

5 часов назад, Sandor сказал:

Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

отправил

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Detanatar2
      Автор Detanatar2
      Добрый день
      на этой неделе лечили комп от вирусов
      все прошло успешно, но сегодня обнаружил, что при входе в мозилу, я вышел из всех почтовых аккаунтов
      входить не стал и стразу перегрузил комп и увидел, что система не успела создать файл  прикрепляю изображение
      так же в корне другого диска обнаружил странный текстовый файл, прикрепляю в архиве.

      Подскажите, может грохнуть диск С и поставить вин 11
      или сначала попробовать вылечить комп.

      Почему я написал в тегах Мамонт, часто качаю видео и вот один MOV просто блымнул на экране и ничего...

      topfiles.zip
    • SuperFlanker
      Автор SuperFlanker
      После входа на сайт www.medkv.ru   (по-видимому зараженный) огромное количество файлов оказалось зашифрованным.
      В корне почти всех логических зон появились пронумерованный файлы README1.txt (1,2,3,и т.д.), в которых оказался текст:
          Ваши файлы были зашифрованы.     Чтобы расшифровать их, Вам необходимо отправить код:     D578B51556B1A605148F|0     на электронный адрес files1147@gmail.com или post100023@gmail.com .     Далее вы получите все необходимые инструкции.       Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.   И аналогичный текст на английском.   Никаких действий кроме тех что указаны в методике - "Порядок оформления запроса о помощи" я не делал. Надеюсь на помощь! CollectionLog-2015.07.08-18.43.zip
    • detanatar
      Автор detanatar
      Добрый день
      обнаруживаю, что видеокарта регулярно громко молотит вентиляторами, температура поднимается до 65 градусов.
      перегружал комп все отключал, все равно температура доползает до 65 градусов и когда начинаю мониторить процессы  опускается до 40, а затем опять взлетает 55-65 гадусов.
      Думаю я поймал майнера
      Помогите с лечение компьютера
      CollectionLog-2026.06.20-20.47.zip
    • Сава
      Автор Сава
      Добрый день, возникла проблема
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 649BCB4DE5CB3267B4B0|286|2|2 на электронный адрес files1147@gmail.com или post100023@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. (и так же на английском)    Прикрепляю лог проверки.   Заранее благодарю за помощь!   CollectionLog-2015.06.24-19.20.zip
    • TonTonchik
      Автор TonTonchik
      Здраствуйте, похожий форму уже был, но проблема не устраняется. Windows не может его удалить

×
×
  • Создать...