Перейти к содержанию

[РЕШЕНО] trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет


Рекомендуемые сообщения

Опубликовано

сегодня играл в игру и обратил внимание, что в целом комп стал совсем слабо тянуть по производительности, потыкался в диспетчере задач с ЦП, все стало норм, обратил внимание что снова появились просадки, когда открывал диспетчер то все было ок, дальше самое интересное)))

я начал изучать подробности и процессы и диспетчер сам начал закрываться, я сразу же полез в браузер качать антивирусы и все такое прочее, как вдруг браузер резко начал сам выключаться)) с командной строкой и диспетчером задач то же самое, после перезагрузки еле как успел врубить безопасный режим, скачал cureit, нашло 28 пунктов, далее будут на фото, сори что в таком качестве, я не знаю правильно сделал или нет что удалил их, но на нервяке был сильном, через AV block remover прогнал, удалил пользователя John, потом на второй раз прошел cureit, нашло одного трояна, и второй раз шлифанул через AVBR, через скрытый файл hosts вернул доступ к сайтам, прошу прощения что так расписал, но на таком нервяке сейчас…помогите пожалуйста, добить этот треш

Спойлер

IMG_4950.jpeg

IMG_4952.jpeg

IMG_4949.jpeg

IMG_4950.jpeg

 

  • Dmitry2811 изменил название на trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет
Опубликовано

1. Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

Bonjour

uTorrent 8.2.3

uTorrentClient 2.8.1

 

2. 

Файл Check_Browser_Lnk.log
 из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
 

3.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Program Files\nodejs\nodeupdate.vbs', '');
 QuarantineFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '');
 DeleteSchedulerTask('MyNode');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1718411883940');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1718411886165');
 DeleteFile('C:\Program Files\nodejs\nodeupdate.vbs', '64');
 DeleteFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(19);
 ExecuteRepair(22);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

4.

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorAdmin] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorUser] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [EnableLUA] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [PromptOnSecureDesktop] = (missing)
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O22 - Tasks: HidHide_Updater - C:\Program Files\Nefarius Software Solutions\HidHide\HidHide_Updater.exe /silent (file missing)
O22 - Tasks: ICTorrentUpdaterV1_t1718411888275 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: ICTorrentUpdaterV2_t1718411890363 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: UpdateTorrent - C:\Users\dimat\AppData\Roaming\utorrent\pro\uTorrentClient.exe /T (file missing)
O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0

 

 

 

 

5.

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

 

Полностью цитировать предыдущее сообщение не нужно, пишите в нижнем поле быстрого ответа.

Опубликовано

на обе попытки удалить торренты пишет вот так,бонжур удалил, по пунктам сейчас буду давать обратную связь по готовности

image.png

Опубликовано

все удалил, одна вкладка вот так оранжевым горела, сейчас отправлю еще файл с клир лнк

image.png

ClearLNK-2025.12.09_11.24.59.log

 

3 пункт выполнил единственное яндекс браузер забыл закрыть и впн(( второй раз не стал скрипт запускать с закрытыми программами,чтобы хуже не сделать,по форме отправил архив карантин7з 

image.thumb.png.f4acec9db08b815b4fc7abca0faa1a41.pngвот такая картина в авз сейчас, после второго скрипта

 

Опубликовано

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

Опубликовано
1 минуту назад, Sandor сказал:

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

отправил по форме, сейчас в хайджек выбираю строчки

вот такая штука вылезла, но все выключено вроде как

 

image.png

O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1

в хайджеке нету этой строки,просто пропускаю?

 

Опубликовано
4 минуты назад, Dmitry2811 сказал:

просто пропускаю?

Да.

Опубликовано

CollectionLog-2025.12.09-12.04.zip

последний отчет автологгера из 5 пункта

O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)

этих 2 строк не было,возможно потому что я их удалил через гик, в целом вроде как бы все по пунктам выполнил

 

Опубликовано

Хорошо, логи выглядят значительно лучше.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM-x32\...\Run: [Skrinshoter] => C:\Program Files (x86)\Skrinshoter\skrinshoter.exe -s (Нет файла)
    HKLM-x32\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Krisp] => "C:\Program Files\Krisp\Krisp.exe" -s (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Wargaming.net Game Center] => "D:\Wargaming.net\GameCenter\wgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [YandexDisk2] => C:\Users\dimat\AppData\Roaming\Yandex\YandexDisk2\3.2.38.4985\YandexDisk2.exe -autostart (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Lesta Game Center] => "D:\Lesta\GameCenter\lgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [drm.exe] => "D:\MD5\Новая папка\Nevosoft.Games\drm.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [gt-launcher] => "C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [PlanetVPN] => F:\PlanetVPN\PlanetVPN.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    Task: {906A1632-726C-453C-836B-47CDF09D5649} - System32\Tasks\OperaUpdate => C:\Windows\system32\cmd.exe [289792 2024-05-17] (Microsoft Windows -> Microsoft Corporation) -> /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable <==== ВНИМАНИЕ
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gpobnpnflfibdkhdemkpnnodedigckfo
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\hlkhlcokodimhabjeklfbkjcenknblho
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\mgfjpoihhcggoncmfpapenoialacdnck
    CHR HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\adfapoplmpgombfifibinkmbdfcklcef
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\aedhjlliceephhcgicokiokgojccdacc
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\ifnfnlhconiadelekodmddfpagjodmfa
    2025-11-12 11:42 - 2025-11-12 11:42 - 000000970 _____ () C:\Users\dimat\uTorrentClient.dat
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [860]
    AlternateDataStreams: C:\WINDOWS\tracing:? [16]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [860]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [860]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT [40]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [10]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel.lnk:B96E9B8455 [10]
    AlternateDataStreams: C:\Users\dimat\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT [40]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT2 [860]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT2 [860]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [7706]
    Hosts:
    FirewallRules: [{279E694C-0DF5-43B2-9F70-D27E2E163A33}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{371FC097-979C-44E6-9EEE-B45A4A9A634C}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{5E11B09A-4FF9-4CDD-B45E-89278CABA515}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{AF291F04-1255-4155-8E86-15573BD62BBA}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{43D9DAB7-8691-4073-B31B-8D474AD653F6}] => (Allow) LPort=6250
    StartBatch:
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Code Cache\Js\*.*"
    EndBatch:
    StartPowershell:
    Set-MpPreference -DisableAutoExclusions $true -Force
    Set-MpPreference -Mapsreporting basic -Force
    Set-MpPreference -DisableRealtimeMonitoring $false -Force
    Set-MpPreference -DisablePrivacyMode $true -Force
    Set-MpPreference -DisableIOAVProtection $false -Force
    Set-MpPreference -UILockdown 0
    Set-MpPreference -ScanPurgeItemsAfterDelay 3
    Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
    Set-MpPreference -PUAProtection enabled -Force
    Update-MpSignature
    Get-MpComputerStatus
    Get-MpPreference
    EndPowershell:
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Fixlog.txt

 

5 часов назад, Sandor сказал:

Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

отправил

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • NoEndOutcry
      Автор NoEndOutcry
      Добрый день, у меня проблема с тормозами и постоянными перезагрузками на компьютере с виндовс 10, своими силами решить не удалось, автозапуск чистил, антивирусом проверял, посторонних процессов не вижу. 
       

      Процессор    AMD Ryzen 9 5900X 12-Core Processor               3.70 GHz
      Оперативная память    128 ГБ
       
      Проблема проявляется иногда раз в неделю в виде синего экрана, иногда 10 раз за день, как сегодня. Комп повисает и просто перестает на что-то реагировать. Регулярно начинают выть вентиляторы, хотя нагрузки никакой нет, а железо достаточно мощное что бы мелкие фоновые задачи решать не греясь. Подозреваю что закрался майнер или какой-то вирус. Установлен касперский премиум, но он проблем не видит. 
      В диспетчере задач тоже не вижу ничего подозрительного. Прогнал сканирование и логгер, результаты прикладываю. 
      Буду признателен совету как поступить для дальнейшей диагностики и по решению проблемы. 
       

      CollectionLog-2025.12.10-14.30.zip
    • babytati
      Автор babytati
      Здравствуйте, в последнее время начал замечать странную работу компьютера в разных играх (незначительные просадки fps, странные баги, частые фризы). Проверил компьютер через DrWeb - было обнаружено "10 угроз" одной из которых являлся тот самый файл tool.btcmine.2714. Я решил в том же самом DrWeb обезвредить все вредоносные файлы, которые нашла программа (я уже понял, что скорее всего это никак не помогло).После того, как антивирус закончил свою работу, я решил проверить, не исчезла ли проблема. Не исчезла - в играх всё те же баги, внезапные просадки и зависания, хотя в диспетчере задач явных признаков переработки процессора и видеокарты не было. Наткнулся на информацию, что "tool.btcmine.2714" в принципе CureIt не может удалить (хотя при последующих проверках через CureIt никаких вредоносных файлов обнаружено не было).  Вдобавок ко всему этому, не могу проверить компьютер через другие антивирусы (тот же самый RogueKiller), установка просто блокируется. Помогите пожалуйста разобраться в проблеме.
       
    • Филимон
      Автор Филимон
      Есть подозрение на майнер. Ноут достаточно теплый, шумит вентиляторами, быстро разряжает батарею. При открытии диспетчера задач вот такая картина, нагрузка с гпу резко падает, вентиляторы затихают. Стоит касперский плюс, ничего при проверках не находит. Сканирование при загрузки с флешки при помощи ремовал_тулз тоже ничего не показало.
       
       
       

    • Graf_Bender
      Автор Graf_Bender
      Добрый день. Скачал какойCollectionLog-2025.12.03-09.49.zip-то файл на комп и заметил что он стал сильно греться, проверил утилитой Dr.Web и обнаружил что на компе вирусня. Помогите плиз

    • Георгий123
      Автор Георгий123
      Здравствуйте, уважаемые эксперты. Прошу вашей помощи, так как сам уже не справляюсь. Ситуация запутанная
       
      Моя история и что я делал:
       
       У меня установлен антивирус Huorong Internet Security. Пару месяцев недель назад он начал обнаруживать и отправлять в карантин подозрительные файлы по пути вроде C:\Windows\System Temp\chrome_Unpacker_BeginUnzipping...\UpdaterSetup.exe. Они появлялись пачками по 3-4 файла 
      Сегодня я выключил интернет кабель по рекомендациям, запустил Kaspersky Virus Removal Tool (KVRT). Он нашёл трояны и я попытался вылечить угрозу: MEM:Backdoor.Win32.Gulpix.gen.
      После лечения и перезагрузки KVRT снова проверил систему и обнаружил уже ДРУГИЕ угрозы:
         · Trojan.Win32.Dorma.aeph — расположение: C:\Users\[Моё_Имя]\Downloads\CCleaner Soft download load.exe 
         · MEM:Trojan-PSW.Win32.Mimikatz.gen 
      Я пробовал лечить и эти угрозы через KVRT, но после перезагрузки ситуация повторяется: антивирус снова находит Mimikatz.
      После 3 проверки опять появился тот самый бэкдор..
      Интернет кабель ещё не включал я думаю что если я включу обратно или там перезагружу компьютер и начну им пользоваться то это все появится лбратно
      Прошу вас помочь! Буду очень благодарен, не разбираюсь особо в этом, но жалко компьютер.. 
       
×
×
  • Создать...