Перейти к содержанию

[РЕШЕНО] trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет


Рекомендуемые сообщения

Опубликовано

сегодня играл в игру и обратил внимание, что в целом комп стал совсем слабо тянуть по производительности, потыкался в диспетчере задач с ЦП, все стало норм, обратил внимание что снова появились просадки, когда открывал диспетчер то все было ок, дальше самое интересное)))

я начал изучать подробности и процессы и диспетчер сам начал закрываться, я сразу же полез в браузер качать антивирусы и все такое прочее, как вдруг браузер резко начал сам выключаться)) с командной строкой и диспетчером задач то же самое, после перезагрузки еле как успел врубить безопасный режим, скачал cureit, нашло 28 пунктов, далее будут на фото, сори что в таком качестве, я не знаю правильно сделал или нет что удалил их, но на нервяке был сильном, через AV block remover прогнал, удалил пользователя John, потом на второй раз прошел cureit, нашло одного трояна, и второй раз шлифанул через AVBR, через скрытый файл hosts вернул доступ к сайтам, прошу прощения что так расписал, но на таком нервяке сейчас…помогите пожалуйста, добить этот треш

Спойлер

IMG_4950.jpeg

IMG_4952.jpeg

IMG_4949.jpeg

IMG_4950.jpeg

 

  • Dmitry2811 изменил название на trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет
Опубликовано

1. Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

Bonjour

uTorrent 8.2.3

uTorrentClient 2.8.1

 

2. 

Файл Check_Browser_Lnk.log
 из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
 

3.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Program Files\nodejs\nodeupdate.vbs', '');
 QuarantineFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '');
 DeleteSchedulerTask('MyNode');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1718411883940');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1718411886165');
 DeleteFile('C:\Program Files\nodejs\nodeupdate.vbs', '64');
 DeleteFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(19);
 ExecuteRepair(22);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

4.

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorAdmin] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorUser] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [EnableLUA] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [PromptOnSecureDesktop] = (missing)
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O22 - Tasks: HidHide_Updater - C:\Program Files\Nefarius Software Solutions\HidHide\HidHide_Updater.exe /silent (file missing)
O22 - Tasks: ICTorrentUpdaterV1_t1718411888275 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: ICTorrentUpdaterV2_t1718411890363 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: UpdateTorrent - C:\Users\dimat\AppData\Roaming\utorrent\pro\uTorrentClient.exe /T (file missing)
O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0

 

 

 

 

5.

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

 

Полностью цитировать предыдущее сообщение не нужно, пишите в нижнем поле быстрого ответа.

Опубликовано

на обе попытки удалить торренты пишет вот так,бонжур удалил, по пунктам сейчас буду давать обратную связь по готовности

image.png

Опубликовано

все удалил, одна вкладка вот так оранжевым горела, сейчас отправлю еще файл с клир лнк

image.png

ClearLNK-2025.12.09_11.24.59.log

 

3 пункт выполнил единственное яндекс браузер забыл закрыть и впн(( второй раз не стал скрипт запускать с закрытыми программами,чтобы хуже не сделать,по форме отправил архив карантин7з 

image.thumb.png.f4acec9db08b815b4fc7abca0faa1a41.pngвот такая картина в авз сейчас, после второго скрипта

 

Опубликовано

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

Опубликовано
1 минуту назад, Sandor сказал:

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

отправил по форме, сейчас в хайджек выбираю строчки

вот такая штука вылезла, но все выключено вроде как

 

image.png

O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1

в хайджеке нету этой строки,просто пропускаю?

 

Опубликовано
4 минуты назад, Dmitry2811 сказал:

просто пропускаю?

Да.

Опубликовано

CollectionLog-2025.12.09-12.04.zip

последний отчет автологгера из 5 пункта

O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)

этих 2 строк не было,возможно потому что я их удалил через гик, в целом вроде как бы все по пунктам выполнил

 

Опубликовано

Хорошо, логи выглядят значительно лучше.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM-x32\...\Run: [Skrinshoter] => C:\Program Files (x86)\Skrinshoter\skrinshoter.exe -s (Нет файла)
    HKLM-x32\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Krisp] => "C:\Program Files\Krisp\Krisp.exe" -s (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Wargaming.net Game Center] => "D:\Wargaming.net\GameCenter\wgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [YandexDisk2] => C:\Users\dimat\AppData\Roaming\Yandex\YandexDisk2\3.2.38.4985\YandexDisk2.exe -autostart (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Lesta Game Center] => "D:\Lesta\GameCenter\lgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [drm.exe] => "D:\MD5\Новая папка\Nevosoft.Games\drm.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [gt-launcher] => "C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [PlanetVPN] => F:\PlanetVPN\PlanetVPN.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    Task: {906A1632-726C-453C-836B-47CDF09D5649} - System32\Tasks\OperaUpdate => C:\Windows\system32\cmd.exe [289792 2024-05-17] (Microsoft Windows -> Microsoft Corporation) -> /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable <==== ВНИМАНИЕ
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gpobnpnflfibdkhdemkpnnodedigckfo
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\hlkhlcokodimhabjeklfbkjcenknblho
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\mgfjpoihhcggoncmfpapenoialacdnck
    CHR HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\adfapoplmpgombfifibinkmbdfcklcef
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\aedhjlliceephhcgicokiokgojccdacc
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\ifnfnlhconiadelekodmddfpagjodmfa
    2025-11-12 11:42 - 2025-11-12 11:42 - 000000970 _____ () C:\Users\dimat\uTorrentClient.dat
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [860]
    AlternateDataStreams: C:\WINDOWS\tracing:? [16]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [860]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [860]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT [40]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [10]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel.lnk:B96E9B8455 [10]
    AlternateDataStreams: C:\Users\dimat\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT [40]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT2 [860]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT2 [860]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [7706]
    Hosts:
    FirewallRules: [{279E694C-0DF5-43B2-9F70-D27E2E163A33}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{371FC097-979C-44E6-9EEE-B45A4A9A634C}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{5E11B09A-4FF9-4CDD-B45E-89278CABA515}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{AF291F04-1255-4155-8E86-15573BD62BBA}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{43D9DAB7-8691-4073-B31B-8D474AD653F6}] => (Allow) LPort=6250
    StartBatch:
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Code Cache\Js\*.*"
    EndBatch:
    StartPowershell:
    Set-MpPreference -DisableAutoExclusions $true -Force
    Set-MpPreference -Mapsreporting basic -Force
    Set-MpPreference -DisableRealtimeMonitoring $false -Force
    Set-MpPreference -DisablePrivacyMode $true -Force
    Set-MpPreference -DisableIOAVProtection $false -Force
    Set-MpPreference -UILockdown 0
    Set-MpPreference -ScanPurgeItemsAfterDelay 3
    Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
    Set-MpPreference -PUAProtection enabled -Force
    Update-MpSignature
    Get-MpComputerStatus
    Get-MpPreference
    EndPowershell:
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Fixlog.txt

 

5 часов назад, Sandor сказал:

Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

отправил

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • wewka
      Автор wewka
      Обнаружил на компьютере процесс WinServiceNetworking, который влияет на производительность. Сканирование KVRT определяет как потенциальный майнер, описание, кажется, говорит само за себя. После сканирования, попытки удаления и  перезагрузки компьютера файл все еще на месте, процесс запускается. Прошу вашей помощи с удалением вредоносных файлов

      CollectionLog-2026.01.25-16.30.zip
    • F D
      Автор F D
      Здравствуйте.
      Слетели драйвера на сетевой WiFi адаптер ноутбука, доступ к интернету пропал.
      Попробовал восстановить систему по контрольной точке. Выдало ошибку 0x81000203.
      Пробовал krd на загрузочной флешке, Avbr и KVRT.
      Скачал драйвер с другого устройства, перекинул через флешку и вернул доступ к интернету.
      Заметил загрузку процессора 100%. Раньше такого не замечал. Подозрение на майнер или другое вредоносное ПО.
      Прошу помочь с проблемой, спасибо!

      CollectionLog-2026.01.23-15.53.zip
    • Grantjordy
      Автор Grantjordy
      Здравствуйте.
      Включил компьютер и антивирус сообщил об остановке перехода файла dwm.exe на pastebin.com/raw.
      Выдаёт следующий текст:
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-DVDF6U0\Pechka
      Тип пользователя: Инициатор
      Имя приложения: dwm.exe
      Путь к приложению: C:\Windows\System32
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: https://pastebin.com/raw/Gsr7EpV2?t=1769098300
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: Gsr7EpV2?t=1769098300
      Путь к объекту: https://pastebin.com/raw
      Причина: Облачная защита
      Прикладываю логи с AutoLogger.
      Также дополнительно прикладываю образ автозапуска системы, сделанного с помощью uVS.
      CollectionLog-2026.01.22-20.50.zip DESKTOP-DVDF6U0_2026-01-22_20-41-06_v5.0.3v x64.7z
    • paramorez
      Автор paramorez
      Подловил шифровальщик,все разширения файлов поменялись на " .626 " 
       
      Вот файл
      CollectionLog-2018.09.29-00.22.zip
      Addition.txt
      FRST.txt
    • Ton
      Автор Ton
      Вот такие файлы имеются 


       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
×
×
  • Создать...