Перейти к содержанию

Два системных файла dwm.exe, под одним замаскированная вредоносная программа


Рекомендуемые сообщения

Опубликовано

Здравствуйте. 
Помогите с решением проблемы.
В диспетчере задач отображается две системные программы dwm.exe, одна из них грузит ЦП на +-27% и по памяти 2,1 Гб (см. скриншот),  а у второй всё адекватно.
Ранее видел две темы (решенные) на этом форуме с аналогичной проблемой. 
Прошу помощи с решением данной проблемы
 

screenshot miner dwm.png

Опубликовано

Проверил с помощью drweb cureit. В результате проверки увидел этот dwm.exe (см. скриншот 1)
Архив от автологгера прикрепил к сообщению.

screenshot miner dwm (cureit).png

CollectionLog-2026.01.27-14.52.zip

Опубликовано

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\onh\appdata\local\temp\309649920.exe');
 QuarantineFile('c:\users\onh\appdata\local\temp\309649920.exe', '');
 QuarantineFile('C:\Users\ONH\AppData\Roaming\RAC\svcsc.exe', '');
 DeleteFile('c:\users\onh\appdata\local\temp\309649920.exe', '');
 DeleteFile('C:\Users\ONH\appdata\roaming\drpsu\alice\cloud.exe', '32');
 DeleteFile('C:\Users\ONH\AppData\Roaming\DRPSu\Internet-Start.lnk');
 DeleteFile('C:\Users\ONH\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Internet-Start.lnk');
 DeleteFile('C:\Users\ONH\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet-Start.lnk');
 DeleteFile('C:\Users\ONH\AppData\Roaming\RAC\svcsc.exe');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

 

Опубликовано

Архив quaratine отправил по форме, присланной вами.
Провёл повторную диагностику автологгером (архив прикрепил к сообщению)
CollectionLog-2026.01.27-16.16.zip
Проверил диспетчер задач, тот dwm.exe пропал.

Опубликовано

Хорошо, но посмотрим и такие логи:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Скачивал с зеркала.
FRST не открывался по причине не соответствия версии windows, а FRST64 запустился.
После обновления у меня появляется предупреждение про то, что невозможно запустить на данном ПК.
Повторное включение программы выдаёт аналогичную ошибку

image.png

Опубликовано

Скачайте ещё раз с зеркала, программа очередной раз обновлена.

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Policies\Explorer: [SettingsPageVisibility] hide:windowsdefender <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKLM\Software\Policies\...\system: [DisableAcrylicBackgroundOnLogon] 1
    HKLM\Software\Policies\...\system: [EnableSmartScreen] 0 <==== ВНИМАНИЕ
    HKU\S-1-5-21-4271332285-611751615-1068854009-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла)
    2026-01-14 10:22 - 2026-01-14 10:22 - 000000000 ____H C:\Users\ONH\888d8d8d88d.txt
    2026-01-14 10:14 - 2026-01-14 10:14 - 000081920 ___RH C:\Users\ONH\syscfgvhost.exe
    2026-01-14 10:14 - 2026-01-14 10:14 - 000000000 ____H C:\Users\ONH\AppData\Roaming\windrx.txt
    2026-01-14 10:13 - 2026-01-16 12:42 - 000000284 ____H C:\Users\ONH\tbtcmds.dat
    2026-01-14 09:18 - 2026-01-27 14:02 - 000004096 ____H C:\Users\ONH\tbtnds.dat
    2026-01-14 09:17 - 2026-01-27 15:52 - 000000000 ____D C:\Users\ONH\AppData\Roaming\RAC
    2026-01-14 09:17 - 2025-08-28 17:16 - 000081408 ___RH C:\Users\ONH\syskravbnr.exe
    Folder: C:\Users\ONH\winmgr
    FirewallRules: [{28AE744B-E1B1-4A77-82B1-5C57D047653E}] => (Allow) C:\Users\ONH\AppData\Local\Temp\DriverPack-20251003110015\tools\aria2c.exe => Нет файла
    FirewallRules: [{AE8B5BD3-1518-482C-B892-29F41181620A}] => (Allow) C:\Users\ONH\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{58F8B688-BACC-42D3-9524-C89DF2D5DA18}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\ceup.exe => Нет файла
    FirewallRules: [{FB8813E2-B6D1-4D9B-BBE3-2E3ABF954AC8}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\ceup.exe => Нет файла
    FirewallRules: [{EBDA9B10-6552-4329-A342-3AE0979FCC96}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\360extremebrowser.exe => Нет файла
    FirewallRules: [{517A8689-5441-4DE0-B3FA-91A79B9AAA4C}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\360extremebrowser.exe => Нет файла
    FirewallRules: [{EF7C4282-A075-41B3-A948-30F65A6814B2}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\360mlupdate.exe => Нет файла
    FirewallRules: [{B31358A3-5F9A-4C60-97B3-CE972ADE7E8C}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\360mlupdate.exe => Нет файла
    FirewallRules: [TCP Query User{3561F1B2-13EC-4CC4-A0FA-90F8EB897746}C:\users\onh\syskravbnr.exe] => (Block) C:\users\onh\syskravbnr.exe () [Файл не подписан]
    FirewallRules: [UDP Query User{9538476F-7E04-42F7-8240-D71778461B76}C:\users\onh\syskravbnr.exe] => (Block) C:\users\onh\syskravbnr.exe () [Файл не подписан]
    FirewallRules: [TCP Query User{6401A299-07C1-4000-B334-031515B3435B}C:\users\onh\syscfgvhost.exe] => (Block) C:\users\onh\syscfgvhost.exe () [Файл не подписан]
    FirewallRules: [UDP Query User{A1224FAB-1AFC-4008-BCCA-428C17F9B744}C:\users\onh\syscfgvhost.exe] => (Block) C:\users\onh\syscfgvhost.exe () [Файл не подписан]
    FirewallRules: [TCP Query User{B7A63D67-3ED9-4313-B967-BD6384A6960B}C:\users\onh\syscrovhost.exe] => (Block) C:\users\onh\syscrovhost.exe => Нет файла
    FirewallRules: [UDP Query User{36F67F13-37DD-4EA5-9E52-BDF55E4342F3}C:\users\onh\syscrovhost.exe] => (Block) C:\users\onh\syscrovhost.exe => Нет файла
    Zip: c:\FRST\Quarantine\
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Опубликовано

Отправить не могу
На почте яндекса и мейла пишет о том, что "в письме возможно вирус" и не отправляет его соответственно
обязательно ли в теле письма указывать "virus" ?

Опубликовано

Упакуйте его ещё раз с другим паролем, который передайте мне личным сообщением.

 

2 часа назад, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Это тоже, пожалуйста.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Meiras
    • wewka
      Автор wewka
      Обнаружил на компьютере процесс WinServiceNetworking, который влияет на производительность. Сканирование KVRT определяет как потенциальный майнер, описание, кажется, говорит само за себя. После сканирования, попытки удаления и  перезагрузки компьютера файл все еще на месте, процесс запускается. Прошу вашей помощи с удалением вредоносных файлов

      CollectionLog-2026.01.25-16.30.zip
    • F D
      Автор F D
      Здравствуйте.
      Слетели драйвера на сетевой WiFi адаптер ноутбука, доступ к интернету пропал.
      Попробовал восстановить систему по контрольной точке. Выдало ошибку 0x81000203.
      Пробовал krd на загрузочной флешке, Avbr и KVRT.
      Скачал драйвер с другого устройства, перекинул через флешку и вернул доступ к интернету.
      Заметил загрузку процессора 100%. Раньше такого не замечал. Подозрение на майнер или другое вредоносное ПО.
      Прошу помочь с проблемой, спасибо!

      CollectionLog-2026.01.23-15.53.zip
    • Grantjordy
      Автор Grantjordy
      Здравствуйте.
      Включил компьютер и антивирус сообщил об остановке перехода файла dwm.exe на pastebin.com/raw.
      Выдаёт следующий текст:
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-DVDF6U0\Pechka
      Тип пользователя: Инициатор
      Имя приложения: dwm.exe
      Путь к приложению: C:\Windows\System32
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: https://pastebin.com/raw/Gsr7EpV2?t=1769098300
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: Gsr7EpV2?t=1769098300
      Путь к объекту: https://pastebin.com/raw
      Причина: Облачная защита
      Прикладываю логи с AutoLogger.
      Также дополнительно прикладываю образ автозапуска системы, сделанного с помощью uVS.
      CollectionLog-2026.01.22-20.50.zip DESKTOP-DVDF6U0_2026-01-22_20-41-06_v5.0.3v x64.7z
    • paramorez
      Автор paramorez
      Подловил шифровальщик,все разширения файлов поменялись на " .626 " 
       
      Вот файл
      CollectionLog-2018.09.29-00.22.zip
      Addition.txt
      FRST.txt
×
×
  • Создать...