Перейти к содержанию

[РЕШЕНО] Два системных файла dwm.exe, под одним замаскированная вредоносная программа


Рекомендуемые сообщения

Опубликовано

Здравствуйте. 
Помогите с решением проблемы.
В диспетчере задач отображается две системные программы dwm.exe, одна из них грузит ЦП на +-27% и по памяти 2,1 Гб (см. скриншот),  а у второй всё адекватно.
Ранее видел две темы (решенные) на этом форуме с аналогичной проблемой. 
Прошу помощи с решением данной проблемы
 

screenshot miner dwm.png

Опубликовано

Проверил с помощью drweb cureit. В результате проверки увидел этот dwm.exe (см. скриншот 1)
Архив от автологгера прикрепил к сообщению.

screenshot miner dwm (cureit).png

CollectionLog-2026.01.27-14.52.zip

Опубликовано

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\onh\appdata\local\temp\309649920.exe');
 QuarantineFile('c:\users\onh\appdata\local\temp\309649920.exe', '');
 QuarantineFile('C:\Users\ONH\AppData\Roaming\RAC\svcsc.exe', '');
 DeleteFile('c:\users\onh\appdata\local\temp\309649920.exe', '');
 DeleteFile('C:\Users\ONH\appdata\roaming\drpsu\alice\cloud.exe', '32');
 DeleteFile('C:\Users\ONH\AppData\Roaming\DRPSu\Internet-Start.lnk');
 DeleteFile('C:\Users\ONH\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Internet-Start.lnk');
 DeleteFile('C:\Users\ONH\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet-Start.lnk');
 DeleteFile('C:\Users\ONH\AppData\Roaming\RAC\svcsc.exe');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

 

Опубликовано

Архив quaratine отправил по форме, присланной вами.
Провёл повторную диагностику автологгером (архив прикрепил к сообщению)
CollectionLog-2026.01.27-16.16.zip
Проверил диспетчер задач, тот dwm.exe пропал.

Опубликовано

Хорошо, но посмотрим и такие логи:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Скачивал с зеркала.
FRST не открывался по причине не соответствия версии windows, а FRST64 запустился.
После обновления у меня появляется предупреждение про то, что невозможно запустить на данном ПК.
Повторное включение программы выдаёт аналогичную ошибку

image.png

Опубликовано

Скачайте ещё раз с зеркала, программа очередной раз обновлена.

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Policies\Explorer: [SettingsPageVisibility] hide:windowsdefender <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKLM\Software\Policies\...\system: [DisableAcrylicBackgroundOnLogon] 1
    HKLM\Software\Policies\...\system: [EnableSmartScreen] 0 <==== ВНИМАНИЕ
    HKU\S-1-5-21-4271332285-611751615-1068854009-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла)
    2026-01-14 10:22 - 2026-01-14 10:22 - 000000000 ____H C:\Users\ONH\888d8d8d88d.txt
    2026-01-14 10:14 - 2026-01-14 10:14 - 000081920 ___RH C:\Users\ONH\syscfgvhost.exe
    2026-01-14 10:14 - 2026-01-14 10:14 - 000000000 ____H C:\Users\ONH\AppData\Roaming\windrx.txt
    2026-01-14 10:13 - 2026-01-16 12:42 - 000000284 ____H C:\Users\ONH\tbtcmds.dat
    2026-01-14 09:18 - 2026-01-27 14:02 - 000004096 ____H C:\Users\ONH\tbtnds.dat
    2026-01-14 09:17 - 2026-01-27 15:52 - 000000000 ____D C:\Users\ONH\AppData\Roaming\RAC
    2026-01-14 09:17 - 2025-08-28 17:16 - 000081408 ___RH C:\Users\ONH\syskravbnr.exe
    Folder: C:\Users\ONH\winmgr
    FirewallRules: [{28AE744B-E1B1-4A77-82B1-5C57D047653E}] => (Allow) C:\Users\ONH\AppData\Local\Temp\DriverPack-20251003110015\tools\aria2c.exe => Нет файла
    FirewallRules: [{AE8B5BD3-1518-482C-B892-29F41181620A}] => (Allow) C:\Users\ONH\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{58F8B688-BACC-42D3-9524-C89DF2D5DA18}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\ceup.exe => Нет файла
    FirewallRules: [{FB8813E2-B6D1-4D9B-BBE3-2E3ABF954AC8}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\ceup.exe => Нет файла
    FirewallRules: [{EBDA9B10-6552-4329-A342-3AE0979FCC96}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\360extremebrowser.exe => Нет файла
    FirewallRules: [{517A8689-5441-4DE0-B3FA-91A79B9AAA4C}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\360extremebrowser.exe => Нет файла
    FirewallRules: [{EF7C4282-A075-41B3-A948-30F65A6814B2}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\360mlupdate.exe => Нет файла
    FirewallRules: [{B31358A3-5F9A-4C60-97B3-CE972ADE7E8C}] => (Allow) C:\Users\ONH\AppData\Local\360extremebrowser\Chrome\Application\22.3.5116.64\installer\360mlupdate.exe => Нет файла
    FirewallRules: [TCP Query User{3561F1B2-13EC-4CC4-A0FA-90F8EB897746}C:\users\onh\syskravbnr.exe] => (Block) C:\users\onh\syskravbnr.exe () [Файл не подписан]
    FirewallRules: [UDP Query User{9538476F-7E04-42F7-8240-D71778461B76}C:\users\onh\syskravbnr.exe] => (Block) C:\users\onh\syskravbnr.exe () [Файл не подписан]
    FirewallRules: [TCP Query User{6401A299-07C1-4000-B334-031515B3435B}C:\users\onh\syscfgvhost.exe] => (Block) C:\users\onh\syscfgvhost.exe () [Файл не подписан]
    FirewallRules: [UDP Query User{A1224FAB-1AFC-4008-BCCA-428C17F9B744}C:\users\onh\syscfgvhost.exe] => (Block) C:\users\onh\syscfgvhost.exe () [Файл не подписан]
    FirewallRules: [TCP Query User{B7A63D67-3ED9-4313-B967-BD6384A6960B}C:\users\onh\syscrovhost.exe] => (Block) C:\users\onh\syscrovhost.exe => Нет файла
    FirewallRules: [UDP Query User{36F67F13-37DD-4EA5-9E52-BDF55E4342F3}C:\users\onh\syscrovhost.exe] => (Block) C:\users\onh\syscrovhost.exe => Нет файла
    Zip: c:\FRST\Quarantine\
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Опубликовано

Отправить не могу
На почте яндекса и мейла пишет о том, что "в письме возможно вирус" и не отправляет его соответственно
обязательно ли в теле письма указывать "virus" ?

Опубликовано

Упакуйте его ещё раз с другим паролем, который передайте мне личным сообщением.

 

2 часа назад, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Это тоже, пожалуйста.

Опубликовано

Отправил архив и фикслог по почте
Пароль к архиву указал в ЛС вам

Опубликовано

Дважды не нужно было выполнять скрипт, отчёт был перезаписан. Но не страшно.

 

Сделайте ещё раз полное сканирование Cureit, а также KVRT.

Сообщите будут ли обнаружения.

Опубликовано

Проверил, угрозы активатора и всё
screenshotcureit.thumb.png.328a11188374daf4bfa48166333509da.pngscreenshotkvrt.thumb.png.d6188c95e9f9b8d30bf752f443d674d1.png

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Moroshka
      Автор Moroshka
      Добрый день.
      Помогите пожалуйста
      Переименовались службы:
       wuauserv_bkp
      UsoSvc_bkp
      BITS_bkp
      WaaSMedicSvc_bkp
      dosvc_bkp.
      Не работал цент обновления, была ошибка "что-то пошло не так"
      Проблема с обновлением ушла после проверки:
       
      Kaspersky Virus Removal Tool; Dr.Web CureIt!.
      Они нашли часть вирусов и снесли их, но остались дубли  служб, описанных выше, это остаточные следы вируса, или просто нарушение работы файлов реестра?   
       
       

      CollectionLog-2026.06.29-14.31.zip
    • Detanatar2
      Автор Detanatar2
      Добрый день
      на этой неделе лечили комп от вирусов
      все прошло успешно, но сегодня обнаружил, что при входе в мозилу, я вышел из всех почтовых аккаунтов
      входить не стал и стразу перегрузил комп и увидел, что система не успела создать файл  прикрепляю изображение
      так же в корне другого диска обнаружил странный текстовый файл, прикрепляю в архиве.

      Подскажите, может грохнуть диск С и поставить вин 11
      или сначала попробовать вылечить комп.

      Почему я написал в тегах Мамонт, часто качаю видео и вот один MOV просто блымнул на экране и ничего...

      topfiles.zip
    • SuperFlanker
      Автор SuperFlanker
      После входа на сайт www.medkv.ru   (по-видимому зараженный) огромное количество файлов оказалось зашифрованным.
      В корне почти всех логических зон появились пронумерованный файлы README1.txt (1,2,3,и т.д.), в которых оказался текст:
          Ваши файлы были зашифрованы.     Чтобы расшифровать их, Вам необходимо отправить код:     D578B51556B1A605148F|0     на электронный адрес files1147@gmail.com или post100023@gmail.com .     Далее вы получите все необходимые инструкции.       Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.   И аналогичный текст на английском.   Никаких действий кроме тех что указаны в методике - "Порядок оформления запроса о помощи" я не делал. Надеюсь на помощь! CollectionLog-2015.07.08-18.43.zip
    • detanatar
      Автор detanatar
      Добрый день
      обнаруживаю, что видеокарта регулярно громко молотит вентиляторами, температура поднимается до 65 градусов.
      перегружал комп все отключал, все равно температура доползает до 65 градусов и когда начинаю мониторить процессы  опускается до 40, а затем опять взлетает 55-65 гадусов.
      Думаю я поймал майнера
      Помогите с лечение компьютера
      CollectionLog-2026.06.20-20.47.zip
    • Сава
      Автор Сава
      Добрый день, возникла проблема
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 649BCB4DE5CB3267B4B0|286|2|2 на электронный адрес files1147@gmail.com или post100023@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. (и так же на английском)    Прикрепляю лог проверки.   Заранее благодарю за помощь!   CollectionLog-2015.06.24-19.20.zip
×
×
  • Создать...