Перейти к содержанию

Рекомендуемые сообщения

Андрей Востоков
Опубликовано

Добрый Вечер! Не получается удалить майнер, после проверки через Malwarebytes программа удаляет майнер, после чего тот устанавливается снова и так каждые 5-10 минут и после перезапуска системы. Отчет по логам и отчет Malwarebytes прилагается 

CollectionLog-2026.02.11-16.12.zip Malwarebytes Отчет о проверке 2026-02-11 111923.txt

Опубликовано

Здравствуйте!

 

В безопасном режиме (важно!) выполните следующее:

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\programdata\winaijservice\winaijservice.exe');
 QuarantineFile('c:\programdata\winaijservice\winaijservice.exe', '');
 DeleteFile('c:\programdata\winaijservice\winaijservice.exe', '');
 DeleteFile('C:\ProgramData\WinAIJService\WinAIJService.exe', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Win AIJ Service', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки (остальное продолжаем в нормальном режиме), выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

Андрей Востоков
Опубликовано

Выдает ошибку в коде: Too many actual patametres в позиции 8:16

Опубликовано

Читайте инструкции, AVZ следует запускать из папки Автологера, т.е. эту:

Цитата

C:\Program1\AutoLogger\AV\av_z.exe

 

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [3396]
    AlternateDataStreams: C:\Users\Андрей\Downloads\9qvtcq7f.exe:MBAM.Zone.Identifier [408]
    AlternateDataStreams: C:\Users\Андрей\Downloads\anvirrus.exe:MBAM.Zone.Identifier [242]
    AlternateDataStreams: C:\Users\Андрей\Downloads\ccsetup_online_setup.exe:MBAM.Zone.Identifier [338]
    AlternateDataStreams: C:\Users\Андрей\Downloads\FRST64.exe:MBAM.Zone.Identifier [406]
    FirewallRules: [{3039775D-A3A6-4FD4-B2C1-EB27DDDAD367}] => (Allow) C:\Users\Андрей\AppData\Roaming\uTorrent\uTorrent.exe => Нет файла
    FirewallRules: [{7BAB4C6D-32F5-4271-8779-AAC62B3B4735}] => (Allow) C:\Users\Андрей\AppData\Roaming\uTorrent\uTorrent.exe => Нет файла
    FirewallRules: [{BDFD9ECC-DDD1-4A79-92F9-20EDA80DBCA6}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\cod22\cod22-cod.exe => Нет файла
    FirewallRules: [{28D076D1-58FF-439A-B588-C9CBA29892A4}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\cod22\codCrashHandler.exe => Нет файла
    FirewallRules: [{690A0A3A-FCF8-4BFB-A2D6-8F8CD70E8DE0}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\cod23\cod23-cod.exe => Нет файла
    FirewallRules: [{D22151EF-7337-4F67-B7D6-7378DFF389F1}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\cod23\codCrashHandler.exe => Нет файла
    FirewallRules: [{AA18ECBA-FC95-4076-A04C-CF530C2D5C75}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\bootstrapper.exe => Нет файла
    FirewallRules: [{4BE6BF51-8074-4044-8983-1C5905C1F550}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\bootstrapperCrashHandler.exe => Нет файла
    FirewallRules: [{A1F6A96A-8B08-4F31-B6B8-BD9FA262B637}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\codCrashHandler.exe => Нет файла
    FirewallRules: [{4E9746F2-8818-44F6-9307-D27BBEEC1445}] => (Allow) C:\Program Files (x86)\Call of Duty\_retail_\cod.exe => Нет файла
    FirewallRules: [{639bd733-1251-4f21-9ef6-b74e6a9f7b7e}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{287348c2-4d9e-4211-89a4-72b97ae726b0}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{e2c6350e-b384-42e8-9444-716308f276a4}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{2fefd6ba-1323-4d1f-b1c1-f105f95d0e32}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Скрипт отработал успешно. Попутно

Спойлер

EmptyTemp: => 41.9 GB временные данные Удалены

 

Сделайте контрольную проверку с помощью Malwarebytes.

Андрей Востоков
Опубликовано

Да, майнер удалось победить, огромное спасибо! Но при перезагрузке malwerbytes выдает трояны image.thumb.png.f4678df994d4fc833aab7c5f0b8ebae5.png

image.thumb.png.1da331dbd38bbf36bf962451f6cb3151.png

Опубликовано

Предположу, что это работа активатора системы.

Попробуйте сохранить результат обнаружения в текстовый файл и (если получится) прикрепите к следующему сообщению.

Опубликовано

Сайт как минимум подозрительный.

 

Проверьте личные сообщения.

 

В завершение:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj (или с зеркала), сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Опубликовано

Исправьте по возможности:

 

AIDA64 Extreme v7.50 v.7.50 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
Discord v.1.0.9174 Внимание! Скачать обновления
Java 8 Update 401 (64-bit) v.8.0.4010.10 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u481-windows-x64.exe - Windows Offline (64-bit))^
Opera GX Stable 126.0.5750.56 v.126.0.5750.56 Внимание! Скачать обновления
^Проверьте обновления через меню О программе!^
 

Читайте Рекомендации после удаления вредоносного ПО

  • Like (+1) 1
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Существуют десятки способов добраться до чужого аккаунта в Telegram. Мы не раз писали и про фишинг в Telegram Mini Apps, и про стилеры под видом обхода блокировок, и про мошенников-кадровиков, и про многие другие варианты. Сегодня расскажем про еще один способ угнать аккаунт в мессенджере — с помощью PowerShell-скрипта.
      Скрипт с безобидным названием «Обновление телеметрии Windows» оказался инструментом для кражи сессий Telegram. Он умеет собирать данные с беззащитных компьютеров жертв и отправлять их злоумышленникам через Telegram-бот.
      Недобрый скрипт со стилером внутри
      Злоумышленники часто используют PowerShell-скрипты для скрытой загрузки вредоносных программ или кражи данных. На этот раз исследователи обнаружили на Pastebin скрипт, внутри которого под видом безобидного обновления Windows скрывался стилер, ворующий данные сессий пользователей Telegram для Windows и позволяющий злоумышленникам угнать аккаунт мессенджера без пароля и кодов доступа.
      Этот PowerShell-скрипт ворует данные сессий пользователей Telegram для Windows, позволяя злоумышленникам угнать аккаунт без пароля и кодов доступа
      В скрипте исследователей сразу же привлекли токен бота Telegram и идентификатор чата в первых строках, а также неоднократное упоминание папки tdata, в которой Telegram для Windows хранит ключи авторизации для аутентификации пользователей на серверах Telegram. Если бот получит доступ к этой папке, злоумышленник сможет войти в чужой Telegram-аккаунт без облачного пароля и подтверждения по SMS. Доступ в таком случае сохраняется до момента, пока жертва не проверит активные сессии в приложении и не аннулирует подозрительные.
       
      View the full article
    • SuperFlanker
      Автор SuperFlanker
      После входа на сайт www.medkv.ru   (по-видимому зараженный) огромное количество файлов оказалось зашифрованным.
      В корне почти всех логических зон появились пронумерованный файлы README1.txt (1,2,3,и т.д.), в которых оказался текст:
          Ваши файлы были зашифрованы.     Чтобы расшифровать их, Вам необходимо отправить код:     D578B51556B1A605148F|0     на электронный адрес files1147@gmail.com или post100023@gmail.com .     Далее вы получите все необходимые инструкции.       Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.   И аналогичный текст на английском.   Никаких действий кроме тех что указаны в методике - "Порядок оформления запроса о помощи" я не делал. Надеюсь на помощь! CollectionLog-2015.07.08-18.43.zip
    • KL FC Bot
      Автор KL FC Bot
      Скомпрометированная версия израильского браузера Hola для Windows (1.251.91.0) загружала на устройства пользователей криптомайнер для добычи криптовалюты Monero. Это обнаружили в начале июня исследователи кибербезопасности. Позднее разработчик браузера, компания Hola, сообщила о том, что стала жертвой атаки на цепочку поставок. Подробнее об атаке, криптомайнере и возможных последствиях для пользователей читайте в нашей статье.
      Что представляет собой браузер Hola и как было обнаружено его заражение
      Израильская компания Hola наиболее известна своим VPN-сервисом, направленным в первую очередь на обход географических ограничений и получение доступа к контенту из других стран. Помимо VPN, компания также развивает браузер Hola Browser на базе Chromium со встроенными функциями VPN и прокси.
      Исследователи обнаружили признаки компрометации браузера Hola в рамках процесса сертификации AppEsteem Windows Certified Application. В ходе этой процедуры независимые компании, работающие в области кибербезопасности, проверяют, соответствует ли приложение заявленному составу компонентов и не содержит ли оно нежелательных или вредоносных функций. После получения сертификата приложения периодически проходят повторные проверки на соответствие требованиям AppEsteem.
      Именно в рамках одного из таких тестов специалисты и обнаружили посторонний файл, который загружался вместе с версией 1.251.91.0 браузера Hola для Windows. Этот файл сохранялся на диск и был доступен по пути C:\Program Files\Hola\me{.}exe. Файл привлек внимание исследователей из-за целого ряда подозрительных признаков. Он отсутствовал в списке сертифицированных файлов, не содержал временной метки и не был подписан цифровой подписью, при этом содержал обфусцированный код и обладал возможностью записи в память.
      Исследователи отмечают, что обнаружили файл не во всех установках браузера. Поскольку заражение носило непостоянный характер, специалисты предположили, что речь идет о компрометации одного из этапов распространения Hola Browser. Позднее сама компания подтвердила, что стала жертвой атаки на цепочку поставок.
      Изучение же самого подозрительного файла me{.}exe показало, что в нем скрывался криптомайнер для добычи криптовалюты Monero. Подробнее о нем — в следующей части нашего поста.
       
      View the full article
    • detanatar
      Автор detanatar
      Добрый день
      обнаруживаю, что видеокарта регулярно громко молотит вентиляторами, температура поднимается до 65 градусов.
      перегружал комп все отключал, все равно температура доползает до 65 градусов и когда начинаю мониторить процессы  опускается до 40, а затем опять взлетает 55-65 гадусов.
      Думаю я поймал майнера
      Помогите с лечение компьютера
      CollectionLog-2026.06.20-20.47.zip
    • Сава
      Автор Сава
      Добрый день, возникла проблема
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 649BCB4DE5CB3267B4B0|286|2|2 на электронный адрес files1147@gmail.com или post100023@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. (и так же на английском)    Прикрепляю лог проверки.   Заранее благодарю за помощь!   CollectionLog-2015.06.24-19.20.zip
×
×
  • Создать...