Перейти к содержанию

Майнер sync_f.exe


deadbyapril

Рекомендуемые сообщения

Здравствуйте! Такая проблема - в диспетчере задач периодически появляется процесс sync_f.exe, который сильно загружает систему. 
Сам файл сидит в C:\ProgramData\AppData\Local\Microsoft\Windows\Tem plates\SyncTemplate
Пробовал удалять, результата нет. Через некоторое время он появляется снова.

CollectionLog-2017.09.02-00.00.zip

Изменено пользователем deadbyapril
Ссылка на комментарий
Поделиться на другие сайты

Порядок оформления запроса о помощи
 

И заодно сразу посмотрите, кроме этого файла что ещё находится в той папке?

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

 

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\sync_f.exe');
 TerminateProcessByName('C:\Users\001\AppData\Roaming\Temp\updateHost\updatehost.exe');
 QuarantineFile('C:\Program Files (x86)\Trust\Trust FF380 Force Feedback RaceMaster\Patches\*.*', '');
 QuarantineFile('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\sync_f.exe', '');
 QuarantineFile('C:\Users\001\AppData\Roaming\.mono\ISSCH\issch.exe', '');
 QuarantineFile('C:\Users\001\AppData\Roaming\METFM.exe', '');
 QuarantineFile('C:\Users\001\AppData\Roaming\Temp\updateHost\updatehost.exe', '');
 QuarantineFileF('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\001\AppData\Roaming\.mono\ISSCH\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Program Files (x86)\Trust\Trust FF380 Force Feedback RaceMaster\Patches\*.*', '32');
 DeleteFile('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\sync_f.exe', '32');
 DeleteFile('C:\Users\001\AppData\Roaming\.mono\ISSCH\issch.exe', '32');
 DeleteFile('C:\Users\001\AppData\Roaming\METFM.exe', '32');
 DeleteFile('C:\Users\001\AppData\Roaming\Temp\updateHost\updatehost.exe', '32');
 DeleteFile('C:\Windows\Tasks\METFM.job', '64');
 ExecuteFile('schtasks.exe', '/delete /TN "InstallShield Update Service" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "METFM" /F', 0, 15000, true);
 DeleteFileMask('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\', '*', true);
 DeleteFileMask('C:\Users\001\AppData\Roaming\.mono\ISSCH\', '*', true);
 DeleteDirectory('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\');
 DeleteDirectory('C:\Users\001\AppData\Roaming\.mono\ISSCH\');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Trust_WHQL_Patcher', 'command');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

 

- Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

R3 - Default URLSearchHook is missing
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3C} - > - (no URL)
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3D} - > - (no URL)
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} - e - (no URL)
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{E733165D-CBCF-4FDA-883E-ADEF965B476C} - Google - (no URL)
O2 - BHO: Визуальные закладки - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O2-32 - BHO: Визуальные закладки - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O4 - MSConfig\startupfolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^McAfee Security Scan Plus.lnk - C:\Program Files\McAfee Security Scan\3.8.150\SSScheduler.exe (2014/10/06) (file missing)
O4 - MSConfig\startupfolder: C:^Users^001^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Create virtual drive for Denwer.lnk - C:\Webka\denwer\Boot.exe (2015/03/20) (file missing)
O4 - MSConfig\startupreg: [CrashReportVerifyer] F:\click.exe  (file missing) (HKLM) (2016/01/08)
O4 - MSConfig\startupreg: [CyberGhost] C:\Program Files\CyberGhost 6\CyberGhost.exe /autostart /min (file missing) (HKCU) (2016/10/27)
O4 - MSConfig\startupreg: [GameCenterMailRu] C:\Users\001\AppData\Local\Mail.Ru\GameCenter\GameCenter@Mail.Ru.exe -autostart (file missing) (HKCU) (2016/12/22)
O4 - MSConfig\startupreg: [KiesAirMessage] C:\Program Files (x86)\Samsung\Kies\KiesAirMessage.exe -startup (file missing) (HKCU) (2014/10/06)
O4 - MSConfig\startupreg: [MSC] C:\Program Files\Microsoft Security Client\msseces.exe -hide -runkey (file missing) (HKLM) (2014/10/06)
O4 - MSConfig\startupreg: [NvBackend] C:\Program Files (x86)\NVIDIA Corporation\Update Core\NvBackend.exe  (file missing) (HKLM) (2016/01/08)
O4 - MSConfig\startupreg: [PlaysTV] C:\Program Files (x86)\Raptr Inc\PlaysTV\playstv_launcher.exe --startup (file missing) (HKLM) (2016/09/27)
O4 - MSConfig\startupreg: [ProxyCap] C:\PROGRA~1\PROXYL~1\ProxyCap\ProxyCap.exe  (file missing) (HKCU) (2015/03/20)
O4 - MSConfig\startupreg: [RazerCortex] C:\Program Files (x86)\Razer\Razer Cortex\CortexLauncher.exe -autorun (file missing) (HKLM) (2016/09/27)
O4 - MSConfig\startupreg: [sCloudStatusCheck] C:\ProgramData\Program status\scheck.exe  (file missing) (HKLM) (2014/10/06)
O21 - ShellIconOverlayIdentifiers:  MEGA (Pending) - {056D528D-CE28-4194-9BA3-BA2E9197FF8C} - (no file)
O21 - ShellIconOverlayIdentifiers:  MEGA (Synced) - {05B38830-F4E9-4329-978B-1DD28605D202} - (no file)
O21 - ShellIconOverlayIdentifiers:  MEGA (Syncing) - {0596C850-7BDD-4C9D-AFDF-873BE6890637} - (no file)
O21-32 - ShellIconOverlayIdentifiers:  MEGA (Pending) - {056D528D-CE28-4194-9BA3-BA2E9197FF8C} - (no file)
O21-32 - ShellIconOverlayIdentifiers:  MEGA (Synced) - {05B38830-F4E9-4329-978B-1DD28605D202} - (no file)
O21-32 - ShellIconOverlayIdentifiers:  MEGA (Syncing) - {0596C850-7BDD-4C9D-AFDF-873BE6890637} - (no file)
O22 - Task (Ready): ASC8_PerformanceMonitor - C:\Program Files (x86)\IObit\Advanced SystemCare 8\Monitor.exe /Task (file missing)
O22 - Task (Ready): ASC8_SkipUac_001 - C:\Program Files (x86)\IObit\Advanced SystemCare 8\ASC.exe /SkipUac (file missing)
O22 - Task (Ready): InstallShield Update Service - C:\Users\001\AppData\Roaming\.mono\ISSCH\issch.exe e0A6b8377FA783163E099C31ccDD33B91AFE4B02 (file missing)
O22 - Task (Ready): METFM - C:\Users\001\AppData\Roaming\METFM.exe /infocmdline=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 (file missing)
O22 - Task (Ready): Uninstaller_SkipUac_001 - C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe /UninstallExplorer (file missing)
O22 - Task (Ready): \Microsoft\Office\Office 15 Subscription Heartbeat - C:\Program Files\Common Files\Microsoft Shared\Office15\OLicenseHeartbeat.exe (file missing)
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger.
Ссылка на комментарий
Поделиться на другие сайты

VirusDetector

 

https://virusinfo.info/showthread.php?t=215060

https://virusinfo.info/virusdetector/report.php?md5=DCB9194DE5A7C2546FDBEDCFA79CE298

 

 

[KLAN-6756443054]

 

Thank you for contacting Kaspersky Lab

The files have been scanned in automatic mode.

No information about the specified files can be found in the antivirus databases:
AshuDrv.dll
updatehost.exe
cudart32_65.dll

Riskware which may harm your computer was detected in the following files:
sync_f.exe - not-a-virus:RiskTool.Win32.BitCoinMiner.hzon

CollectionLog-2017.09.05-12.14.zip

Изменено пользователем deadbyapril
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Polina52
      Автор Polina52
      Начал греться ноутбук, грузится цп. На многие сайты не смогла зайти и некоторые программы поставить. Благодарю за ответ.
      Логи прилагаю
      Addition.txt FRST.txt
    • Полислава
      Автор Полислава
      Здравствуйте! 30 марта 2025 на ноутбук была совершена вирусная атака.
      Я успела в диспетчере отследить три процесса, которые затем исчезли. У меня был Kaspersky Total Security и он поймал вирус и решил с ним справиться. Но, к сожалению, вирус его благополучно поломал..
      Сильно грузит систему, я выследила, откуда майнер - он спрятался в png файлах папки WindowsApps/KasperskyShellEx20
      Папка не удаляется никак, пыталась и изменять владельца и при помощи Revo Uninstaller - не получается.
      Сделала в FarBar Recover SearchAll: Kaspersky и вот что обнаружено. Учитывая, что официальная утилита на удаление антивируса - ничего из этого не видит.

       
      Search.txt
      Так же прикрепляю результаты сканирования FarBar
      FRST.txt
    • Namido
      Автор Namido
      Уже два года как меня терроризирует непонятный майнер, никакие средства очистки не находят абсолютно ничего. Признаки: периодически как будто бы удаленный доступ к ноуту, открываются вкладки, курсор живет своей жизнью, нагружается процессор, иногда при заходе на любой сайт вылезает окно всплывающее "пароль" и "логин" с сылкой на сайт с казино(zagent?что-то такое). Сегодня совершенно случайно чистила ноут и увидела в логе строку"проверка пользователя John", загуглила, увидела, что проблема не новая.

      CollectionLog-2025.04.20-20.12.zip
    • Nesquik
      Автор Nesquik
      Заметил что появились частые зависания, когда несколько дней назад все было идеально При перезагрузке компьютера появляются командные строки на 1 секунду Антивирус kaspersky ничего не нашел
    • gehrakl12
      Автор gehrakl12
      Не удаляется через Avbr, ломает доктор веб, при этом нет явных признаков, типа закрытия браузера при переходе на страницу антивируса в браузере.Addition.txtFRST.txt
×
×
  • Создать...