Перейти к содержанию

Удаление скрытого майнера


Олег Степаненков

Рекомендуемые сообщения

Приветствую!

Подхватил скрытый майнер. Вроде бы всё удалил, сначала вручную, потом воспользовался программами:

-Web CureIt!

-Kaspersky Virus Removal Tool;

-COMODO Cleaning Essentials;

-Junkware Removal Tool;

 

Каждая выдавала какие-то подозрительные файлы, с ними тоже разобрался.

 

Хотелось бы удостовериться, что майнер был удален полностью.

В прикреплении находится лог программы AutoLogger

CollectionLog-2017.12.03-02.14.zip

Ссылка на комментарий
Поделиться на другие сайты

0)

 


-Junkware Removal Tool;
Вообще не советую ей пользоваться.

Имеет очень много фолсов. Удаляет всё что ей не понравится сразу и безвозвратно. А сейчас разработка этой утилиты вообще прекращена.

 

1) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.
 

2) - Перетащите лог Check_Browsers_LNK.log Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.
 

3) "Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O4 - MSConfig\startupreg: [CyberGhost] C:\Program Files\CyberGhost 6\CyberGhost.exe /autostart /min (file missing) (HKCU) (2017/02/24)
O4 - MSConfig\startupreg: [autoDENGI] C:\Users\Oleg\AppData\Local\autoDENGI App\autoDENGI.exe (file missing) (HKCU) (2017/01/12)
O22 - Task (Ready): \Lenovo\Lenovo Customer Feedback Program 64 35 - C:\Program Files (x86)\Lenovo\Customer Feedback Program 35\Lenovo.TVT.CustomerFeedback.Agent35.exe (file missing)
O22 - Task (Ready): \Systasks\ServiceRun - C:\ProgramData\SystemIdle.exe (file missing)
O22 - Task (Ready): \System\SecurityServiceUpdate - C:\Users\Oleg\AppData\Roaming\Windows\Bot.exe (file missing)

 

4) Скачайте Malwarebytes' Anti-Malware. Установите.
На вкладке "Параметры" - "Личный кабинет" ("Settings" - "My Account") нажмите кнопку "Деактивировать ознакомительную Premium-версию".
На вкладке "Проверка" - "Полная проверка" нажмите кнопку "Начать проверку". Дождитесь окончания проверки.
Самостоятельно ничего не удаляйте!!!
Нажмите кнопку "Сохранить результат - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.

 

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

0) ну что сделано, то сделано. взад ничего не вернуть :idontno:

 

1) не загружает архив через форму. попробую завтра утром еще раз загрузить.

Скрин:

 

abf8b7e142f699a86ae2ebdea7685ec0.png

 



2) отчет ClearLNK прикрепил

3) пофиксил, все строки были
после перезагрузился :)

4) отчет в прикрепе

ClearLNK-03.12.2017_22-58.log

malware.txt

Ссылка на комментарий
Поделиться на другие сайты

Удалите в MBAM всё кроме

RiskWare.Agent, HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\TNod, Проигнорировано пользователем, [387], [352776],1.0.3402
Trojan.Agent, C:\WINDOWS\LOADER.EXE, Проигнорировано пользователем, [18], [207332],1.0.3402
RiskWare.Agent, C:\PROGRAM FILES\TNOD USER & PASSWORD FINDER\UNINST-TNOD.EXE, Проигнорировано пользователем, [387], [352776],1.0.3402
Generic.Malware/Suspicious, C:\PROGRAM FILES (X86)\MIX POSTER\MIX POSTER V6.0.0.1 LOADER_H.EXE, Проигнорировано пользователем, [0], [392686],1.0.3402

Если

C:\PROGRAM FILES (X86)\MIX POSTER\MIX POSTER V6.0.0.1 LOADER_H.EXE
не знаком, то его тоже удалить.

е загружает архив через форму. попробую завтра утром еще раз загрузить.

попробуйте сюда загрузить http://avz.safezone.cc/(правда отчёта по файлу тогда не будет).

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Удалил в Malwarebytes всё, кроме указанных.

 

 


е загружает архив через форму. попробую завтра утром еще раз загрузить.

попробуйте сюда загрузить http://avz.safezone.cc/(правда отчёта по файлу тогда не будет).

 

 

Сведения о файле:

Размер файла, байт: 30120603 MD5: D76BC5C1E28EDA626BD24440375F9C8F

Файл успешно загружен и поставлен в очередь на обработку, спасибо!

Ссылка на комментарий
Поделиться на другие сайты

Деинсталийте MBAM.

 

Выполните скрипт в AVZ при наличии доступа в интернет:
 

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 

Изменено пользователем regist
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

MBAM удалил, из рекомендаций ещё прошелся mbam-clean

 

через скрипт авз поставил все обновления.

еще с рекомендаций скачал SecurityCheck, там тоже кое что обновил.

 

на этом всё? :rolleyes:

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Garguha
      Автор Garguha
      Заметил что в простое происходит сильный нагрев и съедается около 20% процессора. После поисков проблем обнаружил 2 dwm.exe процесса один из которых и берёт на себя нагрузку. После прочтения нескольких статей форума не смог лично разобраться в решении проблемы.
      CollectionLog-2025.07.18-20.40.zip
    • wekai
      Автор wekai
      помогите с майнером. пытался по уже доступному туториалу удалить его, но у меня он всё еще сохранился. прикрывается под update.exe.
      Где обитает:
      1 - в скрытой папке C:\Users\cinem\AppData\Local\Microsoft\Edge\System, папку невозможно увидеть, только перейти через строку адреса проводника;
      появляется каждые минут 10 после закрытия, сам закрывает диспечер задач, если компьютер стоит афк.
      вообще в точности похожая ситуация с этим постом, может быть у меня что-то не так я не знаю. надеюсь на вашу помощь и отклик.
       
    • Milink
      Автор Milink
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами - не помогло.
      Нашел решение, avz скачал, Autologger я так понимаю тоже надо качать: 
      Актуально ли оно?
       
    • FMEKLW
      Автор FMEKLW
      Как-то просто решил зайти в диспетчер задач и посмотреть процессы, и увидел 3 процесса Setup, которые ведут к папке 2xzjMMUGjeobOYtjoc0gOuMKKHC в Temp. Сам просто решил пока ничего не делать, а поискать информации об этой теме. И вот я здесь нашёл обсуждения с помощью по данной теме. Честно не знаю, что мог скачать, из-за чего это появилось: либо игры, либо русификаторы, либо что-то другое. Все скачивал по прямой ссылке, с облаков, с MediaGet и uTorrent. Никаких проблем я особо не увидел, как у других. Т.е. люди писали про проблемы с расширениями в Chrome, коих у себя я не обнаружил, ведь я пользуюсь из браузеров только Яндексом, в котором ничего странного тоже нету.CollectionLog-2025.07.11-23.07.zip
    • Vovkaproshka
      Автор Vovkaproshka
      После установки лоадера впнов появился процесс setup нагружает только оперативку.
      Doctor  web antivirus удаляет три трояна, после сетап пропадает из процессов, после перезагрузки процесс снова появляется, думаю прикрепился к какому-то приложению, через безопасный режим также после удаления и перезагрузки загружается,  находится по пути AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC
×
×
  • Создать...