Перейти к содержанию

Скрытый майнер


Станислав Пушкаревский

Рекомендуемые сообщения

День назад обнаружил подозрительную нагрузку на оперативную память, при включении компьютера нагрузка на ОЗУ 20% и ниже не опускается(все программы выключены).

Просканировал утилитой Spy Hunter 4, нашелся bitcoin miner, утилита удалила. Перезагрузил компьютер те же 20%, сканировал Dr. Web, так же нашел майнер только уже в другом файле, вылечил, перезагрузил пк - опять же 20% загрузки ОЗУ. Просканировал Kasperskiy Internet Security, ничего не обнаружил, сканировал повторно Dr. Web и SpyHunter, так же ничего не видят.

 

CollectionLog-2018.02.25-22.06.zip

Ссылка на комментарий
Поделиться на другие сайты

Просьба соберите логи этой версией Автологера, а папку со скаченной удалите.


Заметил, что у вас для неюникодных программ стоит китайский упрощённый язык. Так что на всякий случай спрошу, Tencent сами ставили?

И раз MBAM стоит, то уже покажите его лог сканирования. И я так понимаю, что всё найденное им вы уже сами поудаляли?

Ссылка на комментарий
Поделиться на другие сайты

Просьба соберите логи этой версией Автологера, а папку со скаченной удалите.

Заметил, что у вас для неюникодных программ стоит китайский упрощённый язык. Так что на всякий случай спрошу, Tencent сами ставили?

И раз MBAM стоит, то уже покажите его лог сканирования. И я так понимаю, что всё найденное им вы уже сами поудаляли?

Tencent устанавливал сам. Сканировал вашей версией, при запуске не просит открыть браузеры и когда заканчивает сканирование, то не оставляет лог файл.

Удалил MBAM, и скорее всего все логи, после сканирования.

В окне лога вашего Автологера при запуске:

 

Executing script from file 

Script error: 'BEGIN' expected, position [66:1]
Script is executed 
Изменено пользователем Станислав Пушкаревский
Ссылка на комментарий
Поделиться на другие сайты

 

 


Tencent устанавливал сам.
сейчас он уже удалён? Хвосты от него до сих пор видно.

 

 

По Автологеру, папку со старым удалили? Может скрипты от старого подхватило. Ещё попробуйте в первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу Shift.

Ссылка на комментарий
Поделиться на другие сайты

Нажал клавишу "ОК" через шифт в логе выдает тоже самое(Снимок). Tencent удален, да.

post-49118-0-45724400-1519660702_thumb.jpg

Изменено пользователем Станислав Пушкаревский
Ссылка на комментарий
Поделиться на другие сайты

1) Пожалуйста, сделайте экспорт этого ключа реестра

HKLM\SYSTEM\CurrentControlSet\Control\Nls\Language

и прикрепите его.

 

2) Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,      

  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание.
    Если у вас установлены архиваторы
    WinRAR
    или
    7-Zip
    , то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание
    , что утилиты необходимо запускать от имени Администратора. По умолчанию в
    Windows XP
    так и есть. В
    Windows Vista
    и
    Windows 7
    администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
    Запуск от имени Администратора
    , при необходимости укажите пароль администратора и нажмите
    "Да"
    .



 

Ссылка на комментарий
Поделиться на другие сайты

1)Файл .reg не прикреплялся, поэтому архив.

2)Все прикрепил, но что делать с AutorunsVTchecker? Он сейчас работает и проверяет на VT

Language.zip

DEF-ПК_2018-02-26_21-18-53.7z

Ссылка на комментарий
Поделиться на другие сайты

 

 


что делать с AutorunsVTchecker? Он сейчас работает и проверяет на VT
Подождать пока закончит :).

 

1) Остатки MBAM удалите https://support.malwarebytes.com/docs/DOC-1112

2) - Перетащите лог Check_Browsers_LNK.log Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.
 

3) SPY HUNTER - удалите.

 

4)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.0.10 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    deldir %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QZONE
    deldir %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\TENCENT\QQDOWNLOAD\135
    deldir %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQMUSIC\QZONEMUSIC
    deldir %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\12.9.19161.223
    deldir %SystemDrive%\USERS\DEF\APPDATA\ROAMING\TENCENT\WEBGAMEPLUGIN\1.0.4.3
    deldir %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\TENCENT\TXSSO\1.2.5.23\BIN
    dirzooex %SystemDrive%\USERS\DEF\APPDATA\ROAMING\PACCOIN
    bl 1C4DFF257563CCC9D1F146019895577D 315392
    zoo %SystemRoot%\SYSWOW64\TXGYMAILACTIVEX.DLL
    delall %SystemRoot%\SYSWOW64\TXGYMAILACTIVEX.DLL
    delref %Sys32%\DRIVERS\MBAMSWISSARMY.SYS
    delref %SystemDrive%\PROGRAM FILES (X86)\AUTOIT3\AUTOIT V3 WEBSITE.URL
    zoo %SystemDrive%\USERS\DEF\APPDATA\LOCAL\VIRTUALSTORE\ISSCH\ISSCH.EXE
    delall %SystemDrive%\USERS\DEF\APPDATA\LOCAL\VIRTUALSTORE\ISSCH\ISSCH.EXE
    deldir %SystemDrive%\USERS\DEF\APPDATA\ROAMING\PACCOIN
    dirzooex %SystemDrive%\USERS\DEF\APPDATA\ROAMING\PACCOINCORE
    deldir %SystemDrive%\USERS\DEF\APPDATA\ROAMING\PACCOINCORE
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


 

5) Сделайте свежий лог uVS.

Ссылка на комментарий
Поделиться на другие сайты

1) Выполните скрипт в uVS

;uVS v4.0.10 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
BREG
;------------------------autoscript---------------------------

bl 790067CCE9C1337DB9EE0007181635D0 1046520
zoo %SystemDrive%\PROGRAM FILES (X86)\YANDEX\YANDEXBROWSER\17.11.1.990\SERVICE_UPDATE.EXE
delall %SystemDrive%\PROGRAM FILES (X86)\YANDEX\YANDEXBROWSER\17.11.1.990\SERVICE_UPDATE.EXE
zoo %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QZONE\NPQQPHOTODRAWEX.DLL
delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QZONE\NPQQPHOTODRAWEX.DLL
zoo %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQMUSIC\QZONEMUSIC\NPQZONEMUSIC.DLL
delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQMUSIC\QZONEMUSIC\NPQZONEMUSIC.DLL
zoo %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\12.9.19161.223\QMUDISK64.SYS
delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\12.9.19161.223\QMUDISK64.SYS
zoo %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\12.9.19161.223\SOFTAAL64.SYS
delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\12.9.19161.223\SOFTAAL64.SYS
zoo %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\12.9.19161.223\TSNETHLPX64.SYS
delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\12.9.19161.223\TSNETHLPX64.SYS
apply

;-------------------------------------------------------------

;---------command-block---------
zoo %SystemDrive%\PROGRAMDATA\APPDATA\ROAMING\PACCOIN\PACCOIN-QT.EXE
delall %SystemDrive%\PROGRAMDATA\APPDATA\ROAMING\PACCOIN\PACCOIN-QT.EXE
delref %SystemDrive%\PROGRA~2\PYTHON26\PYTHONW.EXE
apply

czoo
restart

2) Удалите AutoLogger, что вы раньше качали и папку от него.

3) Скачайте заново этот, попробуйте собрать логи.

4) Если получится, то архив с логами прикрепите. Если нет, то из папки AutoLogger файлы report1.log и report2.log заархивируйте и прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Просто из любопыства, диск A:\ это что?

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

и заодно отпишитесь, что там с проблемой.

Ссылка на комментарий
Поделиться на другие сайты

Диск А - это HDD диск, который я поменял на SSD.

Все те же 20% при загрузке компьютера, и не изменялось.

AdwCleanerS0.txt

Изменено пользователем Станислав Пушкаревский
Ссылка на комментарий
Поделиться на другие сайты

  • Запустите повторно AdwCleaner (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
    • Сброс политик IE
    • Сброс политик Chrome

    [*]Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления. [*]Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C0].txt. [*]Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Medoed Stepa
      От Medoed Stepa
      Недавно заметил что у меня очень сильно начал греться процессор, после запуска компьютера, FPS  начал проседать и.т.д
      Захожу в диспетчер задач вначале высокая загрузка, потом падает ( на форумах говорится что это нормально в первые 2-3с пока диспетчер задач считывает информацию), но  проблема в том что заходя через приложение MyASUS, показывается загрузка процессора которая в среднем составляет 30-40%, при только открытом этом приложении , дальше при открытии диспетчера задач загрузка падает до 3%  что в диспетчере задач что в приложении , но при закрытии сразу возрастает до 40%, так же сегодня заметил что если отключить интернет то загрузка тоже падает . Одним словом майнер в чистом виде.
      Писать бы на форум не стал не попробовав базовые способы решения , что было сделано: полная проверка через KVRT , Dr web Cureit , ручная проверка через монитор ресурсов , все виды проверок через Microsoft Defender (он кстати нашел троян и 1 вирус, но всё равно удалив их проблема не решилась)
       Физические проблемы с процессором и видеокартой сомнительны так как при запуске приложений-игр ,производительность заметно возрастает если держать свернутым диспетчере задач (производительность не возрастала бы в обратном случае)
      Все драйвера обновлены до последних версий и windows тоже, так же проверял на системные сбои через приложение LatencyMon (проблемы не были найдены)
      Из последнего ,что запускал необычного обходы для dicord и youtube  -Zapret , через командные строки , А так всегда пользуюсь только лицензированным ПО  и соблюдаю цифровую гигиену.
      Есть предположение что так как Zapret был запущен через командую строку от имени администратора ,антивирусы не могут его найти так как считают его расширением или программным ПО - Приложением (на данный момент  Zapret был деинсталлирован через командную строку (предположительно)) 
       
      Снизу прикрепил ,то что нашел Microsoft Defender
       
       


    • Viani
      От Viani
      Добрый вечер. Майнер грузит систему под 90-95% (бездействие системы в диспетчере задач) ЦП при любом открытом окне, ноутбук сильно греется, хотя при открытом браузере даже не включал винты. Вирус был подхвачен когда на ноутбук скачали игру "растения против зомби 2", но проявил себя спустя месяц. (Больше ничего не скачивалось). В корневой папке C после каждого запуска системы появляется свежий файл "HaxLogs.log", внутри написано это: "慨彸敧彴敭潭祲瑟牨獥潨摬›砰〸〰〰〰
      ⴭⴭ䠠塁⁍敲敬獡⁥⸱⸰‶ⴭⴭⴭⴭ
      桔獩氠杯挠汯敬瑣⁳畲湮楧杮猠慴畴⁳景䠠塁⁍牤癩牥ਮ".
      Юзал DrWeb, утулиту касперского, всё по нулям. Помогите, пожалуйста. Логи по вашим правилам прилагаю:
      CollectionLog-2024.11.10-21.44.zip report1.log report2.log
    • Cybermancubus
      От Cybermancubus
      Обнаружил случайно пользователя в учетных записях. В папке "Пользователи" он не отображается. Скачивал doctor web cureit, но он ничего не обнаружил. Скачал Farbar Recovery Scan Tool. Файлы прикрепляю, спасибо! Какие действия нужно предпринимать?
      FRST.txt Addition.txt
    • David Faker
      От David Faker
      Здравствуйте. Недавно скачал Microsoft Office и, видимо, там попался майнер. Долго боролся с ним. Еле запустил avbr. Потому что даже смена имени и директории не помогала. Вирус запрещал использовать msconfig, диспетчер задач, разнообразные службы Windows, в некоторых ситуациях запрещал использование CMD
       
      После первой попытки запустить AVbr - видимо сработала какая-то защита майнера и он обрубал все попытки разобраться в проблеме, не давая ничего сделать в этом направлении.
       
      Если кто встречался - поможет запуск AVbr в безопасном режиме.
       
      Помогите пожалуйста понять, удалился ли майнер с компьютера, а также остались ли хвосты. Прилагаю файлы с FRST. Заранее, спасибо вам большое
      FRST.txt Addition.txt
    • Flawor_Swift
      От Flawor_Swift
      Доброго времени суток! В состоянии покоя через некоторое время ноутбук начинает сильно шуметь, как будто бы я на нем активно активно работаю. Из необычного еще  окно "Безопасность  Windows" При открытии фризит и выдает черный экран на пару минут. Другие проявления типичные майнеру, по типу невозможности зайти на сайты, создавать папки или запускать антивирусы отсутствуют.  KVRT и Cureit  не нашли ничего вредоносного

      CollectionLog-2024.11.14-01.14.zip
×
×
  • Создать...