Перейти к содержанию

Подозрение на скрытый майнер


Artem017

Рекомендуемые сообщения

По поводу "7-Zip 9.20" - стоит версия 16.04. Или я не туда смотрю? Всё равно удалить?

у вас стоят обе версии

7-Zip 16.04 (x64) [2017/02/10 12:49:23]-->C:\Program Files\7-Zip\Uninstall.exe
7-Zip 9.20 [20120615]-->MsiExec.exe /I{23170F69-40C1-2701-0920-000001000000}

вот старую и предлагаю удалить. Раз не видите в списке установленных, то попробуйте с командной строки

MsiExec.exe /I{23170F69-40C1-2701-0920-000001000000}

Вышеупомянутых "Java 7 Update 17", "Java™ 6 Update 29" вообще в этом списке нет. Или где-то ручками нужно удалить?

вообще должны быть видны

Java 7 Update 17 [20130306]-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83217017FF}
Java(TM) 6 Update 29 [20110315]-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216022FF}

Но раз не получается, то пробуйте по инструкции https://www.java.com/ru/download/uninstalltool.jsp

 

Unity Web Player - ставил сам, но всё же удалил ради эксперимента.

раз сами, то можно было не удалять. Просто программа часто ставится в составе разных бандлов без ведома пользователя.

 

 

Папку C:\MB2010\BIN вообще в упор не вижу. Может быть снова не туда смотрю?

значит просто хвосты в реестре и тоже можно зачистить как мусор.

 

 

Заодно посмотрите, а папка

C:\PROGRAM FILES (X86)\NORMCAD\

есть или на неё тоже только хвосты в реестре?

Ссылка на комментарий
Поделиться на другие сайты

Пардон за долгое молчание. Стал чистить реестр, а заодно и многое из программ по-удалял. Некоторые программы стали ругаться. Тот же Kaspersky Free начал жаловаться на отсутствие Framework 4.0. Долго возился с восстановлением этим фреймворков - куча версий. Вобщем, почти весь день убил, чтобы восстановить работу программ... 

 

По теме: выполнение операции MsiExec.exe /I{23170F69-40C1-2701-0920-000001000000из командной строки ни к чему ни привело:

2.png
То же было и с выполнением: MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83217017FF}
 
Утилита Java Uninstall Tool тоже ничего не удалила - программ Java не было. Помнится, я их уже давно самостоятельно удалял, это просто видимо хвосты в реестре остались. Чистил реестр CCleaner`ом. Там также обнаружилась ветка C:\MB2010\BIN:
image.png
 
Папка C:\PROGRAM FILES (X86)\NORMCAD\ осталась ещё от предыдущего пользователя - это был вроде какой-то сетевой справочник. Раньше пользовались, а сейчас его уже не поддерживают. Папку NormCAD удалил.
 
Также загрузил несколько обновлений. Критических среди них вроде не было. Основная масса предлагаемых к загрузке - это обновления для MS Office.
Изменено пользователем Artem017
Ссылка на комментарий
Поделиться на другие сайты

  • Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО
  • Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:

     

    ;uVS v4.0.21 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    uidel  MsiExec.exe /I{23170F69-40C1-2701-0920-000001000000}
    uidel  MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83217017FF}
    uidel  MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216022FF}
    ;---------command-block---------
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    delref {0468C085-CA5B-11D0-AF08-00609797F0E0}\[CLSID]
    delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
    delref {0E2877D3-2641-4970-B794-A553E295428D}\[CLSID]
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {8984B388-A5BB-4DF7-B274-77B879E179DB}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    delref {B4F3A835-0E21-4959-BA22-42B3008E02FF}\[CLSID]
    delref {D27CDB6E-AE6D-11CF-96B8-444553540000}\[CLSID]
    delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
    delref {4853DF44-7D6B-48E9-9258-D800EEE54AF6}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {E8C77137-E224-5791-B6E9-FF0305797A13}\[CLSID]
    delref %SystemDrive%\PROGRA~2\COMMON~1\MI
    delref %SystemDrive%\PROGRAM FILES (X86)\MAXTHON5\BIN\MAXTHON.EXE
    apply
    cexec bitsadmin.exe /RESET /ALLUSERS
    restart
  • В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  • Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может будет перезагружен.
  • проверьте, что с проблемой.
Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

@regist, скрипт выполнил.

На первый взгляд - проблема осталась - открытый Диспетчер задач самостоятельно закрылся примерно через 5 минут и нагрузка на ЦП снова возросла. При повторном открытии Диспетчера нагрузка на ЦП падает. Конечно нужно более длительно понаблюдать, но сейчас уже поздно, так что наверно только в понедельник смогу погонять машину.

 

Дополнение: Ан нет, диспетчер и второй раз закрылся... Правда я не отследил, тот ли самый процесс его закрывает. Но нагрузка при этом  держится в районе 22-30% вместо 50-55% как раньше...

Изменено пользователем Artem017
Ссылка на комментарий
Поделиться на другие сайты

Вот отчёт о проверке вашего подозреваемого: https://www.virustotal.com/ru/file/aa0bf8f9ddf86ba5e995463c41270ab40f41932a9c72fd1d994fcbf1014647ce/analysis/
Пока считается чистым, но практически уверен, что это вирус замаскированный. Так что жду карантина.

  • Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО
  • Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
     
    ;uVS v4.0.21 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-89-81\RB_1.4.12.11.EXE
    dirzooex %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-89-81
    czoo
    restart
  • В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  • Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  • После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то заархивруйте папку ZOO

    с паролем virus.
  • Полученный архив отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

@regist, Доброе утро! Скрипт выполнил, архив ZOO отправил.

 

Интересно имя файла: APSDaemon.exe - с виду безобидное.

 

Дополню "анамнез" - может быть эта информация чем-то поможет: долгое время пользовался обозревателем Maxthon. В последнее время, после обновления обозревателя, начала вылезать "штатная" реклама, мол "Подключайтесь к майнингу и майните на всех устройствах"

82565912.jpg

Стал читать, что за баннер, оказывается, конечно может быть я что-то и путаю, но вроде как сами разработчики встроили майнер непосредственно в сам обозреватель. Данный факт мне стал неприятен, поэтому пришлось вернуться на Оперу. Пишу это к тому, что источником этого скрытого майнера может быть был ранее установленный Макстон?

 

Ещё пункт - после того как я заметил повышенную нагрузку на проц, ещё до обращения на данный форум, я заметил в папке C:\Windows\Temp три файла, в именах которых были IP-адреса и расширение .exe: например 67.67.67.67.exe (именно такой был точно), и ещё пара похожих. То что файлы не мои, я был уверен. Позвонил админам, думал может они чего мутят - нет, говорят, не наши. Поиск в инете показал, что все три адреса американские. Удалить самостоятельно у меня их не получилось, так как доступа к файлам не было. И как вирус они тоже не определялись. Удалось удалить администратору при помощи UnLocker`а.

Изменено пользователем Artem017
Ссылка на комментарий
Поделиться на другие сайты

1) Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,

  • Скачайте Universal Virus Sniffer (uVS)
  • Извлеките uVS из архива или из zip-папки.
  • Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
     
    ;uVS v4.0.5 [http://dsrt.dyndns.org]
    v400c
    adddir dirzooex %SystemRoot%\SYSWOW64\
    crimg
  • В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  • Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы.
  • После этого в папке с программой будет создан образ автозапуска название, которого имеет формат "имя_компьютера_дата_сканирования". Прикрепите этот образ к следующему сообщению

    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

  • 2) "Пофиксите" в HijackThis:
    O22 - Task: \Microsoft\Windows\Google\GoogleUpdateTaskMachineGU - C:\Windows\SysWOW64\Microsoft\Protect\S-1-89-81\RB_1.4.12.11.exe
     
    3) Посмотрите, что находится в папке
    C:\Windows\SysWOW64\Microsoft\Protect\S-1-89-81\
    
    можете например скрином или другим способом показать, какие файлы там есть.
Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

@regist, Здравствуйте!

Скрипт в uVS выполнил. Также выполнил скрипт в HijackThis. Он правда ругнулся на нехватку памяти (на тот момент было чуть больше 500 Мб), но тем не менее операцию завершил.

Доступа к папке C:\Windows\SysWOW64\Microsoft\Protect\S-1-89-81\ по прежнему нет:

image.png


Небольшое "резюме" - перед уходом на обед, специально открыл Диспетчер задач, дабы проверить, не закроется ли он самостоятельно. Вышел из системы, прошло где-то 50 минут, вернулся, зашёл - Диспетчер работает, нагрузки на ЦП нет - нагружен на 1-2%, как и прежде.

 

Получается победили?  :cool2:

URAN-289_2018-10-09_11-39-51_v4.0.21.7z

Ссылка на комментарий
Поделиться на другие сайты

Получается победили? :cool2:

пока просто отключили запуск. Сейчас лог посмотрю и дочистим.

 

 

Доступа к папке C:\Windows\SysWOW64\Microsoft\Protect\S-1-89-81\ по прежнему нет:

а если перезагрузиться, то всё равно не будет?

 

 

Доступа к папке C:\Windows\SysWOW64\Microsoft\Protect\S-1-89-81\ по прежнему нет:

либо, давайте по другому посмотрим.

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

     

    Start::
    CreateRestorePoint:
    Folder: C:\WINDOWS\SYSWOW64\MICROSOFT\PROTECT\
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST64 от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Изменено пользователем regist
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Ещё раз выполните скрипт в FRST на этот раз такой

Start::
CreateRestorePoint:
Folder: C:\WINDOWS\SYSWOW64\MICROSOFT\PROTECT\S-1-89-81
End::

отчёт снова прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Medoed Stepa
      От Medoed Stepa
      Недавно заметил что у меня очень сильно начал греться процессор, после запуска компьютера, FPS  начал проседать и.т.д
      Захожу в диспетчер задач вначале высокая загрузка, потом падает ( на форумах говорится что это нормально в первые 2-3с пока диспетчер задач считывает информацию), но  проблема в том что заходя через приложение MyASUS, показывается загрузка процессора которая в среднем составляет 30-40%, при только открытом этом приложении , дальше при открытии диспетчера задач загрузка падает до 3%  что в диспетчере задач что в приложении , но при закрытии сразу возрастает до 40%, так же сегодня заметил что если отключить интернет то загрузка тоже падает . Одним словом майнер в чистом виде.
      Писать бы на форум не стал не попробовав базовые способы решения , что было сделано: полная проверка через KVRT , Dr web Cureit , ручная проверка через монитор ресурсов , все виды проверок через Microsoft Defender (он кстати нашел троян и 1 вирус, но всё равно удалив их проблема не решилась)
       Физические проблемы с процессором и видеокартой сомнительны так как при запуске приложений-игр ,производительность заметно возрастает если держать свернутым диспетчере задач (производительность не возрастала бы в обратном случае)
      Все драйвера обновлены до последних версий и windows тоже, так же проверял на системные сбои через приложение LatencyMon (проблемы не были найдены)
      Из последнего ,что запускал необычного обходы для dicord и youtube  -Zapret , через командные строки , А так всегда пользуюсь только лицензированным ПО  и соблюдаю цифровую гигиену.
      Есть предположение что так как Zapret был запущен через командую строку от имени администратора ,антивирусы не могут его найти так как считают его расширением или программным ПО - Приложением (на данный момент  Zapret был деинсталлирован через командную строку (предположительно)) 
       
      Снизу прикрепил ,то что нашел Microsoft Defender
       
       


    • Flawor_Swift
      От Flawor_Swift
      Доброго времени суток! В состоянии покоя через некоторое время ноутбук начинает сильно шуметь, как будто бы я на нем активно активно работаю. Из необычного еще  окно "Безопасность  Windows" При открытии фризит и выдает черный экран на пару минут. Другие проявления типичные майнеру, по типу невозможности зайти на сайты, создавать папки или запускать антивирусы отсутствуют.  KVRT и Cureit  не нашли ничего вредоносного

      CollectionLog-2024.11.14-01.14.zip
    • Viani
      От Viani
      Добрый вечер. Майнер грузит систему под 90-95% (бездействие системы в диспетчере задач) ЦП при любом открытом окне, ноутбук сильно греется, хотя при открытом браузере даже не включал винты. Вирус был подхвачен когда на ноутбук скачали игру "растения против зомби 2", но проявил себя спустя месяц. (Больше ничего не скачивалось). В корневой папке C после каждого запуска системы появляется свежий файл "HaxLogs.log", внутри написано это: "慨彸敧彴敭潭祲瑟牨獥潨摬›砰〸〰〰〰
      ⴭⴭ䠠塁⁍敲敬獡⁥⸱⸰‶ⴭⴭⴭⴭ
      桔獩氠杯挠汯敬瑣⁳畲湮楧杮猠慴畴⁳景䠠塁⁍牤癩牥ਮ".
      Юзал DrWeb, утулиту касперского, всё по нулям. Помогите, пожалуйста. Логи по вашим правилам прилагаю:
      CollectionLog-2024.11.10-21.44.zip report1.log report2.log
    • kostyan2008
      От kostyan2008
      В журнале служб windows часто выскакивает ошибка "Сбой при запуске службы "Служба Google Update (gupdate)" из-за ошибки 
      Служба не ответила на запрос своевременно."
      Сбой при запуске службы "WinRing0_1_2_0" из-за ошибки 
      Системе не удается найти указанный путь.
      В автозагрузке присутствуют непонятные сервисы, включая непонятный google update
      CollectionLog-2024.09.18-20.26.zip
    • Cybermancubus
      От Cybermancubus
      Обнаружил случайно пользователя в учетных записях. В папке "Пользователи" он не отображается. Скачивал doctor web cureit, но он ничего не обнаружил. Скачал Farbar Recovery Scan Tool. Файлы прикрепляю, спасибо! Какие действия нужно предпринимать?
      FRST.txt Addition.txt
×
×
  • Создать...