Перейти к содержанию

Майнер и шифровальщик


NuLLsoft

Рекомендуемые сообщения

Здравствуйте.

 

Выловил пару файликов качающих майнер.

Создана задача в планировщике, действие: "...\AppData\Roaming\amd64_microsoft-windows-etw-rundown_31bf3856ad364e35_10.0.17134.1_none_dc4ffe912cae63fe\dfscli.exe" - этот файлик не сохранил, был удалён антивирусом, ещё в папке лежат два файла pcaui-1.3.exe и config.json.

Содержимое config.json:

{

"cpu-priority": 0,
"max-cpu-usage": 100,
"bfactor": 12,
"bsleep": 25,
"pools": [
{
"url": "stratum+tcp://185.127.24.232:77",
"user": "QUILHUIL",
"pass": "x",
"keepalive": true,
}
],
}

 

Если нужен pcaui-1.3.exe - напишите куда залить. Качал майнер на удалённый рабочий стол, пофиксил, проблем не доставил.

 

А вот второй зловред нашифровал дел. Но не всё так плохо, файлы юзеров какие живы, какие нет - не очень принципиально. Попали под замес базы 1С, которые были открыты - выжили, а которые закрыты - зашифрованы. Но были архивы на диске D, с доступом только определённых админов, можно сказать повезло, потеряли не очень много.

Как работал зловред: в планировщике скачивал и обновлял хром, запускал его с заданием и ломился в инет на удалённый комп за файлами, скачивал и запускал шифрование. В карантине кое что осталось, если нужно, залью, пишите куда.

Обошли AppLocker: 

CmdLine:C:\Windows\System32\regsvr32.exe C:\Windows\system32\regsvr32.exe /u /s /i:******scrobj.dll
CmdLine:C:\Windows\System32\regsvr32.exe C:\Windows\system32\regsvr32.exe C:\Windows\system32\regsvr32.exe /u /s /i:********crobj.dll
Защитник windows подавал сигналы, но пользователи не обратили внимание.
 
Сообщение от модератора Mark D/ Pearlstone
Вредоносные ссылки удалены.
Ссылка на комментарий
Поделиться на другие сайты

  • 1 month later...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Maxim222503F
      От Maxim222503F
      Майнер обнаружил с помощью Dr.Web CureIt
      Вероятно майнер был установлен вместе с утилитой для установки драйверов
      CollectionLog-2025.01.28-20.59.zip
    • kiperenok
      От kiperenok
      Добрый вечер ! Та же проблема. Выполнил первые 2 пункта со скриптами а AVZ. Вот файл карантина 2024.12.22_Quarantine_27237554ca4507fb7f620afc014cd433.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Мелькор
      От Мелькор
      А вы можете и мне помочь пожалуйста? А то ноуту тяжело, а мне печально от этого((
      Desktop.rar
       
      Сообщение от модератора thyrex Перенесено из темы
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • ShadowIce449
      От ShadowIce449
      ноут греется как бешанный хоть фильм смотришь,фпс низкий, Цп под 100%, понял что майнер на, не давал открывать avbr и т.д говорил не прав, поэтому пришлось переменовать. использовал avbr случайно удалил log, пиh его удалисалось что был пользователь Jonh. Запустил второй раз и прикрепил log другой уже. 
      CollectionLog-2025.01.11-14.02.zip
      AV_block_remove_2025.01.11-14.13.log
×
×
  • Создать...