Перейти к содержанию

TiWorker.exe стал вирусом


StaS1992

Рекомендуемые сообщения

Доброго дня.

Процесс TiWorker.exe грузит процессор на 25-50% и сам себя перезапускает при отключении через Диспетчер задач.

  • Пробовал отключать службу "Установщик модулей Windows" TrustedInstaller. не помогло.
  • Kaspersky Virus Removal Tool 2015;  работа утилиты не доходит до конца, окно просто закрывается. К тому-же при запуски этой утилиты процесс TiWorker.exe пропадал (как будто прятался).

 Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен) 

CollectionLog-2019.02.16-20.34.zip

WORK-PC_2019-02-16_22-16-55_v4.1.2.7z

Изменено пользователем regist
удалил вирусное вложение
Ссылка на комментарий
Поделиться на другие сайты

Попытался зафиксировать, какой процесс закрывает все следящие и "лечебные" программы. Получилось с помощью нескольких манипуляций  записи экрана 

post-53023-0-75074700-1550390747_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Вы лучше ответьте на вопросы, а не отвечайте, не читая, что Вам пишут

 


Вы антивирус перед сбором логов отключали? В частности защитника виндоус?
Ссылка на комментарий
Поделиться на другие сайты

1) TuneUp Utilities 2014- советую деинсталировать.

2) - Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.
3)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.1.2 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %SystemDrive%\PROGRAM FILES (X86)\ADVANCED DRIVER UPDATER\ADU.EXE
    ;---------command-block---------
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
    bl 37ABBC3DCAFD7DCAB078947243AB18CC 67896
    zoo %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delall %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delref {24BB90B3-F3B3-4FE9-9E87-57801F7D3418}\[CLSID]
    delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {2BAA9D4E-F9A4-40B5-A78B-D4FD327015C2}\[CLSID]
    delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {B58CCE75-7F83-4825-9E6C-EEF3CB0AA88B}\[CLSID]
    delref {9F97547E-460A-42C5-AE0C-81C61FFAEBC3}\[CLSID]
    delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
    delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Подробнее читайте в этом руководстве.

4) Сделайте свежий лог uVS

 

 


Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен)
будет добавлено детектирование Trojan.Win32.Agentb.jkkq
Ссылка на комментарий
Поделиться на другие сайты

Имя карантин-а(ов) сообщите в теме:
2019.02.17_ZOO_2019-02-17_16-01-04_82202f6404ebce92d70e3510ce1a0167.7z
При запуске системы появилось окно CMD и окно ошибки 3 раза, прикрепил фото.

ClearLNK-2019.02.17_15.53.40.log

post-53023-0-55172300-1550413233_thumb.jpg

post-53023-0-94010400-1550413243_thumb.jpg

WORK-PC_2019-02-17_16-18-20_v4.1.2.7z

Изменено пользователем StaS1992
Ссылка на комментарий
Поделиться на другие сайты

Advanced Driver Updater 2.7.1086.16665 - деинсталируйте. Оно детектируется как Hoax.Win32.PCFixer.gen

 

 

Рассширения от Mail.ru сами ставили?

 

 


был неосмотрительно запущен
а сам исходный инсталятор, который запустили остался? То что было в первом посте как понимаю это то получили в результате установки (там только одна .dll вирусная из тех файлов была). А исходный остался? Хочу попробовать повторить у себя.

и это что у вас за файл?

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE
Ссылка на комментарий
Поделиться на другие сайты

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE этот файл я делал.
Там в архиве Setup 4 файла, я запускал Setup.exe. Этот архив был скачен с интернета.

Добавил архив Downloads.rar в нём 2 архива скаченных с интернета. Я разархевировал его и запустил Setup.exe, сразу после запуска при виде окна загрузки понял что это совершенно не то что мне было нужно, и я поспешил закрыть его, но видимо было поздно.

Огромное спасибо за помощи!!! процесс не запускается снова.
 

Downloads.rar

Ссылка на комментарий
Поделиться на другие сайты

 

 


Рассширения от Mail.ru сами ставили?
не ответили.

 

 


Огромное спасибо за помощи!!! процесс не запускается снова.
пока ещё не закончили, только голову оторвали. Туловище пока осталось.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Vlad05
      От Vlad05
      Через Yandex-почту получил 29 мая письмо. Появились первые трояны, через два дня Avast перстал справляться, установил Касперского, но и он все вылечить не может. Помогите, с уважением, Владимир.
      virusinfo_syscheck.zip
      virusinfo_syscure.zip
      hijackthis.rar
    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • Dimonovic
      От Dimonovic
      стали приходить уведомления от касперского что на пк вирус, но при полной проверке показывает что ничего нету
      CollectionLog-2024.11.30-21.42.zip
    • fertune
      От fertune
      Когда открываешь диспетчер задач то сначала ЦП грузит на 100% а потом на 10% я посмотрел через dr.web cureit и увидел то что это майнер dialer.exe, смотрел в интернете как пофиксить но никакие способы не помогли(может быть я что то делал неправильно)
      можете помочь с проблемой? Еще я пробовал его фиксить удаляя его но он опять появлялся и грузил ЦП на все 100%.
       
×
×
  • Создать...