Перейти к содержанию

TiWorker.exe стал вирусом


StaS1992

Рекомендуемые сообщения

Доброго дня.

Процесс TiWorker.exe грузит процессор на 25-50% и сам себя перезапускает при отключении через Диспетчер задач.

  • Пробовал отключать службу "Установщик модулей Windows" TrustedInstaller. не помогло.
  • Kaspersky Virus Removal Tool 2015;  работа утилиты не доходит до конца, окно просто закрывается. К тому-же при запуски этой утилиты процесс TiWorker.exe пропадал (как будто прятался).

 Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен) 

CollectionLog-2019.02.16-20.34.zip

WORK-PC_2019-02-16_22-16-55_v4.1.2.7z

Изменено пользователем regist
удалил вирусное вложение
Ссылка на комментарий
Поделиться на другие сайты

Попытался зафиксировать, какой процесс закрывает все следящие и "лечебные" программы. Получилось с помощью нескольких манипуляций  записи экрана 

post-53023-0-75074700-1550390747_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Вы лучше ответьте на вопросы, а не отвечайте, не читая, что Вам пишут

 


Вы антивирус перед сбором логов отключали? В частности защитника виндоус?
Ссылка на комментарий
Поделиться на другие сайты

1) TuneUp Utilities 2014- советую деинсталировать.

2) - Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.
3)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.1.2 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %SystemDrive%\PROGRAM FILES (X86)\ADVANCED DRIVER UPDATER\ADU.EXE
    ;---------command-block---------
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
    bl 37ABBC3DCAFD7DCAB078947243AB18CC 67896
    zoo %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delall %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delref {24BB90B3-F3B3-4FE9-9E87-57801F7D3418}\[CLSID]
    delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {2BAA9D4E-F9A4-40B5-A78B-D4FD327015C2}\[CLSID]
    delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {B58CCE75-7F83-4825-9E6C-EEF3CB0AA88B}\[CLSID]
    delref {9F97547E-460A-42C5-AE0C-81C61FFAEBC3}\[CLSID]
    delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
    delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Подробнее читайте в этом руководстве.

4) Сделайте свежий лог uVS

 

 


Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен)
будет добавлено детектирование Trojan.Win32.Agentb.jkkq
Ссылка на комментарий
Поделиться на другие сайты

Имя карантин-а(ов) сообщите в теме:
2019.02.17_ZOO_2019-02-17_16-01-04_82202f6404ebce92d70e3510ce1a0167.7z
При запуске системы появилось окно CMD и окно ошибки 3 раза, прикрепил фото.

ClearLNK-2019.02.17_15.53.40.log

post-53023-0-55172300-1550413233_thumb.jpg

post-53023-0-94010400-1550413243_thumb.jpg

WORK-PC_2019-02-17_16-18-20_v4.1.2.7z

Изменено пользователем StaS1992
Ссылка на комментарий
Поделиться на другие сайты

Advanced Driver Updater 2.7.1086.16665 - деинсталируйте. Оно детектируется как Hoax.Win32.PCFixer.gen

 

 

Рассширения от Mail.ru сами ставили?

 

 


был неосмотрительно запущен
а сам исходный инсталятор, который запустили остался? То что было в первом посте как понимаю это то получили в результате установки (там только одна .dll вирусная из тех файлов была). А исходный остался? Хочу попробовать повторить у себя.

и это что у вас за файл?

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE
Ссылка на комментарий
Поделиться на другие сайты

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE этот файл я делал.
Там в архиве Setup 4 файла, я запускал Setup.exe. Этот архив был скачен с интернета.

Добавил архив Downloads.rar в нём 2 архива скаченных с интернета. Я разархевировал его и запустил Setup.exe, сразу после запуска при виде окна загрузки понял что это совершенно не то что мне было нужно, и я поспешил закрыть его, но видимо было поздно.

Огромное спасибо за помощи!!! процесс не запускается снова.
 

Downloads.rar

Ссылка на комментарий
Поделиться на другие сайты

 

 


Рассширения от Mail.ru сами ставили?
не ответили.

 

 


Огромное спасибо за помощи!!! процесс не запускается снова.
пока ещё не закончили, только голову оторвали. Туловище пока осталось.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • civiero
      От civiero
      При просмотре видео на ютуб останавливается видео и появляется звуки костей, или слово amazing. Нужно ли волноваться по этому поводу? Антивирус ничего не выдает.
    • KZMZ
      От KZMZ
      на мой документах стоят не понятный файл который не удаляется
      вот логи с AVZ5 и FRST
      Addition.txt avz_log.txt FRST.txt
    • Gagik
      От Gagik
      Поймал вирус не знаю из за чего и ни чем не определяется почти,вроде как dwm процесс называется,при открытии диспетчера задач,не отображается и нагрузка сразу спадает,в простое нагревает процессор до 90 градусов
    • Magerattor J.
      От Magerattor J.
      Сегодня после загрузки программы сама открывалась командная строка и пк стал сильно зависать. В диспетчере задач, при открытии, на секунду видна загрузка процессора под 80% и выше, после чего она спадает, но если долго бездействовать, то нагрузка вновь возрастет до 50+ процентов. С помощью доктора веба проверял, ничего не нашел, однако в самом диспетчере подозрительно много одних и тех же служб svhost waxp и др. Уже пытался откатить до последнего сохраненного образа, что не дало результата, ибо майнер снова открыл командную строку. Пытался переустановить виндовс, с последующими мучениями на драйвера с интернетом(судя по тому, что загрузка цп все еще идет при открытии диспетчера под 80%, то это не помогло). в безопасном режиме при открытии диспетчера никакой нагрузки в 80% не наблюдается.  

      CollectionLog-2024.09.29-21.18.zip
    • lomosow
      От lomosow
      Поймал вирусняк, открывает edge при заходе в систему, Dr.web его обнаруживает, но удалить его не может, пишет "ошибка лечения". называется NET:MALWARE.URL. UPD. веб перестал его обнаруживать, но проблема никуда не делась 
×
×
  • Создать...