Перейти к содержанию

TiWorker.exe стал вирусом


Рекомендуемые сообщения

Доброго дня.

Процесс TiWorker.exe грузит процессор на 25-50% и сам себя перезапускает при отключении через Диспетчер задач.

  • Пробовал отключать службу "Установщик модулей Windows" TrustedInstaller. не помогло.
  • Kaspersky Virus Removal Tool 2015;  работа утилиты не доходит до конца, окно просто закрывается. К тому-же при запуски этой утилиты процесс TiWorker.exe пропадал (как будто прятался).

 Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен) 

CollectionLog-2019.02.16-20.34.zip

WORK-PC_2019-02-16_22-16-55_v4.1.2.7z

Изменено пользователем regist
удалил вирусное вложение
Ссылка на комментарий
Поделиться на другие сайты

Попытался зафиксировать, какой процесс закрывает все следящие и "лечебные" программы. Получилось с помощью нескольких манипуляций  записи экрана 

post-53023-0-75074700-1550390747_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Вы лучше ответьте на вопросы, а не отвечайте, не читая, что Вам пишут

 


Вы антивирус перед сбором логов отключали? В частности защитника виндоус?
Ссылка на комментарий
Поделиться на другие сайты

1) TuneUp Utilities 2014- советую деинсталировать.

2) - Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.
3)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.1.2 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %SystemDrive%\PROGRAM FILES (X86)\ADVANCED DRIVER UPDATER\ADU.EXE
    ;---------command-block---------
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
    bl 37ABBC3DCAFD7DCAB078947243AB18CC 67896
    zoo %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delall %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delref {24BB90B3-F3B3-4FE9-9E87-57801F7D3418}\[CLSID]
    delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {2BAA9D4E-F9A4-40B5-A78B-D4FD327015C2}\[CLSID]
    delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {B58CCE75-7F83-4825-9E6C-EEF3CB0AA88B}\[CLSID]
    delref {9F97547E-460A-42C5-AE0C-81C61FFAEBC3}\[CLSID]
    delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
    delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Подробнее читайте в этом руководстве.

4) Сделайте свежий лог uVS

 

 


Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен)
будет добавлено детектирование Trojan.Win32.Agentb.jkkq
Ссылка на комментарий
Поделиться на другие сайты

Имя карантин-а(ов) сообщите в теме:
2019.02.17_ZOO_2019-02-17_16-01-04_82202f6404ebce92d70e3510ce1a0167.7z
При запуске системы появилось окно CMD и окно ошибки 3 раза, прикрепил фото.

ClearLNK-2019.02.17_15.53.40.log

post-53023-0-55172300-1550413233_thumb.jpg

post-53023-0-94010400-1550413243_thumb.jpg

WORK-PC_2019-02-17_16-18-20_v4.1.2.7z

Изменено пользователем StaS1992
Ссылка на комментарий
Поделиться на другие сайты

Advanced Driver Updater 2.7.1086.16665 - деинсталируйте. Оно детектируется как Hoax.Win32.PCFixer.gen

 

 

Рассширения от Mail.ru сами ставили?

 

 


был неосмотрительно запущен
а сам исходный инсталятор, который запустили остался? То что было в первом посте как понимаю это то получили в результате установки (там только одна .dll вирусная из тех файлов была). А исходный остался? Хочу попробовать повторить у себя.

и это что у вас за файл?

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE
Ссылка на комментарий
Поделиться на другие сайты

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE этот файл я делал.
Там в архиве Setup 4 файла, я запускал Setup.exe. Этот архив был скачен с интернета.

Добавил архив Downloads.rar в нём 2 архива скаченных с интернета. Я разархевировал его и запустил Setup.exe, сразу после запуска при виде окна загрузки понял что это совершенно не то что мне было нужно, и я поспешил закрыть его, но видимо было поздно.

Огромное спасибо за помощи!!! процесс не запускается снова.
 

Downloads.rar

Ссылка на комментарий
Поделиться на другие сайты

 

 


Рассширения от Mail.ru сами ставили?
не ответили.

 

 


Огромное спасибо за помощи!!! процесс не запускается снова.
пока ещё не закончили, только голову оторвали. Туловище пока осталось.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • composer1995
      Автор composer1995
      Добрый день!

      Столкнулся с вирусом CAAServices.exe. Изложу последовательно события и свои действия:

      1. Центр обновления Windows установил обновления (не знаю, связано ли это с дальнейшей проблемой)
      - Накопительное обновление для Windows 11 Version 24H2 для систем на базе процессоров x64, 2025 07 (KB5062553)
      - 2025-07 Накопительное обновление .NET Framework 3.5 и 4.8.1 для Windows 11, version 24H2 для x64-разрядных систем (KB5056579)

      2. После обновления комп перезагрузился и в простое на рабочем столе начал сильно шуметь. Я решил проверить диспетчер задач и заглянуть в автозагрузки. В этот момент комп уже остыл и вернулся к нормальному уровню шума. В списке автозагрузок обнаружил файл CAAServices.exe, расположение файла C:\ProgramData\CAAService

      3. Нагуглил, что это майнер, провёл проверку защитником Windows, обнаружил вирус:
      - Trojan:Win64/DisguisedXMRigMiner!rfn, затронутые элементы C:\ProgramData\CAAService\Microsoft Network Realtime lnspection Service.exe

      Далее, в исключениях обнаружил CAAServices.exe, убрал его из списка исключений. Вручную указал папку CAAService, и в ней он нашёл:
      - Trojan:Win32/Wacatac.H!ml, затронутые элементы C:\ProgramData\CAAService\CAAServices.exe

      Защитник удалил оба вируса. После рестарта компа в автозагрузках снова обнаружил этот CAAServices.exe. Повторил процедуру по поиску и удалению вируса, комп не перезагружал.

      4. Пришёл сюда на сайт, провёл проверку Kaspersky Virus Removal Tool, обнаружил два вируса (прикладываю скрин). После проверки данной утилитой и рестарта компа в автозагрузке майнер не появляется. В папке C:\ProgramData\CAAService исчез файл CAAServices.exe. Остались только файлы CAAServices.vdr и OpenCL.dll.

      5. Собрал логи с помощью AutoLogger, прикладываю архив.

      Скажите, пожалуйста, избавился ли я от майнера, или нужно предпринять ещё какие-то меры?

      CollectionLog-2025.07.10-12.42.zip
    • sekvoya
      Автор sekvoya
      В браузере появляется расширение AdBlock, которое ломает разметку. При удалении расширения все становится нормально. Однако, после перезапуска ПК, расширение появляется в браузере вновь. Также в папке Temp появляется папка, которую нельзя удалить "2xzjmmugjeoboytjoc0goumkkhc"
      CollectionLog-2025.07.05-18.18.zip
    • sasaks11
      Автор sasaks11
      Добрый день! Аналогичная ситуация с человеком в теме... Ещё было замечено что скачиваемые файлы на следующий день также повреждаются. Могу ли я решить проблему действуя по представленным здесь шагам или требуется индивидуальное решение?
      Сканирование проводилось с помощью встроенного в майкрософт 11 антивируса. Он ничего не обнаружил ни при полной проверке, ни при быстрой, ни при автономной проверке (Microsoft Defender).

       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Aleks yakov
      Автор Aleks yakov
      Здравствуйте  шифровальщик заразил 2 пк в локальной сети (kozanostra)
      Новая папка.zip
    • Nickopol
      Автор Nickopol
      HEUR:Trojan.Win64.Miner.gen (так определил касперский). Как избавиться без переустановки винды? Создаёт папку в ProgramData типа paperprotector-1c42cf80-e801-4c6e-8375-3b7be1b4649c. paperprotector.exe - запускаемый файл 
×
×
  • Создать...