Перейти к содержанию

TiWorker.exe стал вирусом


Рекомендуемые сообщения

Доброго дня.

Процесс TiWorker.exe грузит процессор на 25-50% и сам себя перезапускает при отключении через Диспетчер задач.

  • Пробовал отключать службу "Установщик модулей Windows" TrustedInstaller. не помогло.
  • Kaspersky Virus Removal Tool 2015;  работа утилиты не доходит до конца, окно просто закрывается. К тому-же при запуски этой утилиты процесс TiWorker.exe пропадал (как будто прятался).

 Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен) 

CollectionLog-2019.02.16-20.34.zip

WORK-PC_2019-02-16_22-16-55_v4.1.2.7z

Изменено пользователем regist
удалил вирусное вложение
Ссылка на сообщение
Поделиться на другие сайты

Логи Автологера не полные. Вы антивирус перед сбором логов отключали? В частности защитника виндоус?

Ссылка на сообщение
Поделиться на другие сайты

Попытался зафиксировать, какой процесс закрывает все следящие и "лечебные" программы. Получилось с помощью нескольких манипуляций  записи экрана 

post-53023-0-75074700-1550390747_thumb.png

Ссылка на сообщение
Поделиться на другие сайты

Вы лучше ответьте на вопросы, а не отвечайте, не читая, что Вам пишут

 


Вы антивирус перед сбором логов отключали? В частности защитника виндоус?
Ссылка на сообщение
Поделиться на другие сайты

Еще раз: так трудно ответить?

 

 


Вы антивирус перед сбором логов отключали? В частности защитника виндоус?
Ссылка на сообщение
Поделиться на другие сайты

1) TuneUp Utilities 2014- советую деинсталировать.

2) - Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.
3)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.1.2 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %SystemDrive%\PROGRAM FILES (X86)\ADVANCED DRIVER UPDATER\ADU.EXE
    ;---------command-block---------
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
    bl 37ABBC3DCAFD7DCAB078947243AB18CC 67896
    zoo %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delall %SystemRoot%\SYSWOW64\MICROSOFT\PROTECT\S-1-39-73\RB_1.4.44.39.EXE
    delref {24BB90B3-F3B3-4FE9-9E87-57801F7D3418}\[CLSID]
    delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {2BAA9D4E-F9A4-40B5-A78B-D4FD327015C2}\[CLSID]
    delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {B58CCE75-7F83-4825-9E6C-EEF3CB0AA88B}\[CLSID]
    delref {9F97547E-460A-42C5-AE0C-81C61FFAEBC3}\[CLSID]
    delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
    delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
    delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Подробнее читайте в этом руководстве.

4) Сделайте свежий лог uVS

 

 


Прикрепил файл Setup_2149.zip на 90% уверен что это источник проблемы (был неосмотрительно запущен)
будет добавлено детектирование Trojan.Win32.Agentb.jkkq
Ссылка на сообщение
Поделиться на другие сайты

Имя карантин-а(ов) сообщите в теме:
2019.02.17_ZOO_2019-02-17_16-01-04_82202f6404ebce92d70e3510ce1a0167.7z
При запуске системы появилось окно CMD и окно ошибки 3 раза, прикрепил фото.

ClearLNK-2019.02.17_15.53.40.log

post-53023-0-55172300-1550413233_thumb.jpg

post-53023-0-94010400-1550413243_thumb.jpg

WORK-PC_2019-02-17_16-18-20_v4.1.2.7z

Изменено пользователем StaS1992
Ссылка на сообщение
Поделиться на другие сайты

Advanced Driver Updater 2.7.1086.16665 - деинсталируйте. Оно детектируется как Hoax.Win32.PCFixer.gen

 

 

Рассширения от Mail.ru сами ставили?

 

 


был неосмотрительно запущен
а сам исходный инсталятор, который запустили остался? То что было в первом посте как понимаю это то получили в результате установки (там только одна .dll вирусная из тех файлов была). А исходный остался? Хочу попробовать повторить у себя.

и это что у вас за файл?

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE
Ссылка на сообщение
Поделиться на другие сайты

C:\USERS\STAS\DESKTOP\1518549.TXT.EXE этот файл я делал.
Там в архиве Setup 4 файла, я запускал Setup.exe. Этот архив был скачен с интернета.

Добавил архив Downloads.rar в нём 2 архива скаченных с интернета. Я разархевировал его и запустил Setup.exe, сразу после запуска при виде окна загрузки понял что это совершенно не то что мне было нужно, и я поспешил закрыть его, но видимо было поздно.

Огромное спасибо за помощи!!! процесс не запускается снова.
 

Downloads.rar

Ссылка на сообщение
Поделиться на другие сайты

 

 


Рассширения от Mail.ru сами ставили?
не ответили.

 

 


Огромное спасибо за помощи!!! процесс не запускается снова.
пока ещё не закончили, только голову оторвали. Туловище пока осталось.
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • alanmas
      От alanmas
      Активируется как раскрутка вентиляторов, если не шевелить мышью минут 10. Отображается во время этого в ProcessExplorer, и исчезает при малейшем шевелении мышью. AVZ и CureIt чистые. Центр обновления Windows ничего не качает. Автологгер поблочил только игры в Стиме. К сообщению также прикладываю результаты UVS. Скрипты к нему писать не умею. 
      CollectionLog-2022.07.17-00.58.zip DESKTOP-04071JO_2022-07-17_00-14-33_v4.12.7z
    • Johny
      От Johny
      Доброго дня.

      Процесс TiWorker.exe грузит процессор на 25-50% и сам себя перезапускает при завершении процесса через Диспетчер задач.

       

      Пробовал отключать службу "Установщик модулей Windows" TrustedInstaller. не помогло.

      Kaspersky Virus Removal Tool;  работа утилиты не доходит до конца, окно просто закрывается. К тому-же при запуски этой утилиты процесс TiWorker.exe пропадает.

       

      лог прикладываю ниже

      CollectionLog-2019.06.03-13.12.zip
×
×
  • Создать...