Перейти к содержанию

Подозрительный dll (CPU-майнер?)


Георгий Богданов

Рекомендуемые сообщения

Запускается через rundll32 и нагружает n-1 ядра процессора.

При включении диспетчера задач перестает нагружать, и как только диспетчер закроется продолжает - в то же время логики для других схожих программ не предусмотренно.

Шлет в сеть менее килобайта данных.

Внутри DLL несколько джипегов и текстовых записей никак по смыслу не обьединенных, выглядит как рандом выгрепанный из ютуба (мб такой способ рандомизировать бинари?).

На вирустотале почти ничего: https://www.virustotal.com/ru/file/be6b147b5f297a22ab3796bdada7061fe464b8801dd75511a98ccb83fb0f105f/analysis/1552033157/

Зашифрованных данных не замечено, счетчик байт записи у соответствующего процесса rundll32 нулевой.

 

c330w80p.7z

Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0);
 QuarantineFile('c:\Program Files (x86)\Corel\CUH\v2\CUH.exe','');
 QuarantineFile('C:\Users\User\AppData\Roaming\is-GGON9.tmp\VersionCheck#.bat','');
 QuarantineFile('C:\ProgramData\Microsoft\Macromed\Flash Player\278D2BF5-530C-43FB-931B-D8927DB609BC\C374372E-8F25-4B3C-8A98-EB4233F95800.exe','');
 QuarantineFile('C:\Windows\System32\wsaudio.dll','');
 QuarantineFile('C:\Windows\System32\ihctrl32.dll','');
 DeleteFile('C:\Windows\System32\ihctrl32.dll','64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\ihctrl32\Parameters','ServiceDll','x64');
 DeleteFile('C:\Windows\System32\wsaudio.dll','64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\wsaudio\Parameters','ServiceDll','x64');
 DeleteFile('C:\ProgramData\Microsoft\Macromed\Flash Player\278D2BF5-530C-43FB-931B-D8927DB609BC\C374372E-8F25-4B3C-8A98-EB4233F95800.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','278D2BF5-530C-43FB-931B-D8927DB609BC','x32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','278D2BF5-530C-43FB-931B-D8927DB609BC','x64');
 DeleteFile('C:\ProgramData\Microsoft\Macromed\Flash Player\278D2BF5-530C-43FB-931B-D8927DB609BC\C374372E-8F25-4B3C-8A98-EB4233F95800.exe','64');
 DeleteFile('C:\Users\User\AppData\Roaming\is-GGON9.tmp\VersionCheck#.bat','64');
 DeleteSchedulerTask('31D3DFAx3D');
 DeleteFile('c:\Program Files (x86)\Corel\CUH\v2\CUH.exe','64');
 DeleteSchedulerTask('CorelUpdateHelperTaskCore');
 DeleteSchedulerTask('Microsoft\extsetup');
 DeleteFile('C:\Users\User\AppData\Local\Microsoft\Extensions\extsetup.exe','64');
 DeleteSchedulerTask('Microsoft\KRBUUS\KRBLNKRUN');
 DeleteSchedulerTask('Microsoft\SafeBrowser');
 DeleteFile('C:\Program Files (x86)\Kinoroom Browser\krbrowser.exe','64');
 DeleteSchedulerTask('Microsoft\Windows\A278D2BF5-530C-43FB-931B-D8927DB609BC');
 DeleteSchedulerTask('Microsoft\Windows\extsetup');
 DeleteSchedulerTask('Microsoft\Windows\SafeBrowser');
ExecuteSysClean;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su.

1. В заголовке письма напишите "Карантин".

2. В письме напишите ссылку на Вашу тему.

3. Прикрепите файл карантина и нажмите "Отправить"

 

Пофиксите следующие строчки в HiJackThis (используйте версию из папки автологгера).

 



O2 - HKLM\..\BHO: Визуальные закладки - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O2-32 - HKLM\..\BHO: Визуальные закладки - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)


 

Сделайте новые логи Автологгером. 

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • kiperenok
      От kiperenok
      Добрый вечер ! Та же проблема. Выполнил первые 2 пункта со скриптами а AVZ. Вот файл карантина 2024.12.22_Quarantine_27237554ca4507fb7f620afc014cd433.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • ShadowIce449
      От ShadowIce449
      ноут греется как бешанный хоть фильм смотришь,фпс низкий, Цп под 100%, понял что майнер на, не давал открывать avbr и т.д говорил не прав, поэтому пришлось переменовать. использовал avbr случайно удалил log, пиh его удалисалось что был пользователь Jonh. Запустил второй раз и прикрепил log другой уже. 
      CollectionLog-2025.01.11-14.02.zip
      AV_block_remove_2025.01.11-14.13.log
    • November 11
      От November 11
      Я не знаю от куда появился майнер. Пк был не у меня какое-то время
      Но это точно что-то из этого так как начался сильный нагрев, а также сайты с антивирусом закрывает
      Доступа к сайту нет
      4.zip
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • Control
      От Control
      Здравствуйте, недавно скачивал с торрентов сериал и пару игр, через пару дней заметил что ноутбук(acer nitro v15) начал шуметь при бездействии, заглянул в диспетчер задач, там сразу нагрузка на цп составляла около 100%, через мгновенье стала на уровне 2-3%, пробовал переустанавливать систему, поставил вместо 11 винды 10ую, изменений не увидел, помогите пожалуйста.
      CollectionLog-2024.12.29-16.01.zip
×
×
  • Создать...