Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго дня.

Прошу помочь очистить сеть из нескольких машин от вируса-майнера.

Просканировал одну из машин утилитой KVRT, во вложении CollectionLog после проверки.

Заранее спасибо.

 

CollectionLog-2019.04.23-02.09.zip

Опубликовано

Здравствуйте!

 

"Пофиксите" в HijackThis:

O25 - WMI Event:  (no consumer) - Windows Events Filter - Event="__InstanceModificationEvent WITHIN 5600 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'", 
Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    Task: {AA8F031F-6D1F-405C-BECC-3CEF1270C4DB} - \System Log Security Check -> No File <==== ATTENTION
    Task: {CEB6DB46-9934-48DE-A889-94C6764A5A73} - \WindowsLogTasks -> No File <==== ATTENTION
    2019-04-22 02:44 - 2019-04-22 02:44 - 000000001 _____ () C:\Users\Administrator\AppData\Local\Temp\cohernece.exe
    WMI:subscription\__EventFilter->BVTFilter::[Query => SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99]
    WMI:subscription\CommandLineEventConsumer->BVTConsumer::[CommandLineTemplate => cscript KernCap.vbs][WorkingDirectory => C:\\tools\\kernrate]
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Перезагрузите компьютер вручную.

 

Подробнее читайте в этом руководстве.

Опубликовано

На этом компьютере проблема воспроизводится?

Опубликовано

Если Вы о повторных запусках майнера - то нет, пока паразитных процессов не запускается.

Опубликовано

Проверьте уязвимые места:

Выполните скрипт в AVZ при наличии доступа в интернет:

 

var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.

В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

 

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).

Перезагрузите компьютер.

Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Опубликовано

Sandor, спасибо!

А что порекомендуете по остальным машинам? Их около 20, для каждой создавать новую тему?

Опубликовано

Именно так.

Sandor, доброго дня.

 

Машин уже больше 100, просто нет возможности заводить такое количество тем.

Вы не могли бы хотя бы просто подсказать по логам - через какую уязвимость пролазит данный троян?

Если это поможет - могу прислать еще логи с другой машины для сравнения.

Опубликовано

Вы не сообщили какие уязвимости были обнаружены (если были).

 

Почитайте Рекомендации после удаления вредоносного ПО.

Как правило, их выполнение и соблюдение значительно снижает риск заражения.

Опубликовано

Вот лог с пролеченной машины, но на ней стояла ОС Server 2008 r2, а сейчас поражаются и машины с Server 2016.

avz_log.txt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Maksim28
      Автор Maksim28
      Здравствуйте, столкнулся с проблемой в виде майнера на своем компьютере. Скачивал игру с интернета, но видимо поймал вирус. В диспетчере задач процесс uTorrent.pro бывает грузит процессор на 100 процентов. Пробовал использовать антивирусы, но не помогает. После перезагрузки компьютера, он снова появляется.
      CollectionLog-2024.09.02-19.05.zip
    • VanyeJ
      Автор VanyeJ
      Здравствуйте, при включении компьютера и окончательном входе в систему PowerShell пытается перекинуть на вредоносную ссылку. Касперский сразу же блокирует.

      Событие: Остановлен переход на сайт
      Пользователь: WIN-O4R3Q0UCBR5\User
      Тип пользователя: Инициатор
      Имя приложения: powershell.exe
      Путь к приложению: C:\Windows\System32\WindowsPowerShell\v1.0
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: 
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: 1731762779-9803.jpeg
      Путь к объекту: 
      Причина: Облачная защита

      Активировал Windows через cmd после этого появилось (powershell iex (irm 'activated.run/key')) команда после которой вирус появился.
      CollectionLog-2025.02.08-15.48.zip
    • Alexoon
      Автор Alexoon
      Подхватил какой-то вирус с почты. Постоянно открывается powershell и браузеры, т.е. по 5 раз в секунду
       
      Антивирусы ни один его не видят
      CollectionLog-2025.08.22-16.02.zip
    • Notururu
      Автор Notururu
      Заметил, что стали сильно шуметь кулера на компе и подтормаживать система. Проверил в диспетчере задач нагружается процессор пытался проверить почему не вышло.

    • Даниил000
      Автор Даниил000
      Здравствуйте! Ловил майнер, вроде удалил благодаря этому форуму.  [РЕШЕНО] Как удалить HEUR:Trojan.Win64.Miner.gen - Страница 2 - Помощь в удалении вирусов - Kaspersky Club | Клуб «Лаборатории Касперского» Нагрузка в простое проца и кары исчезла. Но обнаружил такую неприятность: При играх процессор грузится на 100% и практически не снижается. Причём раньше тот же киберпанк грузил 60 - 80 %. Такое ощущение что этот майнер намудрил мне с настройками винды. Например после майнера автоматом не уходил в сон. Был включен общий доступ к файлам по сети, и поэтому не уходил в сон. Настройки электропитания стоит сбалансированный, сбрасывать на значения по умолчанию пробовал. может есть ещё какие скрытые настройки? 
      ФПС в играх нормальный, просто напрягает что процессор грузится на полную, хотя раньше такого не было.
      CollectionLog-2023.12.13-16.39.zip
×
×
  • Создать...