Перейти к содержанию

[РЕШЕНО] Подозрение на майнер


Рекомендуемые сообщения

Опубликовано

Здравствуйте, видеокарта переодически стала грузиться на 100%, Касперский что-то нашёл и удалил, Но проблемму это не решило. Помогите пожалуйста.

CollectionLog-2021.03.07-00.36.zip

Опубликовано

Здравствуйте,

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.


 
Опубликовано

- Скачайте Farbar Recovery Scan Tool  FRST_Icon.png и сохраните на Рабочем столе.
 

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "SigCheckExt".
    FRST.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Опубликовано (изменено)

+

 

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:

  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины).
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.
Изменено пользователем regist
  • Согласен 1
Опубликовано
10 hours ago, SQ said:

- Скачайте Farbar Recovery Scan Tool  FRST_Icon.png и сохраните на Рабочем столе.
 

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "SigCheckExt".
    FRST.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Скачать не могу. Ошибка 1005

10 minutes ago, Pavel Гундышев said:

Сделанно

 

FRST.txt Addition.txt

10 hours ago, regist said:

+

 

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:

  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины).
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.

Сведения о файле:

Размер файла, байт: 215233334
MD5: 7F21CB6111F7C25123EA7C1EF4D82758


Файл успешно загружен и поставлен в очередь на обработку, спасибо!

Опубликовано
  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Выделите следующий код::
    Start::
    CreateRestorePoint:
    CloseProcesses:
    FF HKLM\...\Firefox\Extensions: [light_plugin_7571494CE0B94E11BB762B659A4AD71F@kaspersky.com] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Cloud 21.2\FFExt\light_plugin_firefox\addon.xpi => not found
    FF HKLM-x32\...\Firefox\Extensions: [light_plugin_7571494CE0B94E11BB762B659A4AD71F@kaspersky.com] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Cloud 21.2\FFExt\light_plugin_firefox\addon.xpi => not found
    File: C:\Program Files (x86)\MonitorSoftware\monitor.exe
    File: C:\Program Files (x86)\MonitorSoftware\wpRMI.exe
    File: C:\Windows\System32\Drivers\CimFS.sys
    FirewallRules: [{69169341-CD9C-40D7-90BC-E72F98C9E5A7}] => (Allow) D:\Origin\Battlefield 1\bf1.exe No File
    FirewallRules: [{F847F36C-2049-468B-91C9-ED9391F28D4F}] => (Allow) D:\Origin\Battlefield 1\bf1.exe No File
    FirewallRules: [{EEE1E772-7487-4725-8988-DF336EEA1E53}] => (Allow) D:\Origin\Battlefield 1\bf1Trial.exe No File
    FirewallRules: [{A68045FC-BE3C-4B54-98E6-9F117B971FF5}] => (Allow) D:\Origin\Battlefield 1\bf1Trial.exe No File
    FirewallRules: [UDP Query User{398CAB81-C647-4AB6-8553-680B016F23BD}C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe] => (Allow) C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe No File
    FirewallRules: [TCP Query User{52235FC6-B03C-47A8-8E24-BE1A255046AF}C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe] => (Allow) C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe No File
    FirewallRules: [{A0382790-711E-404A-8064-87F8D6BE04B8}] => (Block) %ProgramFiles% (x86)\Arobas Music\Guitar Pro 7\GuitarPro7.exe No File
    FirewallRules: [{154FF3D1-AE3B-4641-84EE-216779B5C91A}] => (Block) %ProgramFiles% (x86)\Arobas Music\Guitar Pro 7\GuitarPro7.exe No File
    FirewallRules: [TCP Query User{10E41972-36FD-4187-AFF3-C96EFFFF0D3D}D:\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [UDP Query User{0B31EDA4-07BB-4FDD-BE7E-F8DBBF1CBE54}D:\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [TCP Query User{6C9CA481-C18C-4A28-ACB6-07CE312D7020}D:\games\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\games\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [UDP Query User{B6768B05-0BC4-4C29-BFC3-0225B47EDCBB}D:\games\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\games\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [{79322CE9-9D03-4100-9DCF-6CACC0D37C18}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex3\kryptex3.exe No File
    FirewallRules: [{96B1D0D5-7D24-4B15-A7AE-867EED4A664E}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex5\kryptex5.exe No File
    FirewallRules: [{21AE3C9A-39CB-400C-A9C7-AC6304A6F100}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex5\WinRing0x64.sys No File
    FirewallRules: [{827E7BEB-4F4F-49FC-88C5-C8DEB6773E3C}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex4\kryptex4.exe No File
    FirewallRules: [{9DC488C2-B886-4933-BC49-081CABFD5013}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex7\EIO.exe No File
    FirewallRules: [{35DBD587-693F-4FDB-BB32-405ABE427DF8}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex7\IOMap64.sys No File
    FirewallRules: [{117C0DE2-03A4-4E7B-908E-4DBD820516C2}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex7\kryptex7.exe No File
    FirewallRules: [{CBA49285-F306-4D48-90A3-FCEB3AE0564B}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex8\kryptex8.exe No File
    FirewallRules: [{6657A4F0-9D60-400A-8FE3-BBEF3F9E31FB}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex9\kryptex9.exe No File
    FirewallRules: [{08E49F93-52B6-44FE-AA81-8F1A6606A7FC}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex0\kryptex0_100.exe No File
    FirewallRules: [{9FD7DD5B-E4C6-44F3-A2C1-5733FCBDF5D5}] => (Block) C:\Users\123pa\AppData\Local\Programs\kryptex-app\Kryptex.exe No File
    Reboot:
    End::

     

  3. Скопируйте выделенный текст (правой кнопкой - Копировать).
  4. Запустите FRST/FRST64 (от имени администратора).
  5. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt).
  6. Обратите внимание, что компьютер будет возможно перезагружен.
Опубликовано
18 minutes ago, SQ said:
  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Выделите следующий код::
    
    Start::
    CreateRestorePoint:
    CloseProcesses:
    FF HKLM\...\Firefox\Extensions: [light_plugin_7571494CE0B94E11BB762B659A4AD71F@kaspersky.com] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Cloud 21.2\FFExt\light_plugin_firefox\addon.xpi => not found
    FF HKLM-x32\...\Firefox\Extensions: [light_plugin_7571494CE0B94E11BB762B659A4AD71F@kaspersky.com] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Cloud 21.2\FFExt\light_plugin_firefox\addon.xpi => not found
    File: C:\Program Files (x86)\MonitorSoftware\monitor.exe
    File: C:\Program Files (x86)\MonitorSoftware\wpRMI.exe
    File: C:\Windows\System32\Drivers\CimFS.sys
    FirewallRules: [{69169341-CD9C-40D7-90BC-E72F98C9E5A7}] => (Allow) D:\Origin\Battlefield 1\bf1.exe No File
    FirewallRules: [{F847F36C-2049-468B-91C9-ED9391F28D4F}] => (Allow) D:\Origin\Battlefield 1\bf1.exe No File
    FirewallRules: [{EEE1E772-7487-4725-8988-DF336EEA1E53}] => (Allow) D:\Origin\Battlefield 1\bf1Trial.exe No File
    FirewallRules: [{A68045FC-BE3C-4B54-98E6-9F117B971FF5}] => (Allow) D:\Origin\Battlefield 1\bf1Trial.exe No File
    FirewallRules: [UDP Query User{398CAB81-C647-4AB6-8553-680B016F23BD}C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe] => (Allow) C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe No File
    FirewallRules: [TCP Query User{52235FC6-B03C-47A8-8E24-BE1A255046AF}C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe] => (Allow) C:\users\123pa\appdata\local\programs\opera\72.0.3815.148\opera.exe No File
    FirewallRules: [{A0382790-711E-404A-8064-87F8D6BE04B8}] => (Block) %ProgramFiles% (x86)\Arobas Music\Guitar Pro 7\GuitarPro7.exe No File
    FirewallRules: [{154FF3D1-AE3B-4641-84EE-216779B5C91A}] => (Block) %ProgramFiles% (x86)\Arobas Music\Guitar Pro 7\GuitarPro7.exe No File
    FirewallRules: [TCP Query User{10E41972-36FD-4187-AFF3-C96EFFFF0D3D}D:\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [UDP Query User{0B31EDA4-07BB-4FDD-BE7E-F8DBBF1CBE54}D:\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [TCP Query User{6C9CA481-C18C-4A28-ACB6-07CE312D7020}D:\games\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\games\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [UDP Query User{B6768B05-0BC4-4C29-BFC3-0225B47EDCBB}D:\games\microsoft flight simulator\flightsimulator.exe] => (Allow) D:\games\microsoft flight simulator\flightsimulator.exe No File
    FirewallRules: [{79322CE9-9D03-4100-9DCF-6CACC0D37C18}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex3\kryptex3.exe No File
    FirewallRules: [{96B1D0D5-7D24-4B15-A7AE-867EED4A664E}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex5\kryptex5.exe No File
    FirewallRules: [{21AE3C9A-39CB-400C-A9C7-AC6304A6F100}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex5\WinRing0x64.sys No File
    FirewallRules: [{827E7BEB-4F4F-49FC-88C5-C8DEB6773E3C}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex4\kryptex4.exe No File
    FirewallRules: [{9DC488C2-B886-4933-BC49-081CABFD5013}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex7\EIO.exe No File
    FirewallRules: [{35DBD587-693F-4FDB-BB32-405ABE427DF8}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex7\IOMap64.sys No File
    FirewallRules: [{117C0DE2-03A4-4E7B-908E-4DBD820516C2}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex7\kryptex7.exe No File
    FirewallRules: [{CBA49285-F306-4D48-90A3-FCEB3AE0564B}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex8\kryptex8.exe No File
    FirewallRules: [{6657A4F0-9D60-400A-8FE3-BBEF3F9E31FB}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex9\kryptex9.exe No File
    FirewallRules: [{08E49F93-52B6-44FE-AA81-8F1A6606A7FC}] => (Block) C:\Users\123pa\AppData\Roaming\Kryptex\miners\kryptex0\kryptex0_100.exe No File
    FirewallRules: [{9FD7DD5B-E4C6-44F3-A2C1-5733FCBDF5D5}] => (Block) C:\Users\123pa\AppData\Local\Programs\kryptex-app\Kryptex.exe No File
    Reboot:
    End::

     

  3. Скопируйте выделенный текст (правой кнопкой - Копировать).
  4. Запустите FRST/FRST64 (от имени администратора).
  5. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt).
  6. Обратите внимание, что компьютер будет возможно перезагружен.

Готорво

Fixlog.txt

Опубликовано
2 minutes ago, SQ said:

Проблема как-то проявляется?

Сейчас всё хорощо, проблеммы нет

Опубликовано

Завершающие шаги:


1. Пожалуйста, запустите adwcleaner.exe
В меню Параметры прокрутите вниз и выберите Удалить.

 

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

 

2. Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Прикрепите этот файл к своему следующему сообщению.

Опубликовано
23 minutes ago, SQ said:

Завершающие шаги:


1. Пожалуйста, запустите adwcleaner.exe
В меню Параметры прокрутите вниз и выберите Удалить.

 

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

 

2. Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Прикрепите этот файл к своему следующему сообщению.

Готово

SecurityCheck.txt

Опубликовано

Ознакомьтесь с рекомендациями:

--------------------------- [ OtherUtilities ] ----------------------------
Microsoft OneDrive v.21.025.0204.0003 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.91 (64-разрядная) v.5.91.0 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Opera Stable 74.0.3911.160 v.74.0.3911.160 Внимание! Скачать обновления
^Проверьте обновления через меню О программе!^
Google Chrome v.88.0.4324.190 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Google Chrome!^

Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, фан-клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Leit
      Автор Leit
      После сканирование и удаления вирусов с помощью антивируса dr web cureit открывается самовосстанавливающийся архив и после перезагрузки вирусы появляются вновь, я понимаю что это вирус, но не могу понять где и как мне его удалить, помогите пожалуйста. В архиве лог с dr web cureit и логи с FRST, AV block remover даже в безопасном режиме не запускается, пишет отказано в доступе 
    • Андрей Востоков
      Автор Андрей Востоков
      Добрый Вечер! Не получается удалить майнер, после проверки через Malwarebytes программа удаляет майнер, после чего тот устанавливается снова и так каждые 5-10 минут и после перезапуска системы. Отчет по логам и отчет Malwarebytes прилагается 
      CollectionLog-2026.02.11-16.12.zip Malwarebytes Отчет о проверке 2026-02-11 111923.txt
    • Vamp1ri
      Автор Vamp1ri
      Подхватил майнер, adwcleaner находит вот это, но удалить не может, пк грузится и тормозит
    • shvedkov_vladimir
      Автор shvedkov_vladimir
      Доброго дня, уважаемые друзья!  Подхватил вирус.  Вычищал его долго и упорно, но хвосты остались видимо где то. Тепрь ПК или намертво зависает, или падает по БСОДу. Прогнал все через АВЗ и ФРСТ.  С написанием скриптов не понимаю--что надо сделать далее)  Прошу помощи... 
      AV_block_remove_2026.02.06-18.08.log FRST.txt
    • Артёмккк
      Автор Артёмккк
      Давно хотел скачать AIDA64 скачал просто с браузера скачал запустил скачалось танки и ТД короче вирусняк-майнер потом скачал доктор веб Касперский сканировал выявили вредоносные файлы потом я сразу их удалил через антивирусники не помогло потом решил переустановить винду переустановил тоже не помогло помогите пожалуйста 
×
×
  • Создать...