Перейти к содержанию

Майнер. блокирвет KVRT и запуск avz


Рекомендуемые сообщения

Здраствуйте. Недавно осознал, что на компьютере установлен майнер. 
Пытался создать тему по правилам... Но проблема в том, что майнер не дает запустить два антивируса из предложенных. Они сразу закрываются. А также препятствует обновлению базы в AVZ. (для того чтобы собрать логи). Автологгер не получается использовать. Спешу заметить, что вирус закрывает AVZ сам после запуска программы. Собственно, почему понял что майнер. В моменте сёрфинга интернета картинка просто намертво замирает, очень сильно всё лагает до момента пока не открыть диспетчер задач. Картину которую вижу в стандартном диспетчере - загрузка ЦП 99% и через секунду 3%. Отсюда сделал некоторые выводы. Скачал два кастомных ДЗ. Process hacker 2 ( который майнер также распознал и успешно закрывался сам после открытия данного ДЗ) и system explorer. Последний и дал мне понять, что мой железный конь хапнул вируса. в процессах висел файл Microsofthost.exe который грузил 90% процессора. Также вирус сам закрывал оригинальный ДЗ через минуту буквально. Данный вирус прописался в папку windowstask. был скрытым системным файлом.  Обнаружил такую вещь: при попытке сделать видимыми системные файлы. После нажатия кнопки "применить" системные файлы не становятся видимыми навсегда. Как только окошко закрывается, вирус заново ставит галочку "скрывать системные файлы". 
После остановки процесса удалил из папки все файлы.  (майнер запускал два процесса. один не загружал систему вообще.) Момент истины - Перезагрузка компьютера - ДЗ - майнер снова работает.
Теперь о проблемах: 
Антивирусы закрываются через секунду.
АВЗ закрывается через секунду.
Майнер закрывается при открытии некоторых ДЗ. 
После удаления и перезагрузки - майнер восстанавливается. 
Связано или нет - данный сайт опера гх не может открыть. зашел сюда только под впн. 
на картинке два процесса из папки майнера.

Прошу помощи. Логгер запустить не получается. 

ss (2021-04-20 at 06.34.54).png

ss (2021-04-20 at 06.34.26).png

ss (2021-04-20 at 06.34.19).png

ss (2021-04-20 at 07.23.08).png

Ссылка на комментарий
Поделиться на другие сайты

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям.
После перезагрузки системы попробуйте собрать логи Autologger.

Ссылка на комментарий
Поделиться на другие сайты

Только что, thyrex сказал:

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям.
После перезагрузки системы попробуйте собрать логи Autologger.

программа запустилась. удалила два пользователя, а также некоторые файлы. Автологгер выдает ту же ошибку. 

ss (2021-04-20 at 08.57.47).png

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены List BCD и 90 Days Files.
3munStB.png
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Ссылка на комментарий
Поделиться на другие сайты

1. Выделите следующий код:

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: E - E:\HiSuiteDownLoader.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {71f7d08b-4186-11e9-be53-94de80a5242c} - F:\HiSuiteDownLoader.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {86ae24fd-ae1f-11ea-906e-94de80a5242c} - E:\HiSuiteDownLoader.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {b932bdc7-0ec4-11e9-bfcf-806e6f6e6963} - E:\acer.exe.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {cf2a287b-57dc-11eb-9cdc-94de80a5242c} - E:\HiSuiteDownLoader.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {d1b9af60-9683-11e9-a724-94de80a5242c} - E:\setup.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {d1b9af63-9683-11e9-a724-94de80a5242c} - F:\Setup.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {d8229d89-88e4-11eb-a017-94de80a5242c} - E:\HiSuiteDownLoader.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {d8229d90-88e4-11eb-a017-94de80a5242c} - E:\HiSuiteDownLoader.exe
HKU\S-1-5-21-3982597794-3902628180-1030321098-1000\...\MountPoints2: {fa435b77-543c-11e9-8bfd-94de80a5242c} - E:\HiSuiteDownLoader.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH () C:\ProgramData\kz.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH () C:\ProgramData\lsass.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH () C:\ProgramData\lsass2.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH () C:\ProgramData\olly.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH () C:\ProgramData\script.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\Windows\boy.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\Windows\java.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\Windows\SysWOW64\Drivers\conhost.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\ProgramData\kz.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\ProgramData\lsass.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\ProgramData\lsass2.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\ProgramData\olly.exe
2020-12-30 22:33 - 2020-12-30 22:33 - 000000000 ___SH C:\ProgramData\script.exe
CustomCLSID: HKU\S-1-5-21-3982597794-3902628180-1030321098-1000_Classes\CLSID\{6D264B70-DA18-401D-910C-B202D89670C6}\InprocServer32 -> C:\Users\Bimbogones\AppData\Local\Google\Update\1.3.36.32\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-3982597794-3902628180-1030321098-1000_Classes\CLSID\{CA919489-0396-4164-A6E7-94CDED45A707}\InprocServer32 -> C:\Users\Bimbogones\AppData\Local\Google\Update\1.3.36.52\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-3982597794-3902628180-1030321098-1000_Classes\CLSID\{E9E7529D-7F09-410B-AF2A-CC154473B19C}\InprocServer32 -> C:\Users\Bimbogones\AppData\Local\Google\Update\1.3.35.452\psuser_64.dll => Нет файла
ShellIconOverlayIdentifiers: [ MEGA (Pending)] -> {056D528D-CE28-4194-9BA3-BA2E9197FF8C} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ShellIconOverlayIdentifiers: [ MEGA (Synced)] -> {05B38830-F4E9-4329-978B-1DD28605D202} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ShellIconOverlayIdentifiers: [ MEGA (Syncing)] -> {0596C850-7BDD-4C9D-AFDF-873BE6890637} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ShellIconOverlayIdentifiers-x32: [ MEGA (Pending)] -> {056D528D-CE28-4194-9BA3-BA2E9197FF8C} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ShellIconOverlayIdentifiers-x32: [ MEGA (Synced)] -> {05B38830-F4E9-4329-978B-1DD28605D202} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ShellIconOverlayIdentifiers-x32: [ MEGA (Syncing)] -> {0596C850-7BDD-4C9D-AFDF-873BE6890637} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ContextMenuHandlers1: [MEGA (Context menu)] -> {0229E5E7-09E9-45CF-9228-0228EC7D5F17} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ContextMenuHandlers2: [MEGA (Context menu)] -> {0229E5E7-09E9-45CF-9228-0228EC7D5F17} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ContextMenuHandlers3: [MEGA (Context menu)] -> {0229E5E7-09E9-45CF-9228-0228EC7D5F17} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
ContextMenuHandlers4: [MEGA (Context menu)] -> {0229E5E7-09E9-45CF-9228-0228EC7D5F17} => C:\Users\Bimbogones\AppData\Local\MEGAsync\ShellExtX64.dll -> Нет файла
AlternateDataStreams: C:\Users\Bimbogones\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [362]
AlternateDataStreams: C:\Users\Bimbogones\Application Data:fbd50e2f7662a5c33287ddc6e65ab5a1 [394]
AlternateDataStreams: C:\Users\Bimbogones\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [362]
AlternateDataStreams: C:\Users\Bimbogones\AppData\Roaming:fbd50e2f7662a5c33287ddc6e65ab5a1 [394]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [472]
FirewallRules: [{FB052039-B93E-4D3B-9758-B6F359DF81A0}] => (Allow) D:\Programs\MT4\metatester64.exe => Нет файла
FirewallRules: [{D6527ECD-352E-4016-A347-726FF4A3E09C}] => (Allow) C:\ProgramData\RealtekHD\taskhostw.exe => Нет файла
FirewallRules: [{FDA07E8F-6F7E-4900-93F8-46923F57D7E1}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
FirewallRules: [{A9A54159-388D-4CAD-828B-B453A476A51A}] => (Allow) C:\ProgramData\rundll\system.exe => Нет файла
FirewallRules: [{FAB2E3F8-1414-4788-B9E4-99806091465D}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
FirewallRules: [{E1B72492-D914-4C68-8BA5-043403E2DC99}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
FirewallRules: [{96B97A58-8438-4220-8597-3B9D2844CA52}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
FirewallRules: [{E0E5F8F4-74D8-4E2C-A6E9-5BA044AB62A9}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
FirewallRules: [{2D6F298F-0538-4E40-A0D9-D5534A58D6E9}] => (Allow) C:\ProgramData\rundll\Doublepulsar-1.3.1.exe => Нет файла
FirewallRules: [{69D2E5B0-B34F-4CAA-850E-AEBF1129D8D5}] => (Allow) C:\ProgramData\rundll\rundll.exe => Нет файла
FirewallRules: [{F5779DDD-FF1D-4872-BE30-2BE2A3E6FD60}] => (Allow) C:\ProgramData\rundll\Eternalblue-2.2.0.exe => Нет файла
FirewallRules: [{93A367B2-5EC2-446A-99B8-9B939977A461}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
Reboot:
End::


2. Скопируйте выделенный текст (правая кнопка мышиКопировать).
3. Запустите Farbar Recovery Scan Tool.
4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в АВЗ[/URL] (Файл - Выполнить скрипт):

var PathAutoLogger, CMDLine : string;

begin
clearlog;
PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-3));
AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
SaveLog(PathAutoLogger+'report3.log');
if FolderIsEmpty(PathAutoLogger+'CrashDumps')
 then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
 else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
  ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
end.

архив Report.zip из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

 

7 часов назад, regist сказал:

Попробуйте скачать Автологер заново и собрать им логи

та же самая ошибка. не обновляет базу. видимо проблема в самом avz уже...

Ссылка на комментарий
Поделиться на другие сайты

Если вы сегодня скачали, то и не должен обновлять, там уже свежие базы должны быть. Перед тем как попросить вас перекачать ещё специально пнул обновление.

Вы по какой ссылке скачивали?
На всякий случай удалите старые файлы от Автологера и лучше старый скачанный файл (чтобы не было никаких накладок), скачайте по ссылке из правил и проверьте проблему.

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ из папки Autologger

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Windows\svchost.exe','');
 DeleteFile('C:\Windows\svchost.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip загрузите по ссылке https://virusinfo.info/upload_virus.php?tid=37678

Полученный после загрузки ответ сообщите здесь.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

 

 

Ссылка на комментарий
Поделиться на другие сайты

3 часа назад, thyrex сказал:

Полученный после загрузки ответ сообщите здесь.

Архив был пустой при открытии. Результат таков. Название менял несколько раз

ss (2021-04-22 at 12.23.43).png

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • wekai
      Автор wekai
      помогите с майнером. пытался по уже доступному туториалу удалить его, но у меня он всё еще сохранился. прикрывается под update.exe.
      Где обитает:
      1 - в скрытой папке C:\Users\cinem\AppData\Local\Microsoft\Edge\System, папку невозможно увидеть, только перейти через строку адреса проводника;
      появляется каждые минут 10 после закрытия, сам закрывает диспечер задач, если компьютер стоит афк.
      вообще в точности похожая ситуация с этим постом, может быть у меня что-то не так я не знаю. надеюсь на вашу помощь и отклик.
       
    • Milink
      Автор Milink
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами - не помогло.
      Нашел решение, avz скачал, Autologger я так понимаю тоже надо качать: 
      Актуально ли оно?
       
    • FMEKLW
      Автор FMEKLW
      Как-то просто решил зайти в диспетчер задач и посмотреть процессы, и увидел 3 процесса Setup, которые ведут к папке 2xzjMMUGjeobOYtjoc0gOuMKKHC в Temp. Сам просто решил пока ничего не делать, а поискать информации об этой теме. И вот я здесь нашёл обсуждения с помощью по данной теме. Честно не знаю, что мог скачать, из-за чего это появилось: либо игры, либо русификаторы, либо что-то другое. Все скачивал по прямой ссылке, с облаков, с MediaGet и uTorrent. Никаких проблем я особо не увидел, как у других. Т.е. люди писали про проблемы с расширениями в Chrome, коих у себя я не обнаружил, ведь я пользуюсь из браузеров только Яндексом, в котором ничего странного тоже нету.CollectionLog-2025.07.11-23.07.zip
    • Vovkaproshka
      Автор Vovkaproshka
      После установки лоадера впнов появился процесс setup нагружает только оперативку.
      Doctor  web antivirus удаляет три трояна, после сетап пропадает из процессов, после перезагрузки процесс снова появляется, думаю прикрепился к какому-то приложению, через безопасный режим также после удаления и перезагрузки загружается,  находится по пути AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC
    • searing
      Автор searing
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock, с обфусцированным js кодом. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами doctor web cureit и malwarebytes - не помогло. CollectionLog-2025.07.04-05.50.zip
×
×
  • Создать...