Решена Tool.BtcMine.2711 и ещё какая - то гадость.

Статус
В этой теме нельзя размещать новые ответы.

Платон

Новый пользователь
Сообщения
7
Реакции
3
Народ всех приветствую, в общем, только поставил винду, поставил проги, работа, сроки все горят. Винду сносить вообще не вариант.

Вот такая беда, скрин прилагаю. Вообще всегда пользовался стандартным защитником виндовс, но иногда проходился DR.Webom. но он вроде их удаляет, но снова всё появляется.

И в первой строчке красуется Tool.BtcMine.2711,Kaspersky так же не помог.

Проц постоянно жарит 65, хотя обычно в простое 45-48 градусов, браузер лагает,папка ProgramData закрывается сразу после открытия, FRST - тоже закрывается сразу, но сканы успел сделать Прилогаю , прогу AVZ даже скачать не могу, браузер сразу закрывается.
В безопасном режиме, тоже какая то дичь, ProgramData закрывается, всем спасибо, заранее.
ПАМАГИТЕ....
 

Вложения

  • Addition.txt
    46 KB · Просмотры: 1
  • FRST.txt
    67 KB · Просмотры: 2
  • Вирусняк.PNG
    Вирусняк.PNG
    51.9 KB · Просмотры: 31
Последнее редактирование:
1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)
Код:
Start::
CreateRestorePoint:
HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\ReaItekHD\taskhostw.exe [30202384 2023-06-21] (Realtek Semiconductor) [Файл не подписан] <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-2532563005-2390910587-2660153327-1001\...\Run: [YandexBrowserAutoLaunch_2277DB3AEB6B1F48C2479BCFE291F676] => "C:\Users\Pavlovskiy play\AppData\Local\Yandex\YandexBrowser\Application\browser.exe" --shutdown-if-not-closed-by-system-restart (Нет файла)
HKU\S-1-5-21-2532563005-2390910587-2660153327-1001\...\Policies\Explorer\DisallowRun: [12] AVbr.exe
HKU\S-1-5-21-2532563005-2390910587-2660153327-1001\...\Policies\Explorer\DisallowRun: [13] AV_br.exe
Task: {CC516C0C-7936-424B-9E80-DB416BF26E7F} - System32\Tasks\Microsoft\Windows\WindowsBackup\CleanCash => C:\Programdata\ReaItekHD\taskhost.exe [22428688 2023-06-20] (Microsoft Corporation) [Файл не подписан] <==== ВНИМАНИЕ
Task: {D0AFB6A8-9FA2-44A8-A9E8-55C49B30BD6C} - System32\Tasks\Microsoft\Windows\WindowsBackup\OnlogonCheck => C:\Programdata\ReaItekHD\taskhostw.exe [30202384 2023-06-21] (Realtek Semiconductor) [Файл не подписан] <==== ВНИМАНИЕ
Task: {AC4A63AA-2156-48CC-AAF0-D1FA91E4A924} - System32\Tasks\Microsoft\Windows\WindowsBackup\ServiceControl => C:\Programdata\ReaItekHD\taskhostw.exe [30202384 2023-06-21] (Realtek Semiconductor) [Файл не подписан] <==== ВНИМАНИЕ
Task: {A3C1459B-5532-480A-A546-06EF24D7EBF7} - System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck => C:\Programdata\ReaItekHD\taskhost.exe [22428688 2023-06-20] (Microsoft Corporation) [Файл не подписан] <==== ВНИМАНИЕ
Task: {7977368E-9319-4917-B6BA-2C1C4AEA78FE} - System32\Tasks\Microsoft\Windows\Wininet\1Hour => C:\Programdata\Microsoft\ypnxl\Game.exe [52182174 2023-06-21] () [Файл не подписан] <==== ВНИМАНИЕ
2023-08-19 19:08 - 2023-08-19 19:08 - 000000000 __SHD C:\ProgramData\princeton-produce
2023-08-19 19:08 - 2023-08-19 19:08 - 000000000 __SHD C:\Users\Pavlovskiy play\Downloads\AV_block_remover
2023-08-19 19:08 - 2023-08-19 19:08 - 000000000 __SHD C:\Users\Pavlovskiy play\Desktop\AV_block_remover
FirewallRules: [{77E70EE4-DFF3-4742-83C8-EB3DBBB13A7B}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe () [Файл не подписан]
FirewallRules: [{67E72B24-C89B-4D29-8762-55F86C7EF436}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe () [Файл не подписан]
FirewallRules: [{FDCA4370-6D18-440C-B107-D3CEC2C1ED3B}] => (Block) LPort=445
FirewallRules: [{BFFF0FEF-BD3D-4440-A3D7-14D3D62DF4CC}] => (Block) LPort=445
FirewallRules: [{51DD07D5-4E9E-4239-9F91-F69D372EAC0C}] => (Block) LPort=139
FirewallRules: [{0888566E-A1F7-46AE-B9CE-057C5FCEBE82}] => (Block) LPort=139
FirewallRules: [{9E420275-992A-4577-A18C-07E4F8E5E72C}] => (Allow) C:\ProgramData\Windows Tasks Service\winserv.exe => Нет файла
FirewallRules: [{FE7256DC-B90D-410F-97F1-E9B469B6C5EB}] => (Allow) LPort=3389
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
Reboot:
End::
2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Скачайте AV block remover.
Распакуйте (только не на Рабочий стол и не в папку Загрузки), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).
Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.
 
Спасибо, за ответ, ребят, вы там вообще спите?
Всё через безопасный режим, иначе, не работало.
Прилепляю файлы,, их 3, прошу взглянуть на скрин, мягко говоря, оочень интересно....
 

Вложения

  • AV_block_remove_2023.08.20-05.50.log
    9.6 KB · Просмотры: 2
  • Fixlog.txt
    10.6 KB · Просмотры: 2
  • Fuckin John.PNG
    Fuckin John.PNG
    19.2 KB · Просмотры: 32
Последнее редактирование:
прошу взглянуть на скрин, мягко говоря, оочень интересно....
а что интересного? Майнер создает пользователя, чтоб иметь возможность зайти на зараженную машину. Что с симптомами сейчас?
 
Я в этом не сильно разбираюсь, а
а что интересного? Майнер создает пользователя, чтоб иметь возможность зайти на зараженную машину. Что с симптомами сейчас?
Для меня это в новинку, так что можно сказать, с почином...Я не сильно понимаю, но например на сайт утилиты AVZ- зайти могу, папка ProgramData не закрывается сама по себе, температуры проца упали, а и вот ещё, что заметил, может будет полезно, есть сайт с игровым лором, так вот, почему то когда заходил туда браузер - именно опера, зависал на глухо, остальные браузеры работали нормально. В общем стало гораздо лучше.
Я благодарен, спасли, и если не затруднит, хочу задать вопрос, как можно себя от такой напасти обезопасить и чем можно ещё раз просканировать систему, что - бы наверняка, так сказать? Я так понимаю, стандартные методы защиты, не работают от слова совсем...
 
Последнее редактирование:
как можно себя от такой напасти обезопасить
данный майнер распространяется через скачанные с торрентов репаки игр, а также через перепакованные активаторы для Windows и Office

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.
 
Вообще-то AVBR уже можно было запустить в обычном режиме загрузки
Спасибо, огромное, я в этой теме чайник, если не сказать больше, с таким впервые сталкиваюсь, но вроде всё сработало. Так вот, можете что то посоветовать, чем прогнать ПК ещё раз, для верности и как больше не подцеплять эту гадость? Заранее благодарю!
 
Прочтите мое предыдущее сообщение, которое оказалось над Вашим последним.
 
данный майнер распространяется через скачанные с торрентов репаки игр, а также через перепакованные активаторы для Windows и Office

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.
Да, каюсь, виноват.... вот файлик
 

Вложения

  • SecurityCheck.txt
    7.3 KB · Просмотры: 1
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft Office профессиональный плюс 2019 - ru-ru v.16.0.12527.22270 Внимание! Скачать обновления
^Инструкция по обновлению Microsoft Office.^
------------------------------- [ Backup ] --------------------------------
Microsoft OneDrive v.21.220.1024.0005 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 6.00 (64-разрядная) v.6.00.0 Внимание! Скачать обновления
-------------------------------- [ Media ] --------------------------------
K-Lite Codec Pack 17.6.8 Standard v.17.6.8 Внимание! Скачать
по возможности исправьте указанное, и на этом закончим
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу