Закрыто AV block remover ходит по кругу

Переводчик Google

Статус
В этой теме нельзя размещать новые ответы.

Ketchup_Ostriy

Новый пользователь
Сообщения
7
Реакции
0
Привет!
Предполагаю, что живёт где-то майнер. Ноут время от времени вскипает и хреначит, хотя просто рабочий стол и проги все закрыты. Лечится при открытие диспетчера задач, иногда само, в общем странное поведение.

Антивирусы не находят ничего. AVBr при этом во время проверки доходит до шага, где что-то в браузере эдж чистит (кэш вроде) и потом ребутает систему. И так по кругу. Раньше такого не было.

Я пробовал переименовывать папку, пробовал в архиве менять имя и распаковывать его в корень диска С. Пробовал через безопасный режим от имени администратора, кормил диписику логи AVBr (прикрепил их). Он проверять какие-то там папки виндовс таск просил через командную строку. И ничего не нашли.

В общем я иссяк, помогите :)
 

Вложения

Утилита и будет ходить кругами, она заточена под конкретный майнер и не более.
"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код:
O4-32 - HKLM\..\Run: [TurboVPN] = C:\Program Files (x86)\TurboVPN\TurboVPN.exe (file missing)
O7 - Suspicious (EV): HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment: [__COMPAT_LAYER] ~ DISABLEDXMAXIMIZEDWINDOWEDMODE (file missing)
O22 - Tasks: (damaged) AsusSystemAnalysis_754F3273-0563-4F20-B12F-826510B07474 - C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_3642f6b2eb6cd5d1\ASUSSystemAnalysis\AsusSystemAnalysis.exe -j0 (user missing) (sign: 'ASUSTeK COMPUTER INC.')

 
Спасибо!

Угроз не нашёл через майнер, фикс строк сделал. Как думаете, может в системе быть ещё что-то, если у меня массово утекали пароли (я так понимаю гугла учётка слилась). После чего я поменял штук 200, но позавчера мне ВК выдал, что меня взломали (у меня стоит 2FA и в логах ничего нет). Я перезашёл, сменил пароль. А сегодня он снова меня заморозил, т.к. "вас взломали, смените пароль".

При этом сам пароль я нигде не сохранял, автозаполнение в т.ч. Максимум - кто то экран мой скринил ирл, когда я его вводил))) Бесовщина какая-то)
 
Спасибо!

Статью почитал, запрет удалил везде, но я качал с официального гитхаба + проверил ноут разными антивирусами. Ничего не находит.

Но ноут стал прям работать на максимальных оборотах на рабочем столе.

При этом в диспетчере:
  • память на 54%,
  • ЦП на 9%,
  • графический по нулям.

Температура процессора 83 градуса, выше не поднимается. Видеокарта 50-60. У меня игровой ноутбук и там он может на более высоких быть.

В итоге обнаружил вот что:
1. На ноуте есть аккаунт жены (пользователь ещё один)
2. Он при входе в мой, почему-то активен и жрёт производительность и ноут с ним кипит
3. Я вышел из него через диспетчер задач, завершил процессы и ноут угомонился

Может такое быть, что её рабочие утилиты (впн например рабочий, который доступы даёт к системам, Cisco Secure Client) поджирает и что-то подворовывает? У неё в режиме простоя постоянно траф качается какой-то. Скачки от нуля до 44 мбит\сек на секунду-две.
 
В итоге сегодня увидел подозрительный процесс в автозагрузке и скормил Claude.


Итог на скринах:
1786897660449.webp


1786897689721.webp


Переустановил винду в итоге. Странно, что в ходе проверок мы не нашли хотя бы майнер и не обнаружили эти процессы. Человек с мая владел мои компьютером, воровал данные, имел доступ к вебке, к микрофону и т.д.

Тему можно закрывать.
 
Ну так вы не долечились до конца и пропали. Повторных логов не прислали, лог MinerSearch тоже. А теперь приходите с претензией :)
А в тех логах, что были присланы, того, что у Вас на скриншоте нет и в помине.

А стилеры одним в некоторых случаях притягивают с собой майнера. Которые и стартовать могут с задержкой значительной.
 
Последнее редактирование:
Раз уж "я пропал", то отреагирую. Что-то не так всё выглядит:

1. Вы предложили решения, я их все сделал, они результат не дали. Логи майнерсерч не просили, только проверить. На последнее сообщение не отреагировали.

Моими глазами ветка иссякшей выглядела, что мне нечем помочь. Но никак, что я пропал.

2. Дарёному коню в зубы не смотрят, тем более не пишут претензий. Точно нет цели на бесплатную помощь возмущаться))

Цель была сообщить, что предлагаемая общая практика может не помочь, чтобы вы это учитывали и знали большее количество разных ситуаций, которые бывают. Раз этим регулярно занимаетесь.

Не больше.
 
ИИ такой ии, с учетом, что в логах нет упоминания ни одного файла который нашел Claude, то можно сделать выводы с оператором или
1. Файлы прошли по спискам безопасных, а значит ии ошибся
2. ИИ притянул за уши факты, или выдумал их, чтоб угодить пользователю

Тема не иссякла, не все инструменты могут увидеть специфическое заражение, поэтому идет набор софта.

вывод, ии общего пользования ошибается и любит подхалимаж, дабы не расстраивать пользователя... он готов выдумать факты, чтоб они вписались в картину мира.


В общем переустановка всегда правильное решение + повышение навыков.
Цель была сообщить, что предлагаемая общая практика может не помочь, чтобы вы это учитывали и знали большее количество разных ситуаций, которые бывают. Раз этим регулярно занимаетесь.
это до 10 случаев из ста в плохой сезон....
 
кстати насчет прокси

 
ИИ такой ии, с учетом, что в логах нет упоминания ни одного файла который нашел Claude, то можно сделать выводы с оператором или
1. Файлы прошли по спискам безопасных, а значит ии ошибся
2. ИИ притянул за уши факты, или выдумал их, чтоб угодить пользователю

Тема не иссякла, не все инструменты могут увидеть специфическое заражение, поэтому идет набор софта.

вывод, ии общего пользования ошибается и любит подхалимаж, дабы не расстраивать пользователя... он готов выдумать факты, чтоб они вписались в картину мира.


В общем переустановка всегда правильное решение + повышение навыков.

это до 10 случаев из ста в плохой сезон....
1. В правилах есть проверка фактов, чтобы он не ввыдумывл и источники давал.
2. Они были внесены в список безопасных, дефендер их не видел, но это явно чужие процессы.

Ну и здравый смысл никто не отменял:
Майнер был, ноут кипел, взлетал, я писал об этом.

Данные утекли все, а после смены паролей снова продолжили это делать, спасла только 2FA.

Трафик сосался куда-то постоянно, я об этом тоже писал. В аатозагрузке были процессы с кривыми названиями, под нормальные маскирующиеся.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу