Решена Букет вирусов у меня на компьютере.

pop_rblgyn

Новый пользователь
Сообщения
6
Реакции
0
Доброго времени суток. Пишу от бессилия: ничего мне не помогает вылечить несчастный мой компьютер. По глупости нахваталась вирусов скачав игру. Начались легкие подтормаживания, какое-то время они решались перезагрузкой системы, поэтому изначально подозрений на вирусы не было. Позже, лаги усилились, стали возникать чаще. Я не могла спокойно пользоваться компьютером, бывало фризило намертво. Приняла решение скачать Doctor Web CureIt! - и вот оказалось, что майнер не прост...

И вот немного моего анализа, за время прошедшее с обнаружения майнера на ПК:

Во-первых, вирус не позволяет зайти ни на один официальный сайт с антивирусами, закрывая весь браузер ещё на моменте вписывания запроса в поисковик. Более того, он блокирует установку, блокирует файл hosts, и блокирует доступ к подозрительным папкам. По классике, также стабильно закрывает диспетчер задач спустя какое-то время или при попытке перейти к расположению сомнительного файла.
Майнер активно сопротивляется своему уничтожению: множество антивирусов отказываются открываться или закрываются в процессе сканирования, некоторые антивирусы не могут начать свою работу из-за того, что майнер не даёт им создать нужные для работы файлы и логи.
Во-вторых, зловред при сканировании антивирусной программой то меняет название свое процесса, то пропадает, то появляется еще больше сомнительных файлов.

А теперь, про то, какие меры были предприняты:
1) Dr Web Cureit.
Справиться с удалением не смог, вирус снова и снова возникал в списке угроз при повторных сканировании. Причем представал в новых "амплуа" с каждым разом или являл новых членов своего погорелого театра. Будут представлены скриншоты его находок. Бывало такое что я выбирала действием лечение, а вирус видимо ломая доктор веб отправлял в карантин, и потом себя вытаскивал. (мое предположение)
2) AVZ.exe, Autologger
Было принято решение скачать с вашего форума данные программы. AVZ.exe изначально даже не распаковывался нормально, не то что запускался. А дальше все равно не мог создать файлы и начать работу. Выбрасывал несколько исключений связанных с недостаточным доступом и прочее. Не помог даже гайд по обману майнера: ни "маскировка" антивируса под другое приложение, ни вход в безопасный режим, ни "убийство" всех вредоносных процессов сторонними приложениями. А вот с Auto Logger все оказалось радужнее, но безрезультатно. Пару раз он отказывался запускаться. Помогло закрытие процессов с помощью программы Rkill, но и то, сканирование удалось произвести лишь один раз удачно, и антивирус ничего не обнаружил. Все другие разы Auto Logger закрывался прежде чем закончит проверку. В безопасном режиме Autologger работал нормально, и даже что-то нашел, но не устранил проблему. Если надо будет, я могу поделиться логами, просто я не знаю, насколько это безопасно))
3) Также я вручную проверяла и пыталась почистить реестр.
4) Я отключила автозагрузку в диспетчере непонятных мне процессов. (Realtek HD, хотя я его не устанавливала никогда, и, в особенности, у меня появился там GitHub.... программированием я не занимаюсь, и никто в моей семье тоже, не могу понять откуда он у меня вообще мог взяться.)
5) Я отключила автоматический вход в сеть при включении компьютера. При этом Доктор Веб никаких угроз не находит, а ранее показавшийся мне подозрительным процесс Realtek HD сразу настойчиво из неоткуда начинает сыпать ошибками (скриншот ошибки прикреплен) Я переходила по пути, и вирус сразу же за секунду закрывал папку. Но я смогла заметить, что она пустая.
Недавно я просканировала компьютер еще раз, и на этот раз он обнаружил уже сетевой вирус. Самое интересное, он не смог его вылечить. (Скриншот прикреплен)

Вот и закончился про краткий пересказ про мою борьбу с вирусом, которая, увы, пока не увенчалась победой. Поэтому слёзно прошу о помощи, помогите разобраться с тем, что подхватил мой компьютер и как мне избавить его от мучений.
 

Вложения

  • photo_2023-05-05_20-27-39.webp
    photo_2023-05-05_20-27-39.webp
    85.3 KB · Просмотры: 51
  • photo_2023-05-07_21-05-25.webp
    photo_2023-05-07_21-05-25.webp
    20.8 KB · Просмотры: 48
  • photo_2023-05-07_21-01-21.webp
    photo_2023-05-07_21-01-21.webp
    21.9 KB · Просмотры: 48
  • Ljj77ylaDV8.webp
    Ljj77ylaDV8.webp
    75.1 KB · Просмотры: 50
  • photo_2023-05-05_20-21-12.webp
    photo_2023-05-05_20-21-12.webp
    73.3 KB · Просмотры: 50
  • photo_2023-05-07_19-26-02.webp
    photo_2023-05-07_19-26-02.webp
    71.3 KB · Просмотры: 48
Выполните скрипт в AVZ из папки Autologger (запускать AVZ от имени Администратора по правой кнопке мыши)
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\ProgramData\install\cheat.exe','');
 QuarantineFile('C:\Programdata\ReaItekHD\taskhostw.exe','');
 QuarantineFile('C:\Programdata\ReaItekHD\taskhost.exe','');
 QuarantineFile('C:\Windows\SysWOW64\unsecapp.exe','');
 DeleteFile('C:\Windows\SysWOW64\unsecapp.exe','64');
 DeleteFile('C:\Programdata\ReaItekHD\taskhost.exe','64');
 DeleteFile('C:\Programdata\ReaItekHD\taskhostw.exe','64');
 DeleteFile('C:\Programdata\WindowsTask\winlogon.exe','64');
 DeleteFile('C:\ProgramData\install\cheat.exe','32');
 DeleteSchedulerTask('Microsoft\Windows\WindowsBackup\ManagerService');
 DeleteSchedulerTask('Microsoft\Windows\WindowsBackup\OnlogonCheck');
 DeleteSchedulerTask('Microsoft\Windows\WindowsBackup\RecoveryData');
 DeleteSchedulerTask('Microsoft\Windows\WindowsBackup\WinlogonCheck');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\Cleaner');
 DeleteSchedulerTask('Microsoft\WindowsUpdate\CreedMobe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Выполните скрипт в AVZ
Код:
begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.
Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.


Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).
Как вариант, можно воспользоваться версией со случайным именем. Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
 
Последнее редактирование:
  • Like
Реакции: akok
Доброго времени суток. Письмо отправлено. AV block remover вообще никаким образом не хочет запускаться. Выдает ошибку. (я его и переименовала, и скачивала со случайным именем, и запустила в безопасном режиме с поддержкой сети, и с правами администратора запускала.)
 

Вложения

  • IMG_6044.webp
    IMG_6044.webp
    23.6 KB · Просмотры: 43
Переместила .exe с рабочего стола в рандомную папку. Все сработало. Прикрепляю лог.
 

Вложения

Что с проблемой?
 
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.
  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 
Назад
Сверху Снизу