Решена майнер, который скрывается в процессах

valliant111

Новый пользователь
Сообщения
8
Реакции
1
Добрый день!

Сегодня при игре в доту 2 обнаружил, что игра дико лагает. Сначала грешил на интернет, пинг, но все идеально с телефона, провайдер так же сообщил, что проблем на линии нет.

Открыл диспетчер задач(при полном простое ПК) - нагрузка с 53% резко упала до стандартных 9-15%.

Попробовал почистить dr.web'ом - нашел два проблемных файла в хосте, вылечил - проблема не решилась.
Так же проверил через ESET - нашел еще один файл, удалил, проблема не решилась.

Попробовал установить malwarebytes - и он просто не устанавливает её, а ярлык на рабочем столе битый и пишет "Не удалось получить доступ к объекту, на который ссылается этот ярлык".

И вот после этого я все таки засек процесс mbamservice.exe, который сливается до 0% загрузки сразу после открытия диспетчера задач.


Попробовал убить этот процесс через Security Task Manager - не дает абсолютно с ним ничего сделать. Так же папка(а она скрыта) просто не открывается ввиду якобы отсутствия доступа у меня к ней.

Что можно сделать? Логи прикрепил.
 

Вложения

Здравствуйте!

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads). В крайнем случае запускайте из безопасного режима с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 
С
Здравствуйте!

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads). В крайнем случае запускайте из безопасного режима с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
Спасибо за ответ!

Выполнил, и теперь стал доступен malwarebyte, но проблема не ушла. Он там по ходу еще удалил пользователя John.

Оба файла прикрепляю
 

Вложения

Здравствуйте!

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads). В крайнем случае запускайте из безопасного режима с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
Похоже в первый раз не отключил антивирус, т.к. malwarebyte восстановился. Вот лог уже с удаленным
 

Вложения

Продолжаем.
Деинсталлируйте нежелательное ПО - MediaGet

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Продолжаем.
Деинсталлируйте нежелательное ПО - MediaGet

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Добрый день!
Mediaget не получилось удалить, висит
1721720250503.webp
.

Файлы FRST.txt и Addition.txt прикрепил
 

Вложения

Mediaget не получилось удалить
Удалите принудительно через Geek Uninstaller
Заодно деинсталлируйте и DriverPack version 17

Далее:
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [ProxyCap] => C:\Program Files\Proxy Labs\ProxyCap\pcapui.exe (Нет файла)
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {bfbadd7c-4b8f-4a1e-9211-7b2a77755c92} - отсутствует путь к файлу. <==== ВНИМАНИЕ
    Task: {65BAB21F-D18A-4D8D-8AAB-B21E1A69DED2} - System32\Tasks\Microsoft\Windows\WindowsBackup\OnlogonCheck => C:\Programdata\RealtekHD\taskhostw.exe  (Нет файла) <==== ВНИМАНИЕ
    Task: {1C57C0F8-205A-4B51-97A8-D41233D900C0} - System32\Tasks\Microsoft\Windows\WindowsBackup\RealtekCheck => C:\Programdata\RealtekHD\taskhost.exe  (Нет файла) <==== ВНИМАНИЕ
    Task: {5DF5547A-ACF6-467E-8867-583F29ABFEE5} - System32\Tasks\Microsoft\Windows\WindowsBackup\TaskCheck => C:\Programdata\RealtekHD\taskhostw.exe  (Нет файла) <==== ВНИМАНИЕ
    Task: {8D4AAC8E-A121-4FF9-B834-D094BCA2CF61} - System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck => C:\Programdata\RealtekHD\taskhost.exe  (Нет файла) <==== ВНИМАНИЕ
    Edge HomePage: Default -> hxxp://mail.ru/cnt/7993/
    Edge StartupUrls: Default -> "hxxps://mail.ru/cnt/10445?gp=812205"
    CHR HomePage: Default -> hxxp://mail.ru/cnt/7993/
    CHR StartupUrls: Default -> "hxxps://mail.ru/cnt/10445?gp=812205"
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 11\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 11\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 11\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 12\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 12\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 12\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 13\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 13\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 13\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 5\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 5\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 5\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 6\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 6\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 6\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 8\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 8\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 8\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 9\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 9\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 9\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    CHR HKU\S-1-5-21-874160005-1382051091-2537650066-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fhkbfkkohcdgpckffakhbllifkakihmh]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    CHR HKLM-x32\...\Chrome\Extension: [mfhcmdonhekjhfbjmeacdjbhlfgpjabp]
    S3 cpuz158; \??\C:\WINDOWS\temp\cpuz158\cpuz158_x64.sys [X] <==== ВНИМАНИЕ
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    AV: Kaspersky Total Security (Enabled - Up to date) {4F76F112-43EB-40E8-11D8-F7BD1853EA23}
    FW: Kaspersky Total Security (Enabled) {774D7037-0984-41B0-3A87-5E88E680AD58}
    AlternateDataStreams: C:\MountUUP:$WIMMOUNTDATA [770]
    AlternateDataStreams: C:\WINDOWS\tracing:? [16]
    AlternateDataStreams: C:\ProgramData\Microsoft.SqlServer.Compact.400.32.bc:169D67954B [3442]
    AlternateDataStreams: C:\ProgramData\mntemp:8EAD8B3507 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop 2021.lnk:6E6E4AA64E [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Premiere Pro 2021.lnk:85FD9D1368 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey Window Spy.lnk:88F1223DAF [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey.lnk:65D313D927 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Exilence Next.lnk:EE04580F11 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PicPick.lnk:E55F1CDA8A [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\TeamViewer.lnk:C7FE7E9A98 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UltraMon.lnk:255AC564D8 [3442]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [9184]
    AlternateDataStreams: C:\Users\valli\Application Data:d0353b486a0f166ba47ab293d0b1004e [394]
    AlternateDataStreams: C:\Users\valli\AppData\Roaming:d0353b486a0f166ba47ab293d0b1004e [394]
    AlternateDataStreams: C:\Users\valli\AppData\Local\Temp:$DATA [16]
    FirewallRules: [{D9916B38-FD8F-4EFE-A64D-1427F6850869}] => (Allow) LPort=32683
    FirewallRules: [{DFFA8714-84CE-4711-8D2C-B0501BEFB390}] => (Allow) LPort=26822
    FirewallRules: [{450E287B-79E2-4368-ABC7-A712905452F5}] => (Allow) LPort=32682
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Удалите принудительно через Geek Uninstaller
Заодно деинсталлируйте и DriverPack version 17

Далее:
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [ProxyCap] => C:\Program Files\Proxy Labs\ProxyCap\pcapui.exe (Нет файла)
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {bfbadd7c-4b8f-4a1e-9211-7b2a77755c92} - отсутствует путь к файлу. <==== ВНИМАНИЕ
    Task: {65BAB21F-D18A-4D8D-8AAB-B21E1A69DED2} - System32\Tasks\Microsoft\Windows\WindowsBackup\OnlogonCheck => C:\Programdata\RealtekHD\taskhostw.exe  (Нет файла) <==== ВНИМАНИЕ
    Task: {1C57C0F8-205A-4B51-97A8-D41233D900C0} - System32\Tasks\Microsoft\Windows\WindowsBackup\RealtekCheck => C:\Programdata\RealtekHD\taskhost.exe  (Нет файла) <==== ВНИМАНИЕ
    Task: {5DF5547A-ACF6-467E-8867-583F29ABFEE5} - System32\Tasks\Microsoft\Windows\WindowsBackup\TaskCheck => C:\Programdata\RealtekHD\taskhostw.exe  (Нет файла) <==== ВНИМАНИЕ
    Task: {8D4AAC8E-A121-4FF9-B834-D094BCA2CF61} - System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck => C:\Programdata\RealtekHD\taskhost.exe  (Нет файла) <==== ВНИМАНИЕ
    Edge HomePage: Default -> hxxp://mail.ru/cnt/7993/
    Edge StartupUrls: Default -> "hxxps://mail.ru/cnt/10445?gp=812205"
    CHR HomePage: Default -> hxxp://mail.ru/cnt/7993/
    CHR StartupUrls: Default -> "hxxps://mail.ru/cnt/10445?gp=812205"
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 11\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 11\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 11\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 12\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 12\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 12\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 13\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 13\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 13\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 5\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 5\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 5\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 6\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 6\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 6\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 8\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 8\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 8\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 9\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 9\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\valli\AppData\Local\Google\Chrome\User Data\Profile 9\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    CHR HKU\S-1-5-21-874160005-1382051091-2537650066-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fhkbfkkohcdgpckffakhbllifkakihmh]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    CHR HKLM-x32\...\Chrome\Extension: [mfhcmdonhekjhfbjmeacdjbhlfgpjabp]
    S3 cpuz158; \??\C:\WINDOWS\temp\cpuz158\cpuz158_x64.sys [X] <==== ВНИМАНИЕ
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    AV: Kaspersky Total Security (Enabled - Up to date) {4F76F112-43EB-40E8-11D8-F7BD1853EA23}
    FW: Kaspersky Total Security (Enabled) {774D7037-0984-41B0-3A87-5E88E680AD58}
    AlternateDataStreams: C:\MountUUP:$WIMMOUNTDATA [770]
    AlternateDataStreams: C:\WINDOWS\tracing:? [16]
    AlternateDataStreams: C:\ProgramData\Microsoft.SqlServer.Compact.400.32.bc:169D67954B [3442]
    AlternateDataStreams: C:\ProgramData\mntemp:8EAD8B3507 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop 2021.lnk:6E6E4AA64E [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Premiere Pro 2021.lnk:85FD9D1368 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey Window Spy.lnk:88F1223DAF [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey.lnk:65D313D927 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Exilence Next.lnk:EE04580F11 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PicPick.lnk:E55F1CDA8A [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\TeamViewer.lnk:C7FE7E9A98 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UltraMon.lnk:255AC564D8 [3442]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [9184]
    AlternateDataStreams: C:\Users\valli\Application Data:d0353b486a0f166ba47ab293d0b1004e [394]
    AlternateDataStreams: C:\Users\valli\AppData\Roaming:d0353b486a0f166ba47ab293d0b1004e [394]
    AlternateDataStreams: C:\Users\valli\AppData\Local\Temp:$DATA [16]
    FirewallRules: [{D9916B38-FD8F-4EFE-A64D-1427F6850869}] => (Allow) LPort=32683
    FirewallRules: [{DFFA8714-84CE-4711-8D2C-B0501BEFB390}] => (Allow) LPort=26822
    FirewallRules: [{450E287B-79E2-4368-ABC7-A712905452F5}] => (Allow) LPort=32682
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
Выполнил, Fixlog.txt прикрепил
 

Вложения

Хорошо. Проблема решена?
 
Хорошо. Проблема решена?
Как будто бы нет, или не до конца, я не могу понять. Вот записал видео с открытием ДЗ, посмотрите пожалуйста. ПК в простое находится полном
 

Вложения

нагрузка с 53% резко упала до стандартных 9-15%.
Кратковременный скачок нагрузки при старте Диспетчера - нормальное явление.

Завершаем:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Кратковременный скачок нагрузки при старте Диспетчера - нормальное явление.

Завершаем:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Все выполнил, файл прикрепил! Спасибо огромное!
 

Вложения

Исправьте по возможности:

Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
TeamViewer v.15.28.9 Внимание! Скачать обновления
Microsoft Silverlight v.5.1.50918.0 Данная программа больше не поддерживается разработчиком.
Яндекс.Диск v.3.2.38.4985 Внимание! Скачать обновления
Total Commander 64-bit (Remove or Repair) v.10.50 Внимание! Скачать обновления
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
Discord v.1.0.9002 Внимание! Скачать обновления
Slack v.4.29.149 Внимание! Скачать обновления
Zoom Workplace v.6.0.11 (39959) Внимание! Скачать обновления
qBittorrent v.4.6.3 Внимание! Скачать обновления
VLC media player v.3.0.17.4 Внимание! Скачать обновления
Spotify v.1.2.25.1011.g0348b2ea Внимание! Скачать обновления
HandBrake 1.4.2 v.1.4.2 Внимание! Скачать обновления
Google Chrome v.126.0.6478.128 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^

---------------------------- [ UnwantedApps ] -----------------------------
Security Task Manager 2.4 v.2.4 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

Читайте Рекомендации после удаления вредоносного ПО
 
Исправьте по возможности:

Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows

TeamViewer v.15.28.9 Внимание! Скачать обновления
Microsoft Silverlight v.5.1.50918.0 Данная программа больше не поддерживается разработчиком.
Яндекс.Диск v.3.2.38.4985 Внимание! Скачать обновления
Total Commander 64-bit (Remove or Repair) v.10.50 Внимание! Скачать обновления
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
Discord v.1.0.9002 Внимание! Скачать обновления
Slack v.4.29.149 Внимание! Скачать обновления
Zoom Workplace v.6.0.11 (39959) Внимание! Скачать обновления
qBittorrent v.4.6.3 Внимание! Скачать обновления
VLC media player v.3.0.17.4 Внимание! Скачать обновления
Spotify v.1.2.25.1011.g0348b2ea Внимание! Скачать обновления
HandBrake 1.4.2 v.1.4.2 Внимание! Скачать обновления
Google Chrome v.126.0.6478.128 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^

---------------------------- [ UnwantedApps ] -----------------------------
Security Task Manager 2.4 v.2.4 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

Читайте Рекомендации после удаления вредоносного ПО
Спасибо еще раз огромное! Проверил ПК через malwarebytes, нашел 50 угроз (в т.ч. driver pack), закинул их все в карантин, удалить почему-то не дал.
 
Помещение в карантин и есть удаление. Сам карантин через время можете удалить (если не зацепило ничего нужного).
 
Назад
Сверху Снизу