Закрыто Майнер стерся, но следы остались...

Статус
В этой теме нельзя размещать новые ответы.

v_Night

Новый пользователь
Сообщения
10
Реакции
0
Пробовал миллиард различных способов , но AVS помог стереть основу , но...
Остался такой след, как автозамена запуска виндоус.
_2023-10-16_014445577.webp

Переключает на выборочный запуск и включает элементы автозагрузки, ну и не хочет устанавливать касперку , вот логи
 

Вложения

Дополнение... Не дает открыть 7z с логом, это вообще может быть мой косяк, но все права на этот файл есть ( поправка, 7z файлы вообще не открываются)
 

Вложения

  • 3.7z
    3.7z
    436.7 KB · Просмотры: 5
Последнее редактирование:
"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код:
O22 - Task: (damaged) HidHide_Updater - C:\Program Files\Nefarius Software Solutions\HidHide\HidHide_Updater.exe /silent (user missing)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{06E3517D-CD5A-4605-80BE-426BCBCE894B} - \Microsoft\Windows\WindowsBackup\OnlogonCheck (no xml)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{72440476-5F3B-49CA-92F0-DE0991F56F37} - \Microsoft\Windows\WindowsBackup\SysFiles (no xml)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{8C978E79-17E5-4BB3-A980-3903FAB26B36} - \Microsoft\Windows\WindowsBackup\ServiceManager (no xml)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{C19C618C-1919-4C9C-9F17-970BB502A48D} - \KMSAutoNet (no xml)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{CB447B33-8723-48A4-8A35-3873BCAFFA89} - \Microsoft\Windows\WindowsBackup\WinlogonCheck (no xml)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{CC7843AF-25E4-477D-B3CB-DCA543CDBA96} - \Microsoft\Windows\WindowsBackup\ServiceControl (no xml)
O22 - Task: (damaged) Opera GX scheduled assistant Autoupdate 1686834068 - C:\Users\Ночь\AppData\Local\Programs\Opera GX\launcher.exe --scheduledautoupdate --component-name=assistant --component-path="C:\Users\Ночь\AppData\Local\Programs\Opera GX\assistant" $(Arg0) (user missing)
O22 - Task: (damaged) ViGEmBus_Updater - C:\Program Files\Nefarius Software Solutions\ViGEm Bus Driver\ViGEmBus_Updater.exe /silent (user missing)
Переключает на выборочный запуск и включает элементы автозагрузки
Это норма кстати на 10-ке и выше.

AVBR использовали? Лог прикрепите
 
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Не нужно отсебятины, лишни логи сбивают.

В логе каша, не разобрать, что сделано, я смотрю старые логи или следы имеют место. Поэтому:

1. Скачайте, распакуйте (в подпапку) и запустите AV block remover или с зеркала
По окончании всех процедур произойдет перезагрузка системы. Прикрепите созданный утилитой лог AV_block_remove.log к следующему сообщению.

Если не запускается, то переименуйте ее (например в AV_b_r.exe) или воспользуйтесь версией с случайным именем файла

2. После того как получите лог AV_block_remove подготовьте свежие логи FRST, тогда и добьём остатки.
 
Майнер вернулся, похоже еще сильнее , не дает себя стереть...
Вот лог с AVBr
 

Вложения

Пункт 2
Свежие логи с FRST
 

Вложения

Сделайте, пожалуйста, лог Process Monitor следующим образом: запустите Process Monitor -> запустите ещё раз AVbr и после окончания его работы -> Cохраните лог Process Monitor-а: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник или в облако.
 
Сделайте, пожалуйста, лог Process Monitor следующим образом: запустите Process Monitor -> запустите ещё раз AVbr и после окончания его работы -> Cохраните лог Process Monitor-а: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник или в облако.
После завершения работы AVbr , компьютер перезагружается, в следствии чего не могу собрать ЛОГ , без перезагрузки системы .
Вот логи с перезагрузкой системы
 

Вложения

После завершения работы AVbr , компьютер перезагружается, в следствии чего не могу собрать ЛОГ , без перезагрузки системы .
Это потому что на этот раз вы запустили утилиту с диска Z:\ и как следствие утилита отработала до конца. А надо было запускать как и раньше с рабочего стола.
Попробуйте ещё раз с рабочего стола, но подозреваю, что проблема уже не воспроизведётся :(.
 
И этот лог тоже прикрепите: AV_block_remove_2023.10.16-01.17.log
 
Это потому что на этот раз вы запустили утилиту с диска Z:\ и как следствие утилита отработала до конца. А надо было запускать как и раньше с рабочего стола.
Попробуйте ещё раз с рабочего стола, но подозреваю, что проблема уже не воспроизведётся :(.
Он запрещает запуск с Диска C , переменование и перемещение не помогает ...
 
Я не просил переименовывать или перемещать!
А попросил просто собрать лог точно также как сделали это в первый раз и залогировать это процесс монитором. А потом прикрепить логи.
 
Он запрещает запуск с Диска C , переменование и перемещение не помогает ...
Кто он? Майнер у вас удалён с помощью AVbr, а запуск утилит у вас блокирует либо антивирус, либо что более вероятно вы что-то там накрутили с правами на диске C.

Остальные программы как понимаю у вас с этого диска тоже нормально не запускаются?
 
+ У вас старые версии и Автологера и АВбр. Перед последующими запусками советую удалить их и созданные ими папки, скачать свежие версии и использовать их.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу