Решена Майнер taskhostw.exe, Tool.BTCMine.266x

Статус
В этой теме нельзя размещать новые ответы.

Lans20001

Новый пользователь
Сообщения
4
Реакции
0
Здравствуйте!
По глупости заразил компьютер майнером, прописавшим себя по пути C:\ProgramData\ .Майнер нагружал систему, самостоятельно закрывал окна приложений, антивируса AVZ, браузера при попытке зайти на сайты популярных антивирусов, прописал себя в hosts, а так же отключил отображение скрытых файлов и папок в проводнике Windows (при этом галочка в настройках стоит на отображение скрытых файлов и папок).
В безопасном режиме я провёл сканирование утилитой DrWeb CureIt и сделал удаление всех найденных угроз, кроме CheatEngine и AAct.exe (на фотографии).
Через TotalCommander нашёл файл hosts и стёр все строки кроме 127.0.0.1 localhost.
В AVZ выполнил "Восстановление настроек проводника", но скрытые файлы всё ещё не отображаются.
Удалил файлы планировщика заданий из папки C:\System32\Tasks\Microsoft\Windows\Wininet .
В редакторе реестра удалил все разделы, содержащие путь \Microsoft\Windows\Wininet .
В редакторе реестра по пути ...ControlSet001\Services\TermServices\Parameters заменил значение параметра Servicedll с %ProgramFiles%\RDP wrapper\rdpwrap.dll на %SystemRoot%\System32\termsrv.dll .
В редакторе реестра удалил все записи исключений для Windows Defender, а так же все политики фаервола, ссылающиеся на C:\ProgramData\WindowsTask .
В безопасном режиме запустил программу AVbr, удалил пользователя John и дождался выполнения скрипта -получил лог в 18:38
Затем я перезагрузился в обычный режим (с отключённым интернет-кабелем) и запустил AVbr ещё раз, получил лог в 18:51

Прошу подсказать дальнейшие действия для полного удаления данного майнера. Подключить компьютер к интернету для проверки удаления майнера не представляется возможным т.к. в квартире существует локальная сеть, а в одной из тем с подобной проблемой пользователь жаловался что этот майнер гулял по локальной сети их компьютерного клуба.
Спасибо за помощь!
 

Вложения

Здравствуйте!

Прочтите и выполните Правила оформления запроса о помощи

в одной из тем с подобной проблемой пользователь жаловался что этот майнер гулял по локальной сети их компьютерного клуба
Там совсем другая проблема и другое заражение.
 
Прошу прощения за невнимательность.
Подключил компьютер к интернету, вирус не проявляет себя, нагрузки на видеокарту\процессор нет, антивирусные программы автоматически не закрываются, на сайты антивирусных программ заходит.
 

Вложения

Последнее редактирование:
Хорошо. Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Тут порядок. Проблема решена?
 
Да, видимых проявлений вируса нет.
Спасибо за помощь!
 
Хорошо. Проделайте завершающие шаги:

1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора.
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу