Решена майнеры AMD.exe + Microsofthost.exe + Taskhost.exe

namelessbroom

Новый пользователь
Сообщения
6
Реакции
0
Приветствую! Поймал пак майнеров при скачке игры (обозначил злодеев в заголовке треда). Симптомы стандартные - машина шумит, антивирусные сайты блочатся, права ограничиваются. Изначально искал проблему др вебом, потер дурные ехешники + получилось снять блок с антивирусных сайтов и избавиться от John'а (+избавился от таскхоста в реалтек хд и от содержания папки iobit), но компьютер все еще пошумливает (да и наверняка еще много зловредного осталось). Логи прикрепляю, сориентируйте, пожалуйста, если они некорректные (лог с AVbr получить не удалось).

Лог - CollectionLog-2023.05.07-17.46.zip (не могу сориентироваться, как вложение прикрепить, пардон)
 
Здравствуйте!

как вложение прикрепить
1683475607402.webp


получилось снять блок с антивирусных сайтов и избавиться от John'а (+избавился от таскхоста в реалтек хд
С помощью AV block remover?
Если да и сохранился его отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:
Служба автоматического обновления программ

"Пофиксите" в HijackThis:
Код:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyServer] = 127.0.0.1:52500 (enabled)
R1 - HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies: (default) = 1127.0.0.1:52500
R1 - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyServer] = 127.0.0.1:52500 (enabled)
Перезагрузите компьютер.

Дополнительно:
  • Скачайте AdwCleaner (by Malwarebytes) (или с зеркала) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.


Вашу тему на кибер-форуме закрываю, т.к. лечить следует только в одном месте.
 
Спасибо! Пардон, не понял, что киберфорум и спейс зона это одно и то же.
Да, John'a удалял через AV block remover. Лога, к сожалению, не сохранилось (запускал утилиту в безопасном режиме, переименовав и переместив, поскольку иначе запуск прерывался. Насколько я понял, логи должны появляться рядом с экзешником, но после перезагрузки я ничего не обнаружил). Таскхоста удалял уже через Hijack.
Прикрепляю логи клинера (получилось две штуки почему-то).
 

Вложения

Хорошо, дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Хорошо, дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Вложения

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    ManualProxies: 1127.0.0.1:52500 <==== ВНИМАНИЕ
    CHR HomePage: Default -> inline.go.mail.ru
    CHR StartupUrls: Default -> "hxxps://mail.ru/cnt/10445?gp=813028"
    CHR DefaultSearchURL: Default -> hxxps://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B76F52FCB-7B29-47C4-A028-07615DDEE635%7D&gp=813028
    CHR DefaultSearchKeyword: Default -> go.mail.ru
    CHR DefaultSuggestURL: Default -> hxxps://suggests.go.mail.ru/chrome?q={searchTerms}
    C:\Users\Endre\AppData\Local\Google\Chrome\User Data\Default\Extensions\iepoegkaoeljnbhagabakjodgpfniimo
    CHR HKLM-x32\...\Chrome\Extension: [iepoegkaoeljnbhagabakjodgpfniimo]
    2023-05-06 12:46 - 2023-05-06 12:46 - 000000000 __SHD C:\Program Files\HitmanPro
    2023-05-06 12:45 - 2023-05-06 12:45 - 000000000 __SHD C:\Users\Endre\Downloads\AV_block_remover
    2023-05-06 12:45 - 2023-05-06 12:45 - 000000000 __SHD C:\Users\Endre\Desktop\AV_block_remover
    AlternateDataStreams: C:\Windows\system32\Drivers\nfnfqfqq.sys:changelist [1890]
    AlternateDataStreams: C:\ProgramData\TEMP:00811B66 [132]
    FirewallRules: [{E133F8BB-130D-40C6-8DF3-AAF17237F906}] => (Allow) LPort=35474
    FirewallRules: [{D9283322-1373-49B3-A7D8-F02D81A78B82}] => (Allow) LPort=35475
    FirewallRules: [{B362BF80-3D3D-4EA6-9044-5B04BB46C2AB}] => (Allow) LPort=35476
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    ManualProxies: 1127.0.0.1:52500 <==== ВНИМАНИЕ
    CHR HomePage: Default -> inline.go.mail.ru
    CHR StartupUrls: Default -> "hxxps://mail.ru/cnt/10445?gp=813028"
    CHR DefaultSearchURL: Default -> hxxps://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B76F52FCB-7B29-47C4-A028-07615DDEE635%7D&gp=813028
    CHR DefaultSearchKeyword: Default -> go.mail.ru
    CHR DefaultSuggestURL: Default -> hxxps://suggests.go.mail.ru/chrome?q={searchTerms}
    C:\Users\Endre\AppData\Local\Google\Chrome\User Data\Default\Extensions\iepoegkaoeljnbhagabakjodgpfniimo
    CHR HKLM-x32\...\Chrome\Extension: [iepoegkaoeljnbhagabakjodgpfniimo]
    2023-05-06 12:46 - 2023-05-06 12:46 - 000000000 __SHD C:\Program Files\HitmanPro
    2023-05-06 12:45 - 2023-05-06 12:45 - 000000000 __SHD C:\Users\Endre\Downloads\AV_block_remover
    2023-05-06 12:45 - 2023-05-06 12:45 - 000000000 __SHD C:\Users\Endre\Desktop\AV_block_remover
    AlternateDataStreams: C:\Windows\system32\Drivers\nfnfqfqq.sys:changelist [1890]
    AlternateDataStreams: C:\ProgramData\TEMP:00811B66 [132]
    FirewallRules: [{E133F8BB-130D-40C6-8DF3-AAF17237F906}] => (Allow) LPort=35474
    FirewallRules: [{D9283322-1373-49B3-A7D8-F02D81A78B82}] => (Allow) LPort=35475
    FirewallRules: [{B362BF80-3D3D-4EA6-9044-5B04BB46C2AB}] => (Allow) LPort=35476
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 

Вложения

Проблема решена?
 
Отлично!
Проделайте завершающие шаги:

1.
  • Пожалуйста, запустите adwcleaner.exe
  • В меню Параметры прокрутите вниз и выберите Удалить.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Отлично!
Проделайте завершающие шаги:

1.
  • Пожалуйста, запустите adwcleaner.exe
  • В меню Параметры прокрутите вниз и выберите Удалить.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 

Вложения

Исправьте по возможности перечисленное:
--------------------------- [ OtherUtilities ] ----------------------------
NVIDIA GeForce Experience 3.23.0.74 v.3.23.0.74 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9003 Внимание! Скачать обновления
WhatsApp v.2.2228.14 Внимание! Скачать обновления
---------------------------- [ ProxyAndVPNs ] -----------------------------
Lantern v.6.9.12 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.5.5.46074 Внимание! Клиент сети P2P с рекламным модулем!.
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Acrobat DC v.21.005.20060 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner 6.05 v.6.05 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
JDownloader 2 v.2.0.1 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner. Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!

Читайте Рекомендации после удаления вредоносного ПО
 
  • Like
Реакции: akok
Назад
Сверху Снизу