Решена Неизвестный пользователь John

  • Автор темы Автор темы daryana
  • Дата начала Дата начала
  • Теги Теги
    john
Статус
В этой теме нельзя размещать новые ответы.

daryana

Новый пользователь
Сообщения
5
Реакции
0
После сброса биоса стало выкидывать из папки ProgramData при заходе. Нашла похожую тему и так же пофиксила AVbr-ом в безопасном режиме (хотя когда переходила к ссылке для скачивания браузер подозрительно закрывался, пришлось действовать на скорость; итоговый лог прикрепила). После этого в Addition (FRST64) случайно обнаружился пользователь "John" с правами админа (скидываю еще оттуда файлы). Удалила его через net user, но теперь не уверена, что у меня нет вирусов на пк. Подскажите нубику, какие проги использовать и что нужно предпринять.
 

Вложения

в какой очерёдности логи делали?
 
Переделайте логи FRST, они похоже, сделаны до операции по удалению пользователя.
 
Сначала avbr, потом frst соответственно. Вот новые файлы.
 

Вложения

Остались только следы.
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\ReaItekHD\taskhostw.exe (Нет файла) <==== ВНИМАНИЕ
    Task: {24C470A9-92EC-4CC4-8F1B-F5C295DC179D} - System32\Tasks\Microsoft\Windows\RecoveryManagerQ\RecoveryHosts => C:\ProgramData\Microsoft\Network\4DESlpnXRv\RecoveryManagerQ.bat  (Нет файла) <==== ВНИМАНИЕ
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Ок, спасибо большое! :cat: Но что это вообще было, откуда могло появиться? Вирусяк больше никаких нет?
 

Вложения

В логах больше не видно. Что с симптомами?
 
что это вообще было, откуда могло появиться?
Конкретно этот майнер (впрочем, как и многие другие) попадает в систему при установке некоего репака или активатора, скачанного с торрента. Антивирус при этом отключает сам пользователь.

Проделайте завершающие шаги:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу