Решена Очередной майнер

  • Автор темы Автор темы qc7
  • Дата начала Дата начала

qc7

Новый пользователь
Сообщения
9
Реакции
1
Добрый день!

Моя проблема мало отличается от других тем, запосченных в этом разделе за последнее время. Торопился и не залил пиратский установщик на VirusTotal, в итоге поймал майнер на рабочий ноутбук.
Сам майнер вёл себя довольно прилично и почти не нагружал компьютер, даже дал сыграть в CS:GO без особых проблем. Загрузка ЦП в покое не превышала 20%.
Симптомы такие же, как и у большинства:
  • относительно небольшая нагрузка на систему, которой не должно быть
  • диспетчер задач закрывается сам спустя минуту-две работы
  • файл hosts загажен, куча сайтов перенаправляется на 8.8.8.8
  • при попытке запустить большинство антималварей выдаётся ошибка (переименование файла решает проблему)
  • gpedit.msc мгновенно закрывается (хотя msconfig и regedit всё ещё работают)
В безопасном режиме всё хорошо.

К сожалению, на ваш форум я наткнулся только сейчас, поэтому уже прошло некоторое время. Что я успел сделать:
  • В начале, естественно, перезагрузился, так что вирус сейчас уже проник во все места, в которые хотел
  • Взял у товарища флешку с Dr.Web Cureit, запустился в безопасном режиме и почистил все руткиты после быстрой проверки (после этого нагрузка на компьютер, кажется, пропала, но другие симптомы не исчезли)
  • В обычном режиме запустил Cureit ещё раз, теперь уже с полной проверкой всех файлов и папок.

В настоящий момент проверка всё ещё идёт, не хотел бы её прерывать. Как только она закончится - вылечу все найденные угрозы и поставлю AV block remover (вы советуете это сделать всем)
 
Здравствуйте!

Проверку можете прервать. И прежде, чем что-то ещё делать, соберите логи по правилам раздела - Правила оформления запроса о помощи
Конкретно - CollectionLog с помощью Автологера.
 
Спасибо за столь быстрый ответ.

Прервал проверку, но решил уж долечить всё, что было найдено (зря он что ли, час работал :Biggrin:)
Теперь gpedit открывается, task manager не выходит сам - казалось бы, симптомы пропали.

Тем не менее, запустил логи, жду завершения работы скрипта. Пишет, что минут через 15 закончит, но у меня много репозиториев с кодом - обычно в таких местах антивирусы вязнут как в болоте.
 
На первый взгляд вирусов действительно нет.
Признаться честно - такие логи немного страшно выкладывать в интернет, здесь вся подноготная 😱
С другой стороны, сам виноват - нечего было качать всякую дрянь.
 

Вложения

На первый взгляд вирусов действительно нет
Не верно, следы майнера в наличии.

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).
Как вариант, можно воспользоваться версией со случайным именем.
В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.

здесь вся подноготная
Во-первых, ничего секретного в логах нет, кроме, разве что, имен файлов.
Во-вторых, скачать эти логи могут только участники форума из группы Консультанты, Модераторы и выше.
 
Большое вам спасибо за поддержку!
Заливаю лог AVBlock, сейчас идёт второй ран автологгера, минут через 20 должен быть готов.

P. S. Есть ли подробный гайд по удалению вредоносных программ с компьютера, который можно прочитать самому и преисполниться, чтобы в будущем не отвлекать таких людей, как вы?)
 

Вложения

Универсального руководства, конечно, нет. Есть школа, в которой можем вас научить и познакомить с приёмами и инструментами.
 
Вас понял, спасибо! К сожалению, я сейчас уже работаю и посещаю курсы программистов, поэтому не хотел бы тратить время преподавателей, не будучи уверенным в том, что закончу ваш курс. Возможно, в следующем году...

Вот последние логи.
 

Вложения

Учёба - дело добровольное. Будет время и желание, милости просим.

По логам - уже лучше. Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Небольшая чистка мусора:

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Мусор почистил, спасибо! Прикладываю фикслог FRST

По поводу секьюрности логов: простите за паранойю, но я смог скачать логи другого пользователя из соседней темы (пруф прилагаю). Поменяйте права на скачивание, пожалуйста.

P. S. Хочется вас как-то отблагодарить за помощь - вы спасли много моего времени. Вижу, что на сайте уже реализован функционал доната. Но можно ли теперь гарантировать, что следов майнера больше нет? Немного страшно вводить данные карты с компьютера, который недавно был заражён))
 

Вложения

В исключениях Защитника видны две папки:
"C:\Users\1337pocan\AppData\Local\JetBrains\CLion2020.1"="0"
"C:\Users\1337pocan\CLionProjects\untitled"="0"
Добавляли их самостоятельно? Если нет, попробуйте самостоятельно их удалить.

я смог скачать логи другого пользователя из соседней темы
Уточним, спасибо за сигнал.

можно ли теперь гарантировать, что следов майнера больше нет?
Сделаем ещё такую проверку (хоть и вижу, что уже его запускали):
Скачайте Malwarebytes v.4 (или с зеркала). Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 
Добавляли их самостоятельно? Если нет, попробуйте самостоятельно их удалить.
Да, мне защитник не давал писать плюсовый код когда-то давно, но теперь это не нужно, так что я убрал.

MB ничего не нашёл (кроме инсталлера uTorrent)
 

Вложения

Дополнение:
я смог скачать логи другого пользователя из соседней темы
Да, любой зарегистрированный пользователь может скачать логи.
Остаётся только
Во-первых, ничего секретного в логах нет, кроме, разве что, имен файлов.

MB ничего не нашёл
Это в очередной раз подтверждает, что в системе чисто.

Напоследок:

1. Деинсталлируйте Malwarebytes.

2.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

3.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Вижу логи: много приложений устарело - обновлюсь.

Большое спасибо вам за помощь! Надеюсь, моя копеечка поможет вам спасать системы другим людям, это прекрасно ❤️

P. S. Тему, наверное, можно закрывать - я получил всё, что хотел :))
 

Вложения

Для удобства - ссылки:
--------------------------- [ OtherUtilities ] ----------------------------
Git v.2.36.1 Внимание! Скачать обновления
GPL Ghostscript v.9.54.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Notepad++ (64-bit x64) v.8.4.7 Внимание! Скачать обновления
PuTTY release 0.77 (64-bit) v.0.77.0.0 Внимание! Скачать обновления
Python 3.10.4 (64-bit) v.3.10.4150.0 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 19.00 (x64) v.19.00 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
-------------------------- [ IMAndCollaborate ] ---------------------------
Signal 6.3.0 v.6.3.0 Внимание! Скачать обновления
Discord v.0.0.309 Внимание! Скачать обновления
Zoom v.5.12.2 (9281) Внимание! Скачать обновления


На заметку - Рекомендации после удаления вредоносного ПО
 
Назад
Сверху Снизу