Решена Подозрение на скрытый майнер

Переводчик Google

geolya

Новый пользователь
Сообщения
6
Реакции
0
Постоянно вылезает ошибка
1784798978678.webp
ноут греется как псих, великий ум ИИ подсказал, что это майнер. прикрепляю логи, прошу помощи с его удалением
 

Вложения

CollectionLog собирались уже после AVBR?
 
Устаревшая версия Автологера. Переделайте актуальной.
 
"Пофиксите" в HijackThis только следующие строки:
Код:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyOverride] = *.local
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiSpyware] = 1
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiVirus] = 1
O27 - Account: (Hidden) User 'John' is invisible on logon screen
O27 - Account: (RDP Group) User 'John' is a member of Remote desktop group
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0
Перезагрузите компьютер.

Деинсталлируйте нежелательное ПО

Дополнительно удалите старые и соберите новые логи FRST.txt и Addition.txt
 
"Пофиксите" в HijackThis только следующие строки:
Код:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyOverride] = *.local
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiSpyware] = 1
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiVirus] = 1
O27 - Account: (Hidden) User 'John' is invisible on logon screen
O27 - Account: (RDP Group) User 'John' is a member of Remote desktop group
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0
Перезагрузите компьютер.

Деинсталлируйте нежелательное ПО


Дополнительно удалите старые и соберите новые логи FRST.txt и Addition.txt
 

Вложения

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    IFEO\mpcmdrun.exe: [Debugger] C:\Windows\System32\systray.exe
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\BraveSoftware\Brave: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Vivaldi: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
    CHR StartupUrls: Profile 1 -> "hxxp://vk.com/","hxxp://mail.ru/","hxxp://domru.ru/","hxxp://www.gismeteo.ru/","hxxp://www.avito.ru/","hxxp://www.avon.ru/","hxxp://rutracker.org/","hxxp://cinema.perm.ru/","hxxp://www.search.ask.com/?tpid=ORJ-SPE&o=APN11412&pf=V7&trgb=CR&p2=%5EBBK%5EOSJ000%5EYY%5ERU&gct=hp&apn_ptnrs=BBK&apn_dtid=%5EOSJ000%5EYY%5ERU&apn_dbr=cr_28.0.1500.95&apn_uid=66DBB553-6F3E-411C-A36A-F399F2BBEAC6&itbv=12.15.5.30&doi=2014-08-14&psv=&pt=tb","hxxp://istart.webssearches.com/?type=hp&ts=1412578398&from=exp&uid=TOSHIBAXMK6475GSX_722GS1DPSXX722GS1DPS","hxxp://www.yoursearching.com/?type=hp&ts=1451388080&z=aa9229b3bf3681dc640e7c4gcz6wfg3c1baedb2mbc&from=brd&uid=HGSTXHTS545050A7E680_RB250AM5GLLP0PGLLP0PX","hxxp://www.trotux.com/?z=f9380e4ab70b8a371633416g2z4qfm1w3e8zatac9m&from=web&uid=HGSTXHTS545050A7E680_RB250AM5GLLP0PGLLP0PX&type=hp","hxxp://mail.ru/cnt/10445?gp=818408","hxxp://mypoisk.su/"
    S3 AAErrorPort; C:\Users\User\AppData\Local\Temp\ActiveAnticheat\1224199\aaerrport.exe (Нет файла) <==== ВНИМАНИЕ
    R3 cpuz158; C:\Windows\temp\cpuz158\cpuz158_x64.sys [44576 2026-07-23] (Microsoft Windows Hardware Compatibility Publisher -> CPUID) <==== ВНИМАНИЕ
    S3 PRProt; \??\C:\Users\User\AppData\Local\Temp\ActiveAnticheat\1224199\active64.sys (Нет файла) <==== ВНИМАНИЕ
    AlternateDataStreams: C:\Windows:CM_be7995bdfc8d8ab791fbfefa187c3875a89ccddaea42f3929155d8af0adee7c6 [26]
    FirewallRules: [{9D857495-9B07-4A82-BA66-A2DEE2EBB06B}] => (Allow) C:\Users\User\AppData\Local\Temp\rh_package\SabyAdmin_1035490543.exe => Нет файла
    FirewallRules: [{0D304938-D6C8-4712-81CF-AD924C5C06FE}] => (Allow) C:\Users\User\AppData\Local\Temp\rh_package\SabyAdmin_1035490543.exe => Нет файла
    FirewallRules: [{1C7BFC2B-806C-4A0F-9875-039F9C894A46}] => (Allow) C:\Users\User\AppData\Local\Temp\rh_package\SabyAdmin_1035490543.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора (если уже его закрыли).
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
вот лог
 

Вложения

Последнее редактирование модератором:
Не нужно было дважды выполнять скрипт, отчёт был перезаписан. Но не страшно.
Проверьте и сообщите решена ли проблема.
 
Хорошо. В завершение, пожалуйста:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj (или с зеркала), сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
p.s.
Перед удалением папки Autologger, сделайте следующее, пожалуйста:
Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
  1. Запустите AVZ (C:\Users\User\Documents\AutoLogger\AV\av_z.exe).
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины).
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке с AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_auto_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, My-Files.SU, MediaFire, Files.FM, Pixeldrain или karelia.ru - этот последний не желательно, он урезает скорость) и укажите ссылку на скачивание в своём следующем сообщении.
 
Назад
Сверху Снизу