Решена Поймал майнер. прошу помощи

Переводчик Google

jeremy_delle

Новый пользователь
Сообщения
6
Реакции
1
  • Windows 10 Pro 22H2, x64.
  • шум вентиляторов без нагрузки, стихает при открытии диспетчера задач / Process Explorer
  • нашёл задачу winsers в планировщике заданий
  • Malwarebytes не запускался
  • в безопасном режиме запустил AV Block Remover, блокировки снял
  • в обычном режиме Malwarebytes запустился, сканировал 6 часов
  • задача winsers в \Microsoft\Windows\Wininet\ удалена (в планировщике больше не отображается)
  • Malwarebytes 100+ угроз, удалены
  • шум продолжается, стихает при открытии Диспетчера / Process Explorer. заметил также, что шум прекращается при отключении интернета и возобновляется при его возвращении
  • FRST сканировал в обычном режиме, была небольшая задержка на этапе Extras. сканировал без выгрузки программ и без отключения антивируса

прикрепил FRST.txt, Addition.txt
 

Вложения

дополнение: Malwarebytes бесконечно вылетает с уведомлением: Trojan.MalPack.Generic, путь C:\ProgramData\rjgbquaqeidt\oppcysfhrpgx.exe
 

Вложения

  • 1789290807052.webp
    1789290807052.webp
    49.9 KB · Просмотры: 4
Ну потому что это другой майнер и AV Block Remover не против него.

Загрузитесь в безопасном режиме Windows <===ВАЖНО!!!

Выделите следующий код:

Код:
Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
Unlock: C:\FRST\
RemoveProxy:
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
HKLM\SYSTEM\...\Terminal Server: [fDenyTSConnections] = 0 <==== ВНИМАНИЕ
HKU\S-1-5-21-192071155-3311979573-1027257381-1001\...\Run: [electron.app.CurseForge] => C:\Users\Дом\AppData\Local\Programs\CurseForge Windows\CurseForge.exe --minimized (Нет файла)
HKU\S-1-5-21-192071155-3311979573-1027257381-1001\...\Run: [LoadingBayInstaller] => "X:\Program Files\LoadingBay\1.5.25.1\LoadingBayInstaller" --auto (Нет файла)
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
Task: {75710DFC-7DFC-41AD-8518-3FCAD5D9AC63} - System32\Tasks\MicrosoftEdgeUpdateTaskMachineCore => C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe  /c (Нет файла)
C:\Users\Дом\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\mkmmbdcjmkngacdcmmjdfeapfmbncpfk
C:\Users\Дом\AppData\Local\Google\Chrome\User Data\Default\Extensions\aghfnjkcakhmadgdomlmlhhaocbkloab
S2 EZHOKGUZ; C:\ProgramData\rjgbquaqeidt\oppcysfhrpgx.exe [0 2026-09-13] () <==== ВНИМАНИЕ [нулевой байт Файл/Папка] <==== ВНИМАНИЕ
S2 edgeupdate; "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" /svc (Нет файла)
S3 edgeupdatem; "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" /medsvc (Нет файла)
S3 MicrosoftEdgeElevationService; "C:\Program Files (x86)\Microsoft\Edge\Application\131.0.2903.99\elevation_service.exe" (Нет файла)
2026-09-09 19:59 - 2026-09-13 10:07 - 000000000 ____D C:\ProgramData\rjgbquaqeidt
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{03B29243-35DA-4858-920E-B70A007DF5AA}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.217.3\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{0982FB18-B2DC-43DF-9DA3-A54C41F699EA}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.233.3\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{1A6B3BB8-4423-46A3-8848-CA56F15EDB9C}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.255.5\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{1C67DF85-7959-43C0-92F8-2CAD0314C31C}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.201.11\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{22D49062-B8D3-4DD5-B9C2-A044EA04D5CD}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.223.11\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{2ABD6384-2E18-40E8-8439-F06D21E0B03D}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.43\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{2B49DB21-41C5-44C0-8358-CA4C76205AE1}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.209.9\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{2E1C6470-986B-46B5-B238-4B0AA6D46629}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.257.13\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{2F2D16C4-81C2-4DF6-AD4E-E6FB18F48503}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.249.3\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{2FDB3305-19B8-4FE2-972B-ED5E97CBBD6E}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.39\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{41B09861-5409-4D44-8CA4-D49FBFAA2E6F}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.49\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{448DD314-7FBB-429C-9DAA-C05A00D235A8}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.215.9\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{5247F326-2FF0-4920-998E-12AA35F0883C}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.213.7\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{5A96AC40-172E-45CB-823C-1BC933E771EC}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.251.23\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{5E9DEE2B-5F44-4C87-84B8-D2E7B11D7017}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.229.3\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{674CB023-C9D4-4286-B1FF-A1FF76AD4B27}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.227.11\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{682D84E1-25A0-4741-9EA9-E57BA894B8C3}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.251.5\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{6A012BDE-3690-4747-9C3E-5E4FC354304A}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.241.13\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{6A49690B-7DB6-424B-81CE-F51078F2A58D}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.203.13\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{79F05C14-E714-4C12-9924-93C812894CB0}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.57\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{7EFB4924-4B93-4C43-9832-9C3D05E85214}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.59\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{8DC94452-5748-435A-B24F-B0F57718821E}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.225.7\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{9C391760-8CB8-4F1E-AB7D-0C9915EFB004}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.211.7\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{A78355B5-2A4D-486B-B97A-43448FC8C34D}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.207.5\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{B12A60CF-E572-4314-8F54-4E96C6660780}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.237.7\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{B314A279-F12F-4B54-A0AC-148FA68207CF}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.241.15\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{BB04C6F8-598E-4733-ABB4-07489C863436}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.205.9\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{BCF99248-58CE-4562-B227-14D1E171B49D}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.221.3\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{C88B3957-621C-415B-8EE5-B688FC7EF924}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.61\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{D2188EEC-2B0F-488C-8ECA-5285E8ECD87D}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.69\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{D610770A-6AE5-45D7-8ECD-4D130A66EF51}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.251.21\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{D6EDECA7-CB7A-485F-A3FF-FCA4DFEC563C}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.263.3\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{D8599F80-3D26-46D2-8CF1-0AD21B0ECF31}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.65\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{ECCE2756-C45D-4E13-BC2D-EC9F138997E6}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.199.11\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{F27202C7-F5F7-4671-B2DA-24B5DC6B3B6E}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.261.11\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{F46A78BD-06FC-442C-88DF-0500F08F2379}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.195.45\psuser_64.dll => Нет файла
CustomCLSID: HKU\S-1-5-21-192071155-3311979573-1027257381-1001_Classes\CLSID\{F583F9E9-8B95-4D88-BC72-AE190E9B71F9}\InprocServer32 -> C:\Users\Дом\AppData\Local\Microsoft\EdgeUpdate\1.3.239.19\psuser_64.dll => Нет файла
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|C:\Windows\Setup\Scripts
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|C:\Windows\KMS
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|F:\
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|D:\
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|C:\Users\Дом\Desktop\kmsautonet-office\kmsauto-office\KMSAuto++.exe
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|C:\Users\Дом\Desktop\kmsautonet-office\kmsauto-office\KMSAuto_Files
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|C:\Windows\System32\SppExtComObjPatcher.exe
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths|C:\Windows\System32\SppExtComObjHook.dll
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes|ModOrganizer.exe
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes|usvfs_proxy_x86.exe
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes|usvfs_proxy_x64.exe
DeleteValue: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes|nxmhandler.exe
Reg: reg export HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Defaults\FirewallPolicy\FirewallRules C:\Firewall.reg
C:\Firewall.reg
CMD: netsh advfirewall reset
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
Zip: C:\FRST\Quarantine
EmptyTemp:
Reboot:
End::
Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Запакуйте его в архив и прикрепите к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
Компьютер будет перезагружен автоматически.
 
Файл вида C:\Users\Дом\Desktop\13.09.2026_12.53.08.zip со своего Рабочего стола выложите на Яндекс-Диск или в Облако Mail.ru (если сайт сообщает о вирусе в архиве, упакуйте архив в архив с паролем virus), ссылку пришлите на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля в теле письма.

Затем:

Скачайте утилиту DoesNotBelong и сохраните её на Рабочем столе.

Пожалуйста, сохраните все несохраненные файлы и закройте все программы, так как этот инструмент попытается закрыть все некритические процессы в ходе сканирования. Это касается и интернет-браузеров.
  • Щелкните правой кнопкой мыши по DoesNotBelong.exe и запустите его от имени администратора.
  • После прочтения заявления об отказе от ответственности нажмите «Да», чтобы начать сканирование
  • Скрипт создаст точку восстановления системы и приступит к сканированию, которое может занять некоторое время.
  • По завершении работы программы окно командной строки закроется, и в корневом каталоге диска C: будет создан журнал под названием DoesNotBelong_[дата]_[время].txt.
  • Пожалуйста, запакуйте отчет DoesNotBelong_[дата]_[время].txt. и прикрепите к своему следующему сообщению.

Затем:

Удалите в корзину старые логи FRST.txt и Addition.txt и подготовьте новые.
 
Если проблем больше нет, то:

Деинсталлируйте Farbar Recovery Scan Tool - переименуйте FRST.exe (FRST64.exe) в Uninstall.exe и запустите.
Компьютер будет перезагружен автоматически.

Подготовьте лог SecurityCheck by glax24:
Скачайте архив, распакуйте в любую папку и запустите.
Дождитесь окончания сканирования, прикрепите лог C:\SecurityCheck\SecurityCheck.txt к своему следующему сообщению.
 
Рассмотрите возможность обновления системы до Windows 11 или активируйте расширенную поддержку Windows 10 (ESU). Содержите систему и ПО в актуальном состоянии, не отключайте автоматическое обновление.

Обновите ПО:

HotFix KB5122878 Внимание! Скачать обновления
Среда выполнения Microsoft Edge WebView2 Runtime v.152.0.4191.66 Внимание! Скачать обновления
^При ошибках обновления, удалите старую версию, скачайте и установите новую. Или переустановите браузер Microsoft Edge.^
Google Drive v.1.0 Внимание! Скачать обновления
7-Zip 22.01 (x64) v.22.01 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
GIMP 2.10.34-2 v.2.10.34 Внимание! Скачать обновления
paint.net v.5.0.7 Внимание! Скачать обновления
Notepad++ (64-bit x64) v.8.4.9 Внимание! Скачать обновления
AmneziaVPN v.5.0.0.5 Внимание! Скачать обновления
Java 8 Update 401 (64-bit) v.8.0.4010.10 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u503-windows-x64.exe - Windows Offline (64-bit))^
AIMP v.5.40.2703 Внимание! Скачать обновления
^Внимание! Данный установщик устанавливает сторонние программы. Снимайте галочки или нажимайте Отмена в соответствующих окнах установщика.^
K-Lite Mega Codec Pack 17.5.0 v.17.5.0 Внимание! Скачать обновления
Adobe Photoshop 2024 v.25.2.0.196 Данная программа больше не поддерживается Adobe. Рекомендуется деинсталлировать ее. Если нужен актуальный продукт Adobe, установите текущую версию через Creative Cloud или со страницы загрузок Adobe.
Google Chrome v.152.0.7977.83 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
Microsoft Edge v.131.0.2903.99 Внимание! Скачать обновления
^Проверьте обновления через меню Справка и отзывы - О программе Microsoft Edge!^

Microsoft Office Professional Plus 2019 - ru-ru v.16.0.11029.20108 -
не поддерживается, задумайтесь о переходе на актуальные версии Office или на альтернативные варианты (LibreOffice, ONLYOFFICE, Р7-Офис, OfficeSuite и проч)
Программа содержит эксплуатируемую уязвимость, ознакомьтесь со статьей и внесите изменения в реестр.

Сбросьте настройки используемых браузеров:
Google Chrome
1. Откройте chrome://settings/reset
2. Нажмите «Восстановить настройки по умолчанию» → подтвердите.

Яндекс.Браузер
1. Откройте browser://settings/reset
2. Нажмите «Сбросить» → подтвердите.

Microsoft Edge
1. Откройте edge://settings/reset
2. Нажмите «Восстановить стандартные настройки» → подтвердите.

Mozilla Firefox
1. Откройте меню → СправкаИнформация для решения проблем (или введите about:support)
2. Справа нажмите «Очистить Firefox…» → подтвердите.

Регулярно делайте резервные копии важных данных на внешние диски и в облачные хранилища — так Вы защитите их от возможной утери при проблемах с "железом" или при атаках троянов-шифровальщиков.

Для блокировки нежелательного контента советую установить расширения браузеров uBlock Origin, Privacy Badger и Browser Guard.
Скачивайте расширения только из официальных магазинов. Не устанавливайте слишком много расширений и регулярно проверяйте их список.

Ознакомьтесь со следующей информацией:

 
Назад
Сверху Снизу