Решена Удаление майнера и сбор логов для очистки системы

Jurok

Опытный участник
Сообщения
1,083
Реакции
23
Здравствуйте
Начал закрываться браузер сам и проводник, не мог зайти в msconfig сразу закрывалось, заподозрил майнер, но захожу в пользователи "John" нет
Но все же решил проверить AVbr в безопасном режиме, пользователь John был удален
Захожу в обычный режим, что бы собрать логи для удаления хвостов, скачиваю автологер но при распаковке пишет "отказанно в доступе"
Я его переименовал и распоковал
Логи собрал и прикладываю
Помогите пожалуйста
 

Вложения

19-го числа что устанавливал, помнишь?

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
19-го числа что устанавливал, помнишь?
Windows :)
Я устанавливал программы, взломанные
Вот с какой то и подхватил, я догадываюсь конечно с какой, не проверенный ресурс был
Логи приклепляю
 

Вложения

Запущено из C:\Users\jurok\OneDrive\Рабочий стол\FRST64.exe
Запускать лучше с локального рабочего стола или из корня диска.

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Edge StartupUrls: Default -> "hxxps://www.google.com/","hxxps://mail.ru/cnt/10445?gp=812209","hxxps://www.google.com/","hxxps://mail.ru/cnt/10445?gp=812205","hxxps://find-it.pro/?utm_source=distr_m"
    CHR StartupUrls: Default -> "hxxps://www.google.com/","hxxps://mail.ru/cnt/10445?gp=812209","hxxps://www.google.com/","hxxps://mail.ru/cnt/10445?gp=812205","hxxps://find-it.pro/?utm_source=distr_m"
    CHR HKU\S-1-5-21-84496213-1434916158-2831516666-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fhkbfkkohcdgpckffakhbllifkakihmh]
    2024-05-19 14:48 - 2024-05-19 14:48 - 000000000 __SHD C:\Program Files\ReasonLabs
    2024-05-19 14:48 - 2024-05-19 14:48 - 000000000 __SHD C:\Program Files (x86)\Wise
    2024-05-19 14:48 - 2024-05-19 14:48 - 000000000 ____D C:\Program Files\Common Files\DESIGNER
    2024-05-19 14:47 - 2024-05-20 11:25 - 000000000 ____D C:\AdwCleaner
    2024-05-19 14:47 - 2024-05-19 14:47 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
    Unlock: C:\Users\jurok\OneDrive\Рабочий стол\AV_block_remover
    Unlock: C:\Users\jurok\OneDrive\Рабочий стол\AutoLogger
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Windows :)
Я устанавливал программы, взломанные
Значит всё обучение пошло насмарку :(
 
Ты закончил первый курс, а этого достаточно обычно для помощи самому себе.

Удали лишние исключения Защитника.

В завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Назад
Сверху Снизу