В работе Помогите пожалуйста удалить то, что осталось от John и Trojan.Multi.LockedFolder.a (?)

Переводчик Google

Grian

Новый пользователь
Сообщения
3
Реакции
0
Здравствуйте!
Помогите пожалуйста.
Ноутбук почтенного возраста. Win 7 х 64, Домашняя базовая. Примерно две недели назад стал нагреваться при нулевой нагрузке и очень сильно шуметь.

Два года назад была похожая проблема - случайно обнаружила вирус-майнер маскирующийся под RealtekHD со всей компанией и John. Не могу сказать сколько лет он "жил" и что мог натворить в системе. Заметила поздно, потому как, ноутбук перешел по наследству, резких симптомов не было, а медленную работу и нагрев списывала на то, что ноутбуку уже много лет. Все сайты открывались, как обычно. Диспетчер задач не закрывался, и особо чего-то критичного не показывал.

Тогда помог Dr.web Curelt, который нашел целый букет вирусов и измененный файл host. Но на диске С осталось множество папок с названиями всех известных антивирусов, которых не должно быть и скрытые папки: RealtekHD, RunDLL, Setup, System32, Windows, WindowsTask, Microsoft, rdp. Все папки, созданные или измененные вирусом, датировались одним числом - 18.01.2021. Почти все с закрытым доступом и невозможностью удаления.
Второй пользователь John в ветке реестра, с того времени, так и остался в системе. Но после лечения Curelt, ноут ощутимо остыл, и в целом, вернулся к своему обычному состоянию. И я, стыдно признаться, испугалась, что могу сделать хуже, чем есть, и на этом успокоилась, не доведя искоренения этой заразы до конца. Побоялась, что самостоятельно не смогу справиться. Старенький ноутбук единственный, что было и что есть. А я, мягко выражаясь, не очень опытный пользователь.

И вот, проблема вернулась снова. В этот раз Dr.web Curelt выполнил только быструю проверку и ничего не нашел. Попробовала лечение KVRT (сканировала с отключенным интернетом). Он обнаружил в System Memory Trojan.Multi.LockedFolder.a, Trojan.Bat.Zapchast.eg и несколько угроз, которые он определил, как not-a-virus. После перезагрузки и повторного сканирования, с уже включенным Wi-Fi, нашел ещё один not-a-virus, но проблема не решилась. Ноут продолжил нагреваться, гудеть в простое и при подключении к интернету. Периодический и по нарастающей, сильнейший шум вентилятора - ощущение, что зашкаливает видеопамять, но её нагрузку в Windows 7, без сторонней программы, посмотреть не могу. В Диспетчере задач нагрузка ЦП и памяти была почти обычная.

Из нехороших особенностей: защитного п.о., кроме стандартного Защитника Windows, нет. После лечения, ещё два года назад, из Защитника удалось удалить исключения C:\Program Fail\RDP\Wrapper, ProgramData, C\Windows\System32, хотя до лечения Curelt удалить не получалось. Но почти уверена, что Защитник не работал, хотя, время от времени и обновляю его, сканируя в ручном режиме. И другой антивирус поставить не могу - и, честно говоря, не знаю, какой антивирус использовать на слабеньком ноуте, чтобы он не закипал от нагрузки.

Последнее, что использовалось из стороннего антивирусного П.О. — сканер Cezurity. Но после того, как он перестал обновляться из-за вируса, был удален его же утилитой, и компьютер остался без защиты, если не считать брандмауэр. Возможно, остались следы ещё от пары антивирусов, которые использовались до Cezurity.
John, с большой вероятностью, - это уже моих рук дело. Подозреваю, что загрузила его вместе с проблемным фотошопом, который в последствии удалила.

На данный момент:
После лечения KVRT (04.09.2026), который удалил или вылечил Trojan.Multi.LockedFolder.a, и Trojan.Bat.Zapchast.eg, скачала и использовала переименованный мной AVbr (13.09.2026) в обычном режиме. AVbr запускала от имени администратора. Защитник Windows перед запуском был отключен, Брандмауэр не отключала. И побоялась включить Wi-Fi - т.к. при его включении ноутбук начинал гудеть, словно пытался улететь в космос.

По итогу: AVbr удалил пользователя John из реестра, папки с названиями антивирусов и прочие, которые создал майнер. Исправил файл host. Ноутбук включился сегодня обнадеживающе тихо, с тихим, ровным шумом, без резких рывков вентилятора. Но все равно немного нагревается.
Перед лечением, удалила лишние расширения браузера, вместе с их папками с диска С Goole/Chrome.
Подозреваю, что от вируса что-то осталось, но сама справиться уже не могу. Помогите пожалуйста разобраться.

Автологер запускался в обычном режиме от имени администратора, с включенным интернетом, уже после скрипта AVbr.
При сканировании, Автологер открыл Internet Explorer, хотя основной браузер, которым пользуюсь - Google Chrome, не знаю, важно ли это. Заранее прошу прощения, если буду уточнять, что-либо непонятное.
 

Вложения

Пофиксите в HJT (некоторые строки могут отсутствовать):


Код:
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{50E566E0-A775-4C05-AA8B-822DA9B94F6F}: [URL] = hxxp://websearch.ask.com/redirect?client=ie&tb=PTV&o=15184&src=kw&q={searchTerms}&locale=ru_RU&apn_ptnrs=RY&apn_dtid=YYYYYYV2RU&apn_uid=9E6AFF92-5143-4120-9621-B0738B009A7F&apn_sauid=D5127D6B-0E65-408C-AC6D-6FF0F73837C1 - Ask Search
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AD22EBAF-0D18-4fc7-90CC-5EA0ABBE9EB8}: [URL] = hxxp://vvv.daemon-search.com/search?q={searchTerms} - DAEMON Search
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7}: [SuggestionsURL] = hxxp://suggests.go.mail.ru/ie8?q={searchTerms} - Поиск@Mail.Ru
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7}: [URL] = hxxp://go.mail.ru/search?q={searchTerms}&utf8in=1&fr=ietb - Поиск@Mail.Ru
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\Moikrug: [SuggestionsURL] = hxxp://moikrug.ru/person_suggest?charset=utf-8&keywords={searchTerms} - Люди на Моем Круге
R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\Moikrug: [URL] = hxxp://moikrug.ru/persons/?clid=1168061&charset=utf-8&keywords={searchTerms}&submitted=1 - Люди на Моем Круге
O3 - HKLM\..\Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar64.dll (file missing)
O4 - MountPoints2: HKCU\..\{2698297e-d27c-11e2-b1e8-0008caf42fd2}\shell\AutoRun\command: (default) = H:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{39f6c24d-e7e1-11ed-a381-c8600041b2ce}\shell\AutoRun\command: (default) = F:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{496ed5b3-78ef-11e3-81b6-0008caf42fd2}\shell\AutoRun\command: (default) = F:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{59f45f74-5e31-11e2-ace5-0008caf42fd2}\shell\AutoRun\command: (default) = F:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{59f45f83-5e31-11e2-ace5-0008caf42fd2}\shell\AutoRun\command: (default) = H:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{d6918ac8-8052-11ee-b708-c8600041b2ce}\shell\AutoRun\command: (default) = F:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{e66d5fd5-7827-11e3-a91d-001e101f21c1}\shell\AutoRun\command: (default) = F:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{f2c880e4-97e4-11e5-b289-0008caf42fd2}\shell\AutoRun\command: (default) = F:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\{f2c880e7-97e4-11e5-b289-0008caf42fd2}\shell\AutoRun\command: (default) = H:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\F\shell\AutoRun\command: (default) = F:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\G\shell\AutoRun\command: (default) = G:\AutoRun.exe (file missing)
O4 - MountPoints2: HKCU\..\H\shell\AutoRun\command: (default) = H:\AutoRun.exe (file missing)
O4 - MSConfig\startupreg: CLMLServer [command] = C:\Program Files (x86)\CyberLink\Power2Go\CLMLSvc.exe (HKLM) (2012/08/20) (file missing)
O4 - MSConfig\startupreg: Google Update [command] = C:\Users\Nik\AppData\Local\Google\Update\1.3.34.7\GoogleUpdateCore.exe (HKCU) (2019/04/19) (file missing)
O4 - MSConfig\startupreg: MAgent [command] = C:\Users\Nik\AppData\Roaming\Mail.Ru\Agent\magent.exe -CU (HKCU) (2012/12/19) (file missing)
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiSpyware] = 1
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O15 - Trusted Zone: hxxps://vk-local-server.cezurity.com
O18 - HKLM\Software\Classes\Protocols\Filter\application/octet-stream: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-complus: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-msdownload: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\livecall: [CLSID] = {828030A1-22C1-4009-854F-8E305202313F} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\msnim: [CLSID] = {828030A1-22C1-4009-854F-8E305202313F} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\wlmailhtml: [CLSID] = {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\wlpg: [CLSID] = {E43EF6CD-A37A-4A9B-9E6F-83F89B8E6324} - (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers\00asw: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
O22 - BITS Job: Fix all (including legit)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{7475035F-6768-4D01-AF0B-CBDDB56F0135} - \Microsoft\Windows\Wininet\Taskhostw (no xml)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{82E1869A-5179-454C-AEE2-7CFB2406E003} - \Microsoft\Windows\Wininet\RealtekHDStartUP (no xml)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{B1D52F79-8FFD-4311-9FC6-10862852C2D8} - \Microsoft\Windows\Wininet\RealtekHDControl (no xml)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{B734C074-8D3E-47AA-AF9B-97B6B0CD4E36} - \Scheduled Update for Ask Toolbar (no xml)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{C4A201D5-0492-43D5-89D0-DCC6F3DE0E86} - \Microsoft\Windows\Wininet\Taskhost (no xml)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{D2DAD88E-F3FC-4598-952E-2BEC6350996E} - \Microsoft\Windows\Wininet\Cleaner (no xml)
O22 - Tasks: \Microsoft\Microsoft Antimalware\Microsoft Antimalware Scheduled Scan - c:\Program Files\Microsoft Security Client\MpCmdRun.exe Scan -ScheduleJob -RestrictPrivileges (file missing)
O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\AppData
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0

Перезагрузите компьютер вручную.
После перезагрузки системы соберите новый CollectionLog Автологгером в обычном режиме загрузки.
 
Не нашла общей строки 022 BITS Job fix all. Их выделить все с таким именем и пофиксить?
И ещё, при запуске HJT было сообщение об ошибке и просьбе отправить лог. Окно с ошибкой закрылось только после согласия "отправить".
 
Подготовьте повторный лог Autologger - я посмотрю
 
После фикса указанных строк, кроме 022 BITS Job fix all, выполнила перезагрузку. Защитник включился сам после перезагрузки. Перед сканированием Автологером снова его отключила. Повторный лог готов.
 

Вложения

Назад
Сверху Снизу