Решена Помощь в удалении майнера

nekitdnb

Новый пользователь
Сообщения
7
Реакции
0
Здравствуйте! Словил майнер, грузит проц в простое, выводит ноутбук из сна.
AVbr прошёлся, не помог.
Логи во вложении.
 

Вложения

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    VirusTotal: C:\Users\Никита\AppData\Roaming\Microsoft\Windows\Helper.exe
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKLM\Software\Policies\...\system: [EnableSmartScreen] 0
    HKLM\Software\Policies\...\system: [DisableAcrylicBackgroundOnLogon] 1
    HKLM\Software\Policies\...\system: [EnableActivityFeed] 0
    HKLM\Software\Policies\...\system: [PublishUserActivities] 0
    HKLM\Software\Policies\...\system: [UploadUserActivities] 0
    HKU\S-1-5-21-3156618109-2295007333-637547399-1001\...\MountPoints2: {fa6a9ea5-a97f-11ed-87e7-106fd9f18ce8} - "E:\AutoRun.exe" 
    HKU\S-1-5-21-3156618109-2295007333-637547399-1001\...\MountPoints2: {fa6a9ebb-a97f-11ed-87e7-106fd9f18ce8} - "E:\AutoRun.exe" 
    HKU\S-1-5-21-3156618109-2295007333-637547399-1001\...\MountPoints2: {fa6a9ff2-a97f-11ed-87e7-106fd9f18ce8} - "E:\AutoRun.exe
    Task: {92E97FBE-1C57-46C1-BCFE-EE9825362F23} - System32\Tasks\System\SystemCheck => C:\Users\Никита\AppData\Roaming\Microsoft\Windows\Helper.exe [8769024 2022-09-02] () [Файл не подписан] [Файл уже используется] <==== ВНИМАНИЕ
     C:\Users\Никита\AppData\Roaming\Microsoft\Windows\Helper.exe
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    Folder: C:\Users\Никита\AppData\Roaming\1337
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.


  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan Now" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
 
В AdwCleaner ничего чистить не нужно.

Дополнительно:
Скачайте Malwarebytes v.4 (или с зеркала). Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 
Здравствуйте, результаты проверки:
 

Вложения

Всё найденное удалите (поместите в карантин). Перезагрузите и проверьте ещё раз.
Сообщите решена ли проблема.
 
Проблема решена, огромное спасибо!
Тему можно закрывать.
 
Хорошо. В завершение:

1. Деинсталлируйте Malwarebytes.

2.
  • Пожалуйста, запустите adwcleaner.exe
  • В меню Параметры прокрутите вниз и выберите Удалить.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

3.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Назад
Сверху Снизу