В работе Последствия майнера

Переводчик Google

GDasher

Новый пользователь
Сообщения
6
Реакции
0
Вот файлы после скана.
Могу ли я получить fixlist.txt?
 

Вложения

Здравствуйте!

Прочтите, пожалуйста, Правила оформления запроса о помощи
Не помешает описание в чем именно выражается проблема.
Здравствуйте, спасибо за совет. У меня стоял майнер и с помощью Malwarebytes я удалил его, но последствия остались большие. Поэтому я бы хотел устранить их.
 

Вложения

Пока смотрю логи ещё вопросы:
Система - вероятно сборка или были использованы некие твики для отключения телеметрии, обновлений и т.п., верно?
Какие симптомы плохой работы системы сейчас наблюдаются?
 
Последнее редактирование:
1.
Через Параметры -> Приложения деинсталлируйте ложный uTorrentClients 2.8.7
Не получится стандартно, удалите принудительно через Uninstall Tool или с помощью Geek Uninstaller

2.
Файл Check_Browser_Lnk.log
из папки
...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.

move.gif


Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

3.
"Пофиксите" в HijackThis только следующие строки:
Код:
O4 - HKLM\..\Session Manager: [BootExecute] = (no file)
O6 - IE Policy: HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKU\S-1-5-19\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKU\S-1-5-20\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorUser] = 0
O7 - Suspicious (EV): HKU\.DEFAULT\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\.DEFAULT\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-18\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-18\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-19\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-19\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-20\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-20\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-19\..\Environment: [TEMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-19\..\Environment: [TMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-20\..\Environment: [TEMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-20\..\Environment: [TMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O22 - Tasks: UpdateTorrent - C:\Users\Вадим\AppData\Roaming\utorrent\client\uTorrentClients.exe /T (file missing)
O26 - Debugger: HKLM\..\CompatTelRunner.exe: [Debugger] = C:\Windows\System32\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\DeviceCensus.exe: [Debugger] = C:\Windows\system32\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\GWX.exe: [Debugger] = C:\Windows\system32\systray.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\SecHealthUI.exe: [Debugger] = C:\Windows\system32\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\SmartScreen.exe: [Debugger] = C:\Windows\system32\systray.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\upfc.exe: [Debugger] = C:\Windows\\System32\\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\WaaSMedicAgent.exe: [Debugger] = C:\Windows\\System32\\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\wsqmcons.exe: [Debugger] = C:\Windows\System32\systray.exe (sign: 'Microsoft')
Перезагрузите компьютер.

4.
Удалите старые и соберите новые логи FRST.txt и Addition.txt
 
Пока смотрю логи ещё вопросы:
Система - вероятно сборка или были использованы некие твики для отключения телеметрии, обновлений и т.п., верно?
Какие симптомы работы системы сейчас наблюдаются?
Возможно. Сборка неофициальная. Стабильно работает. Но когда хочу что то установить, то бывают ошибки. В параметрах Windows много ошибок. Я администратор.
1784894917943.webp

1784894953131.webp

1784894978654.webp

1784894989287.webp

1784895012980.webp

Это не все. В других вкладках подобные сообщения.
 
Понятно, спасибо.
Выполните 4 пункта из моего предыдущего сообщения.
 
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    HKLM\...\Policies\Explorer: [SettingsPageVisibility] hide:mobile-devices;mobile-devices-addphone;mobile-devices-addphone-direct;workplace;maps;maps-downloadmaps;search-permissions;cortana-windowssearch;search-moredetails;privacy-speechtyping;privacy-gen (the data entry has 557 more characters).
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Restriction <==== ATTENTION
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\...\Run: [proxy-sdk] => ;"C:\Users\�����\AppData\Local\proxy-sdk\proxy-sdk.exe" (No File)
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\...\Run: [Wargaming.net Game Center] => ;"C:\Program Files\Wargaming.net\GameCenter\wgc.exe" --background (No File)
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\...\Run: [Firefox Browser] => ;C:\Firefox\X-Firefox.exe (No File)
    IFEO\aitstatic.exe: [Debugger] C:\Windows\System32\taskkill.exe
    GroupPolicy: Restriction - Edge <==== ATTENTION
    GroupPolicy\User: Restriction - Edge <==== ATTENTION
    Policies: C:\ProgramData\NTUSER.pol: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\BraveSoftware\Brave: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Vivaldi: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\YandexBrowser: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-20\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-1004\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-500\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    S2 BITS_bkp; C:\Windows\System32\qmgr.dll [1481728 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S3 dosvc_bkp; C:\Windows\system32\dosvc.dll [1534976 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S3 UsoSvc_bkp; C:\Windows\system32\usosvc.dll [583168 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S3 WaaSMedicSvc_bkp; C:\Windows\System32\WaaSMedicSvc.dll [434176 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    U3 wuauserv_bkp; C:\Windows\system32\wuaueng.dll [3441152 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S2 iTopEasyDesktopService; "C:\Program Files\iTop Easy Desktop\IEDService.exe" (No File)
    2026-05-25 17:02 - 2026-05-25 17:02 - 000000945 _____ () C:\Users\Вадим\setup.dat
    2026-05-25 17:05 - 2026-06-07 09:14 - 000000945 _____ () C:\Users\Вадим\uTorrentClients.dat
    AlternateDataStreams: C:\ProgramData:800b7686 [1326]
    AlternateDataStreams: C:\ProgramData:DNS [40]
    AlternateDataStreams: C:\Users\All Users:800b7686 [1326]
    AlternateDataStreams: C:\Users\All Users:DNS [40]
    AlternateDataStreams: C:\Users\Все пользователи:800b7686 [1326]
    AlternateDataStreams: C:\Users\Все пользователи:DNS [40]
    AlternateDataStreams: C:\ProgramData\Application Data:800b7686 [1326]
    AlternateDataStreams: C:\ProgramData\Application Data:DNS [40]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:800b7686 [1326]
    AlternateDataStreams: C:\Users\Public\desktop.ini:WinDeviceId [64]
    AlternateDataStreams: C:\Users\Вадим\Application Data:800b7686 [1326]
    AlternateDataStreams: C:\Users\Вадим\Application Data:DNS [40]
    AlternateDataStreams: C:\Users\Вадим\AppData\Roaming:800b7686 [1326]
    AlternateDataStreams: C:\Users\Вадим\AppData\Roaming:DNS [40]
    AlternateDataStreams: C:\Users\Вадим\Documents\GTA San Andreas User Files:800b7686 [1326]
    FirewallRules: [{60E6D465-398E-4850-BE86-7EF7620A2377}] => (Block) C:\windows\system32\svchost.exe (Microsoft Windows Publisher -> Microsoft Corporation)
    FirewallRules: [{CE98EA7B-9139-4C0E-8CD4-1F597AD319D8}] => (Block) C:\Windows\system32\notepad.exe (Microsoft Windows -> Microsoft Corporation)
    FirewallRules: [{FF936A33-87F7-4DBD-82D5-88A778410DF6}] => (Block) C:\Windows\system32\regsvr32.exe
    FirewallRules: [{5A84E672-39A5-4DF5-8EF7-C8394630DE5E}] => (Block) C:\Windows\system32\calc.exe (Microsoft Windows -> Microsoft Corporation)
    FirewallRules: [{380F9F86-D96A-4B6C-A2B7-8D389C4A8156}] => (Block) C:\Windows\system32\mshta.exe (Microsoft Windows -> Microsoft Corporation)
    FirewallRules: [{3F1A5EB6-C460-4C63-9DAA-714FB7C7685C}] => (Block) C:\Windows\system32\wscript.exe
    FirewallRules: [{8D6E7AC5-1CAB-4914-BA1D-0C49F8297943}] => (Block) C:\Windows\system32\cscript.exe
    FirewallRules: [{3D8B91CA-5063-4152-BD62-14939891EF6A}] => (Block) C:\Windows\system32\hh.exe => No File
    FirewallRules: [{50099478-833E-4A31-9B6C-57F6AF798887}] => (Block) C:\Windows\SystemApps\Microsoft.Windows.ContentDeliveryManager_cw5n1h2txyewy\ContentDeliveryManager.Background.dll (Microsoft Windows -> )
    FirewallRules: [{FE78E4CF-64E7-4A53-8DAE-5A3E2243818E}] => (Block) C:\Windows\SystemApps\Microsoft.Windows.ContentDeliveryManager_cw5n1h2txyewy\ContentDeliveryManager.Background.dll (Microsoft Windows -> )
    FirewallRules: [{730E3FD4-8EF8-47FD-BF29-B7D74602A942}] => (Block) C:\windows\system32\svchost.exe (Microsoft Windows Publisher -> Microsoft Corporation)
    FirewallRules: [{A1E7C3F0-5C23-4989-A9E2-BE1E184CD2E1}] => (Block) C:\windows\system32\svchost.exe (Microsoft Windows Publisher -> Microsoft Corporation)
    FirewallRules: [{1CB9876C-C366-4900-A2E4-AC1727B868BA}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{2C05ECC1-1CCC-4F8C-945A-AC671BC68CE7}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{D6C75C74-9B7B-4212-B9BC-6132AB1D5076}] => (Block) C:\Windows\System32\smartscreen.exe => No File
    FirewallRules: [{7B8EB340-0582-4FEB-AA6D-0F34E96CC6B7}] => (Block) C:\Windows\System32\smartscreen.exe => No File
    FirewallRules: [{7D424126-1A39-4920-BE8D-FA27F881B625}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{B6C82674-1895-4225-8342-910C07DC5248}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{A01D0A06-114B-43B2-B4EA-81C53F0D5067}] => (Allow) C:\Users\Вадим\MediaGet2\mediaget.exe => No File
    FirewallRules: [{A8E18830-E51A-4BC3-8F25-49E641FA1B62}] => (Allow) C:\Users\Вадим\MediaGet2\mediaget.exe => No File
    FirewallRules: [{4C4B433C-8321-4087-B456-84DE545FEB7D}] => (Allow) C:\Users\Вадим\MediaGet2\QtWebEngineProcess.exe => No File
    FirewallRules: [{EAE3B88D-519D-4D7D-8562-7D26F55CFF37}] => (Allow) C:\Users\Вадим\MediaGet2\QtWebEngineProcess.exe => No File
    cmd: DISM.exe /Online /Cleanup-image /Restorehealth
    cmd: sfc /scannow
    cmd: winmgmt /salvagerepository
    cmd: winmgmt /verifyrepository
    cmd: "%WINDIR%\SYSTEM32\lodctr.exe" /R
    cmd: "%WINDIR%\SysWOW64\lodctr.exe" /R
    cmd: "%WINDIR%\SYSTEM32\lodctr.exe" /R
    cmd: "%WINDIR%\SysWOW64\lodctr.exe" /R
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора (если уже его закрыли).
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Скачайте этот архив, запустите последовательно твики реестра, соглашаясь с внесением изменений.
 
  • Like
Реакции: akok
Назад
Сверху Снизу