Решена Последствия майнера

Переводчик Google

GDasher

Новый пользователь
Сообщения
9
Реакции
0
Вот файлы после скана.
Могу ли я получить fixlist.txt?
 

Вложения

Здравствуйте!

Прочтите, пожалуйста, Правила оформления запроса о помощи
Не помешает описание в чем именно выражается проблема.
Здравствуйте, спасибо за совет. У меня стоял майнер и с помощью Malwarebytes я удалил его, но последствия остались большие. Поэтому я бы хотел устранить их.
 

Вложения

Пока смотрю логи ещё вопросы:
Система - вероятно сборка или были использованы некие твики для отключения телеметрии, обновлений и т.п., верно?
Какие симптомы плохой работы системы сейчас наблюдаются?
 
Последнее редактирование:
1.
Через Параметры -> Приложения деинсталлируйте ложный uTorrentClients 2.8.7
Не получится стандартно, удалите принудительно через Uninstall Tool или с помощью Geek Uninstaller

2.
Файл Check_Browser_Lnk.log
из папки
...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.

move.gif


Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

3.
"Пофиксите" в HijackThis только следующие строки:
Код:
O4 - HKLM\..\Session Manager: [BootExecute] = (no file)
O6 - IE Policy: HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKU\S-1-5-19\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKU\S-1-5-20\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorUser] = 0
O7 - Suspicious (EV): HKU\.DEFAULT\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\.DEFAULT\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-18\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-18\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-19\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-19\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-20\Environment: [TEMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - Suspicious (EV): HKU\S-1-5-20\Environment: [TMP] C:\Users\Kirill\AppData\Local\Temp (file missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-19\..\Environment: [TEMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-19\..\Environment: [TMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-20\..\Environment: [TEMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O7 - TroubleShooting: (EV) HKU\S-1-5-20\..\Environment: [TMP] = C:\Users\Kirill\AppData\Local\Temp (folder missing)
O22 - Tasks: UpdateTorrent - C:\Users\Вадим\AppData\Roaming\utorrent\client\uTorrentClients.exe /T (file missing)
O26 - Debugger: HKLM\..\CompatTelRunner.exe: [Debugger] = C:\Windows\System32\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\DeviceCensus.exe: [Debugger] = C:\Windows\system32\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\GWX.exe: [Debugger] = C:\Windows\system32\systray.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\SecHealthUI.exe: [Debugger] = C:\Windows\system32\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\SmartScreen.exe: [Debugger] = C:\Windows\system32\systray.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\upfc.exe: [Debugger] = C:\Windows\\System32\\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\WaaSMedicAgent.exe: [Debugger] = C:\Windows\\System32\\taskkill.exe (sign: 'Microsoft')
O26 - Debugger: HKLM\..\wsqmcons.exe: [Debugger] = C:\Windows\System32\systray.exe (sign: 'Microsoft')
Перезагрузите компьютер.

4.
Удалите старые и соберите новые логи FRST.txt и Addition.txt
 
Пока смотрю логи ещё вопросы:
Система - вероятно сборка или были использованы некие твики для отключения телеметрии, обновлений и т.п., верно?
Какие симптомы работы системы сейчас наблюдаются?
Возможно. Сборка неофициальная. Стабильно работает. Но когда хочу что то установить, то бывают ошибки. В параметрах Windows много ошибок. Я администратор.
1784894917943.webp

1784894953131.webp

1784894978654.webp

1784894989287.webp

1784895012980.webp

Это не все. В других вкладках подобные сообщения.
 
Понятно, спасибо.
Выполните 4 пункта из моего предыдущего сообщения.
 
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    HKLM\...\Policies\Explorer: [SettingsPageVisibility] hide:mobile-devices;mobile-devices-addphone;mobile-devices-addphone-direct;workplace;maps;maps-downloadmaps;search-permissions;cortana-windowssearch;search-moredetails;privacy-speechtyping;privacy-gen (the data entry has 557 more characters).
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Restriction <==== ATTENTION
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\...\Run: [proxy-sdk] => ;"C:\Users\�����\AppData\Local\proxy-sdk\proxy-sdk.exe" (No File)
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\...\Run: [Wargaming.net Game Center] => ;"C:\Program Files\Wargaming.net\GameCenter\wgc.exe" --background (No File)
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\...\Run: [Firefox Browser] => ;C:\Firefox\X-Firefox.exe (No File)
    IFEO\aitstatic.exe: [Debugger] C:\Windows\System32\taskkill.exe
    GroupPolicy: Restriction - Edge <==== ATTENTION
    GroupPolicy\User: Restriction - Edge <==== ATTENTION
    Policies: C:\ProgramData\NTUSER.pol: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\BraveSoftware\Brave: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Vivaldi: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\YandexBrowser: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3: <==== ATTENTION (Restriction - Zones)
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-20\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-1002\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-1004\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-2187393040-49871323-1690795741-500\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    S2 BITS_bkp; C:\Windows\System32\qmgr.dll [1481728 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S3 dosvc_bkp; C:\Windows\system32\dosvc.dll [1534976 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S3 UsoSvc_bkp; C:\Windows\system32\usosvc.dll [583168 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S3 WaaSMedicSvc_bkp; C:\Windows\System32\WaaSMedicSvc.dll [434176 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    U3 wuauserv_bkp; C:\Windows\system32\wuaueng.dll [3441152 2025-11-22] (Microsoft Windows -> Microsoft Corporation)
    S2 iTopEasyDesktopService; "C:\Program Files\iTop Easy Desktop\IEDService.exe" (No File)
    2026-05-25 17:02 - 2026-05-25 17:02 - 000000945 _____ () C:\Users\Вадим\setup.dat
    2026-05-25 17:05 - 2026-06-07 09:14 - 000000945 _____ () C:\Users\Вадим\uTorrentClients.dat
    AlternateDataStreams: C:\ProgramData:800b7686 [1326]
    AlternateDataStreams: C:\ProgramData:DNS [40]
    AlternateDataStreams: C:\Users\All Users:800b7686 [1326]
    AlternateDataStreams: C:\Users\All Users:DNS [40]
    AlternateDataStreams: C:\Users\Все пользователи:800b7686 [1326]
    AlternateDataStreams: C:\Users\Все пользователи:DNS [40]
    AlternateDataStreams: C:\ProgramData\Application Data:800b7686 [1326]
    AlternateDataStreams: C:\ProgramData\Application Data:DNS [40]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:800b7686 [1326]
    AlternateDataStreams: C:\Users\Public\desktop.ini:WinDeviceId [64]
    AlternateDataStreams: C:\Users\Вадим\Application Data:800b7686 [1326]
    AlternateDataStreams: C:\Users\Вадим\Application Data:DNS [40]
    AlternateDataStreams: C:\Users\Вадим\AppData\Roaming:800b7686 [1326]
    AlternateDataStreams: C:\Users\Вадим\AppData\Roaming:DNS [40]
    AlternateDataStreams: C:\Users\Вадим\Documents\GTA San Andreas User Files:800b7686 [1326]
    FirewallRules: [{60E6D465-398E-4850-BE86-7EF7620A2377}] => (Block) C:\windows\system32\svchost.exe (Microsoft Windows Publisher -> Microsoft Corporation)
    FirewallRules: [{CE98EA7B-9139-4C0E-8CD4-1F597AD319D8}] => (Block) C:\Windows\system32\notepad.exe (Microsoft Windows -> Microsoft Corporation)
    FirewallRules: [{FF936A33-87F7-4DBD-82D5-88A778410DF6}] => (Block) C:\Windows\system32\regsvr32.exe
    FirewallRules: [{5A84E672-39A5-4DF5-8EF7-C8394630DE5E}] => (Block) C:\Windows\system32\calc.exe (Microsoft Windows -> Microsoft Corporation)
    FirewallRules: [{380F9F86-D96A-4B6C-A2B7-8D389C4A8156}] => (Block) C:\Windows\system32\mshta.exe (Microsoft Windows -> Microsoft Corporation)
    FirewallRules: [{3F1A5EB6-C460-4C63-9DAA-714FB7C7685C}] => (Block) C:\Windows\system32\wscript.exe
    FirewallRules: [{8D6E7AC5-1CAB-4914-BA1D-0C49F8297943}] => (Block) C:\Windows\system32\cscript.exe
    FirewallRules: [{3D8B91CA-5063-4152-BD62-14939891EF6A}] => (Block) C:\Windows\system32\hh.exe => No File
    FirewallRules: [{50099478-833E-4A31-9B6C-57F6AF798887}] => (Block) C:\Windows\SystemApps\Microsoft.Windows.ContentDeliveryManager_cw5n1h2txyewy\ContentDeliveryManager.Background.dll (Microsoft Windows -> )
    FirewallRules: [{FE78E4CF-64E7-4A53-8DAE-5A3E2243818E}] => (Block) C:\Windows\SystemApps\Microsoft.Windows.ContentDeliveryManager_cw5n1h2txyewy\ContentDeliveryManager.Background.dll (Microsoft Windows -> )
    FirewallRules: [{730E3FD4-8EF8-47FD-BF29-B7D74602A942}] => (Block) C:\windows\system32\svchost.exe (Microsoft Windows Publisher -> Microsoft Corporation)
    FirewallRules: [{A1E7C3F0-5C23-4989-A9E2-BE1E184CD2E1}] => (Block) C:\windows\system32\svchost.exe (Microsoft Windows Publisher -> Microsoft Corporation)
    FirewallRules: [{1CB9876C-C366-4900-A2E4-AC1727B868BA}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{2C05ECC1-1CCC-4F8C-945A-AC671BC68CE7}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{D6C75C74-9B7B-4212-B9BC-6132AB1D5076}] => (Block) C:\Windows\System32\smartscreen.exe => No File
    FirewallRules: [{7B8EB340-0582-4FEB-AA6D-0F34E96CC6B7}] => (Block) C:\Windows\System32\smartscreen.exe => No File
    FirewallRules: [{7D424126-1A39-4920-BE8D-FA27F881B625}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{B6C82674-1895-4225-8342-910C07DC5248}] => (Block) C:\windows\system32\CompatTelRunner.exe => No File
    FirewallRules: [{A01D0A06-114B-43B2-B4EA-81C53F0D5067}] => (Allow) C:\Users\Вадим\MediaGet2\mediaget.exe => No File
    FirewallRules: [{A8E18830-E51A-4BC3-8F25-49E641FA1B62}] => (Allow) C:\Users\Вадим\MediaGet2\mediaget.exe => No File
    FirewallRules: [{4C4B433C-8321-4087-B456-84DE545FEB7D}] => (Allow) C:\Users\Вадим\MediaGet2\QtWebEngineProcess.exe => No File
    FirewallRules: [{EAE3B88D-519D-4D7D-8562-7D26F55CFF37}] => (Allow) C:\Users\Вадим\MediaGet2\QtWebEngineProcess.exe => No File
    cmd: DISM.exe /Online /Cleanup-image /Restorehealth
    cmd: sfc /scannow
    cmd: winmgmt /salvagerepository
    cmd: winmgmt /verifyrepository
    cmd: "%WINDIR%\SYSTEM32\lodctr.exe" /R
    cmd: "%WINDIR%\SysWOW64\lodctr.exe" /R
    cmd: "%WINDIR%\SYSTEM32\lodctr.exe" /R
    cmd: "%WINDIR%\SysWOW64\lodctr.exe" /R
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора (если уже его закрыли).
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Скачайте этот архив, запустите последовательно твики реестра, соглашаясь с внесением изменений.
 
  • Like
Реакции: akok
Хорошо, в завершение, пожалуйста:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj (или с зеркала), сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Подумайте о переходе на актуальную версию системы, т.к.:
Расширенная поддержка закончилась Внимание! Скачать обновления
^Корпоративные версии обновляются установкой с DVD или Flash-носителя соответствующей редакции. На устройстве может отсутствовать возможность получать обновления, если его оборудование несовместимо, на нем нет актуальных драйверов или истек срок его поддержки, предоставляемой поставщиком вычислительной техники (OEM).^

Исправьте по возможности:
Malwarebytes version 5.6.1.257 v.5.6.1.257 Внимание! Скачать обновления
CrystalDiskInfo 9.9.1 v.9.9.1 Внимание! Скачать обновления
Git v.2.54.0 Внимание! Скачать обновления
Node.js v.24.14.0 Внимание! Скачать обновления
GitHub Desktop v.3.6.2 Внимание! Скачать обновления
Среда выполнения Microsoft Edge WebView2 Runtime v.148.0.3967.54 Внимание! Скачать обновления
^При ошибках обновления, удалите старую версию, скачайте и установите новую. Или переустановите браузер Microsoft Edge.^
WinRAR 7.13 (64-разрядная) v.7.13.0 Внимание! Скачать обновления
µTorrent v.3.6.0.47254 Внимание! Клиент сети P2P с рекламным модулем!
Java(TM) SE Development Kit 21.0.10 (64-bit) v.21.0.10.0 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jdk-26_windows-x64_bin.exe)^
AIMP v.v4.60.2153, 13.10.2019 Внимание! Скачать обновления
^Внимание! Данный установщик устанавливает сторонние программы. Снимайте галочки или нажимайте Отмена в соответствующих окнах установщика.^
Google Chrome v.150.0.7871.186 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
Yandex (All Users) v.26.4.5.646 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^

Читайте Рекомендации после удаления вредоносного ПО
 
Назад
Сверху Снизу