Решена Вирус taskhost.exe и audiodg.exe

Анастасия О.

Новый пользователь
Сообщения
9
Реакции
1
Здравствуйте. Несколько раз устанавливала офис со сторонних ресурсов и наткнулась на троян и майнер.

Процессор греется до 80-90°, edc cpu достигает до 100%. Когда захожу в диспетчер задач, нагруженность ЦП выдает в сотку, через секунду снижается до 3%. Потом диспетчер вырубается. При поиске в опере dr web или форумов по проблеме браузер выключается.

Установила dr web, сначала показывал 6 угроз, половину поместила в карантин, что-то удалила, файлы с taskhost вылечила. При перезагрузке пк проблема остается, но выдает уже 4 угрозы: audiodg.exe, taskhost.exe (2 штуки) и taskhostw.exe

В диспетчере задач есть процесс Realtek HD Audio, на который ссылается dr web. Путь ведет в programdata, но папка тоже сразу закрывается. При снятии задачи чеоез время запускается сама снова.

С 1 скрина оставила действия на карантин и лечение снова (таскхосты выдали ошибку лечения)

Отчет получился большим, прикрепляю его в облаке — cureit.log

2 скрин — вирусный процесс в диспетчере задач.

Помогите, пожалуйста, сама не знаю как все полностью почистить.
 

Вложения

  • IMG_20240608_015531_747.webp
    IMG_20240608_015531_747.webp
    27.6 KB · Просмотры: 22
  • IMG_20240608_015534_052.webp
    IMG_20240608_015534_052.webp
    95.1 KB · Просмотры: 30
Здравствуйте!

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите CollectionLog Автологером по правилам раздела - Правила оформления запроса о помощи
 
Вирус не дает программе AV block remover запуститься даже после переименования и запуска через другие папки (не рабочий стол и загрузки)
 
Получилось сделать немного по-другому: сначала закрыла вирусные процессы в диспетчере задач (realtek hd audio, com surrogate (audiodg.exe), runtime broker), а затем (пока процессы не возобновились) удалила содержимое соответствующих папок (WindowsTasks, Realtek (они находились в programdata - скрытые) через Total commander. До этого при удалении файлы появлялись снова, но после закрытия процессов не появлялись. В папке WindowsTask оставался файл, который удалению сопротивлялся - уже открыт и используется - WinRing0x64 типом sys

После удаления диспетчер задач и браузер сами не закрываются, процессор не так сильно греется. Но при закрытии и повторном включении диспетчера все равно сначала показывает 70% загруженности и резко спадает до 2%.

Также после этого получилось запустить AV br и сделать все по вашим рекомендациям. Логи прикрепляю

Хочу отметить, что до запуска av br в total commander отображалось множество скрытых папок в programdata (даты создания совпадают с попытками установки офиса...), доступа для просмотра у меня к ним не было, все они имели названия антивирусов - касперский, гриззли и др., сейчас их нет. А в вирусной папке WindowsTask пропал файл WinRing0x64

Процессор так же меньше нагревается, но остается проблема со входом в диспетчер задач - сначала показывает, что он загружен на 70%, через секунду спадает до 3%. Или это нормальное явление?
 

Вложения

Или это нормальное явление?
Да, это нормальное явление.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Еще после запуска ПК теперь автоматически вылезает вот такая запись в блокноте, кажется, после работы AV br.
Почитала, что это может быть связано со снятием атрибута скрытый с файла desktop.ini, но у меня такие файлы на рабочем столе не отображаются. Не совсем понимаю, что это, и по каким причинам так получилось
 

Вложения

  • 1717951334737.webp
    1717951334737.webp
    10.1 KB · Просмотры: 20
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\ReaItekHD\taskhostw.exe (Нет файла) <==== ВНИМАНИЕ
    HKLM-x32\...\Run: [LWS] => D:\LWS\Webcam Software\LWS.exe -hide (Нет файла)
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-4205813208-3629173381-1207472060-1001\...\MountPoints2: {a18f1b97-bfa7-11eb-b14f-2cf05d84bb38} - "E:\HiSuiteDownLoader.exe" 
    HKU\S-1-5-21-4205813208-3629173381-1207472060-1001\...\MountPoints2: {a856fc3d-5b65-11ec-b208-2cf05d84bb38} - "E:\HiSuiteDownLoader.exe" 
    Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Отправка в OneNote.lnk [2022-05-12]
    ShortcutTarget: Отправка в OneNote.lnk -> C:\Program Files (x86)\Microsoft Office\root\Office16\ONENOTEM.EXE (Нет файла)
    HKU\S-1-5-21-4205813208-3629173381-1207472060-1001\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-4205813208-3629173381-1207472060-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    Folder: C:\dsjkfndsjkfs
    2024-05-28 19:32 - 2024-05-28 19:32 - 000000000 __SHD C:\Program Files\ReasonLabs
    2024-05-28 19:32 - 2024-05-28 19:32 - 000000000 __SHD C:\Program Files (x86)\Wise
    2024-05-28 19:30 - 2024-06-09 02:12 - 000000000 ____D C:\ProgramData\WindowsTask
    AlternateDataStreams: C:\ProgramData\AMDAutoUpdate.log:24629E69DD [3442]
    AlternateDataStreams: C:\ProgramData\AMDAutoUpdate.log:5AFFBDE7FB [3442]
    AlternateDataStreams: C:\ProgramData\catcache3.bin:0C23A85016 [3442]
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer1.log:F107EE40EF [3442]
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer1.log_backup1:2DD1EC5C91 [3442]
    AlternateDataStreams: C:\ProgramData\NVDisplay.ContainerLocalSystem.log:5ACBC90093 [3442]
    AlternateDataStreams: C:\ProgramData\NVDisplay.ContainerLocalSystem.log_backup1:A416BDA264 [3442]
    AlternateDataStreams: C:\ProgramData\NVDisplayContainerWatchdog.log:204739A7F2 [3442]
    AlternateDataStreams: C:\ProgramData\NVDisplayContainerWatchdog.log_backup1:C3CA1050CA [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Access 2016.lnk:B76C4E1157 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Illustrator 2024.lnk:B74CC70858 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Lightroom Classic.lnk:18E2F37545 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop 2022.lnk:638138415C [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel 2016.lnk:F9B57EE960 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\FACEIT AC.lnk:550995E265 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook 2016.lnk:21BFFA7D5A [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PC Health Check.lnk:F20EF51E1F [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint 2016.lnk:E033AD74A8 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word 2016.lnk:65270D1A26 [3442]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [8892]
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Все исключения Защитника (со скрина) получилось удалить. Сейчас никаких проблем, вроде бы, не наблюдается.

Хотелось бы уточнить несколько моментов, т.к. с разных ресурсов собрала разные мнения (извините, если вопросы покажутся глупыми):
1) Скажите, пожалуйста, если я вставляла внешний накопитель (жесткий диск) в ПК во время его заражения, мог ли и сам жесткий диск заразиться вирусом? Безопасно ли сейчас подключать его к чистой системе?
2) Стоит ли всё таки на всякий случай переустанавливать винду? Некоторые пишут, что даже после лечения лучше поступить таким образом, но есть ли в этом смысл?
 

Вложения

  • 1717956737761.webp
    1717956737761.webp
    18.6 KB · Просмотры: 22
Скажите, пожалуйста, если я вставляла внешний накопитель (жесткий диск) в ПК во время его заражения, мог ли и сам жесткий диск заразиться вирусом? Безопасно ли сейчас подключать его к чистой системе?
не с этим майнером, для успокоения можно проверить сканером по требованию. KVRT или Cureit!
2) Стоит ли всё таки на всякий случай переустанавливать винду? Некоторые пишут, что даже после лечения лучше поступить таким образом, но есть ли в этом смысл?
Смысла нет, до лечения да, смысл был.

Исключения уже утром почистим.
 
Согласен с коллегой.
По внешнему диску - вот ссылки на KVRT и на CureIt.

В завершение, пожалуйста:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Исправьте по возможности:

Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^

Так ли страшен Контроль учётных записей


NVIDIA GeForce Experience 3.26.0.154 v.3.26.0.154 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.36.32532 v.14.36.32532.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.36.32532 v.14.36.32532.0 Внимание! Скачать обновления
WinRAR 6.02 (64-разрядная) v.6.02.0 Внимание! Скачать обновления
Discord v.1.0.9007 Внимание! Скачать обновления
Zoom v.5.16.10 (26186) Внимание! Скачать обновления
µTorrent v.3.6.0.47084 Внимание! Клиент сети P2P с рекламным модулем!.
Java 8 Update 51 (64-bit) v.8.0.510 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-x64.exe - Windows Offline (64-bit))^
Opera Stable 110.0.5130.49 v.110.0.5130.49 Внимание! Скачать обновления
^Проверьте обновления через меню Обновление и восстановление!^


Читайте Рекомендации после удаления вредоносного ПО
 
Последнее редактирование:
Назад
Сверху Снизу