Показано с 1 по 7 из 7.

Вирус майнер (заявка № 228316)

  1. #1
    Junior Member Репутация
    Регистрация
    09.09.2023
    Сообщений
    3
    Вес репутации
    3

    Вирус майнер

    За непродолжительное время при скачивании какого то ПО, скорее всего KMSAuto с сайта kms-auto.cc, обнаруживал в системе вирус майнер, один раз из за него уже переустанавливал систему, так как использование антивирусных утилит не помогло, после сканирования системы и удаления файлов вируса, при перезагрузке майнер появлялся вновь. Второй раз пролечил Dr.WEB Cureit, антивирусом AVG и тупым удалением фалов в папках системы, жду последствия) Лог с автологера во вложении.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,286
    Вес репутации
    378
    Уважаемый(ая) Chasch, спасибо за обращение на наш форум!

    Помощь при заражении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,576
    Вес репутации
    1061
    Запустите HijackThis, расположенный в папке Autologger и пофиксите только эти строки:
    Код:
    O4 - HKCU\..\StartupApproved\Run: [uFiler] = "C:\Program Files (x86)\uFiler\uFiler.exe" -autorun (file missing) (2023/08/26)
    O4 - HKLM\..\StartupApproved\Run: [Realtek HD Audio] = C:\ProgramData\RealtekHD\taskhostw.exe (file missing) (2023/09/09)
    O7 - Policy: *\..\Policies\Explorer\DisallowRun: Fix all
    O7 - Policy: HKCU\..\Windows\Explorer: [DisableNotificationCenter ] = 1
    Скачайте, распакуйте и запустите утилиту AV block remove, следуйте инструкциям. Если не запустится - переименуйте файл. Не поможет - запустите из безопасного режима с поддержкой сети.
    Файл AV_block_remove_дата_время.log из папки с программы прикрепите к своему сообщению.

    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    09.09.2023
    Сообщений
    3
    Вес репутации
    3

    Продолжение борьбы с майнером

    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Запустите HijackThis, расположенный в папке Autologger и пофиксите только эти строки:
    Код:
    O4 - HKCU\..\StartupApproved\Run: [uFiler] = "C:\Program Files (x86)\uFiler\uFiler.exe" -autorun (file missing) (2023/08/26)
    O4 - HKLM\..\StartupApproved\Run: [Realtek HD Audio] = C:\ProgramData\RealtekHD\taskhostw.exe (file missing) (2023/09/09)
    O7 - Policy: *\..\Policies\Explorer\DisallowRun: Fix all
    O7 - Policy: HKCU\..\Windows\Explorer: [DisableNotificationCenter ] = 1
    Скачайте, распакуйте и запустите утилиту AV block remove, следуйте инструкциям. Если не запустится - переименуйте файл. Не поможет - запустите из безопасного режима с поддержкой сети.
    Файл AV_block_remove_дата_время.log из папки с программы прикрепите к своему сообщению.

    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).


    Строки пофиксил, запрашиваемые логи во вложении)
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,576
    Вес репутации
    1061
    information

    Уведомление

    Не нужно полностью цитировать сообщения, просто пишите в окне "Быстрый ответ".



    Выделите и скопируйте в буфер обмена следующий код:
    Код:
    Start::
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    File: C:\Windows\system32\rfxvmt.dll
    Unlock: C:\Users\uresh\AppData\Roaming\Sysfiles
    Folder: C:\Users\uresh\AppData\Roaming\Sysfiles
    2023-09-09 11:57 - 2023-09-09 11:57 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
    2023-09-09 11:57 - 2023-09-09 11:57 - 000000000 __SHD C:\Users\uresh\AppData\Roaming\Sysfiles
    2023-09-08 10:54 - 2023-09-08 10:54 - 779850129 _____ C:\Windows\MEMORY.DMP
    2023-09-08 10:54 - 2023-09-08 10:54 - 001466140 _____ C:\Windows\Minidump\090823-10687-01.dmp
    Reboot:
    End::
    Запустите FRST.EXE/FRST64.EXE, нажмите один раз Исправить и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    09.09.2023
    Сообщений
    3
    Вес репутации
    3
    C:\Windows\system32\rfxvmt.dll
    Файл не подписан
    MD5: E3E4492E2C871F65B5CEA8F1A14164E2
    Дата создания и изменения: 2023-09-09 11:57 - 2023-09-09 11:57
    Размер: 000037376
    Атрибуты: ----A
    Название Компании : Microsoft Corporation
    Внутренний Имя: rfxvmt.dll
    Оригинальный Имя: rfxvmt.dll
    Продукт: Microsoft® Windows® Operating System
    Описание: Microsoft RemoteFX VM Transport
    Файл Версия: 10.0.15063.0 (WinBuild.160101.0800)
    Продукт Версия: 10.0.15063.0
    Авторское право: © Microsoft Corporation. All rights reserved.
    VirusTotal: https://www.virustotal.com/gui/file/...b30-1688214050

    ====== Конец от File: ======

    "C:\Users\uresh\AppData\Roaming\Sysfiles" => был разблокирован

    ========================= Folder: C:\Users\uresh\AppData\Roaming\Sysfiles ========================


    ====== Конец от Folder: ======

    C:\Windows\system32\rfxvmt.dll => успешно перемещены

    "C:\Users\uresh\AppData\Roaming\Sysfiles" Папка переместить:

    C:\Users\uresh\AppData\Roaming\Sysfiles => успешно перемещены
    C:\Windows\MEMORY.DMP => успешно перемещены
    C:\Windows\Minidump\090823-10687-01.dmp => успешно перемещены


    Системе требуется перезагрузка.

    ==== Конец от Fixlog 17:02:01 ====

    - - - - -Добавлено - - - - -

    лог Fixlog.txt скинул

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,576
    Вес репутации
    1061
    Fixlog.txt лучше было вложением.

    Порядок, остатки майнера зачистили.

    Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Логи, карантин и другие файлы, созданные программой, будут удалены.
    Компьютер перезагрузится.
    WBR,
    Vadim

Похожие темы

  1. Вирус майнер грузит систему
    От mur2012 в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 18.09.2014, 19:14
  2. Ответов: 8
    Последнее сообщение: 07.09.2014, 21:25
  3. Вирус-майнер.
    От oswvld в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 06.07.2014, 01:09
  4. Ответов: 7
    Последнее сообщение: 04.03.2014, 21:54

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00179 seconds with 18 queries