Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Как удалить BitCoin Miner? (http://forum.oszone.net/showthread.php?t=309869)

SawyerAfk 02-01-2016 02:33 2590446

Как удалить BitCoin Miner?
 
Вложений: 1
Недавно куллер видеокарты начал сильно шуметь, сначала грешил на пыль, почистил всё, но это не помогло. Подумал, что проблема может быть в настройках драйвера, открыл каталист, там стояло ручное управление с ограничением в 50%, собственно кулер так и крутил на 50, хотя загрузки видеокарты не было. Поставил на автомат, он на пару секунд начинает нормально работать, а потом снова возвращается в ручной режим и крутит на полную мощность (будь там 50% или 100). Просканировал куреитом, он нашел несколько биткоин майнеров, вроде удалил их, но на деле они остались в системе. Повторное сканирование ничего уже не обнаружило. В процессах есть несколько странных названий, которые не завершаются, так как отказано в доступе. Кроме того грузят и ЦП.

Имя файлов в диспетчере задач:
sIi5bZCIx3QgIVM.exe
Qlu3QA4z.exe
ry7c6m7u.exe

iskander-k 02-01-2016 10:40 2590465

Логи дайте http://forum.oszone.net/thread-98169.html

SawyerAfk 02-01-2016 14:03 2590513

Вложений: 1
iskander-k, вот

Sandor 02-01-2016 19:02 2590581

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe','');
 QuarantineFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico', '');
 QuarantineFile('C:\Users\Администратор\Favorites\Links\Интернет.url', '');
 DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk','32');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk','32');
 DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico','32');
 DeleteFile('C:\Users\Администратор\Favorites\Links\Интернет.url','32');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe','32');
 DeleteFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', '32');
 DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', '32');
 DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', '32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AdobeManager');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

SawyerAfk 03-01-2016 10:01 2590676

Вложений: 1
После запуска RSIT выберите в выпадающем списке проверку за последние 3 месяца, после чего нажмите кнопку "Далее" ("Continue"). При первом запуске сборке также может выйти запрос о принятие лицензионного соглашения HiJackThis, нажмите ""I Accept" (принять).

У меня, кстати, ничего такого не было

regist 03-01-2016 12:31 2590719

Профиксите в HijackThis
Код:

O22 - ScheduledTask: (Ready) {0E406491-5475-4D85-817F-4A365C09845E} - {root} - C:\Users\Администратор\Downloads\dxwebsetup(1).exe  (no file)
O22 - ScheduledTask: (Ready) {311AF9E1-906A-4D3D-A99D-516E1BE6F413} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe  (no file)
O22 - ScheduledTask: (Ready) {3C5AB878-7185-46E3-B564-36A9896A8995} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe  (no file)

- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:
Код:

C:\Users\Kick\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\µTorrent.lnk
C:\Users\Kick\AppData\Roaming\Microsoft\Windows\Start Menu\µTorrent.lnk
C:\Users\Kick\Desktop\UV Sound Recorder.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Total War Rome 2 - EE.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Viber.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Fraps\Fraps.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\GitHub, Inc\Git Shell.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\OsmosDemo.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\readme.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\Uninstall.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Saints Row Gat out of Hell.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AMD Gaming Evolved\AMD Gaming Evolved.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Запустить Total War Rome 2 - Emperor Edition.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Удалить Total War Rome 2 - Emperor Edition.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Открыть Coop-Land.ru.lnk
D:\games\Dying Light\Посетить Coop-Land.ru.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Руководство запуска по сети - Dying Light.lnk
D:\games\Dying Light\Site.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Удалить Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Eidos\Tomb Raider - Legend\Readme.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Dying Light\Играть Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Tomb Raider\Играть Tomb Raider.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Томбовский рейдер III\Деинсталляция игры.lnk

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

SawyerAfk 04-01-2016 14:52 2591068

Решил проблему переустановкой вин 7 на вин 10, всем спасибо за ответы :)


Время: 14:41.

Время: 14:41.
© OSzone.net 2001-