Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Загружен ЦП процессом MicrosoftHost.exe (http://forum.oszone.net/showthread.php?t=345075)

gogids4@vk 04-05-2020 13:05 2919876

Загружен ЦП процессом MicrosoftHost.exe
 
Загружен ЦП процессом MicrosoftHost.exe с параметрами "C:\ProgramData\WindowsTask\MicrosoftHost.exe -o stratum+tcp://185.139.69.167:3333 -u CPU_SOFTWARE --donate-level=1 -k -t4". Подскажите как удалить?

gogids4@vk 04-05-2020 13:19 2919879

Вложений: 1
СБорщик логов был запущен в безопасном режиме, только так смог запустить avz со скриптами

akok 04-05-2020 15:33 2919891

rdp wrapper и ree download manager используете?

C:\ProgramData\Windows\rutserv.exe - удаленное управление сами ставили? Если нет, то после лечения смените все пароли.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ из папки Autologger (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
  end;
 SetServiceStart('RManService', 4);
 QuarantineFile('C:\Programdata\RealtekHD\taskhostw.exe','');
 QuarantineFile('C:\ProgramData\RealtekHD\taskhostw.exe','');
 QuarantineFile('C:\ProgramData\Windows\rutserv.exe','');
 DeleteFile('C:\ProgramData\Windows\rutserv.exe','64');
 DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe','64');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\SystemC');
 DeleteService('RManService');
ClearHostsFile;
  BC_Activate;
  ExecuteSysClean;
  ExecuteRepair(6);
  ExecuteWizard('SCU', 2, 3, true);
 BC_ImportALL;
RebootWindows(true);
end.

Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

Код:

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма..

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код:

O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1
- Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. В обычном режиме.

gogids4@vk 04-05-2020 16:47 2919898

Free download manager использую

akok 04-05-2020 17:58 2919902

Хорошо. Ждем повторные логи.

gogids4@vk 04-05-2020 18:12 2919904

Вложений: 2
Выполнил все шаги, архив карантин был пустой. Остальные файлы прикрепляю

gogids4@vk 04-05-2020 18:15 2919906

Вложений: 1
Вроде не то выше загрузил

Sandor 04-05-2020 18:50 2919908

Через Панель управления (Параметры) - Удаление программ (Приложения и возможности) - удалите нежелательное ПО:
Цитата:

Driver Booster 7
Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

gogids4@vk 04-05-2020 18:57 2919909

Вложений: 2
Удалил Driver Booster 7 через панель и просканировал (с теми параметрами которые стояли по умолчанию)

Sandor 04-05-2020 19:04 2919911

Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    CreateRestorePoint:
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ATTENTION
    HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ATTENTION
    R3 TermService; %ProgramFiles%\RDP Wrapper\rdpwrap.dll [X] <==== ATTENTION (no ServiceDLL)
    CHR StartupUrls: Default -> "hxxp://mypoisk.su/"
    C:\ProgramData\RealtekHD\taskhostw.exe
    %ProgramFiles%\RDP Wrapper\rdpwrap.dll
    2020-05-04 01:20 - 2020-05-04 19:28 - 000000000 __SHD C:\ProgramData\RealtekHD
    2020-05-04 01:20 - 2020-05-04 19:28 - 000000000 __SHD C:\ProgramData\WindowsTask
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\rdp
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Windows
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Setup
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\RunDLL
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Norton
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\McAfee
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Kaspersky Lab Setup Files
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Kaspersky Lab
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\install
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\grizzly
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\ESET
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Doctor Web
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\AVAST Software
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\360safe
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\KVRT_Data
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\AdwCleaner
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\MB3Install
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Malwarebytes
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Indus
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Avira
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

gogids4@vk 04-05-2020 19:16 2919913

Вложений: 1
Выполнил

Sandor 04-05-2020 19:19 2919914

Фикс достаточно было выполнить один раз. Что с проблемой?

gogids4@vk 04-05-2020 19:22 2919915

проблема исчезла, ЦП больше не грузит! Спасибо!

Sandor 04-05-2020 19:25 2919916

В завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

gogids4@vk 04-05-2020 22:34 2919927

Вложений: 1
Отчёт SecurityCheck

Sandor 05-05-2020 11:34 2919972

------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась Внимание! Скачать обновления
^Корпоративные версии обновляются установкой с DVD или Flash-носителя соответствующей редакции. На устройстве может отсутствовать возможность получать обновления, если его оборудование несовместимо, на нем нет актуальных драйверов или истек срок его поддержки, предоставляемой поставщиком вычислительной техники (OEM).^
Internet Explorer 11.296.15063.0 Внимание! Скачать обновления
Запрос на повышение прав для администраторов отключен
Запрос на повышение прав для обычных пользователей отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ OtherUtilities ] ----------------------------
VLC media player v.3.0.8 Внимание! Скачать обновления


Читайте Рекомендации после лечения.


Время: 19:14.

Время: 19:14.
© OSzone.net 2001-