Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Вирус taskhostw.exe Realtek HD Audio

Ответить
Настройки темы
Вирус taskhostw.exe Realtek HD Audio

Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: Epicfiredragon
Дата: 15-03-2020
Вложения
Тип файла: log HiJackThis.log
(25.6 Kb, 4 просмотров)
Добрый вечер, подхватил майнер taskhostw.exe Realtek HD Audio. Диспетчер задач закрывается. Стоит eset nod32 internet security, периодически говорит что taskhostw.exe Realtek HD Audio очищен, но он продолжает находиться в оперативной памяти.
Создать лог AVZ не возможно
Лог HiJackThis прикреплён

Отправлено: 02:09, 15-03-2020

 
SQx SQx вне форума

Аватара для SQx

Пользователь


Консультант


Сообщения: 92
Благодарности: 21

Профиль | Отправить PM | Цитировать


Здравствуйте,


HiJackThis профиксить
Код: Выделить весь код
O4 - HKLM\..\Run: [Realtek HD Audio] = C:\ProgramData\RealtekHD\taskhostw.exe
O4-32 - HKLM\..\Run: [Realtek HD Audio] = C:\ProgramData\RealtekHD\taskhostw.exe
O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1
O22 - Task: \Microsoft\Windows\Wininet\SystemC - C:\Programdata\RealtekHD\taskhostw.exe
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

-------
CCNA, CCNP, CCNA Security, CCDA, CCDP, MCP


Отправлено: 04:05, 16-03-2020 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата Epicfiredragon:
Создать лог AVZ не возможно »
Автологер тоже не запускается?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:51, 16-03-2020 | #3


Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2020.03.16-19.23.zip
(66.4 Kb, 1 просмотров)

После фикса HiJackThis получилось собрать лог, но taskhostw.exe остался в оперативной памяти
Upd: taskhostw.exe удалось вручную удалить, на моём устройстве что-либо осталось?

Последний раз редактировалось Epicfiredragon, 16-03-2020 в 19:40.

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:27, 16-03-2020 | #4


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\programdata\realtekhd\taskhostw.exe');
 QuarantineFile('c:\programdata\realtekhd\taskhostw.exe', '');
 DeleteFile('c:\programdata\realtekhd\taskhostw.exe', '');
 DeleteFile('c:\programdata\realtekhd\taskhostw.exe', '64');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pvirus quarantine ./Quarantine/', 1, 0, true);
end.
Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:29, 16-03-2020 | #5


Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ClearQuarantineEx(true);
TerminateProcessByName('c:\programdata\realtekhd\taskhostw.exe');
QuarantineFile('c:\programdata\realtekhd\taskhostw.exe', '');
DeleteFile('c:\programdata\realtekhd\taskhostw.exe', '');
DeleteFile('c:\programdata\realtekhd\taskhostw.exe', '64');
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.
После перезагрузки, выполните такой скрипт:
Код:
begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pvirus quarantine ./Quarantine/', 1, 0, true);
end.
Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. »
Мне удалось вручную удалить taskhostw.exe из указанной папки

Последний раз редактировалось Epicfiredragon, 16-03-2020 в 21:44.


Отправлено: 21:34, 16-03-2020 | #6


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Я ваше сообщение читал. Но в логах он ещё виден. Выполните указанное в любом случае, хуже не будет.

-------


Отправлено: 21:41, 16-03-2020 | #7


Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2020.03.16-21.57.zip
(63.9 Kb, 2 просмотров)

Карантин пустой, лог прилагаю

Отправлено: 21:59, 16-03-2020 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Да, теперь и в логах чисто.

Проверьте уязвимые места:
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:33, 16-03-2020 | #9


Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt SecurityCheck.txt
(7.6 Kb, 3 просмотров)

Прикрепил

Отправлено: 22:39, 16-03-2020 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Вирус taskhostw.exe Realtek HD Audio

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Звук - Realtek HD Audio HellGuide Прочее железо 15 18-06-2021 16:51
Звук - [решено] Nvidia HD audio vs. Realtek HD ArtyrKa Прочее железо 2 09-04-2020 13:33
Драйвер - [решено] Realtek HD Audio (2.1 vs 5.1) lambb Microsoft Windows 7 6 27-11-2010 19:51
Проблема с Realtek HD Audio Windowz777 Поиск драйверов, прошивок и руководств 0 07-08-2010 20:35
Звук - Realtek HD Audio + два фильма... Franki Прочее железо 7 17-11-2009 22:34




 
Переход