Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите удалить скрытый майнер

Ответить
Настройки темы
[решено] Помогите удалить скрытый майнер

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt FRST.txt
(26.8 Kb, 3 просмотров)
Тип файла: txt Addition.txt
(37.7 Kb, 1 просмотров)
Тип файла: txt Shortcut.txt
(79.0 Kb, 0 просмотров)
Добрый день!
Обнаружил у себя скрытый майнер, который подгружает систему. При открытии диспетчера задач он "затихает" т.е. ресурсы освобождаются. Нашел тут похожую темуhttp://forum.oszone.net/thread-299306.html
Хочу попробовать вылечить с помощью FRST Помогите пожалуйста создать fixlist.txt
отчеты FRST.txt, Addition.txt, Shortcut.txt прикрепляю. Заранее спасибо!

Отправлено: 12:24, 08-09-2018

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Здравствуйте!

Начните со стандартных отчетов по правилам:
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:57, 09-09-2018 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2018.09.10-20.13.zip
(47.8 Kb, 4 просмотров)

Цитата Sandor:
Здравствуйте!
Начните со стандартных отчетов по правилам:
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. »
Вот пожалуйста

Отправлено: 20:18, 10-09-2018 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


В логах нет ничего плохого (вирусоподобного).

Как вы определяете, что система "подгружается"?
Скачок при открытии Диспетчера задач ни о чем не говорит. ДЗ - тоже программа, для запуска которой нужны ресурсы процессора.

-------


Отправлено: 09:01, 11-09-2018 | #4


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ранее при загрузке системы и отсутствии каких либо действий со стороны пользователя загрузка процессора была 0-2%, теперь же 25-26% + антивирус NOD "ругается" при загрузке, что нежелательное ПО имеется на компьютере- win64/CoinMiner.DN и далее и что-то вроде svchost (цифры разные)=оперативная память , точно не помню, сейчас не дома я , на работе. П.С. сделаю вечероv скрин, если нужно) Предлагает его очистить раз 5 или даже более. Я очищаю, но ничего не происходит. Процессор также подгружен на 25%. При открытии диспетчера задач windows все приходит в норму -загрузка проца опускается до 0-2% примерно, темп. процессора тоже на неск. градусов ниже становится. Скачал альтернативный диспетчер -там видно, что грузит систему один из процессов svchost , кстати запущенный от имени пользователя (не от системы). Самое интересное, что не создается вирусный svchost где то в ином месте, а поселилась зарази именно в сист. файле С:/Windows/system32/.... Я прогонял систему avz утилитой, drweb curiet, malwarebytes, hitmanpro, не говоря про свой родной NOD. Кстати при отключении интернета майнер не работает-загрузка падает процессора да 0 -все в норме!
Видимо придется windows переуст., раз такое дело.

Отправлено: 09:50, 11-09-2018 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Когда появится возможность, сделайте следующее:
Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Подробнее читайте в руководстве Как подготовить лог UVS.

-------


Отправлено: 09:58, 11-09-2018 | #6


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Когда появится возможность, сделайте следующее: »
Сделаю вечером. Спасибо.

п.с. прошу прощения, не знаю важно это или нет, но когда я делал логи, то запускал AutoLogger не от имени администратора (win7 у меня)

Отправлено: 10:18, 11-09-2018 | #7


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z ANDREW-ПК_2018-09-11_23-05-30.7z
(539.8 Kb, 1 просмотров)

Прикрепляю лог uVS

Отправлено: 23:11, 11-09-2018 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Тут у вас находится очень устаревшая версия
Цитата:
C:\PROGRAM FILES\AVZ\AVZ4\AVZ.EXE
  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код: Выделить весь код
    ;uVS v4.0.15 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    ;---------command-block---------
    delref %Sys32%\PSXSS.EXE
    delref %SystemDrive%\PROGRAM FILES (X86)\NZXT\CAM\CAM_V3.EXE
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
    apply
    
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
Подробнее читайте в этом руководстве.

-------


Отправлено: 09:06, 12-09-2018 | #9


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Все сделал, дальше что? Проблема осталась, к сожалению....

п.с. Кстати когда запускаю утилиту uVS под текущим пользователем вижу
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1728], tid=1800
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1728], tid=1808
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1728], tid=1816
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1728], tid=1820
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1728], tid=1824

может скачать актуальную версию avz (у меня 4.46) и попробовать повторно ей просканировать?

Отправлено: 18:04, 12-09-2018 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите удалить скрытый майнер

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Возможно завелся майнер как его обнаружить и удалить? Art_metal Лечение систем от вредоносных программ 1 13-08-2016 23:52
Установка - [решено] Как удалить скрытый раздел автоматически созданный при установке Windows 7? Oleg_SK Microsoft Windows 7 16 15-01-2016 21:56
HDD - Не могу удалить скрытый раздел ASUS ZENDISK 1ndependent Накопители (SSD, HDD, USB Flash) 24 28-05-2013 07:16
Доступ - [решено] скрытый пользователь( помогите плз) HaRDMoDe Microsoft Windows 7 9 04-07-2012 17:05
Разное - [решено] Подскажите, как удалить скрытый раздел System Reserved? J7BXA Microsoft Windows 7 6 29-12-2011 22:16




 
Переход