Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Скрытый майнинг и видео по кд

Ответить
Настройки темы
[решено] Скрытый майнинг и видео по кд

Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


1.Кто то майнит на маём пк причём когда я удаляю он не удаляется а качяется заново и запускается rarsfx10 и причём прячется как system
2.Cкачял я файл установил и видео с того канала запускается через минуты 2

Отправлено: 16:54, 12-02-2017

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5720
Благодарности: 1117

Профиль | Отправить PM | Цитировать


логи по правилам http://forum.oszone.net/thread-98169.html выложите

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 18:59, 12-02-2017 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2017.02.13-10.13.zip
(85.2 Kb, 3 просмотров)

Вот лог

Отправлено: 06:18, 13-02-2017 | #3


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2017.02.13-10.13.zip
(85.2 Kb, 3 просмотров)

Вот лог

Отправлено: 06:28, 13-02-2017 | #4


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Здравствуйте!

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:
autoDENGI App
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe');
 TerminateProcessByName('c:\users\ruslan123\appdata\local\temp\dwm.exe');
 TerminateProcessByName('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe');
 TerminateProcessByName('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe');
 QuarantineFile('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe','');
 QuarantineFileF('c:\program files (x86)\zaxar', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('c:\users\ruslan123\appdata\local\temp\dwm.exe', '');
 QuarantineFile('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe', '');
 QuarantineFile('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe', '');
 QuarantineFile('C:\Users\ruslan123\AppData\system32\explorer.exe', '');
 QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.exe', '');
 QuarantineFile('C:\Users\ruslan123\AppData\Roaming\WindowsUpdate.exe', '');
 QuarantineFile('C:\Users\ruslan123\AppData\Roaming\HDAudioDrive\smphost.exe.lnk', '');
 QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '');
 QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\5219e0740de761ad548fd7fa33cb39a8.exe', '');
 QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\e6ce1ad7ecb66011de450cea42e2804f.exe', '');
 QuarantineFile('C:\Users\ruslan123\AppData\Local\Temp\RarSFX30\1.VBS', '');
 QuarantineFile('C:\Users\ruslan123\AppData\Local\Temp\RarSFX19\12.VBS', '');
 ExecuteFile('schtasks.exe', '/delete /TN "System Core" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "{82049A9C-2309-4178-BB03-05B6EF91405B}" /F', 0, 15000, true);
 DeleteFile('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe','32');
 DeleteFile('c:\users\ruslan123\appdata\local\temp\dwm.exe', '32');
 DeleteFile('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe', '32');
 DeleteFile('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe', '32');
 DeleteFile('C:\Users\ruslan123\AppData\system32\explorer.exe', '32');
 DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.exe', '32');
 DeleteFile('C:\Users\ruslan123\AppData\Roaming\WindowsUpdate.exe', '32');
 DeleteFile('C:\Users\ruslan123\AppData\Roaming\HDAudioDrive\smphost.exe.lnk', '32');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '32');
 DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\5219e0740de761ad548fd7fa33cb39a8.exe', '32');
 DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\e6ce1ad7ecb66011de450cea42e2804f.exe', '32');
 DeleteFileMask('c:\program files (x86)\zaxar', '*', true);
 DeleteDirectory('c:\program files (x86)\zaxar');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','System Core');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','5219e0740de761ad548fd7fa33cb39a8');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','e6ce1ad7ecb66011de450cea42e2804f');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','5219e0740de761ad548fd7fa33cb39a8');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','GoogleChromeAutoLaunch_850528626E5HFO8S7TEIWSFEC337D4CE6F2');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','explorer');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','e6ce1ad7ecb66011de450cea42e2804f');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows NT\CurrentVersion\Windows','Load');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Zaxar','command');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Файл CheckBrowserLnk.log
из папки
Цитата:
...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Sx].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------


Отправлено: 10:15, 13-02-2017 | #5


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sandor:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
TerminateProcessByName('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe');
TerminateProcessByName('c:\users\ruslan123\appdata\local\temp\dwm.exe');
TerminateProcessByName('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe');
TerminateProcessByName('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe');
QuarantineFile('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe','');
QuarantineFileF('c:\program files (x86)\zaxar', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
QuarantineFile('c:\users\ruslan123\appdata\local\temp\dwm.exe', '');
QuarantineFile('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe', '');
QuarantineFile('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe', '');
QuarantineFile('C:\Users\ruslan123\AppData\system32\explorer.exe', '');
QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.exe', '');
QuarantineFile('C:\Users\ruslan123\AppData\Roaming\WindowsUpdate.exe', '');
QuarantineFile('C:\Users\ruslan123\AppData\Roaming\HDAudioDrive\smphost.exe.lnk', '');
QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '');
QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\5219e0740de761ad548fd7fa33cb39a8.exe', '');
QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\e6ce1ad7ecb66011de450cea42e2804f.exe', '');
QuarantineFile('C:\Users\ruslan123\AppData\Local\Temp\RarSFX30\1.VBS', '');
QuarantineFile('C:\Users\ruslan123\AppData\Local\Temp\RarSFX19\12.VBS', '');
ExecuteFile('schtasks.exe', '/delete /TN "System Core" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "{82049A9C-2309-4178-BB03-05B6EF91405B}" /F', 0, 15000, true);
DeleteFile('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe','32');
DeleteFile('c:\users\ruslan123\appdata\local\temp\dwm.exe', '32');
DeleteFile('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe', '32');
DeleteFile('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe', '32');
DeleteFile('C:\Users\ruslan123\AppData\system32\explorer.exe', '32');
DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.exe', '32');
DeleteFile('C:\Users\ruslan123\AppData\Roaming\WindowsUpdate.exe', '32');
DeleteFile('C:\Users\ruslan123\AppData\Roaming\HDAudioDrive\smphost.exe.lnk', '32');
DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '32');
DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\5219e0740de761ad548fd7fa33cb39a8.exe', '32');
DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\e6ce1ad7ecb66011de450cea42e2804f.exe', '32');
DeleteFileMask('c:\program files (x86)\zaxar', '*', true);
DeleteDirectory('c:\program files (x86)\zaxar');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','System Core');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','5219e0740de761a d548fd7fa33cb39a8');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','e6ce1ad7ecb6601 1de450cea42e2804f');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','5219e0740de761ad 548fd7fa33cb39a8');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','GoogleChromeAuto Launch_850528626E5HFO8S7TEIWSFEC337D4CE6F2');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','explorer');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','e6ce1ad7ecb66011 de450cea42e2804f');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows NT\CurrentVersion\Windows','Load');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Zaxar','command');
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end. »
Крашит винду

Нужно удалить папки RarSFX но они не удаляются а сразу появляются

Отправлено: 14:09, 13-02-2017 | #6


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Я так понел что из-за этой команды создаётся всё Set WshShell = CreateObject("WScript.Shell")
WshShell.Run chr(34) & "1.bat" & Chr(34), 0
Set WshShell = Nothing расширение файла файл сценария

Отправлено: 14:30, 13-02-2017 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Цитата Руся_Петрунин@vk:
Крашит винду »
Первый скрипт выполните в Безопасном режиме. Остальное делайте в обычном режиме.

-------


Отправлено: 14:40, 13-02-2017 | #8


Новый участник


Сообщения: 38
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sandor:
Первый скрипт выполните в Безопасном режиме. Остальное делайте в обычном режиме. »
Спасибо огромное!!!!!!

Отправлено: 16:29, 13-02-2017 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Не бросайте, пожалуйста, тему. Жду еще два лога.

-------


Отправлено: 16:32, 13-02-2017 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Скрытый майнинг и видео по кд

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - Скрытый майнинг Руся_Петрунин@vk Microsoft Windows 7 2 12-02-2017 16:52
2008 R2 - Переустановка КД с настройками по умолчанию zai Windows Server 2008/2008 R2 1 29-08-2016 13:53
Любой язык - [решено] как можно организовать скрытый поиск фото по модели камеры? UmbrellaMegaHack Скриптовые языки администрирования Windows 6 11-01-2011 14:49
Доступ - Скрытый пользователь. voler Microsoft Windows 2000/XP 6 20-12-2009 08:29
Несколько вопросов по настройке КД Win2003 и клиентов на XP yager Microsoft Windows NT/2000/2003 7 21-05-2006 19:25




 
Переход