![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Скрытый майнинг и видео по кд |
|
|
[решено] Скрытый майнинг и видео по кд
|
Новый участник Сообщения: 38 |
1.Кто то майнит на маём пк причём когда я удаляю он не удаляется а качяется заново и запускается rarsfx10 и причём прячется как system
2.Cкачял я файл установил и видео с того канала запускается через минуты 2 |
|
Отправлено: 16:54, 12-02-2017 |
![]() скептик-оптимист Сообщения: 5720
|
Профиль | Отправить PM | Цитировать логи по правилам http://forum.oszone.net/thread-98169.html выложите
|
------- Отправлено: 18:59, 12-02-2017 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 38
|
Профиль | Сайт | Отправить PM | Цитировать Вот лог
|
Отправлено: 06:18, 13-02-2017 | #3 |
Новый участник Сообщения: 38
|
Профиль | Сайт | Отправить PM | Цитировать Вот лог
|
Отправлено: 06:28, 13-02-2017 | #4 |
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Через Панель управления - Удаление программ - удалите нежелательное ПО: Цитата:
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe'); TerminateProcessByName('c:\users\ruslan123\appdata\local\temp\dwm.exe'); TerminateProcessByName('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe'); TerminateProcessByName('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe'); QuarantineFile('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe',''); QuarantineFileF('c:\program files (x86)\zaxar', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0); QuarantineFile('c:\users\ruslan123\appdata\local\temp\dwm.exe', ''); QuarantineFile('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe', ''); QuarantineFile('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe', ''); QuarantineFile('C:\Users\ruslan123\AppData\system32\explorer.exe', ''); QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.exe', ''); QuarantineFile('C:\Users\ruslan123\AppData\Roaming\WindowsUpdate.exe', ''); QuarantineFile('C:\Users\ruslan123\AppData\Roaming\HDAudioDrive\smphost.exe.lnk', ''); QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', ''); QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\5219e0740de761ad548fd7fa33cb39a8.exe', ''); QuarantineFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\e6ce1ad7ecb66011de450cea42e2804f.exe', ''); QuarantineFile('C:\Users\ruslan123\AppData\Local\Temp\RarSFX30\1.VBS', ''); QuarantineFile('C:\Users\ruslan123\AppData\Local\Temp\RarSFX19\12.VBS', ''); ExecuteFile('schtasks.exe', '/delete /TN "System Core" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "{82049A9C-2309-4178-BB03-05B6EF91405B}" /F', 0, 15000, true); DeleteFile('c:\users\ruslan123\appdata\roaming\wiudows\taskhostw.exe','32'); DeleteFile('c:\users\ruslan123\appdata\local\temp\dwm.exe', '32'); DeleteFile('c:\users\ruslan123\appdata\roaming\adobe\svchost.exe', '32'); DeleteFile('c:\users\ruslan~1\appdata\local\temp\rarsfx19\system.exe', '32'); DeleteFile('C:\Users\ruslan123\AppData\system32\explorer.exe', '32'); DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.exe', '32'); DeleteFile('C:\Users\ruslan123\AppData\Roaming\WindowsUpdate.exe', '32'); DeleteFile('C:\Users\ruslan123\AppData\Roaming\HDAudioDrive\smphost.exe.lnk', '32'); DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '32'); DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\5219e0740de761ad548fd7fa33cb39a8.exe', '32'); DeleteFile('C:\Users\ruslan123\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\e6ce1ad7ecb66011de450cea42e2804f.exe', '32'); DeleteFileMask('c:\program files (x86)\zaxar', '*', true); DeleteDirectory('c:\program files (x86)\zaxar'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','System Core'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','5219e0740de761ad548fd7fa33cb39a8'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','e6ce1ad7ecb66011de450cea42e2804f'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','5219e0740de761ad548fd7fa33cb39a8'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','GoogleChromeAutoLaunch_850528626E5HFO8S7TEIWSFEC337D4CE6F2'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','explorer'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','e6ce1ad7ecb66011de450cea42e2804f'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows NT\CurrentVersion\Windows','Load'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Zaxar','command'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Файл CheckBrowserLnk.log из папки Цитата:
![]() Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
Подробнее читайте в этом руководстве. |
|||
------- Отправлено: 10:15, 13-02-2017 | #5 |
Новый участник Сообщения: 38
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
Нужно удалить папки RarSFX но они не удаляются а сразу появляются |
|
Отправлено: 14:09, 13-02-2017 | #6 |
Новый участник Сообщения: 38
|
Профиль | Сайт | Отправить PM | Цитировать Я так понел что из-за этой команды создаётся всё Set WshShell = CreateObject("WScript.Shell")
WshShell.Run chr(34) & "1.bat" & Chr(34), 0 Set WshShell = Nothing расширение файла файл сценария |
Отправлено: 14:30, 13-02-2017 | #7 |
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Цитата Руся_Петрунин@vk:
|
|
------- Отправлено: 14:40, 13-02-2017 | #8 |
Новый участник Сообщения: 38
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
|
|
Отправлено: 16:29, 13-02-2017 | #9 |
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Не бросайте, пожалуйста, тему. Жду еще два лога.
|
------- Отправлено: 16:32, 13-02-2017 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - Скрытый майнинг | Руся_Петрунин@vk | Microsoft Windows 7 | 2 | 12-02-2017 16:52 | |
2008 R2 - Переустановка КД с настройками по умолчанию | zai | Windows Server 2008/2008 R2 | 1 | 29-08-2016 13:53 | |
Любой язык - [решено] как можно организовать скрытый поиск фото по модели камеры? | UmbrellaMegaHack | Скриптовые языки администрирования Windows | 6 | 11-01-2011 14:49 | |
Доступ - Скрытый пользователь. | voler | Microsoft Windows 2000/XP | 6 | 20-12-2009 08:29 | |
Несколько вопросов по настройке КД Win2003 и клиентов на XP | yager | Microsoft Windows NT/2000/2003 | 7 | 21-05-2006 19:25 |
|