Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Как удалить BitCoin Miner?

Закрытая тема
Настройки темы
Как удалить BitCoin Miner?

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt логи Malwarebytes Anti-Malware.txt
(4.5 Kb, 15 просмотров)
Недавно куллер видеокарты начал сильно шуметь, сначала грешил на пыль, почистил всё, но это не помогло. Подумал, что проблема может быть в настройках драйвера, открыл каталист, там стояло ручное управление с ограничением в 50%, собственно кулер так и крутил на 50, хотя загрузки видеокарты не было. Поставил на автомат, он на пару секунд начинает нормально работать, а потом снова возвращается в ручной режим и крутит на полную мощность (будь там 50% или 100). Просканировал куреитом, он нашел несколько биткоин майнеров, вроде удалил их, но на деле они остались в системе. Повторное сканирование ничего уже не обнаружило. В процессах есть несколько странных названий, которые не завершаются, так как отказано в доступе. Кроме того грузят и ЦП.

Имя файлов в диспетчере задач:
sIi5bZCIx3QgIVM.exe
Qlu3QA4z.exe
ry7c6m7u.exe

Отправлено: 02:33, 02-01-2016

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5720
Благодарности: 1117

Профиль | Отправить PM | Цитировать


Логи дайте http://forum.oszone.net/thread-98169.html

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 10:40, 02-01-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.01.02-14.01.zip
(68.2 Kb, 12 просмотров)

iskander-k, вот

Отправлено: 14:03, 02-01-2016 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe','');
 QuarantineFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico', '');
 QuarantineFile('C:\Users\Администратор\Favorites\Links\Интернет.url', '');
 DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk','32');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk','32');
 DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico','32');
 DeleteFile('C:\Users\Администратор\Favorites\Links\Интернет.url','32');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe','32');
 DeleteFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', '32');
 DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', '32');
 DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', '32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AdobeManager');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

-------


Отправлено: 19:02, 02-01-2016 | #4


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.01.03-09.59.zip
(64.8 Kb, 13 просмотров)

После запуска RSIT выберите в выпадающем списке проверку за последние 3 месяца, после чего нажмите кнопку "Далее" ("Continue"). При первом запуске сборке также может выйти запрос о принятие лицензионного соглашения HiJackThis, нажмите ""I Accept" (принять).

У меня, кстати, ничего такого не было

Отправлено: 10:01, 03-01-2016 | #5


Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


Профиксите в HijackThis
Код: Выделить весь код
O22 - ScheduledTask: (Ready) {0E406491-5475-4D85-817F-4A365C09845E} - {root} - C:\Users\Администратор\Downloads\dxwebsetup(1).exe  (no file)
O22 - ScheduledTask: (Ready) {311AF9E1-906A-4D3D-A99D-516E1BE6F413} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe  (no file)
O22 - ScheduledTask: (Ready) {3C5AB878-7185-46E3-B564-36A9896A8995} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe  (no file)
- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:
Код: Выделить весь код
C:\Users\Kick\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\µTorrent.lnk
C:\Users\Kick\AppData\Roaming\Microsoft\Windows\Start Menu\µTorrent.lnk
C:\Users\Kick\Desktop\UV Sound Recorder.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Total War Rome 2 - EE.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Viber.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Fraps\Fraps.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\GitHub, Inc\Git Shell.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\OsmosDemo.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\readme.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\Uninstall.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Saints Row Gat out of Hell.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AMD Gaming Evolved\AMD Gaming Evolved.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Запустить Total War Rome 2 - Emperor Edition.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Удалить Total War Rome 2 - Emperor Edition.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Открыть Coop-Land.ru.lnk
D:\games\Dying Light\Посетить Coop-Land.ru.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Руководство запуска по сети - Dying Light.lnk
D:\games\Dying Light\Site.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Удалить Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Eidos\Tomb Raider - Legend\Readme.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Dying Light\Играть Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Tomb Raider\Играть Tomb Raider.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Томбовский рейдер III\Деинсталляция игры.lnk
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------


Отправлено: 12:31, 03-01-2016 | #6


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Решил проблему переустановкой вин 7 на вин 10, всем спасибо за ответы

Отправлено: 14:52, 04-01-2016 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Как удалить BitCoin Miner?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Организация Bitcoin Foundation испытывает финансовые проблемы OSZone News Новости информационных технологий 0 08-04-2015 13:30
Что такое Bitcoin? smokey_eyes Хочу все знать 3 17-04-2013 19:43
[решено] Как вручную удалить вирус который не могут удалить антивирусы. LiSS71 Лечение систем от вредоносных программ 3 20-08-2011 23:32
Разное - [решено] Как удалить ярлык с рабоч. стола, если в контекстном меню нет пункта Удалить Denkxx Microsoft Windows 7 5 25-09-2009 14:56




 
Переход