![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Как удалить BitCoin Miner? |
|
Как удалить BitCoin Miner?
|
Новый участник Сообщения: 41 |
Недавно куллер видеокарты начал сильно шуметь, сначала грешил на пыль, почистил всё, но это не помогло. Подумал, что проблема может быть в настройках драйвера, открыл каталист, там стояло ручное управление с ограничением в 50%, собственно кулер так и крутил на 50, хотя загрузки видеокарты не было. Поставил на автомат, он на пару секунд начинает нормально работать, а потом снова возвращается в ручной режим и крутит на полную мощность (будь там 50% или 100). Просканировал куреитом, он нашел несколько биткоин майнеров, вроде удалил их, но на деле они остались в системе. Повторное сканирование ничего уже не обнаружило. В процессах есть несколько странных названий, которые не завершаются, так как отказано в доступе. Кроме того грузят и ЦП.
Имя файлов в диспетчере задач: sIi5bZCIx3QgIVM.exe Qlu3QA4z.exe ry7c6m7u.exe |
|
Отправлено: 02:33, 02-01-2016 |
![]() скептик-оптимист Сообщения: 5720
|
Профиль | Отправить PM | Цитировать Логи дайте http://forum.oszone.net/thread-98169.html
|
------- Отправлено: 10:40, 02-01-2016 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать iskander-k, вот
|
Отправлено: 14:03, 02-01-2016 | #3 |
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe'); QuarantineFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe',''); QuarantineFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', ''); QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', ''); QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', ''); QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', ''); QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk', ''); QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico', ''); QuarantineFile('C:\Users\Администратор\Favorites\Links\Интернет.url', ''); DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk','32'); DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk','32'); DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico','32'); DeleteFile('C:\Users\Администратор\Favorites\Links\Интернет.url','32'); DeleteFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe','32'); DeleteFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', '32'); DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', '32'); DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', '32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AdobeManager'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. |
------- Отправлено: 19:02, 02-01-2016 | #4 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать После запуска RSIT выберите в выпадающем списке проверку за последние 3 месяца, после чего нажмите кнопку "Далее" ("Continue"). При первом запуске сборке также может выйти запрос о принятие лицензионного соглашения HiJackThis, нажмите ""I Accept" (принять).
У меня, кстати, ничего такого не было |
|
Отправлено: 10:01, 03-01-2016 | #5 |
Ветеран Сообщения: 1514
|
Профиль | Отправить PM | Цитировать Профиксите в HijackThis
O22 - ScheduledTask: (Ready) {0E406491-5475-4D85-817F-4A365C09845E} - {root} - C:\Users\Администратор\Downloads\dxwebsetup(1).exe (no file) O22 - ScheduledTask: (Ready) {311AF9E1-906A-4D3D-A99D-516E1BE6F413} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe (no file) O22 - ScheduledTask: (Ready) {3C5AB878-7185-46E3-B564-36A9896A8995} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe (no file) C:\Users\Kick\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\µTorrent.lnk C:\Users\Kick\AppData\Roaming\Microsoft\Windows\Start Menu\µTorrent.lnk C:\Users\Kick\Desktop\UV Sound Recorder.lnk C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Total War Rome 2 - EE.lnk C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Viber.lnk C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Fraps\Fraps.lnk C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\GitHub, Inc\Git Shell.lnk C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\OsmosDemo.lnk C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\readme.lnk C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\Uninstall.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Saints Row Gat out of Hell.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AMD Gaming Evolved\AMD Gaming Evolved.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Запустить Total War Rome 2 - Emperor Edition.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Удалить Total War Rome 2 - Emperor Edition.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Dying Light.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Открыть Coop-Land.ru.lnk D:\games\Dying Light\Посетить Coop-Land.ru.url C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Руководство запуска по сети - Dying Light.lnk D:\games\Dying Light\Site.url C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Удалить Dying Light.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Eidos\Tomb Raider - Legend\Readme.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Dying Light\Играть Dying Light.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Tomb Raider\Играть Tomb Raider.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Томбовский рейдер III\Деинсталляция игры.lnk
Подробнее читайте в этом руководстве. |
------- Отправлено: 12:31, 03-01-2016 | #6 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Решил проблему переустановкой вин 7 на вин 10, всем спасибо за ответы
![]() |
Отправлено: 14:52, 04-01-2016 | #7 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Организация Bitcoin Foundation испытывает финансовые проблемы | OSZone News | Новости информационных технологий | 0 | 08-04-2015 13:30 | |
Что такое Bitcoin? | smokey_eyes | Хочу все знать | 3 | 17-04-2013 19:43 | |
[решено] Как вручную удалить вирус который не могут удалить антивирусы. | LiSS71 | Лечение систем от вредоносных программ | 3 | 20-08-2011 23:32 | |
Разное - [решено] Как удалить ярлык с рабоч. стола, если в контекстном меню нет пункта Удалить | Denkxx | Microsoft Windows 7 | 5 | 25-09-2009 14:56 |
|