|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Греется ноутбук, подозрение на майнер |
|
|
[решено] Греется ноутбук, подозрение на майнер
|
Новый участник Сообщения: 11 |
Доброго дня, будущим спасителям. Ситуация такова, были скачаны три программы до сей ситуации (Movavi Video Editor, Movavi VideoSuite, UVScreenCamera).
Софты поудалял, ибо не подошли, стал греться аппарат, по наслышке скачал Anvir и он при запуске мгновенно вылетел, полез за антивирусами, на их сайты не заходит, то что поддавалось загрузке, сразу же закрывалось, как и Anvir. AVZ из AutoLogger тоже вылетает. Всё что смог в логи сделать, прикладываю. Ожидаю помощи. |
|
Отправлено: 15:46, 07-04-2020 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Запустите автологер в безопасном режиме, должно собрать успешно логи.
|
Отправлено: 16:34, 07-04-2020 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Прикладываю лог из под безопасного и AVZ вручную
|
Отправлено: 21:53, 07-04-2020 | #3 |
Пользователь Сообщения: 92
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Знакома ли вам? Антивирус Касперского его идентифицирует как - Backdoor.Win32.RMS.pn HiJackThis профиксить O4 - HKCU\..\StartupApproved\Run: [AceStream] = C:\Users\Сергей\AppData\Roaming\ACEStream\engine\ace_engine.exe (2020/02/14) O4 - HKLM\..\Run: [Realtek HD Audio] = C:\ProgramData\RealtekHD\taskhostw.exe O4-32 - HKLM\..\Run: [Realtek HD Audio] = C:\ProgramData\RealtekHD\taskhostw.exe O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1 O22 - Task: \Microsoft\Windows\Wininet\SystemC - C:\Programdata\RealtekHD\taskhostw.exe Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); StopService('RManService'); QuarantineFile('C:\Programdata\RealtekHD\taskhostw.exe',''); QuarantineFile('C:\ProgramData\Windows\rutserv.exe',''); DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Realtek HD Audio'); DeleteFile('C:\Programdata\RealtekHD\taskhostw.exe','32'); DeleteFile('C:\Windows\system32\Tasks\Microsoft\Windows\Wininet\SystemC','64'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После перезагрузки: - Выполните в AVZ: Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма. К сообщению прикреплять файл quarantine.zip не нужно! Приложите новые логи но уже в нормальном режиме. |
------- Отправлено: 06:43, 08-04-2020 | #4 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Если бы знать все процессы, особенно в папках c названием Windows, разумеется к моим приложениям, что пользуюсь, отношение не имеет. Выше написанное сделал, компьютер к сети подрубил в обычном режиме, шуметь перестал, антивирусный софт запускается, но на сайты так же не пускает с антивирусами, как я видел и понял по логам HiJackThis, блокировки сайтов идут по файлу host, но мой чистый, вероятно как то прячется. Прикладываю его также. Карантин отправлен по форме.
Два вот этих пути по хосту мне знакомы, использую для игры Pro Evolution Soccer 6 O1 - Hosts: 193.124.115.188 pes6gate-ec.winning-eleven.net O1 - Hosts: 217.10.68.152 we9stun.winning-eleven.net Жду дальнейших указаний |
|
Последний раз редактировалось MetalSerCore, 08-04-2020 в 09:40. Отправлено: 07:35, 08-04-2020 | #5 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать |
Отправлено: 07:47, 08-04-2020 | #6 |
Пользователь Сообщения: 92
|
Профиль | Отправить PM | Цитировать А это вам известно?
AVZ выполнить следующий скрипт. Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); StopService('RManService'); DeleteService('RManService'); QuarantineFile('C:\ProgramData\Windows\rutserv.exe',''); QuarantineFileF('C:\ProgramData\Windows', '*.exe,*.dll,*.sys,*.vbs,*.com', false,'', 0, 0); DeleteFile('C:\ProgramData\Windows\rutserv.exe','32'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(3); ExecuteRepair(4); ExecuteRepair(13); RebootWindows(true); end. После перезагрузки: - Выполните в AVZ: Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма. К сообщению прикреплять файл quarantine.zip не нужно! - Скачайте Farbar Recovery Scan Tool ![]() Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
|
------- Отправлено: 15:36, 08-04-2020 | #7 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать O4 - HKCU\..\Run: [MPCScrobbler] = C:\Users\Сергей\Desktop\MPCScrobbler.exe (file missing) - знакомо, это скроблинг песен для LastFM через Media Player Classic, почему правда он числится как на рабочем столе, не понятно, он лежит в Загрузках, к этой программе нет нареканий. Карантин прикреплён по форме. На сайты могу заходить, проверял на remontke и eset. Прикладываю логи Farbar.
|
Отправлено: 17:40, 08-04-2020 | #8 |
Пользователь Сообщения: 92
|
Профиль | Отправить PM | Цитировать Удалите остатки от антивируса F-secure
Сами устанавливали? R2 TermService; C:\Program Files\RDP Wrapper\rdpwrap.dll [116736 2020-04-07] (Stas'M Corp.) [File not signed] <==== ATTENTION (no ServiceDLL) 2020-04-07 10:20 - 2020-04-07 10:20 - 000000000 __SHD C:\Program Files\RDP Wrapper
В AVZ выполнитe следующее: "Файл/Стандартные скрипты"-> 6. Удаление всех драйверов и ключей реестра AVZ. |
------- Отправлено: 18:10, 08-04-2020 | #9 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать F-Secure подчистил.
R2 TermService; C:\Program Files\RDP Wrapper\rdpwrap.dll [116736 2020-04-07] (Stas'M Corp.) [File not signed] <==== ATTENTION (no ServiceDLL) 2020-04-07 10:20 - 2020-04-07 10:20 - 000000000 __SHD C:\Program Files\RDP Wrapper 2020-04-07 10:19 - 2020-04-07 10:20 - 000000000 __SHD C:\rdp - О происхождении не знаю. Код выполнил, система ребутнулась. Ключи удалил. Прикладываю fixлог. Имеются ли у меня ещё какие то проблемы, относительно другого рода, которые стоило бы исправить? |
Отправлено: 18:24, 08-04-2020 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Греется ноутбук? | GuitarFan | Разгон, охлаждение и моддинг | 3 | 26-07-2017 23:36 | |
HDD - [решено] "Тормозит" ноутбук. Подозрение на HDD. | masyaka | Накопители (SSD, HDD, USB Flash) | 25 | 04-02-2016 12:29 | |
Ноутбук греется. | Timoxa_UL73 | Ноутбуки | 2 | 28-10-2015 10:03 | |
ноутбук hp подозрение на мост! | reddenya | Ноутбуки | 0 | 20-12-2014 23:44 | |
Греется ноутбук | Neo01 | Разгон, охлаждение и моддинг | 12 | 29-04-2014 06:17 |
|