|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Процесс майнер MicrosoftHost.exe |
|
|
Процесс майнер MicrosoftHost.exe
|
Новый участник Сообщения: 6 |
Что-то грузит процессор, но стоит зайти в диспетчер задач, как в глаза кидается этот процесс с максимальным приоритетом памяти. После открытия диспетчера, через секунд 5 этот файл скрывается. Заходил в системное хранилище, там где хранится файл, нашел его (он был среди скрытых), удалил. Через минуту захожу и вижу картину: файл, который я удалял минуту назад, снова на своем месте. Лог делал после удаления файла (после того как файл восстановился, грузить процесс он перестал, возможно так будет продолжаться до перезагрузки)
|
|
Отправлено: 07:55, 11-09-2020 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\programdata\rundll\rundll.exe'); TerminateProcessByName('c:\programdata\rundll\system.exe'); TerminateProcessByName('c:\programdata\windows\rutserv.exe'); QuarantineFile('C:\Program Files\RDP Wrapper\rdpwrap.dll', ''); QuarantineFile('C:\Programdata\RealtekHD\taskhost.exe', ''); QuarantineFile('C:\ProgramData\RealtekHD\taskhostw.exe', ''); QuarantineFile('c:\programdata\rundll\rundll.exe', ''); QuarantineFile('c:\programdata\rundll\system.exe', ''); QuarantineFile('c:\programdata\windows\rutserv.exe', ''); DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDControl'); DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDStartUP'); DeleteSchedulerTask('Microsoft\Windows\Wininet\Taskhost'); DeleteSchedulerTask('Microsoft\Windows\Wininet\Taskhostw'); DeleteFile('C:\Program Files\rdp wrapper\rdpwrap.dll', '32'); DeleteFile('C:\Program Files\RDP Wrapper\rdpwrap.dll', '64'); DeleteFile('C:\Programdata\RealtekHD\taskhost.exe', '64'); DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe', '64'); DeleteFile('c:\programdata\rundll\rundll.exe', '32'); DeleteFile('c:\programdata\rundll\system.exe', '32'); DeleteFile('c:\programdata\windows\rutserv.exe', '32'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Realtek HD Audio', '64'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\TermService\Parameters', 'ServiceDll', 'x64'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. После перезагрузки, выполните такой скрипт: begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false); end. "Пофиксите" в HijackThis: O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [10] = Cezurity_Scanner_Pro_Free.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [11] = Cube.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [1] = eav_trial_rus.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [2] = avast_free_antivirus_setup_online.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [3] = eis_trial_rus.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [4] = essf_trial_rus.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [5] = hitmanpro_x64.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [6] = ESETOnlineScanner_UKR.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [7] = ESETOnlineScanner_RUS.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [8] = HitmanPro.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [9] = 360TS_Setup_Mini.exe (disabled) O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1 Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
------- Отправлено: 08:13, 11-09-2020 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать Нажимаю запустить, выдает ошибку:
Undeclared identifier: 'DeleteSchedulerTask' в позиции 13:21 И указывает на строку DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDControl'); |
Отправлено: 10:23, 11-09-2020 | #3 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Запускать следует эту версию:
Цитата:
|
|
------- Отправлено: 10:24, 11-09-2020 | #4 |
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать Все сделал по инструкции, проблема теперь решена? по крайней мере в списке процессов ничего нету
|
|
Отправлено: 10:52, 11-09-2020 | #5 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Подробнее читайте в этом руководстве. |
------- Отправлено: 10:58, 11-09-2020 | #6 |
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать спасибо, проблема решена
|
Отправлено: 12:43, 11-09-2020 | #7 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
|
|
------- Отправлено: 13:01, 11-09-2020 | #8 |
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать Да, конечно, просто не заметил просьбы прикрепить
|
Отправлено: 15:43, 11-09-2020 | #9 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать В завершение:
1. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Компьютер перезагрузится. Остальные утилиты лечения и папки можно просто удалить. 2.
|
------- Отправлено: 15:49, 11-09-2020 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
CMD/BAT - При запуске 1.exe процесс 2.exe останавливается, при закрытии 1.exe запускается 2.exe | Svnkill | Скриптовые языки администрирования Windows | 5 | 25-07-2020 17:00 | |
[решено] Загружен ЦП процессом MicrosoftHost.exe | gogids4@vk | Лечение систем от вредоносных программ | 15 | 05-05-2020 11:34 | |
Процесс lsass грузит файлы temp.exe и temp1.exe | Satiriks | Лечение систем от вредоносных программ | 1 | 25-12-2017 21:30 | |
Загрузка - EXPLORER.EXE IEXPLORE.EXE грузят процесс почти на 100 % | Герман123456 | Лечение систем от вредоносных программ | 40 | 08-12-2010 21:30 | |
Процесс iexplore.exe | Tulsky | Лечение систем от вредоносных программ | 1 | 22-02-2010 19:49 |
|