|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Предположительно майнер |
|
[решено] Предположительно майнер
|
Ветеран Сообщения: 564 |
Здравствуйте, примерно неделю назад при включении ПК услышал шум работающих кулеров, в MSI Afterburner обнаружил загрузку ГП на 79%, в диспетчере задач активно трудился процесс Realtek HD Audio (32 бита). Сам файл находился в папке AppData Roaming в какой-то папке. При отключении интернета загрузка ГП и процессора сразу падала. Значит вирус, прибил процесс в диспетчере задач и удалил эту папку целиком. Вроде проблема решилась. Каждый день при запуске ПК сразу мониторил загрузку ЦП и ГП, все было штатно. Сегодня при запуске ПК опять обнаружил тот же процесс, но исполняемый файл "rthdcpl" находился уже в другой временной папке, каким-то образом вирус опять попал в ПК. Просканировал эту папку антивирусом NOD32 Antivirus 9.0.408.1, ничего криминального он не обнаружил. Прибил процесс в диспетчере задач, папку с файлом удалил и на всякий случай создал тему. Проверьте пожалуйста систему, где-то в системе есть лазейка для этого вируса.
|
|
Отправлено: 21:01, 18-02-2017 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать 1) Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
2) AusLogics BoostSpeed [2017/02/18 20:10:13]-->C:\Program Files (x86)\Auslogics\AusLogics BoostSpeed\Uninstall.exe Кнопка "Яндекс" на панели задач [2016/08/06 00:06:28]-->C:\Users\Andrey\AppData\Local\Yandex\yapin\YandexWorking.exe --uninstall --nopinned Менеджер браузеров [2016/08/06 00:06:28]-->"C:\Users\Andrey\AppData\Local\Package Cache\{a4e708c3-efaf-49b0-aa5a-394305338e7b}\BrowserManagerInstaller.exe" /uninstall Менеджер браузеров [20160428]-->MsiExec.exe /X{691BB354-E7AF-4447-ADE2-549A86613965} 3) Профиксите в HijackThis O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file) O22 - ScheduledTask: (Ready) MSIOSDx64_Host - {root} - C:\Program Files (x86)\MSI\Gaming APP\OSD\x64\MsiGamingOSD_x64.exe (file missing) O22 - ScheduledTask: (Ready) MSIOSDx86_Host - {root} - C:\Program Files (x86)\MSI\Gaming APP\OSD\x86\MsiGamingOSD_x86.exe (file missing) O22 - ScheduledTask: (Ready) Realtek HD Audio - {root} - "C:\Users\Andrey\AppData\Roaming\Auslogics\Realtek HD\rthdcpl.exe" b5Cd98b3bF7d121e14130049cDF86b58EAE49c9B (file missing) 5) Отпишитесь, что с проблемой. |
------- Отправлено: 22:23, 19-02-2017 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать +
- сделайте лог Check Browsers' LNK by Dragokas & regist (именно версией по этой ссылке). |
------- Отправлено: 19:08, 20-02-2017 | #3 |
Ветеран Сообщения: 564
|
Профиль | Отправить PM | Цитировать Спасибо, что откликнулись! Данные архива: Размер файла, байт: 77281951 MD5: AC463AA5802FCF467CBA63B37E8B080A
AusLogics и кнопку Яндекса удалил. Цитата regist:
4. Свежий лог прикрепляю. 5. Пока никаких проблем нет, каждый день при включении ПК мониторю загрузку ЦП и ГП, все в пределах нормы. |
|
Последний раз редактировалось 2503, 27-06-2020 в 18:28. Отправлено: 05:25, 21-02-2017 | #4 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Цитата 2503:
Программу используйте из набора Автологера: Цитата:
|
|||
------- Отправлено: 09:48, 21-02-2017 | #5 |
Ветеран Сообщения: 564
|
Профиль | Отправить PM | Цитировать Свежие логи после фикса в HijackThis. Размер файла, байт: 78253316 MD5: 48B2E767C98E7EB963DFAEF0F388FD20
|
Последний раз редактировалось 2503, 27-06-2020 в 18:28. Отправлено: 10:20, 21-02-2017 | #6 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать 1) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ClearQuarantine; QuarantineFile('C:\Users\Andrey\AppData\Roaming\Auslogics\BoostSpeed\Disabled Startup\Вырезка экрана и программа запуска для OneNote 2010.lnk', ''); QuarantineFile('C:\Users\Andrey\Favorites\Вкладки Опера\как создать загрузочную флешку acronis - 176 тыс. результатов. Поиск@Mail.Ru.url', ''); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); end. 2) Профиксите в HijackThis O22 - ScheduledTask: (Ready) MSIOSDx64_Host - {root} - C:\Program Files (x86)\MSI\Gaming APP\OSD\x64\MsiGamingOSD_x64.exe (file missing) O22 - ScheduledTask: (Ready) MSIOSDx86_Host - {root} - C:\Program Files (x86)\MSI\Gaming APP\OSD\x86\MsiGamingOSD_x86.exe (file missing) O22 - ScheduledTask: (Ready) Realtek HD Audio - {root} - "C:\Users\Andrey\AppData\Roaming\Auslogics\Realtek HD\rthdcpl.exe" b5Cd98b3bF7d121e14130049cDF86b58EAE49c9B (file missing) O22 - ScheduledTask: (Ready) Start On Andrey Logon - \Auslogics\BoostSpeed\Integrator - C:\Program Files (x86)\Auslogics\AusLogics BoostSpeed\BoostSpeed.exe -UseTray (file missing) 4) Сделайте свежий лог этой версией Автологера. |
------- Отправлено: 11:09, 21-02-2017 | #7 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать + Забыл приписать, что не используйте репаки от Кролика. Очень часто именно они являются причиной заражения.
|
------- Отправлено: 11:35, 21-02-2017 | #8 |
Ветеран Сообщения: 564
|
Профиль | Отправить PM | Цитировать Всем спасибо за помощь!
|
Отправлено: 17:03, 04-03-2017 | #9 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Возможно завелся майнер как его обнаружить и удалить? | Art_metal | Лечение систем от вредоносных программ | 1 | 13-08-2016 23:52 | |
Поймал МАЙНЕР Как от него избавиться???? | виктор11114444 | Лечение систем от вредоносных программ | 1 | 21-04-2016 13:08 | |
Вирус-майнер | strimer221 | Лечение систем от вредоносных программ | 1 | 23-09-2015 07:54 | |
Российский Android-троян и вредоносный майнер в Google Play | OSZone News | Новости информационных технологий | 0 | 25-04-2014 20:30 | |
Предположительно драйвер | 8Toxa8 | Поиск драйверов, прошивок и руководств | 0 | 16-11-2013 00:20 |
|