Решена майнеры и трояны захватили мой ноутбук

Переводчик Google

ImOlgaHelpMe

Новый пользователь
Сообщения
10
Реакции
0
Пожалуйста помогите, мой ноутбук стал сильно шуметь и нагреваться, когда пытаюсь гуглить с ноутбука что-то про это, то окно сразу закрывается и вылетает.
После того как у меня начала
1000041214.webp
появляться такая ошибка я начала её гуглить и решила установить advanced system care Ultimate (раньше уже ей пользовалась и думала что она справится, но похоже она не способна)
прикрепила ошибку которая меня насторожила очень сильно.
не могу на диске С открыть С:\ProgramData, сразу закрывается окно.
также диск С переполнен хотя этого просто не может быть.
также я запустила скандирование диска с помощью advanced system care Ultimate, антивируса и там было вот такое. (файл приложила)
он грузился 3 часа но судя по всему проблему не исправил хоть и обнаружил..
после перезагрузки всё рано всё то же самое.
пожалуйста помогите
1000041209.webp
 

Вложения

  • 1000041215.webp
    1000041215.webp
    258.6 KB · Просмотры: 14
  • IMG_20250607_181526.webp
    IMG_20250607_181526.webp
    94.3 KB · Просмотры: 14
Скачайте AV block remover.
Сохраните утилиту только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads), запустите и следуйте инструкциям.

Если не запускается, запустите её в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите CollectionLog Автологгером в обычном режиме загрузки.
 
получилось запустить только в безопасном режиме
 

Вложения

Прочитайте мой пост выше. Лог должен быть вида: AV_block_remove_дата-время.log

А после выполняйте правила.
 
Прочитайте мой пост выше. Лог должен быть вида: AV_block_remove_дата-время.log

А после выполняйте правила.
это то что нужно?

Прочитайте мой пост выше. Лог должен быть вида: AV_block_remove_дата-время.log

А после выполняйте правила.
там ещё было такое сообщение, я нажала "да". надеюсь это правильно?
 

Вложения

Последнее редактирование:
Нет!

Давайте по порядку:

Скачайте AV block remover.
Сохраните утилиту только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads), запустите и следуйте инструкциям.
Если не запускается, запустите её в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.
 
Нет!

Давайте по порядку:

Скачайте AV block remover.
Сохраните утилиту только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads), запустите и следуйте инструкциям.
Если не запускается, запустите её в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.
так это он и есть - AV_block_remove_2025.06.07-22.19.log
он так называется
 

Вложения

AV_block_remove от CollectionLog отличить не можете? К тому же скачали из соседней темы и выкладываете тут!
 
AV_block_remove от CollectionLog отличить не можете? К тому же скачали из соседней темы и выкладываете тут!

AV_block_remove от CollectionLog отличить не можете? К тому же скачали из соседней темы и выкладываете тут!
это то что нужно?
 

Вложения

Да, наконец-то.

Отправьте архив quarantine.zip из папки D:\теневой слой\проекты\Output\AV_block_remover\ с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
К сообщению прикреплять файл quarantine.zip не нужно!

Скачайте Farbar Recovery Scan Tool или с зеркала сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую по разрядности с Вашей операционной системой.
Как узнать разрядность моей системы?

  • Запустите программу. Когда программа запустится, нажмите Yes (Да) для соглашения с предупреждением об отказе от ответственности.
  • Убедитесь, что в разделе Optional Scan (Дополнительное Сканирование) отмечены галочки List BCD (Список BCD) и 90 Days Files (Файлы за 90 дней).
  • Нажмите кнопку Scan (Сканировать).

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Запакуйте отчеты в архив и прикрепите его к своему следующему сообщению.
 
Да, наконец-то.

Отправьте архив quarantine.zip из папки D:\теневой слой\проекты\Output\AV_block_remover\ с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
К сообщению прикреплять файл quarantine.zip не нужно!

Скачайте Farbar Recovery Scan Tool или с зеркала сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую по разрядности с Вашей операционной системой.
Как узнать разрядность моей системы?

  • Запустите программу. Когда программа запустится, нажмите Yes (Да) для соглашения с предупреждением об отказе от ответственности.
  • Убедитесь, что в разделе Optional Scan (Дополнительное Сканирование) отмечены галочки List BCD (Список BCD) и 90 Days Files (Файлы за 90 дней).
  • Нажмите кнопку Scan (Сканировать).

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Запакуйте отчеты в архив и прикрепите его к своему следующему сообщению.
отправила с помощью формы архив карантин. нужно ли сообщать имя карантина?
(было внизу написано где результат загрузки - имя карантина.)
прикладываю архив с txt файлами.
 

Вложения

Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Отключите до перезагрузки антивирус.
Выделите следующий код:

Код:
Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
Unlock: C:\FRST\
RemoveProxy:
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
Task: {8CCE6ACC-7710-447F-B10A-6993F22F00F2} - \Microsoft\Windows\Wininet\winsers -> Нет файла <==== ВНИМАНИЕ
Task: {CBA94134-649C-460E-BA8B-B638AFDC066A} - \Microsoft\Windows\Wininet\winser -> Нет файла <==== ВНИМАНИЕ
Task: {0195E06C-9F29-4441-B27A-303DF9CC9814} - System32\Tasks\GoogleSystem\GoogleUpdater\GoogleUpdaterTaskSystem138.0.7194.0{F5BA2E25-E852-458C-B4B4-6F7DB444E5F4} => C:\Program Files (x86)\Google\GoogleUpdater\138.0.7194.0\updater.exe [7080032 2025-05-22] (Google LLC -> Google LLC)
Task: {4F0426E0-4C80-4243-8371-686237292900} - System32\Tasks\Microsoft\Windows\RecoveryManagerN\RecoveryHosts => C:\ProgramData\Microsoft\DRM\2c4qm587fHEL\RecoveryManagerN.bat  (Нет файла) <==== ВНИМАНИЕ
S3 cpuz152; C:\Windows\temp\cpuz152\cpuz152_x64.sys [35840 2025-06-07] (Microsoft Windows Hardware Compatibility Publisher -> CPUID) <==== ВНИМАНИЕ
R3 cpuz154; C:\Windows\temp\cpuz154\cpuz154_x64.sys [40976 2025-06-07] (Microsoft Windows Hardware Compatibility Publisher -> CPUID) <==== ВНИМАНИЕ
S3 cpuz145; \??\C:\Windows\temp\cpuz145\cpuz145_x64.sys [X] <==== ВНИМАНИЕ
2025-06-03 08:21 - 2025-06-03 08:21 - 000000000 ___SH C:\ProgramData\tg.txt
2025-06-03 08:21 - 2025-06-03 08:21 - 000000000 ___SH C:\ProgramData\temp.txt
2025-06-02 16:37 - 2025-06-02 16:37 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
Google Update Helper (HKLM-x32\...\{60EC980A-BDA2-4CB6-A427-B07A5498B4CA}) (Version: 1.3.33.23 - Google Inc.) Hidden
AlternateDataStreams: C:\ProgramData:err [1720]
AlternateDataStreams: C:\Users\All Users:err [1720]
AlternateDataStreams: C:\Users\Все пользователи:err [1720]
AlternateDataStreams: C:\ProgramData\Application Data:err [1720]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [4814]
FirewallRules: [{572F3222-B90D-483E-8A80-AD105C6C7B42}] => (Allow) C:\ProgramData\Windows Tasks Service\winserv.exe => Нет файла
FirewallRules: [{13835766-0C88-4A58-B966-BC465F023D29}] => (Allow) LPort=3389
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
EmptyTemp:
Reboot:
End::
Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
Компьютер будет перезагружен автоматически.
 
Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Отключите до перезагрузки антивирус.
Выделите следующий код:

Код:
Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
Unlock: C:\FRST\
RemoveProxy:
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
Task: {8CCE6ACC-7710-447F-B10A-6993F22F00F2} - \Microsoft\Windows\Wininet\winsers -> Нет файла <==== ВНИМАНИЕ
Task: {CBA94134-649C-460E-BA8B-B638AFDC066A} - \Microsoft\Windows\Wininet\winser -> Нет файла <==== ВНИМАНИЕ
Task: {0195E06C-9F29-4441-B27A-303DF9CC9814} - System32\Tasks\GoogleSystem\GoogleUpdater\GoogleUpdaterTaskSystem138.0.7194.0{F5BA2E25-E852-458C-B4B4-6F7DB444E5F4} => C:\Program Files (x86)\Google\GoogleUpdater\138.0.7194.0\updater.exe [7080032 2025-05-22] (Google LLC -> Google LLC)
Task: {4F0426E0-4C80-4243-8371-686237292900} - System32\Tasks\Microsoft\Windows\RecoveryManagerN\RecoveryHosts => C:\ProgramData\Microsoft\DRM\2c4qm587fHEL\RecoveryManagerN.bat  (Нет файла) <==== ВНИМАНИЕ
S3 cpuz152; C:\Windows\temp\cpuz152\cpuz152_x64.sys [35840 2025-06-07] (Microsoft Windows Hardware Compatibility Publisher -> CPUID) <==== ВНИМАНИЕ
R3 cpuz154; C:\Windows\temp\cpuz154\cpuz154_x64.sys [40976 2025-06-07] (Microsoft Windows Hardware Compatibility Publisher -> CPUID) <==== ВНИМАНИЕ
S3 cpuz145; \??\C:\Windows\temp\cpuz145\cpuz145_x64.sys [X] <==== ВНИМАНИЕ
2025-06-03 08:21 - 2025-06-03 08:21 - 000000000 ___SH C:\ProgramData\tg.txt
2025-06-03 08:21 - 2025-06-03 08:21 - 000000000 ___SH C:\ProgramData\temp.txt
2025-06-02 16:37 - 2025-06-02 16:37 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
Google Update Helper (HKLM-x32\...\{60EC980A-BDA2-4CB6-A427-B07A5498B4CA}) (Version: 1.3.33.23 - Google Inc.) Hidden
AlternateDataStreams: C:\ProgramData:err [1720]
AlternateDataStreams: C:\Users\All Users:err [1720]
AlternateDataStreams: C:\Users\Все пользователи:err [1720]
AlternateDataStreams: C:\ProgramData\Application Data:err [1720]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [4814]
FirewallRules: [{572F3222-B90D-483E-8A80-AD105C6C7B42}] => (Allow) C:\ProgramData\Windows Tasks Service\winserv.exe => Нет файла
FirewallRules: [{13835766-0C88-4A58-B966-BC465F023D29}] => (Allow) LPort=3389
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
EmptyTemp:
Reboot:
End::
Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
Компьютер будет перезагружен автоматически
 

Вложения

Сообщите, что с проблемой?
 
Теперь могу заходить в C:\ProgramData, ноут перестал шуметь, но диск С всё ещё переполнен (не так сильно как раньше, но он красный - свободно 9 гб).
подскажите пожалуйста нужно ли удалить эти файлы? это в антивирусе
1749328005610.webp


Можно/ нужно ли удалить теперь всё что я скачала - FRST, AV block remover...
 
Последнее редактирование:
Удаляйте. Лучше, конечно, продукт от Iobit заменить на продукт от Касперского или Доктора. По занятому диску смотрите, в соседней теме есть ответы.

Деинсталлируйте Farbar Recovery Scan Tool - переименуйте FRST.exe (FRST64.exe) в Uninstall.exe и запустите.
Компьютер будет перезагружен автоматически.

Подготовьте лог SecurityCheck by glax24:
Скачайте архив, распакуйте в любую папку и запустите.
Дождитесь окончания сканирования, прикрепите лог C:\SecurityCheck\SecurityCheck.txt к своему следующему сообщению.
 
Спасибо, удалила карантин, Деинсталлировала FRST64,
вот лог.
 

Вложения

Обновите софт:

Node.js v.21.7.2 Внимание! Скачать обновления
NVIDIA GeForce Experience 3.26.0.160 v.3.26.0.160 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.42.34433 v.14.42.34433.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.32.31326 v.14.32.31326.0 Внимание! Скачать обновления
Microsoft OneDrive v.25.085.0504.0002 Внимание! Скачать обновления
Yandex v.25.4.3.890 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^
Total Commander 64+32-bit (Remove or Repair) v.10.52 Внимание! Скачать обновления

Советую деинсталлировать:

Google Update Helper v.1.3.33.23 Данная программа больше не поддерживается разработчиком.
Кнопка "Яндекс" на панели задач v.2.2.2.55 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Advanced SystemCare Ultimate v.17.4.0 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
Driver Booster 12 v.12.4.0 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

+++

 
Спасибо большое, завтра закончу и сделаю всё что вы написали.
 
Удачно почистить диск!
 
Назад
Сверху Снизу