Закрыто Майнер John + RealtekHD + COM Surrogate + Runtime Broker + Audiodg

Artezavr

Новый пользователь
Сообщения
17
Реакции
0
Доброго времени суток!


Несколько дней назад, при абсолютном бездействии компьютера, внезапно начали усиленно шуметь кулера и воспроизводиться какие-то внутренние процессы системы. По началу я не обращал внимания, убеждая себя в автообновлении приложений/игр/программ. Однако, позже, я заметил, что возросла нагрузка на ЦП в диспетчере задач. А самое главное, появились "не званные гости" в лице указанных в теме товарищей, при открытии расположения которых - путь с папкой автоматически закрывался.

И всё бы ничего, но особенностью данного вирусняка является отзыв прав "Администратора" и передача их созданной учетной записи под названием "John". Тут-то я и забил тревогу, когда понял, что не могу ни удалять файлы, ни устанавливать антивирусные программы, ни изменять параметры контроля учетных записей - ничего не могу, грубо говоря.

Каким-то чудом удалось попасть на форум "SafeZone", где нашел соответствующий топик. Сразу же установил AVBR.exe и провел первое сканирование. Делал всё согласно инструкции. Но, после автоматической перезагрузки ПК - майнер так и не был удален. Права "Администратора" всё также отсутствовали, антивирусные программы не устанавливались из-за якобы "Отсутствия доступа".

В связи с этим, решил создать персональную тему, для решения проблемы, так как уже начали опускаться руки, но сносить винду крайне не хочется из-за наличия множества важных рабочих файлов (настроенная удаленка и т.д. и т.п.).


Искренне надеюсь на Вашу помощь и поддержку при решении наболевшего вопроса!
 

Вложения

  • CollectionLog-2023.05.05-01.23.zip
    75.2 KB · Просмотры: 5
Здравствуйте!

установил AVBR.exe и провел первое сканирование
Если сохранился отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

Запустите ещё раз AVbr в безопасном режиме с поддержкой сети. После перезагрузки прикрепите новый его отчет и новый CollectionLog.
 
Здравствуйте!


Если сохранился отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

Запустите ещё раз AVbr в безопасном режиме с поддержкой сети. После перезагрузки прикрепите новый его отчет и новый CollectionLog.
Благодарю Вас за быстрый ответ!

Прикладываю во вложениях запрашиваемые файлы:
 

Вложения

  • CollectionLog-2023.05.05-19.55.zip
    55.6 KB · Просмотры: 1
  • AV_block_remove_2023.05.05-01.01.log
    48.5 KB · Просмотры: 1
  • AV_block_remove_2023.05.05-20.02.log
    48.4 KB · Просмотры: 1
Почему лечили AV_block_remove от имени простого юзера, а не администратора?
 
Извиняюсь, видимо упустил это требование. Запустил AVbr.exe повторно, от имени администратора. Прикладываю лог во вложениях:
 

Вложения

  • AV_block_remove_2023.05.05-20.41.log
    48.5 KB · Просмотры: 2
Не-а.
AVBr has been run by account with limited rights.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
"AVBr has been run by account with limited rights." выдает, вероятнее всего, потому что "Администраторские" права на учетке John'a.
Не-а.


Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.


Направляю отчеты сделанные FRST во вложениях:
 

Вложения

  • Addition.txt
    813.8 KB · Просмотры: 2
  • FRST.txt
    45.4 KB · Просмотры: 3
Ну вот, вам понадобиться livecd/liveusb. Вас лишили прав в системе.
 
нужно писать/искать инструкцию.
 
с установленными утилитами которые позволят вернуть права администратора.
 
Попробуем по простому.
Решил воспользоваться данной видео-инструкцией:
(она идентична Вашей текстовой).

Но теперь следующий вопрос, на авторизационном экране (где вводится пароль), в Безопасном режиме не отображается учетная запись "Администратора" слева снизу. Вообще нет выбора учетных записей, кроме моей. Фото прилагаю во вложениях:
 

Вложения

  • G3YHT6PloYQ.jpg
    G3YHT6PloYQ.jpg
    78.6 KB · Просмотры: 43
В системе есть администратор, учетная запись созданная майнером, встроенная учетная запись администратора не включится. Нужно искать livecd с NTPWEdit 0.7 или Windows Login Unlocker Или ждите до завтра, буду готовить инструкцию как воспользоваться.
 
В системе есть администратор, учетная запись созданная майнером, встроенная учетная запись администратора не включится. Нужно искать livecd с NTPWEdit 0.7 или Windows Login Unlocker Или ждите до завтра, буду готовить инструкцию как воспользоваться.
Я попробую поискать, конечно. Но, если можно, лучше бы дождался Вашей инструкции, дабы не наломать дров ещё сильнее. Благодарю!
 
В системе есть администратор, учетная запись созданная майнером, встроенная учетная запись администратора не включится. Нужно искать livecd с NTPWEdit 0.7 или Windows Login Unlocker Или ждите до завтра, буду готовить инструкцию как воспользоваться.
Возможно, ещё стоит попробовать через программу "Password Renew"? Насколько я понял, она позволяет выдать права "Администратора" на вообще любую учетную запись.
 
А разве это не просто генератор паролей? Сомнительно, что без LiveCd обойдется.
 
Последнее редактирование:
Ладно, инструкция. Качаете этот LiveCD (собирал на коленке, но вроде работает даже с флешки). Грузитесь с него.

После загрузки (нужно будет подождать) пока не включится сеть. После зайти в программу Windows login Unlocker. Через правую клавишу добавить свою учетную запись в группу администраторов, а учетную запись John удалить.
 
Назад
Сверху Снизу