Решена Поймал майнер tool.btcminer.2660

Статус
В этой теме нельзя размещать новые ответы.

dueto

Новый пользователь
Сообщения
15
Реакции
2
Добрый день! Поймал майнер tool.btc.miner2660. Когда - не могу сказать точно. Давно тормозил ноутбук. Сегодня его включил и заметил, что при включении диспетчера задач загрузка ЦП падает со 100% до 10%, и так постоянно. Скачал dr. web. curelt, он нашел майнер и еще пару вирусов. Это частично помогло. Теперь браузер не закрывается при посещении разных сайтов, но в диспетчере задач ситуация не изменилась. Помогите..
 
Здравствуйте!

 
Итак, я разобрался как сделать логи по инструкции, вроде всё правильно
Здравствуйте!

 

Вложения

  • CollectionLog-2023.09.04-12.01.zip
    60.7 KB · Просмотры: 2
Скачайте AV block remover.
Распакуйте в подпапку, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).

Если и так не сработает, запускайте из безопасного режима с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 
Прикрепляю логи с AVBlock Remover и новые логи с AutoLogger. А еще мне предложили удалить пользователя John. Удалил не задумываясь.
 

Вложения

  • CollectionLog-2023.09.04-20.45.zip
    59.9 KB · Просмотры: 2
  • AV_block_remove_2023.09.04-20.22.log
    9.6 KB · Просмотры: 2
Хорошо, уже должно полегчать.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Вот. Могу сказать, что ноутбук стал работать быстрее, но в диспетчере задач пока всё так же. Проценты загруженности ЦП падают со 100% до 10% - 20%.
 

Вложения

  • Addition.txt
    66 KB · Просмотры: 1
  • FRST.txt
    26.1 KB · Просмотры: 1
Последнее редактирование:
Проценты загруженности ЦП падают со 100% до 10% - 20%.
При старте Диспетчера это нормальное явление.

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:
Defraggler
DriverHub
MediaGet

Устаревшую и уязвимую версию Java 8 Update 51 (64-bit) тоже удалите. Если будет нужна, установите актуальную.

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [690]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [690]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [690]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [690]
    AlternateDataStreams: C:\ProgramData\DP45977C.lfl:677104FCAA [2594]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT [40]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2 [690]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Notepad++.lnk:159ADC9AA1 [2594]
    AlternateDataStreams: C:\Users\Kroha\Application Data:NT [40]
    AlternateDataStreams: C:\Users\Kroha\Application Data:NT2 [690]
    AlternateDataStreams: C:\Users\Kroha\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\Kroha\AppData\Roaming:NT2 [690]
    FirewallRules: [{43BC771E-874F-4745-8C3D-8491C62B51EB}] => (Allow) C:\Users\Kroha\MediaGet2\mediaget.exe (Global Microtrading PTE. LTD -> MediaGet)
    FirewallRules: [{F5110C76-6280-4DDC-943C-B1CBCFB1AD5F}] => (Allow) C:\Users\Kroha\MediaGet2\mediaget.exe (Global Microtrading PTE. LTD -> MediaGet)
    FirewallRules: [{6DFC3487-8543-4B30-A98A-FFC1EFED7E0C}] => (Allow) C:\Users\Kroha\MediaGet2\QtWebEngineProcess.exe (The Qt Company Oy -> The Qt Company Ltd.)
    FirewallRules: [{99A4ACAA-2B76-4646-8536-EAD016D068AA}] => (Allow) C:\Users\Kroha\MediaGet2\QtWebEngineProcess.exe (The Qt Company Oy -> The Qt Company Ltd.)
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Все вышеперечисленные приложения удалил.
Я правильно понимаю, что нужно было просто скопировать скрипт, а программа сама возьмет его из буфера?
 

Вложения

  • Fixlog.txt
    6.7 KB · Просмотры: 1
Да, вы всё сделали верно. Если проблема решена, в завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Все утилиты лечения помимо этой удалил. А как определить что проблема решена?
 

Вложения

  • SecurityCheck.txt
    7.5 KB · Просмотры: 1
Вы же сами сказали, что
ноутбук стал работать быстрее

Исправьте по возможности:
------------------------------- [ Windows ] -------------------------------
Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^

Так ли страшен Контроль учётных записей

--------------------------- [ OtherUtilities ] ----------------------------
Notepad++ (64-bit x64) v.8.4.2 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9005 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
Zona Внимание! Клиент сети P2P с рекламным модулем!.


Читайте Рекомендации после удаления вредоносного ПО
 
Да, ноутбук действительно стал быстрее работать, просто думал, что нужен еще какой-то фактор. Спасибо большое за помощь! Очень благодарен вам!
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу