Решена помогите полностью его удалить майнер John

w3nker

Новый пользователь
Сообщения
16
Реакции
1
Добрый день!
На днях заметил, что видеокарта работает на 100% даже просто при включении компьютера. Мои догадки сразу попали на вирус майнер сразу после того, как я попытался в поисковике написать "как удалить вирус майнер" и у меня сразу начал вылетать браузер. Также нашел информацию, что нужно скачать Cure IT, и когда я пытался зайти на сайт Dr Web что б скачать утилиту, меня не пускало с сообщением "Небезопасное подключение".
В итоге я загрузил с флешки Dr Web Cure It, и Dr Web антивирус.
Прошелся утилитой, она удалила определенные вирусы, но после того как я решил установить основную Dr Web, у меня начала выскакивать ошибка мол ограничение и что то типо того, обратитесь к системному администратору (хотя домашний ПК и пользователь я тут один). Поискав в интернете, нашел информацию, что б разблокировать установку антивируса и сайтов, надо было зайти в реестр у удалить все запреты по пути HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer и там были пронумерованные файлы.
так же нашел пользователя John по поиску в win+r netplwiz. Установил программу AVbr, после чего пользователь был удален. Но также нашел в ССLeaner такую штуку, которая меня пугает и ощущение, что вирус еще остался.
Хотя вроде как видеокарта работает адекватно, всеми возможными антивирусами прогнал, но как будто что то не так.
Прошу помогите избавиться от вируса совсем.. Заранее спасибо.
прикрепляю скрины и прикрепляю отчет из AV block
также прикрепляю отчет cureit : cureit.log

+ Ощущение, что Опера как то много ест памяти, в диспетчере задач пишет, что открыто 32 вкладки, хотя открыто 4 (прикладываю скрин)
 

Вложения

  • Скрин из CCleaner.jpg
    Скрин из CCleaner.jpg
    92.2 KB · Просмотры: 153
  • Скрин папки AV block.jpg
    Скрин папки AV block.jpg
    68.4 KB · Просмотры: 130
  • AV_block_remove_2023.01.25-10.17.log
    10.8 KB · Просмотры: 15
  • Скрин диспетчера задач.jpg
    Скрин диспетчера задач.jpg
    85 KB · Просмотры: 118
Последнее редактирование:
Здравствуйте!

AVbr хорошо отработал. Теперь прочите и выполните Правила оформления запроса о помощи
Новую тему создавать не нужно, продолжаем здесь.
Если я правильно понял, то речь шла о логах? Скачал, собрал согласно инструкции. Прикрепляю к сообщению, если что то еще нужно, исправить скажите, я может не совсем все верно понял..
 

Вложения

  • CollectionLog-2023.01.25-11.27.zip
    74.4 KB · Просмотры: 7
Вы всё сделали верно.

Деинсталлируйте нежелательное ПО:

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Вы всё сделали верно.

Деинсталлируйте нежелательное ПО:


Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
отчеты во вложении
 

Вложения

  • Addition.txt
    81 KB · Просмотры: 2
  • FRST.txt
    59 KB · Просмотры: 2
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-544363280-3444715025-1175453387-1001\...\Policies\Explorer: [] 
    CHR HKU\S-1-5-21-544363280-3444715025-1175453387-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    FirewallRules: [TCP Query User{C4F4AA07-3A38-4D9C-A2D1-B973E8C10DB4}C:\users\андрей\appdata\roaming\utorrent\utorrent.exe] => (Allow) C:\users\андрей\appdata\roaming\utorrent\utorrent.exe => Нет файла
    FirewallRules: [UDP Query User{5F93997A-E140-428B-A566-DC9ECD1B712C}C:\users\андрей\appdata\roaming\utorrent\utorrent.exe] => (Allow) C:\users\андрей\appdata\roaming\utorrent\utorrent.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-544363280-3444715025-1175453387-1001\...\Policies\Explorer: []
    CHR HKU\S-1-5-21-544363280-3444715025-1175453387-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    FirewallRules: [TCP Query User{C4F4AA07-3A38-4D9C-A2D1-B973E8C10DB4}C:\users\андрей\appdata\roaming\utorrent\utorrent.exe] => (Allow) C:\users\андрей\appdata\roaming\utorrent\utorrent.exe => Нет файла
    FirewallRules: [UDP Query User{5F93997A-E140-428B-A566-DC9ECD1B712C}C:\users\андрей\appdata\roaming\utorrent\utorrent.exe] => (Allow) C:\users\андрей\appdata\roaming\utorrent\utorrent.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

прикрепляю.
 

Вложения

  • Fixlog.txt
    3.8 KB · Просмотры: 1
Проблема решена?
 
Проблема решена?
Спасибо большое за Вашу работу!
Да, все решено. Остался один вопрос, скрин прикрепляю, т.к. не могу удалить или выключить этот процесс. Так и должно быть, это не остаток от вируса?
 

Вложения

  • Скрин из CCleaner.jpg
    Скрин из CCleaner.jpg
    92.2 KB · Просмотры: 112
Да, это нормальные записи.
Для верности сделаем ещё такую проверку:
Скачайте Malwarebytes v.4 (или с зеркала). Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 
Да, это нормальные записи.
Для верности сделаем ещё такую проверку:
Скачайте Malwarebytes v.4 (или с зеркала). Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
просканировал, пока ничего в карантин не перемещал
 

Вложения

  • scan.txt
    5.4 KB · Просмотры: 2
Удалять ничего не нужно.

Проделайте завершающие шаги:

1. Деинсталлируйте Malwarebytes.

2.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

3.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Удалять ничего не нужно.

Проделайте завершающие шаги:

1. Деинсталлируйте Malwarebytes.

2.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

3.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Все выполнил, прикрепляю
 

Вложения

  • SecurityCheck.txt
    12.1 KB · Просмотры: 1
------------------------------- [ Windows ] -------------------------------
Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft Office профессиональный плюс 2019 - ru-ru v.16.0.12026.20320 Внимание! Скачать обновления
^Инструкция по обновлению Microsoft Office.^
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.01 (64-разрядная) v.5.01.0 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.5.5.46348 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
iTunes v.12.12.2.2 Внимание! Скачать обновления
^Для проверки новой версии используйте приложение Apple Software Update^
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Acrobat DC v.21.005.20060 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^
------------------------------- [ Browser ] -------------------------------
Google Chrome v.104.0.5112.102 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v.6.08 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
Bonjour v.3.1.0.1 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Security Task Manager 2.1i v.2.1i Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.


По возможности постарайтесь исправить перечисленное.

Читайте Рекомендации после удаления вредоносного ПО
 
------------------------------- [ Windows ] -------------------------------
Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows

--------------------------- [ OtherUtilities ] ----------------------------
Microsoft Office профессиональный плюс 2019 - ru-ru v.16.0.12026.20320 Внимание! Скачать обновления
^Инструкция по обновлению Microsoft Office.^
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.01 (64-разрядная) v.5.01.0 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.5.5.46348 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
iTunes v.12.12.2.2 Внимание! Скачать обновления
^Для проверки новой версии используйте приложение Apple Software Update^
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Acrobat DC v.21.005.20060 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^
------------------------------- [ Browser ] -------------------------------
Google Chrome v.104.0.5112.102 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v.6.08 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
Bonjour v.3.1.0.1 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Security Task Manager 2.1i v.2.1i Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.


По возможности постарайтесь исправить перечисленное.

Читайте Рекомендации после удаления вредоносного ПО
Спасибо Вам большое за помощь!!!
 
Удачи и не болейте!
 
Назад
Сверху Снизу