Закрыто taskhost.exe в невидимой папке RealtekHD, которая находится в скрытой папке ProgramData

Статус
В этой теме нельзя размещать новые ответы.

aleksa-vice

Новый пользователь
Сообщения
3
Реакции
0
Кажется, я словила вирус и мне теперь интересно, как от этого избавиться???

Раньше никогда не сталкивалась с подобным, а буквально пару дней назад моя программа для очистки и защиты компьютера обнаружила троян и отправила его в карантин.

А ведь действительно, система начала сначала иногда тормозить, но это так сильно не раздражало меня, как сейчас. Комп может теперь секунд на 15 зависнуть и не реагировать вообще, даже если никаких программ не запущено и он находится в состоянии покоя, и такие "приступы" теперь повторяются каждые, наверное, минуты две. До этого такого не наблюдалось.

И как-то этим вечером я пыталась самостоятельно решить проблему, но у меня ничего не вышло. Что хотелось бы подметить в первую очередь - я открыла диспетчер задач и просмотрела всё во вкладке "процессы" я обнаружила там такие задачи как "taskhost.exe" причём в количестве трёх сразу, но иногда они скрываются и остаётся только одна лишняя, которая дублирует название оригинала. далее "taskhostw.exe" и "audiodg.exe" который в описании в свойствах записан как Runtime Broker, но ведёт себя точно также как и предыдущие два, закрывая диспетчер. Все они имеют одинаковый путь: C: ProgramData/RealtekHD

Эту папку я не могу увидеть и не знаю, что с этим делать. При попытке открыть её через диспетчер, окно папки закрывается вместе с ним.
Стало невозможно пользоваться ПК, помогите пожалуйста. 🙏

p.s Windows 7 x64 профессиональная
 

Вложения

  • Снимок.PNG
    Снимок.PNG
    7.4 KB · Просмотры: 14

Sandor

Команда форума
Администратор
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
11,827
Реакции
3,055
Здравствуйте!

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe
В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.
Если и так не сработает, запускайте в безопасном режиме с поддержкой сети.

После перезагрузки системы соберите CollectionLog Автологером по правилам раздела.
 

aleksa-vice

Новый пользователь
Сообщения
3
Реакции
0
Здравствуйте!

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe
В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.
Если и так не сработает, запускайте в безопасном режиме с поддержкой сети.

После перезагрузки системы соберите CollectionLog Автологером по правилам раздела.
Всё готово. Что мне делать дальше?
 

Вложения

  • AV_block_remove_2022.10.02-20.35.log
    8 KB · Просмотры: 3
  • CollectionLog-2022.10.02-20.58.zip
    49.9 KB · Просмотры: 12

Sandor

Команда форума
Администратор
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
11,827
Реакции
3,055
Через Панель управления - Удаление программ удалите нежелательное ПО:
IObit Driver Booster 9.5.0.237
Kerish Doctor 2021
Также удалите обе устаревшие версии Java. Если потом понадобится, установите актуальную версию.

"Пофиксите" в HijackThis только следующее (некоторые могут отсутствовать):
Код:
O1 - Hosts: Reset contents to default
O4 - HKLM\..\Run: [MTPW] = C:\Program Files\MiniTool Partition Wizard 12\updatechecker.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\OnlogonCheck - C:\Programdata\RealtekHD\taskhostw.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\RealtekCheck - C:\Programdata\RealtekHD\taskhost.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\TaskCheck - C:\Programdata\RealtekHD\taskhostw.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\WinlogonCheck - C:\Programdata\RealtekHD\taskhost.exe (file missing)
O22 - Tasks: Driver Booster SkipUAC (Александра) - C:\Program Files (x86)\IObit\Driver Booster\DriverBooster.exe /skipuac
O22 - Tasks: Kerish Doctor - C:\Program Files (x86)\Kerish Doctor\KerishDoctor.exe
O22 - Tasks: MiniToolPartitionWizard - C:\Program Files\MiniTool Partition Wizard 12\updatechecker.exe /fromtask (file missing)

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

aleksa-vice

Новый пользователь
Сообщения
3
Реакции
0
Через Панель управления - Удаление программ удалите нежелательное ПО:

Также удалите обе устаревшие версии Java. Если потом понадобится, установите актуальную версию.

"Пофиксите" в HijackThis только следующее (некоторые могут отсутствовать):
Код:
O1 - Hosts: Reset contents to default
O4 - HKLM\..\Run: [MTPW] = C:\Program Files\MiniTool Partition Wizard 12\updatechecker.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\OnlogonCheck - C:\Programdata\RealtekHD\taskhostw.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\RealtekCheck - C:\Programdata\RealtekHD\taskhost.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\TaskCheck - C:\Programdata\RealtekHD\taskhostw.exe (file missing)
O22 - Tasks: \Microsoft\Windows\WindowsBackup\WinlogonCheck - C:\Programdata\RealtekHD\taskhost.exe (file missing)
O22 - Tasks: Driver Booster SkipUAC (Александра) - C:\Program Files (x86)\IObit\Driver Booster\DriverBooster.exe /skipuac
O22 - Tasks: Kerish Doctor - C:\Program Files (x86)\Kerish Doctor\KerishDoctor.exe
O22 - Tasks: MiniToolPartitionWizard - C:\Program Files\MiniTool Partition Wizard 12\updatechecker.exe /fromtask (file missing)

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Сделала.
 

Вложения

  • FRST.txt
    13.2 KB · Просмотры: 11
  • Addition.txt
    41.4 KB · Просмотры: 11

Sandor

Команда форума
Администратор
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
11,827
Реакции
3,055
Не нужно полностью цитировать предыдущее сообщение.
Пишите в нижнем поле быстрого ответа.
IObit Driver Booster 9.5.0.237 - почему-то не удалили. Он по-прежнему в списке установленных.

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    2022-10-03 15:10 - 2022-08-24 16:50 - 000000000 ____D C:\Program Files (x86)\Kerish Doctor
    WMI:subscription\__FilterToConsumerBinding->CommandLineEventConsumer.Name=\"BVTConsumer\"",Filter="__EventFilter.Name=\"BVTFilter\"::
    WMI:subscription\__EventFilter->BVTFilter::[Query => SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99]
    WMI:subscription\CommandLineEventConsumer->BVTConsumer::[CommandLineTemplate => cscript KernCap.vbs][WorkingDirectory => C:\\tools\\kernrate]
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 

Sandor

Команда форума
Администратор
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
11,827
Реакции
3,055
@aleksa-vice, скрипт получилось выполнить? Помощь ещё нужна?
 

Sandor

Команда форума
Администратор
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
11,827
Реакции
3,055
Здравствуйте!

Ввиду отсутствия активности в течение последних 10 дней, предположу, что наша помощь больше не нужна. Поэтому тема закрывается.
Если Вам по-прежнему нужна помощь, отправьте личное сообщение одному из модераторов и укажите ссылку на эту тему.

Спасибо за использование нашего форума и удачи!
 
Статус
В этой теме нельзя размещать новые ответы.
Сверху Снизу