Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 31.03.2018, 21:40   #1 (permalink)
miner1337
Новичок
 
Регистрация: 31.03.2018
Сообщений: 8
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
Exclamation Помогите разобраться с майнерами

Обнаружил у себя 2 вида майнера: conhost64.exe (C:\windows\SysWOW64\conhost64.exe) и msiexec64.exe(C:\USER\Aser\Appdata\Local\BitTorren t\msiexec64.exe). Однажды у меня получилось удалить msiexec64.exe, находился тоже в Local, но в другой папке, я разблокировал доступ, удалил файлы и затёр диск с помощью AusLogics BoostSpeed, чтобы файлы не восстановились, и у меня получилось. Позже я проверил все папки в Local и нашёл там около 3 таких майнеров, файлы одного из которых были заблокированы. Я удалил все файлы и после затёр диск. Сегодня один майнер восстановился в папке BitTorrent, а другие нет. С conhost64.exe та же проблема, то есть после удаления и затирания файл восстановился. Помогите, пожалуйста!

P.S. (есть проги UVS и FRST, но не разбраюсь в них должным образом)
miner1337 вне форума   Ответить с цитированием

Старый 31.03.2018, 21:40
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

Не ленитесь и прочитайте похожие топики, это очень помогает в решении проблем

Помогите разобраться
Помогите разобраться
Помогите разобраться!
Помогите разобраться.

Старый 31.03.2018, 21:45   #2 (permalink)
Vladimir_S
Специалист
 
Регистрация: 27.08.2008
Адрес: Санкт-Петербург
Сообщений: 27,807
Сказал(а) спасибо: 340
Поблагодарили 583 раз(а) в 208 сообщениях
Репутация: 113184
По умолчанию

Цитата:
Сообщение от miner1337 Посмотреть сообщение
P.S. (есть проги UVS и FRST, но не разбраюсь в них должным образом)
Вам и не надо разбираться. А вот что надо обязательно сделать, так это выложить логи программ. Подробнее — здесь.
Vladimir_S вне форума   Ответить с цитированием
Старый 31.03.2018, 22:15   #3 (permalink)
miner1337
Новичок
 
Регистрация: 31.03.2018
Сообщений: 8
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
Post

вот, но вроде conhost64.exe не видит, но вот
Вложения
Тип файла: 7z ASER-ПК_2018-03-31_20-50-20.7z (600.2 Кб, 55 просмотров)
miner1337 вне форума   Ответить с цитированием
Старый 31.03.2018, 22:45   #4 (permalink)
Гризлик
Мимо проходил
 
Аватар для Гризлик
 
Регистрация: 06.04.2008
Сообщений: 13,130
Сказал(а) спасибо: 21
Поблагодарили 18 раз(а) в 5 сообщениях
Репутация: 15356
По умолчанию

Скопируйте код ниже в буфер обмена.
Закройте все браузеры.
Запустите UVS под текущим пользователем.
В меню: Скрипты----Выполнить из буфера обмена
Код:
;uVS v4.0.10 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
zoo %SystemDrive%\USERS\ASER\DESKTOP\SEMEN\KEYMAKER.EXE
setdns SecureLine\4\{5E2EC62F-74A3-4B90-A13B-9EB47FE0023F}\8.8.8.8,8.8.4.4
delref HTTP://CR-WHITE.NET/DUCXCACEQVIU.QOO
delref HTTP://SUBOUTMY.NET/FVYRKUJUGTJV.QKP
delref %SystemDrive%\USERS\ASER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\EEOCKNBJPMFGACLENCNFJFKKLMMFMIIE\3.0.3_0\SCRIPTGATE
delall %SystemDrive%\USERS\ASER\DESKTOP\SEMEN\KEYMAKER.EXE
delall %SystemDrive%\USERS\ASER\APPDATA\LOCAL\BITTORRENT\MSIEXEC64.EXE
deltmp
delnfr
restart
После перезагрузки выполните сканирование в Malwarebytes
Гризлик вне форума   Ответить с цитированием
Старый 31.03.2018, 23:45   #5 (permalink)
miner1337
Новичок
 
Регистрация: 31.03.2018
Сообщений: 8
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
Post

готово, что дальше?
Вложения
Тип файла: txt scan.txt (20.6 Кб, 474 просмотров)
miner1337 вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 31.03.2018, 23:54   #6 (permalink)
Гризлик
Мимо проходил
 
Аватар для Гризлик
 
Регистрация: 06.04.2008
Сообщений: 13,130
Сказал(а) спасибо: 21
Поблагодарили 18 раз(а) в 5 сообщениях
Репутация: 15356
По умолчанию

Если Auslogics BoostSpeed пользуетесь то галочки с записей
Код:
CrackTool.Agent
PUP.Optional.AuslogicsBoostSpeed
PUP.Optional.RussAd
снять, остальное все удалить. Если не пользуетесь то все удалить. Кроме
Код:
PUP.Optional.RussAd
Далее
сделайте проверку в АдвКлинере
Как выполнить проверку в AdwCleaner?

*****
в АдвКлинере, после завершения проверки,
снимите галки с записей mail.ru, yandex (если есть такие и вы ими пользуетесь в противном случае снимать не нужно)
остальное удалите по кнопке Очистить
далее,

сделайте проверку в FRST
Как создать логи FRST
Гризлик вне форума   Ответить с цитированием
Старый 01.04.2018, 00:12   #7 (permalink)
miner1337
Новичок
 
Регистрация: 31.03.2018
Сообщений: 8
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

АдвКлинер нашёл что-то с boostspeed в названии, чем я пользуюсь, тоже удалять?
miner1337 вне форума   Ответить с цитированием
Старый 01.04.2018, 00:16   #8 (permalink)
miner1337
Новичок
 
Регистрация: 31.03.2018
Сообщений: 8
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

Кроме
Код:
PUP.Optional.RussAd
Что это, я это удалил, т.к. либо вы исправили своё сообщение, либо я не увидел это "кроме".
miner1337 вне форума   Ответить с цитированием
Старый 01.04.2018, 00:21   #9 (permalink)
miner1337
Новичок
 
Регистрация: 31.03.2018
Сообщений: 8
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

Ладно, я погуглил что это и понял, что это не смертельно. я оставлю BoostSpeed и перейду к слкдующему шагу.
miner1337 вне форума   Ответить с цитированием
Старый 01.04.2018, 01:20   #10 (permalink)
miner1337
Новичок
 
Регистрация: 31.03.2018
Сообщений: 8
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

это всё, что FRST успел отсканировать перед появлением ошибки сканирования (75919)
Вложения
Тип файла: txt Addition.txt (46.6 Кб, 519 просмотров)
Тип файла: txt FRST.txt (51.3 Кб, 691 просмотров)
miner1337 вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ

Метки
conhost64.exe, msiexec64.exe, майнеры

Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 22:38.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.