Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 54.

onion.exe\openvg.exe\diablo120302.cl и куча прочего. Пожалуйста помогите. [Trojan.Win32.BitMiner.fz ] (заявка № 152929)

  1. #1
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38

    onion.exe\openvg.exe\diablo120302.cl и куча прочего. Пожалуйста помогите. [Trojan.Win32.BitMiner.fz ]

    Всё началось с того что 7 ESSET стал обнаруживать openvg.exe (Оперативная память=С:\\Users\User\AppData\Local) как CoinMiner.DV при запуске приложений (редко) вскоре он обнаруживался всё чаще и чаще.
    Сканирование ЕССЕТом находит только openvg.exe и удаляет его. При перезагрузке он появляется вновь.
    Также появился непонятный процесс onion.exe который Dr.Web CureIt! считает вирусом .
    При сканировании Dr.Web CureIt! обнаружило 8 вирусов, из которых 1 не лечится а только удаляется (openvg.exe)

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) _Фёдор_, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. Это понравилось:


  5. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  6. #4
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    Вот.

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Здравствуйте!

    Закройте все программы

    Отключите
    - Антивирус и Файрвол (http://virusinfo.info/showthread.php?t=130828)

    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ:

    Код:
    begin
    ExecuteAVUpdate;    
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
      then
       begin
        SearchRootkit(true, true);
        SetAVZGuardStatus(true);
       end;
     ClearQuarantine;
     TerminateProcessByName('c:\users\user\appdata\local\temp\svchost.exe');
     TerminateProcessByName('c:\users\user\appdata\local\temp\onion.exe');
     QuarantineFile('D:\Games\Counter-Strike Source\cstrike\ucp.cmd','');
     QuarantineFile('D:\Steam Games\SteamApps\common\Team Fortress 2\bin\itemtest.com','');
     QuarantineFile('c:\users\user\appdata\local\temp\svchost.exe','');
     QuarantineFile('c:\users\user\appdata\local\temp\onion.exe','');
     DeleteFile('C:\Users\User\appdata\local\temp\onion.exe','32');
     DeleteFile('C:\Users\User\appdata\local\temp\svchost.exe','32');           
     BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('SCU', 2, 3, true);    
    BC_Activate;    
    RebootWindows(true);
    end.
    Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
    Самостоятельно ничего не удаляйте!!!
    Если лог не открылся, то найти его можно в следующей папке:
    Код:
    %appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
    Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
    Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  8. #6
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    Вот логи.

    - - - Добавлено - - -

    И да, забыл указать что начали дублироваться закладки в Google Chrome.

    И после всех сканирований перестало заходить в Вкотакте.

  9. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).

    Код:
    Обнаруженные процессы в памяти:  2
    C:\Users\User\AppData\Local\Temp\svchost.exe (PUP.Optional.Cgminer) -> 2664 -> Действие не было предпринято.
    C:\Users\User\AppData\Local\Temp\svchost.exe (Trojan.Agent.Gen) -> 2664 -> Действие не было предпринято.
    
    Обнаруженные ключи в реестре:  1
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{d77aa852-def3-43cb-a3f5-bd679de72f32} (PUP.Optional.LuckyLeap.A) -> Действие не было предпринято.
    
    Обнаруженные файлы:
    C:\Users\User\AppData\Local\Temp\svchost.exe (PUP.Optional.Cgminer) -> Действие не было предпринято.
    C:\Users\User\AppData\Local\Temp\svchost.exe (Trojan.Agent.Gen) -> Действие не было предпринято.
    C:\Users\User\AppData\Local\Temp\phatk121016.cl (Trojan.BitcoinMiner) -> Действие не было предпринято.
    C:\Users\User\AppData\Local\Temp\scrypt130511.cl (Trojan.BitcoinMiner) -> Действие не было предпринято.
    C:\Users\User\AppData\Local\Temp\diablo130302.cl (Trojan.BitcoinMiner) -> Действие не было предпринято.
    C:\Users\User\AppData\Local\Temp\poclbm130302.cl (Trojan.BitcoinMiner) -> Действие не было предпринято.
    C:\Users\User\AppData\Local\Temp\diakgcn121016.cl (Trojan.BitcoinMiner) -> Действие не было предпринято.
    После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.

    Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму сохраните в блокноте под именем VirusDetector и прикрепите его в виде текстового файла в вашей теме.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  10. #8
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    По поводу ссылки не понял. Карантин отправил.

  11. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Сделайте новые логи AVZ


    Запустите, выберите проверку файлов за последние три месяца и нажмите "Продолжить". Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  12. #10
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    The page you are looking for cannot be found

    сейчас сам найду

  13. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Используйте зеркало тогда.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  14. #12
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    готово

  15. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Еще новые логи AVZ прикрепите. + Уточните когда приблизительно антивирус начал ругаться на CoinMiner.DV.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  16. #14
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    Логи со вторым скриптом ?
    20.12.12 - точная дата. В журнале антивируса осталось.Перед этим антивирус 3 дня не ругался.

  17. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Здравствуйте!

    Закройте все программы

    Отключите
    - Антивирус и Файрвол (http://virusinfo.info/showthread.php?t=130828)

    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ:

    Код:
    begin
    ExecuteAVUpdate;    
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
      then
       begin
        SearchRootkit(true, true);
        SetAVZGuardStatus(true);
       end;
     ClearQuarantine;
     TerminateProcessByName('c:\users\user\appdata\local\temp\onion.exe');
     QuarantineFile('C:\PROGRA~2\QtOpenGL\gal_st2.dll','');
     QuarantineFileF('C:\Program Files (x86)\QtOpenGL', '*', true, ' ', 0, 0);
     QuarantineFileF('C:\Users\User\AppData\Roaming\tor', '*', true, ' ', 0, 0);
     QuarantineFileF('C:\Users\User\AppData\Roaming\openvr', '*', true, ' ', 0, 0);     
     DeleteFile('C:\PROGRA~2\QtOpenGL\gal_st2.dll','32');
     DeleteFile('C:\Users\User\appdata\local\temp\onion.exe','32');     
     BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('SCU', 2, 3, true);    
    BC_Activate;    
    RebootWindows(true);
    end.
    Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Важно! на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. Пофиксите следующие строчки в HiJackThis если они у вас есть.

    Код:
    O20 - AppInit_DLLs: C:\PROGRA~2\QtOpenGL\gal_st2.dll
    Сделайте новые логи AVZ, RSIT.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  18. #16
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    Все программы. Процессы вируса и другие которые можно закрыть - закрывать ?

  19. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Закройте браузер и другие программы. Скрипт сам завершит вредоносный процесс.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  20. #18
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    Вот логи. онион в процессах не наблюдаю.

  21. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Закройте все программы

    Отключите
    - Антивирус и Файрвол (http://virusinfo.info/showthread.php?t=130828)

    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ:

    Код:
    begin
    ExecuteAVUpdate;    
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
      then
       begin
        SearchRootkit(true, true);
        SetAVZGuardStatus(true);
       end;
     ClearQuarantine;
     RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder\C:^Users^User^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^MyPC Backup.lnk');     
     DeleteFileMask('C:\Program Files (x86)\QtOpenGL', '*', true, ' ');
     DeleteFileMask('C:\Users\User\AppData\Roaming\tor', '*', true, ' ');
     DeleteFileMask('C:\Users\User\AppData\Roaming\openvr', '*', true, ' ');
     DeleteDirectory('C:\Program Files (x86)\QtOpenGL');     
     DeleteDirectory('C:\Users\User\AppData\Roaming\tor');     
     DeleteDirectory('C:\Users\User\AppData\Roaming\openvr');        
     BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('SCU', 2, 3, true);    
    BC_Activate;    
    RebootWindows(true);
    end.
    Внимание! Будет выполнена перезагрузка компьютера.

    Сделайте новые логи RSIT.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  22. #20
    Junior Member Репутация
    Регистрация
    09.01.2014
    Сообщений
    28
    Вес репутации
    38
    Вот лог

    Просканировал Cure It! - ничего не нашло !

    - - - Добавлено - - -
    Последний раз редактировалось _Фёдор_; 10.01.2014 в 22:57.

  • Уважаемый(ая) _Фёдор_, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. local/temp/svchost.exe, onion.exe, openvg.exe torrc
      От gorzomastoper в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 06.01.2014, 16:05
    2. помогите пожалуйста
      От baffio333666 в разделе Помогите!
      Ответов: 32
      Последнее сообщение: 16.02.2012, 23:49
    3. Ответов: 9
      Последнее сообщение: 08.08.2011, 16:49
    4. Помогите, пожалуйста!
      От tatoshka в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 04:56
    5. Ответов: 23
      Последнее сообщение: 22.02.2009, 02:23

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01154 seconds with 17 queries