Показано с 1 по 16 из 16.

Самопроизвольная установка различных программ и трата ресурсов процессора. [not-a-virus:HEUR:RiskTool.Win32.BitCoinMiner.gen ] (заявка № 215057)

  1. #1
    Junior Member Репутация
    Регистрация
    03.09.2017
    Сообщений
    7
    Вес репутации
    30

    Самопроизвольная установка различных программ и трата ресурсов процессора. [not-a-virus:HEUR:RiskTool.Win32.BitCoinMiner.gen ]

    Здравствуйте!
    Операционная система Windows 7. Не успел поставить антивирус, что-то скачал и началась самопроизвольная установка различных программ в огромных количествах. Поставил пробный антивирус Касперского. Он удалил большинство из них, но по прежнему не замечает такие процессы, как websock.exe (Monero (XMR) CPU miner) - тратит 50 % процессора, em.exe, и возможно, ещё какие-то, которые я не замечаю. Кстати, explorer.exe тратит ещё 40 % процессора, что мне кажется подозрительным. Прошу помочь, файл с логами прилагаю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Mitek_, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    494
    Здравствуйте !!!

    отключите антивирусную программу

    Выполните скрипт в AVZ:(в Windows Vista/7/8/10 программу необходимо запускать через правую кнопку мыши Запуск от имени администратора)):
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      TerminateProcessByName('c:\applications\websock.exe');
      TerminateProcessByName('c:\users\mitek\appdata\roaming\event monitor\em.exe');
      SetServiceStart('UbarCalloutDriver', 4);
      StopService('UbarCalloutDriver');
      QuarantineFile('C:\Users\Mitek\appdata\roaming\event monitor\isxdl.dll','');
      QuarantineFile('C:\Windows\system32\service.exe','');
      QuarantineFile('C:\Windows\044e8c427a86a0355dbab2b09b647928.ps1','');
      QuarantineFile('C:\Program Files (x86)\Microleaves\Online Application\Online Application Updater.exe','');
      QuarantineFile('C:\Program Files (x86)\PC Clean Plus\PCCleanPlus.exe','');
      QuarantineFile('C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe','');
      QuarantineFile('C:\ProgramData\locep\Dentolab.dll','');
      QuarantineFile('C:\Windows\system32\drivers\wfcre.sys','');
      QuarantineFile('C:\Program Files\UBar\UbarDriver.sys','');
      QuarantineFile('c:\windows\syswow64\service.exe','');
      QuarantineFile('c:\applications\websock.exe','');
      QuarantineFile('c:\users\mitek\appdata\roaming\event monitor\em.exe','');
      DeleteFile('C:\Program Files (x86)\Microleaves\Online Application\Online Application Updater.exe');
      DeleteFile('C:\Program Files (x86)\PC Clean Plus\PCCleanPlus.exe');
      DeleteFile('c:\applications\websock.exe','32');
      DeleteFile('C:\Program Files\UBar\UbarDriver.sys','32');
      DeleteFile('C:\ProgramData\locep\Dentolab.dll','32');
      DeleteFile('C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe','32');
      DeleteFile('C:\Windows\Tasks\Online Application V2G1.job','32');
      DeleteFile('C:\Windows\Tasks\Online Application V2G2.job','32');
      DeleteFile('C:\Windows\Tasks\Online Application V2G3.job','32');
      DeleteFile('C:\Windows\Tasks\PC Clean Plus_DEFAULT.job','32');
      DeleteFile('C:\Windows\Tasks\PC Clean Plus_UPDATES.job','32');
      DeleteFile('C:\Windows\Tasks\Updater_Online_Application.job','32');
      DeleteFile('C:\Windows\system32\Tasks\Updater_Online_Application','64');
      DeleteFile('C:\Windows\system32\Tasks\PC Clean Plus_DEFAULT','64');
      DeleteFile('C:\Windows\system32\Tasks\PC Clean Plus_UPDATES','64');
      DeleteFile('C:\Windows\system32\Tasks\RunAtStartup','64');
      DeleteFile('C:\Users\Mitek\appdata\roaming\event monitor\em.exe','32');
      DeleteFile('C:\Users\Mitek\appdata\roaming\event monitor\isxdl.dll','32');
      DeleteService('UbarCalloutDriver');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(13);
    RebootWindows(true);
    end.
    После перезагрузки выполните скрипт:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы Прислать запрошенный карантин
    - Сделайте повторные логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  5. #4
    Junior Member Репутация
    Регистрация
    03.09.2017
    Сообщений
    7
    Вес репутации
    30
    Здравствуйте!
    Скрипты выполнил, сделал новые логи (прикладываю).
    Какой антивирус с фаерволом посоветуете на будущее?
    Вложения Вложения

  6. #5
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    494
    • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
    • Запустите его (в ОС Windows Vista/Seven/10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
    • Прикрепите отчет к своему следующему сообщению.


    Подробнее читайте в этом руководстве.

    - - - - -Добавлено - - - - -

    Цитата Сообщение от Mitek_ Посмотреть сообщение
    Какой антивирус с фаерволом посоветуете на будущее?
    Я предлагаю Вам попробовать триальные версии различных производителей и сделать свой выбор самостоятельно. Каждый хорош по своему, главное чтобы продукт устроил именно Вас.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  7. #6
    Junior Member Репутация
    Регистрация
    03.09.2017
    Сообщений
    7
    Вес репутации
    30
    Антивирус на время работы AdwCleaner отключить надо? Запускаю её от имени администратора, выскакивает сообщение: "Программа ненадёжная, скачана в интернете, запускать не буду, обратитесь к администратору" :-) Отключил Защитника Виндовс - не помогает.

  8. #7
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    494
    Антивирус лучше отключить, защиту в режиме реального времени. Программа надежная, запустите от имени администратора, если потребуется введите пароль администратора.

    - - - - -Добавлено - - - - -

    P.S. По файлу adwcleaner_7.0.2.1.exe правой кнопкой мыши, Свойства - Осторожно: - Разблокировать, - Применить, - Ок. Запускайте, жду лог adwcleaner.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  9. #8
    Junior Member Репутация
    Регистрация
    03.09.2017
    Сообщений
    7
    Вес репутации
    30
    Антивирус отключил. Жму на файл adwcleaner правой кнопкой, но "Осторожно" - нет такого, и "Разблокировать" тоже нет. Есть: "Открыть", Запуск от имени администратора" (и щит рядом нарисован), "Исправление неполадок совместимости", Общий доступ", Закрепить на панели задач", Закрепить в меню "Пуск", "Восстановить прежнюю версию", "Отправить", "Вырезать", "Копировать", "Создать ярлык", "Удалить", "Переименовать", "Свойства". Виндовс 7 у меня. Я единственный пользователь на компьютере и администратор. Жму на этот файл правой кнопкой мыши, потом "запуск от имени администратора". Всё равно появляется сообщение: "Эта программа заблокирована в целях защиты". И не запускается.
    Изображения Изображения

  10. #9
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    494
    1) Хочу взглянуть на скриншот "Свойства" скачанного файла. Момент когда вы их уже выбрали (нажали).
    2) Панель управления\Все элементы панели управления\Учетные записи пользователей\Изменения параметров контроля учетных записей (нажмите), в открывшемся окне ползунок на каком делении стоит ? (можно и по этому поводу скриншот приложить).
    Свойства файла.jpg
    Это, хотелось бы увидеть.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  11. #10
    Junior Member Репутация
    Регистрация
    03.09.2017
    Сообщений
    7
    Вес репутации
    30
    Сделал скриншот. Сейчас вспоминаю, что однажды уже нажал кнопку "Разблокировать" в свойствах adwcleaner, только это ситуации не исправило. Больше такая кнопка не появлялась.
    Изображения Изображения

  12. #11
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    494
    1) Попробуйте временно отключить UAC, переведите его в положение никогда не уведомлять. Попытайтесь запустить программу Adwcleaner и сделать необходимый лог. По окончании процедуры верните UAC в исходное положение.
    2) Второй вариант, попробуйте зайти в систему под локальной учетной записью Администратор и сделать лог Adwcleaner под нею.

    - - - - -Добавлено - - - - -

    Воспользуйтесь https://support.kaspersky.ru/1464#block1 удалите антивирус Касперского, все равно некорректно работает, версия триал, так что ничего не потеряете. Данные о некорректной работе:
    Код:
    Имя компьютера: Home
    Код события: 7031
    Сообщение: Служба Kaspersky Anti-Virus Service 18.0.0 была неожиданно завершена. Это произошло 1 раз(а). Следующее корректирующее действие будет предпринято через 10000 мсек: Перезапуск службы.
    Номер записи: 13127
    Источник: Service Control Manager
    Время записи: 20170904133846.685288-000
    Тип события: Ошибка
    Пользователь:
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  13. #12
    Junior Member Репутация
    Регистрация
    03.09.2017
    Сообщений
    7
    Вес репутации
    30
    Отключил UAC - всё получилось! Вот отчёт:
    Вложения Вложения

  14. #13
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    494
    Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  15. #14
    Junior Member Репутация
    Регистрация
    03.09.2017
    Сообщений
    7
    Вес репутации
    30
    Удалил, вот отчёт:
    Вложения Вложения

  16. #15
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    494
    Установите все доступные обновления Windows. Понаблюдайте за работой браузеров, все замечания по браузерам если они будут опишите в следующем сообщении.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\applications\websock.exe - not-a-virus:HEUR:RiskTool.Win32.BitCoinMiner.gen


  • Уважаемый(ая) Mitek_, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Самопроизвольная установка программ
      От Александр Крайнов в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 31.01.2016, 13:41
    2. Самопроизвольная установка программ.
      От vesazonov в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 23.11.2015, 09:52
    3. Ответов: 17
      Последнее сообщение: 25.02.2015, 22:17

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00028 seconds with 19 queries