Показано с 1 по 9 из 9.

Обнаружил майнер John, прошу помощи! (заявка № 228845)

  1. #1
    Junior Member Репутация
    Регистрация
    24.12.2024
    Сообщений
    4
    Вес репутации
    2

    Обнаружил майнер John, прошу помощи!

    Это моя последняя попытка вылечить данную ОС.

    Ранее уже был найден майнер примерно месяца 2-3 назад (и надеюсь ликвидирован если всё было сделано правильно). Тот вирус был очень наглый и выявить его не составило труда, он закрывал сайты с антивирусами и браузер при попытке найти информацию о нём, после чистки и перестала реагировать кнопка windows на клавиатуре и не кликается до сих пор кнопка пуск (понимаю мучения излишни, но не хочется сносить ОС, всё как всегда).

    Ближе к делу, обнаружил что ПК подвисает без видимых на то причин, а диспетчер задач при открытии показывает нагрузку ЦП в потолок на несколько секунд, далее как будто что-то закрывается и/или прячется и всё приходит в норму. Если диспетчер задач оставить открытым вплотную до завершения сеанса, то ПК ведёт себя как обычно и никаких аномалий в работе не наблюдается. Решил углубиться в вопрос, так как заподозрил неладное, гуглил симптомы (попутно обнаружил что процесс защитника виндовс самоликвидируется при попытке его запустить, далее наткнулся на одну из тем с вашего сайта. По стартовой инструкции загрузил AVBR однако тот не запускается и процесс по всей видимости также ликвидируется вирусом (перепробовал и запуск с безопасного режима, и смену имени файла и перемещение в разные директории - результат один, не запускается).

    Далее при попытке разобраться с ситуацией встроенными в ОС способами (точкой восстановления) при загрузке моего профиля пользователя вылезло окно с уведомлением о переполненном буфере (или как-то так, и якобы мои данные могут быть раскрыты), затем выбрав восстановление с точки был обнаружен сам профиль John. Потратив немного времени на осмысление и поиск информации об этом наткнулся на ресурс с GitHub и утилиту MinerSearch. Вот она сразу поняла что с пк что-то не так и выявила проблему (логи работы программы также приложу). По итогам не могу понять как быть дальше и ликвидирована ли угроза, так как встроенный защитник по-прежнему отказывается запускаться, а другие антивирусы (MalwareBytes, CureIt и тд) в упор не видят ничего и говорят что всё чисто.

    Прошу помощи, прилагаю все вышеупомянутые логи в т.ч и необходимый вам.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    383
    Уважаемый(ая) Di9rem, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,467
    Вес репутации
    1084
    Запустите HijackThis, расположенный в папке Autologger и пофиксите только эти строки:
    Код:
    O23 - Driver S3: WinRing0_1_2_0 - C:\ProgramData\WindowsTask\WinRing0x64.sys (file missing)
    O26 - Debugger (Stack Rumbling): HKLM\..\svchost.exe: [MinimumStackCommitInBytes] = 0x8000
    O27 - Account: (Hidden) User 'John' is invisible on logon screen
    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    24.12.2024
    Сообщений
    4
    Вес репутации
    2
    Готово, логи прилагаю
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,467
    Вес репутации
    1084
    Системный защитник сами отключали?

    Выделите и скопируйте в буфер обмена следующий код:
    Код:
    Start::
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    2023-03-28 23:51 - 2024-12-03 08:02 - 000000000 _____ () C:\ProgramData\unins000.exe
    AlternateDataStreams: C:\ProgramData\unins000.exe:5FA9ECDA59 [4298]
    AlternateDataStreams: C:\ProgramData\unins000.exe:8A5F68F8C0 [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ahk2Exe.lnk:0676F50C01 [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ahk2Exe.lnk:44160E2A7F [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey Dash.lnk:5BB0287D59 [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey Dash.lnk:B4B3884CBE [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey Window Spy.lnk:144CE97748 [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AutoHotkey Window Spy.lnk:88F1223DAF [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PC Health Check.lnk:A1B51D7DB1 [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PC Health Check.lnk:F20EF51E1F [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk:A70524090E [4298]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk:E8C07D5743 [4298]
    AlternateDataStreams: C:\Users\Кир\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    FirewallRules: [{78850012-7B7E-4B34-B9F3-511A1C389682}] => (Block) LPort=445
    FirewallRules: [{F811631F-2020-44F4-9120-48BF7BFE52BB}] => (Block) LPort=445
    FirewallRules: [{80A9FD8E-C201-44D6-BCE1-69F9B3649549}] => (Block) LPort=139
    FirewallRules: [{2286638A-804B-4776-9AE7-0971BEE1F9F7}] => (Block) LPort=139
    FirewallRules: [TCP Query User{73D6E8BE-70B1-4747-9C5E-373721E30F42}C:\program files (x86)\doomsday\doomsday_1.36.1\doomsday.exe] => (Allow) C:\program files (x86)\doomsday\doomsday_1.36.1\doomsday.exe => Нет файла
    FirewallRules: [UDP Query User{11F273C1-0BF5-45BC-B16E-33DAF4BEF405}C:\program files (x86)\doomsday\doomsday_1.36.1\doomsday.exe] => (Allow) C:\program files (x86)\doomsday\doomsday_1.36.1\doomsday.exe => Нет файла
    FirewallRules: [{E8658312-CE7C-4736-A355-572E170C1EF3}] => (Block) C:\program files (x86)\doomsday\doomsday_1.36.1\doomsday.exe => Нет файла
    FirewallRules: [{FD5E487A-6CEC-46FC-A21E-CD6F09491060}] => (Block) C:\program files (x86)\doomsday\doomsday_1.36.1\doomsday.exe => Нет файла
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    StartBatch:
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Cache\*.*" >nul
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Code Cache\Js\*.*" >nul
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\Cache_Data\*.*" >nul
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*" >nul
    del /s /q "%userprofile%\AppData\Local\temp\*.*" >nul
    del /s /q C:\Windows\Minidump\*.dmp >nul
    ipconfig /flushdns
    sfc /scannow
    endbatch:
    Reboot:
    End::
    Запустите FRST.EXE/FRST64.EXE, нажмите один раз Исправить и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    24.12.2024
    Сообщений
    4
    Вес репутации
    2
    Готово, после перезагрузки выпал BSOD, далее произошла еще перезагрузка, логи прилагаю.

    - - - - -Добавлено - - - - -

    По поводу системного защитника точно не смогу припомнить, но высока вероятность того что был отключен вручную какое-то время назад (примерно более месяца, с тех пор особо не обращал внимание на него, а зря). По состоянию ПК: нагрузка на ЦП всё также сохраняется и спадает при открытии диспетчера задач, а защитник всё также отказывается запускаться. Интересно еще было бы превентивную меру принять в плане получения информации, что это за John такой и откуда берется (помимо очевидных вариантов)?
    Вложения Вложения

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,467
    Вес репутации
    1084
    Цитата Сообщение от Di9rem Посмотреть сообщение
    По состоянию ПК: нагрузка на ЦП всё также сохраняется и спадает при открытии диспетчера задач
    С майнером справился MinerSearch, здесь только устраняем его последствия. Кратковременный всплеск загрузки при запуске дисветчера процессов - нормально, он тоже потребляет ресурсы при старте.

    Цитата Сообщение от Di9rem Посмотреть сообщение
    а защитник всё также отказывается запускаться.
    Попробуем починить.

    Цитата Сообщение от Di9rem Посмотреть сообщение
    Интересно еще было бы превентивную меру принять в плане получения информации, что это за John такой и откуда берется (помимо очевидных вариантов)?
    Вам виднее, какой кряк, активатор, ломаную игру ставили, с ними в нагрузку идёт.

    Выделите и скопируйте в буфер обмена следующий код:
    Код:
    Start::
    Systemrestore:on
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
    
    StartRegedit:
    Windows Registry Editor Version 5.00
    [SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection]
    "DisableBehaviorMonitoring"=-
    "DisableOnAccessProtection"=-
    "DisableScanOnRealtimeEnable"=-
    EndRegedit:
    
    StartPowerShell:
    Remove-MpPreference -ExclusionPath "C:\Windows\SysWow64\unsecapp.exe"
    Remove-MpPreference -ExclusionPath "C:\Program Files\RDP Wrapper"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppModule.exe"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AMD.exe"
    Remove-MpPreference -ExclusionPath "C:\ProgramData"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\audiodg.exe"
    EndPowerShell:
    
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    Reboot:
    End::
    Запустите FRST.EXE/FRST64.EXE, нажмите один раз Исправить и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    24.12.2024
    Сообщений
    4
    Вес репутации
    2
    Готово, логи прилагаю
    Вложения Вложения

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,467
    Вес репутации
    1084
    Скриптом не удалились исключения Защитника, внесённые майнером, удалите эти вручную:
    Код:
    C:\Windows\SysWow64\unsecapp.exe
    C:\Program Files\RDP Wrapper
    C:\ProgramData\WindowsTask\AppModule.exe
    C:\ProgramData\WindowsTask\AMD.exe
    C:\ProgramData
    C:\ProgramData\WindowsTask\audiodg.exe
    Параметры> обновления и безопасности > защита от вирусов.
    Выберите"Управление настройками".
    Выберите "Добавить или удалить исключения".
    В списке текущих исключений выберите упомянутые и - "Удалить".

    Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Логи, карантин и другие файлы, созданные программой, будут удалены.
    Компьютер перезагрузится.

    Java 8 обязательно обновите до текущего билда, у Вас устаревшая версия со множеством уязвимостей.

    На этом всё.
    WBR,
    Vadim

Похожие темы

  1. помогите удалить майнер John
    От non7t в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 30.05.2024, 16:33
  2. Ответов: 2
    Последнее сообщение: 08.03.2024, 16:28
  3. Вирус майнер с именем пользователя John
    От RusP26 в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 15.01.2023, 14:22
  4. Ответов: 9
    Последнее сообщение: 03.11.2015, 20:14
  5. Умер John Birrell, один из коммитеров проекта FreeBSD
    От ALEX(XX) в разделе Другие новости
    Ответов: 2
    Последнее сообщение: 25.11.2009, 21:09

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01384 seconds with 19 queries