Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 44.

Огромное подозрение на майнер (заявка № 220325)

  1. #21
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    Приложите новые логи утилиты FRST.

    Уточните пожалуйста видно какой процесс грузит ПК?
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  2. Это понравилось:


  3. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  4. #22
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    1)Прикладываю логи с "включенным вирусом" и "отключенным".
    2)Насчет видимости процесса...Через программу "Bandicam" заснял список процессов при "выключенном вирусе", а потом сравнил с "включенным".
    При включенном заметил вот эти лишние процессы:
    nvvFxa.exe*32
    svhost.exe LOCAL (это лишний свхост, т.е. на 1 больше чем при "выключенном")
    WmiPrvSe.exe
    WmiApSrv.exe
    Wmprph.exe

    Думаю хочется упомянуть что вирус обнаружил где-то неделю назад, а еще месяц назад при запуске пк начала вылазить консоль(буквально на 3 секунды) со следующим содержанием:
    вирус.jpg
    А далее, спустя 5 минут выскакивает следующее:
    вирус 2.jpg

    Думаю упомянуть это не лишнее.

    P.S. Так же, почему то логи со "включенным" вирусом весят чуть больше.
    Вложения Вложения

  5. #23
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      File: C:\Program Files\Common Files\System\svc\dllhost.exe
      Zip: File: C:\Program Files\Common Files\System\svc\dllhost.exe
      Folder: C:\Program Files\Common Files\System\svc
      Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1.bat [2018-07-04] ()
      File: C:\Windows\SysWOW64\srvany.exe
      U5 BITS; C:\Windows\System32\svchost.exe [27136 2009-07-14] (Microsoft Corporation) <==== ATTENTION (no ServiceDLL)
      File: C:\Windows\System32\DRIVERS\oem-drv64.sys
      2017-09-02 10:36 - 2017-09-02 10:36 - 000000000 _____ () C:\Users\Grisha\AppData\Local\{85615563-CCBA-4761-BD95-453F24044304}
      2017-07-26 17:48 - 2017-07-26 17:48 - 000000000 _____ () C:\Users\Grisha\AppData\Local\{EF8BF081-1AC9-433D-AA80-16E58B567429}
      File: C:\Windows\System32\suge1l6.dll
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.


    На рабочем столе образуется карантин вида <date>.zip загрузите по ссылке "Прислать запрошенный карантин" вверху темы.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  6. Это понравилось:


  7. #24
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    При загрузке карантина пишет "Ошибка загрузки. Данный файл уже был загружен"
    Поэтому привожу через файлообменник.

    https://ru.files.fm/u/ebrzcgbq

    https://www.virustotal.com/ru/file/8...is/1538066464/
    Вложения Вложения

  8. #25
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    По каким-то причинам не смогла утилита взять в карантин файл:
    Код:
    "File: C:\Program Files\Common Files\System\svc\dllhost.exe" => not found
    Могли бы загрузиться в безопасный режим и заархивировать следующие файлы в zip с паролем infected для анализа:
    Код:
    C:\Program Files\Common Files\System\svc\dllhost.exe
    C:\Windows\System32\DRIVERS\oem-drv64.sys
    P.S. Важно при этом не запускать их.

    - - - - -Добавлено - - - - -

    Также сообщите, после фикса проблема проявляется еще?
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  9. Это понравилось:


  10. #26
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    После фикса проблема не ушла, архивы прикрепляю.

    И я немного не понял, что значит не запускать?Загрузил безопасный режим, открыл нужные папки и кинул в архив, все.Если нужно было как-то иначе, сообщите пожалуйста.
    Последний раз редактировалось SQ; 27.09.2018 в 22:17.

  11. #27
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    Цитата Сообщение от deBerN Посмотреть сообщение
    И я немного не понял, что значит не запускать?.
    Всмысле не кликать по ним, чтобы они не запустили и не присутствовали в процессах. Вы выполнили, то что нужно. Отправил файлы на анализ.

    Сообщите, пожалуйста пароль на архив oem-drv64.zip

    - - - - -Добавлено - - - - -

    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      File: C:\Program Files\Common Files\NVIDIA RTX Shared\nvvfxa.exe
      VirusTotal: C:\Program Files\Common Files\NVIDIA RTX Shared\nvvfxa.exe
      Zip: C:\Program Files\Common Files\OpenCU Common;C:\Program Files\Common Files\NVIDIA RTX Shared;C:\Program Files\Common Files\NVIDIA RTX Shared\nvvfxa.exe
      Folder: C:\Program Files\Common Files\NVIDIA RTX Shared
      Folder: C:\Program Files\Common Files\OpenCU Common
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.



    На рабочем столе образуется карантин вида <date>.zip загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - - - - -Добавлено - - - - -

    пришел ответ от Вир. лаба - нет угрозы от dllhost.zip.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  12. Это понравилось:


  13. #28
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    Пароль infected русской раскладкой, т.е. - штаусеув (почему-то раскладка поменялась).

    Карантин выслал.

    Логи прикрепляю.
    Вложения Вложения

  14. #29
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    Нашел угрозу, спасибо за карантин, ранее пропустил их из-за того что эти файлы были подписаны цифровой подписью.

    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      Folder: C:\Program Files\Common Files\NVIDIA RTX Shared
      Folder: C:\Program Files\Common Files\OpenCU Common
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  15. Это понравилось:


  16. #30
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    Прикрепляю
    Вложения Вложения

  17. #31
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    Прошу прощения, выполните следующий фикс, в предыдущем только показывает содержимое папок но не удалят.

    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      C:\Program Files\Common Files\NVIDIA RTX Shared
      C:\Program Files\Common Files\OpenCU Common
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  18. Это понравилось:


  19. #32
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    В моем сообщении выше(за 23:23) вирус выключен был, поэтому когда сделал фикс, при перезапуске снова пошла загрузка гп.

    Решил переделать, сделать фикс при "включенном" вирусе, в итоге при перезапуске загрузка гп вроде как нормализовалась.

    Прикрепляю фикслог при "включенном" вирусе.


    upd. Вижу ваше сообщение за 23:32, написали мы одновременно) Поэтому пока бездействую до вашего следующего указания.
    Если надо будет выполнить содержимое вашего сообщения, повторите пожалуйста это следующим сообщением.
    Вложения Вложения

  20. #33
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    да, необходимо вам выполнить новый фикс, так как команда folder: только показывает содержимое папок.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  21. Это понравилось:


  22. #34
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    Прикрепляю
    Вложения Вложения
    • Тип файла: txt Fixlog.txt (756 байт, 1 просмотров)

  23. #35
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    Теперь все ок, сообщите что с проблемой? Вредоносное ПО отправил в Вир. лаб. скоро его добавят в сигнатуры.

    Уточните пожалуйста, вернуть следующую запись из карантина?
    Код:
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1.bat [2018-07-04] ()
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  24. Это понравилось:


  25. #36
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    1)Перезапустил комп 3 раза не выключая интернет, с загрузкой гп проблем не возникло, загружено на 5% и температура в районе 36.

    2)А за что этот батник отвечает? Имеются ли в нем вредоносные файлы? Что с ним, что без, пока что никакой разницы не замечаю.

    upd.Забыл еще сказать, судя по вашему коду, вы просто закрыли процессы, их нужно удалять или беспокоить больше не будут?

  26. #37
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    касаемо батника, чтобы восстановить его выполните следующее:
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      RestoreQuarantine: C:\FRST\Quarantine\C\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1.bat.xBAD
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


    Вирусные аналитике в батнике не видят угрозу.

    Касаемо вредоносных файлов, то они находятся в карантине C:\FRST\Quarantine , пока они в карантине они угрозу не представляют.

    Однако пока не решите вопрос с батником (нужен он вам или нет), не удаляйте каталог C:\FRST.

    - - - - -Добавлено - - - - -

    Получил ответ от вирусных аналитиков:
    В присланном Вами файле обнаружено новое вредоносное программное обеспечение.
    idegvx.exe - Trojan.Win32.Miner.usvk
    nvvfxa.exe - Trojan.Win32.Miner.usvj
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  27. Это понравилось:


  28. #38
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    Восстановил батник, лог прикрепляю.
    Вложения Вложения
    • Тип файла: txt Fixlog.txt (692 байт, 1 просмотров)

  29. #39
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    327
    На этом все!. Понаблюдайте пару дней, если все будет ок, то выполните завершаюшие действия.

    В завершение:
    1.
    • Пожалуйста, запустите adwcleaner.exe
    • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
    • Подтвердите удаление, нажав кнопку: Да.


    Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
    Компьютер перезагрузится.

    Остальные утилиты лечения и папки можно просто удалить.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  30. Это понравилось:


  31. #40
    Junior Member Репутация
    Регистрация
    07.09.2014
    Сообщений
    59
    Вес репутации
    41
    Хорошо, тогда завтра отпишу сюда(надеюсь в последний раз)

  • Уважаемый(ая) deBerN, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. Подозрение на майнер.
      От Ley в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.08.2016, 19:28
    2. Подозрение на майнер.
      От Сергей Седых в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.06.2016, 21:27
    3. Подозрение на майнер.
      От Destytoy в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 25.03.2016, 19:52
    4. Подозрение на майнер
      От mi1ano в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 25.11.2015, 09:19
    5. Подозрение на майнер
      От Илья Тимохин в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 04.05.2015, 20:11

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00999 seconds with 17 queries