Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.78/9: Рейтинг темы: голосов - 9, средняя оценка - 4.78
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
1

Поймал майнер, который создал мне скрытого пользователя John

25.11.2022, 12:44. Показов 1828. Ответов 20
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Поймал майнер,
Антивирусники не запускались
Полазил по форуму , пошаманил, касперский запустился,
майнер вроде удалился, но наверное не до конца все почистилось и пользователь John остался
например сейчас мне в настройках "Безопасность виндовс" пишет что "Этим параметром управляет ваш адимнистратор"
Помогите пожалуйста люди добрые , лог прикладываю
Вложения
Тип файла: zip CollectionLog-2022.11.25-12.37.zip (91.3 Кб, 7 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
25.11.2022, 12:44
Ответы с готовыми решениями:

Поймал майнер, создающий юзера John
Здравствуйте!2 дня сидел с глючным пк,решил скачать антивирус,малварбайтс,но он не...

Поймал майнер, который очень хорошо маскируется
Очень нужна помощь, не могу даже зайти в нужную тему на форуме, потому что моментально закрывается...

Поймал скрытый майнер, который грузит процессор на 100%
Здравствуйте, есть есть зараза которая закрывает диспетчер задач через некоторое время, и после...

Поймал майнер,который маскируется под realtekHD и taskhostw.exe
Периодически происходит посадка fps закрываеться браузер и диспетчер задач Добавлено через 2...

Поймал майнер, который наплодил кучу файлов и папок на диске С
Здравствуйте. Поймал вирус, видимо, майнер. Компьютер стал работать шумно, при включении начал...

20
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
25.11.2022, 12:46  [ТС] 2
майнер поймал когда скачал kms активатор винды,
я еще и скрипт консольный случайно запустил тогда
0
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
25.11.2022, 12:50  [ТС] 3
на всякий случай ,еще логи от другой версии
Avbr прикладываю
Вложения
Тип файла: log AV_block_remove_2022.11.25-12.22.log (9.3 Кб, 7 просмотров)
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
25.11.2022, 13:30 4
Здравствуйте!

AVbr запускали до Автологера или после?
Если второе, запустите ещё раз Автологер и прикрепите новый CollectionLog.
1
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
25.11.2022, 15:01  [ТС] 5
Здравствуйте!!
вообще до автологера, но на всякий случай еще раз запустил автологер, файл прикладываю
Вложения
Тип файла: zip CollectionLog-2022.11.25-14.59.zip (94.4 Кб, 7 просмотров)
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
25.11.2022, 15:05 6
Цитата Сообщение от Sandor Посмотреть сообщение
Если второе
Это я допустил ошибку, должно быть "если первое" ))

Внимание! Рекомендации написаны специально для пользователя abikosik3000. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:
Bonjour
Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте в архив).
Подробнее читайте в этом руководстве.
1
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
25.11.2022, 15:13  [ТС] 7
Спасибо!
Bonjour удалил
просканировал программой результат прикрепляю
Вложения
Тип файла: rar FRST and Addition.rar (45.4 Кб, 5 просмотров)
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
25.11.2022, 15:47 8
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус, но сеть не отключайте.
  • Выделите следующий код:
    Код
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1383411869-944573180-3323532067-1001\...\MountPoints2: {8ac604f4-85b9-11ec-81d6-fb5f6e8c58ed} - "E:\Autoplay.exe" -auto
    Virustotal: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\AsDesktop.scf
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Winsock: Catalog5 08 C:\Program Files (x86)\Bonjour\mdnsNSP.dll => Нет файла 
    Winsock: Catalog5-x64 08 C:\Program Files\Bonjour\mdnsNSP.dll => Нет файла 
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    FirewallRules: [{97467E00-D195-475B-B184-E43418488A54}] => (Allow) LPort=1688
    FirewallRules: [{6F87CC3D-1157-4690-8C6B-1B47D7476B04}] => (Allow) LPort=1688
    FirewallRules: [{D53B68F1-57B6-4C91-B7AB-03403265C3C4}] => (Allow) LPort=1688
    FirewallRules: [{9157D8FF-306E-4502-8110-DDCAF06BB531}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{3CD57BC2-DEF0-4159-B1A3-B2BCB8C20406}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
1
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
25.11.2022, 17:09  [ТС] 9
Сделал
Вложения
Тип файла: txt Fixlog.txt (4.7 Кб, 8 просмотров)
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
26.11.2022, 19:52 10
Проблема решена?
0
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
27.11.2022, 16:49  [ТС] 11
Спасибо вам огромное!!! Вирус больше не тревожит
Но разве что мой аккаунт, хоть и входит в группу администраторы, всё еще не может управлять настройками виндовс дефендера
Миниатюры
Поймал майнер, который создал мне скрытого пользователя John  
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
28.11.2022, 09:27 12
Соберите ещё раз логи FRST.txt и Addition.txt
0
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
29.11.2022, 11:53  [ТС] 13
Извиняюсь за долгий ответ!
Вложения
Тип файла: rar frstANDaddition.rar (42.9 Кб, 2 просмотров)
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
29.11.2022, 12:13 14
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\Detections.log"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\quick\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\resource\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\system\*.*"
    startpowershell:
    Set-MpPreference -DisableAutoExclusions $true -Force
    Set-MpPreference -Mapsreporting basic -Force
    Set-MpPreference -DisableRealtimeMonitoring $false -Force
    Set-MpPreference -DisablePrivacyMode $true -Force
    Set-MpPreference -DisableIOAVProtection $false -Force
    Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
    Set-MpPreference -PUAProtection enabled -Force
    Update-MpSignature
    Get-MpComputerStatus
    Get-MpPreference
    endpowershell:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
0
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
29.11.2022, 15:16  [ТС] 15
Спасибо
Выполнил, некоторые предупреждения красным пропали но защиту всё равно включить виндовс не позволяет
Мне вообщем-то виндовс дефендер не критично нужен, просто волнуюсь не критична ли эта уязвимость
0
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
29.11.2022, 15:17  [ТС] 16
прикладываю отчет
Миниатюры
Поймал майнер, который создал мне скрытого пользователя John   Поймал майнер, который создал мне скрытого пользователя John  
Вложения
Тип файла: txt Fixlog.txt (9.1 Кб, 2 просмотров)
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
29.11.2022, 15:33 17
Попробуем ещё один скрипт:
  • Выделите следующий код:
    Код
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    StartBatch:
    WMIC SERVICE WHERE Name="windefend" CALL ChangeStartMode "automatic"
    WMIC SERVICE WHERE Name="windefend" CALL startservice
    WMIC SERVICE WHERE Name="securityhealthservice" CALL ChangeStartMode "manual"
    WMIC SERVICE WHERE Name="securityhealthservice" CALL startservice
    net start windefend
    net start mpssvc
    net start mpsdrv
    Endbatch:
    startpowershell:
    # 10-26-2022 M. Naggar
    Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender" -Name "DisableAntiVirus" -Type DWORD -Value 0 –Force
    Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender" -Name "DisableAntiSpyware" -Type DWORD -Value 0 –Force
    Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender" -Name "PUAProtection" -Type DWORD -Value 1 –Force
    Remove-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" -Name "DisableBehaviorMonitoring" -force
    Remove-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" -Name "DisableOnAccessProtection" -force
    Remove-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" -Name "DisableScanOnRealtimeEnable" -force
    Set-Service -Name windefend -StartupType Automatic -force
    Get-Service windefend | Select-Object -Property Name, StartType, Status
    Set-Service -Name securityhealthservice -StartupType manual -force
    Get-Service securityhealthservice | Select-Object -Property Name, StartType, Status
        Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
        Set-MpPreference -DisableArchiveScanning $false -Force
        Set-MpPreference -DisableBehaviorMonitoring $false -Force
        Set-MpPreference -DisableEmailScanning $False -Force
        Set-MpPreference -DisableIOAVProtection $false -Force
        Set-MpPreference -DisablePrivacyMode $true -Force
        Set-MpPreference -DisableRealtimeMonitoring $false -Force
        Set-MpPreference -MAPSReporting Advanced -Force
        Set-MpPreference -PUAProtection enabled -Force
        Set-MpPreference -SignatureScheduleDay Everyday -Force
        Set-MpPreference -DisableRemovableDriveScanning $false -Force
        Set-MpPreference -SubmitSamplesConsent SendSafeSamples
    # Reset and check Secure Health status
        Get-AppxPackage Microsoft.SecHealthUI -AllUsers | Reset-AppxPackage
        Get-AppxPackage Microsoft.SecHealthUI -AllUsers|select Name, Status
    # Check if these services are running
    Get-Service mbamservice, Windefend, SecurityHealthService, wscsvc, mpsdrv, mpssvc, bfe, WdNisSvc, WdNisDrv, sense, winmgmt, rpcss, RpcEptMapper, bits, cryptsvc, wuauserv, dcomlaunch | Select Name, DisplayName, Status, starttype
    EndPowerShell:
    
    startpowershell:
        Write-Output "updating"
        Update-MpSignature
        Write-Output "scanning"
        Start-MpScan -ScanType QuickScan
        Remove-MpThreat
        Start-MpScan -ScanType customScan -ScanPath "%userprofile%\AppData\Local"
        Remove-MpThreat
        Start-MpScan -ScanType customScan -ScanPath "%userprofile\AppData\Roaming"
        Remove-MpThreat
    EndPowerShell:
    
    startpowershell:
    # Check computer status again after setting to make sure changes were applied
        Get-MpComputerStatus
        Get-MpPreference
        Get-MpThreatDetection
    # get statuses of services
    Get-Service BITS | Select-Object -Property Name, StartType, Status
    Get-Service Dhcp | Select-Object -Property Name, StartType, Status
    Get-Service EventLog | Select-Object -Property Name, StartType, Status
    Get-Service EventSystem | Select-Object -Property Name, StartType, Status
    Get-Service mbamservice | Select-Object -Property Name, StartType, Status
    Get-Service mpsdrv | Select-Object -Property Name, StartType, Status
    Get-Service MpsSvc | Select-Object -Property Name, StartType, Status
    Get-Service msiserver | Select-Object -Property Name, StartType, Status
    Get-Service nsi | Select-Object -Property Name, StartType, Status
    Get-Service RasMan | Select-Object -Property Name, StartType, Status
    Get-Service rpcss | Select-Object -Property Name, StartType, Status
    Get-Service SDRSVC | Select-Object -Property Name, StartType, Status
    Get-Service sense | Select-Object -Property Name, StartType, Status
    Get-Service securityhealthservice | Select-Object -Property Name, StartType, Status
    Get-Service SstpSvc | Select-Object -Property Name, StartType, Status
    Get-Service TrustedInstaller | Select-Object -Property Name, StartType, Status
    Get-Service UsoSvc | Select-Object -Property Name, StartType, Status
    Get-Service VSS | Select-Object -Property Name, StartType, Status
    Get-Service wdnissvc | Select-Object -Property Name, StartType, Status
    Get-Service windefend | Select-Object -Property Name, StartType, Status
    Get-Service Winmgmt | Select-Object -Property Name, StartType, Status
    Get-Service wscsvc | Select-Object -Property Name, StartType, Status
    Get-Service wuauserv | Select-Object -Property Name, StartType, Status
    EndPowerShell:
    
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
0
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
29.11.2022, 15:49  [ТС] 18
все также(
Вложения
Тип файла: txt Fixlog.txt (15.5 Кб, 18 просмотров)
0
Вирусоборец
21981 / 15761 / 3046
Регистрация: 08.10.2012
Сообщений: 64,054
29.11.2022, 16:25 19
Вероятно вы пользовались некими твикерами, отключающими Защитник.

Попробуем следующее, выполнять в безопасном режиме.

Скачайте вложенный файл, распакуйте его и запустите. С предложением слияния согласитесь.
Перезагрузитесь в нормальный режим и проверьте.
Вложения
Тип файла: zip WinDefend.zip (1.3 Кб, 6 просмотров)
1
0 / 0 / 0
Регистрация: 27.02.2022
Сообщений: 12
29.11.2022, 18:17  [ТС] 20
Спасибо большое, помогло!
0
29.11.2022, 18:17
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
29.11.2022, 18:17
Помогаю со студенческими работами здесь

Поймал скрытый майнер, который перестаёт работать, при открытии диспетчера задач
Здравствуйте, помогите пожалуйста! Заметил на днях, что компьютер начал резко нагреваться и...

Поймал скрытый майнер, который перестаёт работать, при открытии диспетчера задач
Проигнорировал предупреждение windows и запустил установщик игры. По итогу по всему вирус майнинг,...

Поймал скрытый майнер, который перестаёт работать, при открытии диспетчера задач
С неделю назад заметил, что комп начал грузиться в простое и тупить при рендере, либо при игре в...

Поймал Майнера John
Не дает установить антивирусы,получилось установить Dr.Wed нашел несколько вирусов,удалил,но все...

Майнер John
Поймали майнер (выключал диспетчер задач и блокировал некоторые сайты, нагружал систему своей...

Майнер по имени John
Добрый вечер. Скачал репак одной игры и не заметил, что установил совершенно иное &quot;Игра 1.0&quot;....


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru