|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
||||||
Скрытый майнер, повышенная нагрузка, переадресация27.11.2018, 00:14. Показов 6332. Ответов 20
Метки нет (Все метки)
Начну с истории заражения и попыток лечения.
По своей глупости скачал файл с непроверенного источника. После запуска, увидел резко подскочившее потребление трафика и нагрузку на систему, потому оперативно выдернул сеть и далее работал изолированно. Первым делом в диспетчере увидел новые процессы: Wup.exe Kplnixo.exe и csrss, который поглощал больше обычного. диспетчер вывел меня на C:\User\AppData\Roaming\temp где эти 3 приложения и тусовались. На рабочем столе появились новые ярлыки, какой-то blackempire, ярлык на порносайт и ярлык с рандомнеймом. А старые получили приписку к выполнению команды запуска. Всё это добро вело уже в другую директорию C:\ProgramData\EpicNet После удаления файлов и очистки реестра от связанных с ними записей, я вернул сеть и скачал Dr.Web CureIt, который не нашел угроз. Через некоторое время, свернув игру я заметил, что фпс жутко просел, проводником, да и всем остальным, просто невозможно было пользоваться, лагал курсор. Открыв диспетчер, комп постепенно успокоился и вышел на нормальное потребление ресурсов. В диспетчере же нагрузка CPU была процентов на 10 выше, чем сумма по приложениям, как и память, 1.5Гб составляли 30% от 16Гб. После долгого отслеживания процессов уже в Process Hacker, удалось выявить старых друзей, но в более далеких и скрытых директориях: Wup.exe Kplnixo.exe windefender.exe (Который оказался без цифровых подписей, и в нетипичной директории /Windows/) CloudNet.exe (EpicNet) csrss.exe SheduleUpdate.exe (тусовался с ними в одной директории, без цифровых подписей) В реестре они все снова прописались, но уже удалось найти раздел, в котором описаны были все их пути размножения. Более того, были найдены ссылки на левые ресурсы monopeets com protoblues com weekdanys com okonewacon com blackempirebuild com Все эти адреса были успешно вписаны в hosts, но на всякий случай глянул в netstat да и в раздел Network в Process Hacker'е. Многие процессы продублированы, с переходом на внешний адрес monopeets com. Попробовал зайти в безопасном режиме, дополнительной нагрузки нет. Попробовал зайти в безопасном режиме с загрузкой сетевых драйверов, появляются эти попытки зайти на monopeets, но доп.нагрузки вроде бы нет. Пытался сканировать всю систему и реестр по всем ключевым словам и путям, везде чисто. Нашел упоминание monopeets в логах очистки RegOrganizer, в качестве команды для CMD
Dr.Web CureIt - Ничего кроме модифицированного мной Hosts не видит MalwareBytes - Увидел парочку троянов, корень проблемы так и не нашел. AVZ - ничего, что могло бы вызвать такие последствия. Система: Win10 (17763) (Офф установка с рандомным ключиком). Win defender кастрирован вручную. Обновы должны быть свежими (ведь шиндовс обошел политики и службы, да сам обновился, хотя я был против). Из главных симптомов на данный момент:
monopeets я гуглил, та единственная инструкция по этому вирусу не сходиться почти ни в чем. Вложил: Лог проверки Скриншот реестра, где указывались вредоносные сайты Скриншот processHacker'а Network в безопасном режиме.
0
|
||||||
| 27.11.2018, 00:14 | |
|
Ответы с готовыми решениями:
20
Скрытый майнер? Скрытый майнер |
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
||
| 27.11.2018, 10:10 | ||
|
Здравствуйте!
Файл
Дополнительно подготовьте и прикрепите лог сканирования AdwCleaner.
0
|
||
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 27.11.2018, 15:57 [ТС] | |
|
Известен. Уже больше года у меня висит кошелек biocoin (есть парочка резервных копий по всем дискам)
Уже запускал два раза до сообщения, запустил снова, все 3 лога прикрепил.
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
|
| 27.11.2018, 16:17 | |
|
Скачайте AutorunsVTchecker, извлеките из архива и запустите. Не закрывайте окно до окончания работы программы.
Подготовьте лог uVS.
0
|
|
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 27.11.2018, 16:57 [ТС] | |
|
Прикрепил результат Autoruns и uvs
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
|
| 27.11.2018, 17:11 | |
|
0
|
|
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 27.11.2018, 20:51 [ТС] | |
|
Тот скрин был сделан в безопасном режиме, из запущенных был только браузер. Дублируются с переадресацией не только процессы FF, но и других приложений, даже тех, которых не было в момент заражения.
Больше всего напрягает explorer.exe, с чего бы ему вообще ломиться в сеть? Удалил все дополнения, и отключил FF, скрин ниже. При нагрузке опять пошли тормоза.
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
|
| 28.11.2018, 09:13 | |
|
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. (Если не помещаются, упакуйте). Подробнее читайте в этом руководстве.
0
|
|
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 28.11.2018, 18:00 [ТС] | |
|
Прикрепил
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
||||||
| 29.11.2018, 09:21 | ||||||
Если проблема сохранится, проверьте наблюдается ли она в безопасном режиме с поддержкой сети.
0
|
||||||
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 29.11.2018, 11:02 [ТС] | |
|
Лог вложил.
Скрин из безопасного режима (с подгрузкой сетевых драйверов)
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
|
| 29.11.2018, 11:19 | |
|
К сети подключаетесь через роутер? Если да, какая модель и сколько устройств подключено?
0
|
|
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 29.11.2018, 19:46 [ТС] | |
|
Роутер ASUS RT-AC51U
Подключен только ПК и смартфон
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
|
| 29.11.2018, 21:50 | |
|
0
|
|
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 30.11.2018, 00:19 [ТС] | |
|
Вроде бы работает нормально.
Глянул с помощью Network Connections, ничего подозретельного нет. Раз уж подозрение на роутер, стряхнул пыль со старого ноута, никакой лишней активности замечено не было. (хотя он сам по себе рассадник разного рода "живности")
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
|
| 30.11.2018, 09:17 | |
|
Проблемный компьютер запустите в безопасном режиме с поддержкой сети и проверьте. Результат сообщите.
0
|
|
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 01.12.2018, 05:00 [ТС] | |
|
С прошлой проверки в безопасном режиме ничего не поменялось.
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
|
|
| 01.12.2018, 20:29 | |
|
Виноват, не посмотрел, что мы это уже проверяли. Подождите некоторое время.
0
|
|
|
2839 / 857 / 29
Регистрация: 01.09.2009
Сообщений: 1,043
|
|
| 03.12.2018, 10:04 | |
|
1. Скачайте утилиту на рабочий стол.
2. Запустите KVRT и подтвердите согласие с условиями использования 3. Дождитесь завершения инициализации и в открывшемся окне нажмите на кнопку "Изменить параметры" 4. В открывшемся меню, поставьте галочку напротив "Системный раздел" и нажмите [/B]"Ок"[B] 5. Нажмите кнопку "Начать проверку" для начала сканирования и пролечите все найденое. 6. Дождитесь завершения сканирования и зайдите в папку C:\KVRT_Data\ (C:\ это обычно раздел, где установлена работающая версия Windows) и упакуйте папку Reports в архив и прикрепите к теме
0
|
|
|
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
|
|
| 19.12.2018, 10:00 [ТС] | |
|
Извиняюсь, что так долго.
0
|
|
| 19.12.2018, 10:00 | |
|
Помогаю со студенческими работами здесь
20
Скрытый майнер Скрытый майнер Скрытый майнер Скрытый майнер? Вероятно скрытый майнер Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Отчёт о затраченных материалах за определенный период с макетом печатной формы
Maks 21.04.2026
Отчёт из решения ниже размещён в конфигурации КА2.
Задача: разработка отчёта по затраченным материалам за определённый период, с возможностью вывода печатной формы отчёта с шапкой и подвалом.
В. . .
|
Отчёт о спецтехнике находящейся в ремонте
Maks 20.04.2026
Отчёт из решения ниже размещен в конфигурации КА2.
Задача: отобразить спецтехнику, которая на данный момент находится в ремонте.
Есть нетиповой документ "Заявка на ремонт спецтехники" который. . .
|
Памятка для бота и "визитка" для читателей "Semantic Universe Layer (Слой семантической вселенной)"
Hrethgir 19.04.2026
Сгенерировано для краткого описания по случаю сборки и компиляции скелета серверного приложения. И пусть после этого скажут, что статьи сгенерированные AI - туфта и не интересно. И это не реклама -. . .
|
Запрет удаления строк ТЧ документа при определённом условии
Maks 19.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "Аккумуляторы", разработанного в конфигурации КА2. У данного документа есть ТЧ, в которой в зависимости от прав доступа. . .
|
|
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут
Суть:
- Группа наркоманов из 10 человек.
- Только один инфицирован ВИЧ.
- Колются одной иглой.
- Колются раз в день.
- Колются последовательно через. . .
|
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
|
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
|
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . .
а удачный момент так и не приходит.
|