|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
Троян(или майнер), который маскируется под процессом NT Kernel and System07.09.2020, 19:25. Показов 34235. Ответов 17
Метки нет (Все метки)
НЕдавно столкнулся с проблемой: производительность моего компьютера резко понижалась в отдельные промежутки времени(абсолютно рандомно). Виной всему оказался вирус(предположительно майнер), который может не только понижать производительность ПК, но и закрывать отдельные программы(такие как антивирусы, браузер с открытой вкладкой сайта с антивирусом и всё в этом духе). Почему-то Dr.Web CureIt не закрывался, и именно этим антивирусом я впервые попробовал устранить проблему(получилось только на маленький отрезок времени его удалить, но потом он снова появился).Надеюсь на вашу помощь, ибо браузер неимоверно сильно тупит в последнее время. CollectionLog-2020.09.07-14.31.zip
Вот эти 2 процесса: Это если нажать подробно на 1 из них:
0
|
|
| 07.09.2020, 19:25 | |
|
Ответы с готовыми решениями:
17
Майнер маскируется под Realtek HD Audio. Как вылечить комп? Что-то маскируется под системные процессы и грузит систему (подозреваю майнер) Майнер, маскирующийся под NT Kernel и Realtek HD |
|
6432 / 2918 / 586
Регистрация: 04.04.2012
Сообщений: 10,586
|
||||||
| 07.09.2020, 20:59 | ||||||
|
Выполните скрипт в AVZ C:\Users\debek\AppData\Local\Microsoft\W indows\INetCache\IE\TWIF0VKW\AutoLogger\ AVZ\svchost.pif (Файл - Выполнить скрипт):
Code begin TerminateProcessByName('c:\programdata\realtekhd\taskhost.exe'); TerminateProcessByName('c:\programdata\windows\rutserv.exe'); TerminateProcessByName('c:\programdata\windowstask\microsofthost.exe'); TerminateProcessByName('c:\programdata\windowstask\audiodg.exe'); TerminateProcessByName('c:\programdata\windowstask\appmodule.exe'); QuarantineFile('C:\Programdata\WindowsTask\winlogon.exe', ''); QuarantineFile('c:\programdata\realtekhd\taskhostw.exe', ''); QuarantineFile('c:\programdata\realtekhd\taskhost.exe', ''); QuarantineFile('c:\programdata\windows\rutserv.exe', ''); QuarantineFile('c:\programdata\windowstask\microsofthost.exe', ''); QuarantineFile('c:\programdata\windowstask\audiodg.exe', ''); QuarantineFile('c:\programdata\windowstask\appmodule.exe', ''); DeleteFile('c:\programdata\windowstask\appmodule.exe', '32'); DeleteFile('c:\programdata\windowstask\audiodg.exe', '32'); DeleteFile('c:\programdata\windowstask\microsofthost.exe', '32'); DeleteFile('c:\programdata\windows\rutserv.exe', '32'); DeleteFile('c:\programdata\realtekhd\taskhost.exe', '32'); DeleteFile('c:\programdata\realtekhd\taskhostw.exe', '32'); DeleteFile('C:\Programdata\WindowsTask\winlogon.exe', '64'); DeleteFile('C:\Programdata\RealtekHD\taskhost.exe', '64'); DeleteFile('C:\Programdata\RealtekHD\taskhostw.exe', '64'); DeleteFile('c:\programdata\windows\rutserv.exe', '64'); DeleteFile('c:\programdata\windowstask\appmodule.exe', '64'); DeleteService('RManService'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Realtek HD Audio', 'x64'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); DeleteSchedulerTask('Microsoft\Windows\Wininet\Cleaner'); DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDControl'); DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDStartUP'); DeleteSchedulerTask('Microsoft\Windows\Wininet\Taskhost'); DeleteSchedulerTask('Microsoft\Windows\Wininet\Taskhostw'); ClearHostsFile; ExecuteSysClean; ExecuteWizard('TSW', 2, 3, true); RebootWindows(true); end. После перезагрузки, выполните такой скрипт: Code begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pvirus quarantine ./Quarantine/', 1, 0, true); end. К сообщению здесь на форуме прикреплять файл quarantine.7z не нужно! Пофиксите в HJT C:\Users\debek\AppData\Local\Microsoft\W indows\INetCache\IE\TWIF0VKW\AutoLogger\ HiJackThis\HJT.pif
0
|
||||||
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 07.09.2020, 21:05 [ТС] | |
|
0
|
|
|
6432 / 2918 / 586
Регистрация: 04.04.2012
Сообщений: 10,586
|
|
| 07.09.2020, 21:14 | |
|
AVZ нужно брать из состава Автологгера
0
|
|
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 07.09.2020, 21:16 [ТС] | |
|
Да, извините, я уже понял
0
|
|
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 07.09.2020, 21:26 [ТС] | |
|
0
|
|
|
6432 / 2918 / 586
Регистрация: 04.04.2012
Сообщений: 10,586
|
|
| 07.09.2020, 21:49 | |
|
запакуйте папку quarantine в архив 7z с паролем virus и отправьте по форме
0
|
|
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 07.09.2020, 21:55 [ТС] | |
|
FRST.rar FRST логи
0
|
|
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 07.09.2020, 22:03 [ТС] | |
|
Вроде бы всё сделал
0
|
|
|
6432 / 2918 / 586
Регистрация: 04.04.2012
Сообщений: 10,586
|
|
| 07.09.2020, 22:06 | |
|
Отключите до перезагрузки антивирус.
Выделите следующий код: Code Start:: CreateRestorePoint: HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION HKU\S-1-5-21-4224339370-3627809761-499081276-1001\...\Run: [Zoom] => [X] BootExecute: autocheck autochk * sh4native 7099 GroupPolicy: Restriction ? <==== ATTENTION S3 esgiguard; \??\D:\SpyHunter\esgiguard.sys [X] 2020-09-07 21:18 - 2020-06-03 16:56 - 000000000 __SHD C:\ProgramData\Windows 2020-09-07 21:18 - 2020-05-28 14:54 - 000000000 __SHD C:\ProgramData\RealtekHD 2020-09-07 21:42 - 2020-05-24 15:13 - 000000410 __RSH C:\ProgramData\ntuser.pol 2020-09-07 21:14 - 2020-05-28 14:54 - 000000000 __SHD C:\ProgramData\WindowsTask 2020-09-04 21:56 - 2020-05-28 14:55 - 000000000 __SHD C:\ProgramData\McAfee 2020-09-04 14:01 - 2020-06-03 16:57 - 000000000 __SHD C:\rdp 2020-09-04 14:01 - 2020-05-28 14:54 - 000000000 __SHD C:\ProgramData\Setup 2020-09-04 14:01 - 2020-05-28 14:54 - 000000000 __SHD C:\ProgramData\install 2020-05-08 17:52 - 2017-12-27 20:20 - 001460224 _____ (Stas'M Corp.) C:\ProgramData\RDPWinst.exe CMD: net user john /delete CMD: netsh advfirewall reset ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions EmptyTemp: Reboot: End:: Запустите FRST (FRST64) от имени администратора. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
0
|
|
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 07.09.2020, 22:15 [ТС] | |
|
0
|
|
|
6432 / 2918 / 586
Регистрация: 04.04.2012
Сообщений: 10,586
|
|
| 08.09.2020, 05:56 | |
|
Удалите старые логи frst в корзину и подготовьте новые
0
|
|
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 08.09.2020, 14:07 [ТС] | |
|
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,981
|
||||||
| 08.09.2020, 14:18 | ||||||
|
Переделайте, пожалуйста, ещё раз эти логи, только предварительно отметьте галочкой пункт "90 days files".
Отставить, сейчас будет скрипт. Добавлено через 2 минуты Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
1
|
||||||
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 08.09.2020, 14:30 [ТС] | |
|
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,981
|
|
| 08.09.2020, 15:00 | |
|
Что с проблемой?
0
|
|
|
0 / 0 / 0
Регистрация: 06.09.2020
Сообщений: 13
|
|
| 08.09.2020, 15:25 [ТС] | |
|
Самого процесса нет в дисепетчере задач, сайты с антивирусами не закрываются, браузер стал явно меньше тупить. Вроде как от проблемы избавились. Спасибо вам огромное!
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,981
|
|
| 08.09.2020, 15:31 | |
|
В завершение:
1. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Компьютер перезагрузится. Остальные утилиты лечения и папки можно просто удалить. 2.
0
|
|
| 08.09.2020, 15:31 | |
|
Помогаю со студенческими работами здесь
18
Вирус/Майнер маскирующий под RealtekHD - NT Kernel
вирус, или скрытый майнер который закрывает диспетчер задач вирус маскируется под процесс??? Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Валидация и контроль данных табличной части документа перед записью
Maks 22.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа, разработанного в КА2.
Задача: контроль и валидация данных табличной части документа перед записью с учетом регламента компании. . .
|
Отчёт о затраченных материалах за определенный период с макетом печатной формы
Maks 21.04.2026
Отчёт из решения ниже размещён в конфигурации КА2.
Задача: разработка отчёта по затраченным материалам за определённый период, с возможностью вывода печатной формы отчёта с шапкой и подвалом.
В. . .
|
Отчёт о спецтехнике находящейся в ремонте
Maks 20.04.2026
Отчёт из решения ниже размещен в конфигурации КА2.
Задача: отобразить спецтехнику, которая на данный момент находится в ремонте.
Есть нетиповой документ "Заявка на ремонт спецтехники" который. . .
|
Памятка для бота и "визитка" для читателей "Semantic Universe Layer (Слой семантической вселенной)"
Hrethgir 19.04.2026
Сгенерировано для краткого описания по случаю сборки и компиляции скелета серверного приложения. И пусть после этого скажут, что статьи сгенерированные AI - туфта и не интересно. И это не реклама -. . .
|
|
Запрет удаления строк ТЧ документа при определённом условии
Maks 19.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "Аккумуляторы", разработанного в конфигурации КА2. У данного документа есть ТЧ, в которой в зависимости от прав доступа. . .
|
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут
Суть:
- Группа наркоманов из 10 человек.
- Только один инфицирован ВИЧ.
- Колются одной иглой.
- Колются раз в день.
- Колются последовательно через. . .
|
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
|
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
|