Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.72/18: Рейтинг темы: голосов - 18, средняя оценка - 4.72
0 / 0 / 0
Регистрация: 06.04.2016
Сообщений: 3
1

Подхватил майнер Blake256

07.04.2016, 00:08. Показов 3323. Ответов 4
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Здравствуйте!

Вчера вечером при запуске игры сильно просела производительность. Нашел грузящий процесс - rthdcpl.exe.
Путь к нему: C:\Users\Алексей\AppData\Roaming\steelseries-engine-3-client\Realtek HD
Майнер начал грузить систему только сегодня, Steelseries Engine 3 я обновлял примерно неделю назад, а устанавливал еще раньше. Файлы вируса датируются 3 апреля, до вчерашнего вечера (вечер 6 апреля) он, видимо, был неактивен.
Стоит KIS 2016, но он не выявляет ничего при проверке. Установил AVZ (обновил базы), тоже ничего не нашел.
На форуме нашел тему с проблемой, идентичной моей, только путь к файлам вируса другой: Подхватил Blake256
Прилагаю скриншот папки с файлом процесса (видно те же файлы, что и в теме выше), и, на всякий случай, скриншот папки повыше.
Установил AutoLogger, чтобы сделать архив с логами, перед запуском отключил антивирусы и интернет, запустил. Потом появилось соглашение "HiJack...", я нажал Accept, выскочила ошибка и просьба с отправкой лога ошибки, само собой, без интернета не получилось.
И еще, я - криворукий, когда-то для какой-то игры объединил папку "мои документы" с папкой пользователя, пытался вернуть все на места, потом в реестре по инструкциям сделал имя пользователя на английском, и сейчас все хорошо, но вот пути немножко "неисповедимы", присмотритесь к пути, что я дал выше, и что на скриншотах, это по факту один путь, но по-разному написано имя: Алексей и Alexey. Говорю это, дабы предотвратить ошибки в скриптах AVZ, если мне таковые будут давать уважаемые вирусоборцы.
Я во всем этом плохо разбираюсь, и форумами почти никогда в жизни не пользовался, прощу прощения за "воду" в тексте, за ошибки (при наличии таковых) и плохое оформление.
Заранее благодарю за помощь!

Подхватил майнер Blake256


Подхватил майнер Blake256


CollectionLog-2016.04.07-00.24.zip
0
Лучшие ответы (1)
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
07.04.2016, 00:08
Ответы с готовыми решениями:

Подхватил Blake256
Здравствуйте, недавно возникла проблема, откуда не пойму появился этот вирус.Подскажите, как...

Подхватил Blake256
Доброго времени суток. Буквально пару-тройку дней назад, появилась проблема в играх: упала...

Подхватил майнер
Здравствуйте. В последнее время часто скачивал пиратские игры и заметил что видеокарта начала...

Подозреваю что подхватил майнер
День добрый! Появился на сервере процесс (забирал цп 100%) и не давал подключится к себе по рдп....

4
943 / 310 / 44
Регистрация: 25.02.2015
Сообщений: 981
07.04.2016, 10:06 2
Лучший ответ Сообщение было отмечено Alexey_FN как решение

Решение

Alexey_FN, Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\All Users\Start Menu\Programs\Startup\us.exe','');
 QuarantineFileF('C:\Users\Алексей\AppData\Roaming\steelseries-engine-3-client\Realtek HD', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js, *.com', true, '', 0, 0);
 DeleteFileMask('C:\Users\Алексей\AppData\Roaming\steelseries-engine-3-client\Realtek HD','*', true);
 DeleteDirectory('C:\Users\Алексей\AppData\Roaming\steelseries-engine-3-client\Realtek HD');
 DeleteFile('C:\Windows\system32\Tasks\Realtek HD Audio','64');
ExecuteSysClean;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
1
0 / 0 / 0
Регистрация: 06.04.2016
Сообщений: 3
07.04.2016, 17:32  [ТС] 3
Карантин отправил по форме
Логи прикрепил
Папка с майнером удалилась, пока что подозрительной нагрузки не наблюдается, спасибо!
В закладках оперы на экспресс панели появилась ссылка на BlaBlaCar, удалил
Файл us.exe вроде бы не подозрительный, он изначально был в сборке винды и вроде как задавал какое-то оформление, для иконок, что ли (сборка UralSOFT)
Вылезала ошибка во время работы AVZ для AutoLogger, скриншот прикрепил
Подхватил майнер Blake256

CollectionLog-2016.04.07-18.16.zip
AdwCleaner[S1].txt
0
943 / 310 / 44
Регистрация: 25.02.2015
Сообщений: 981
07.04.2016, 23:00 4
Цитата Сообщение от Alexey_FN Посмотреть сообщение
сборка UralSOFT
в этом корень многих проблем.

- Удалите в AdwCleaner всё кроме папок от mail.ru - если программами от mail.ru не пользуетесь, то их тоже удалите. Отчет после удаления прикрепите.
1
0 / 0 / 0
Регистрация: 06.04.2016
Сообщений: 3
07.04.2016, 23:58  [ТС] 5
Не пользуюсь, удалил все, отчет прикрепил
С файликом us.exe что-нибудь делать? Он просто лежит в папке автозагрузки, Касперский ничего в нем не выявляет (подозреваю, что это был файлик все же просто для оформления, и назывался он именно в честь Ural Soft)
AdwCleaner[C1].txt
0
07.04.2016, 23:58
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
07.04.2016, 23:58
Помогаю со студенческими работами здесь

Подхватил майнер маскирующийся под Realtek HD
Здравствуйте. В общем-то стандартная ситуация, на днях стал замечать падение производительности...

Подхватил майнер маскирующийся под Realtek Audio Driver
Ребят спасибо , не знаю что бы без вас делал , первый раз вообще на вашем форуме , очень помогла...

Подхватил майнер маскирующийся под Realtek Audio Driver
Здравствуйте. на днях стал замечать падение производительности процессора, компьютер стал работать...

Blake256
Доброго времени суток. Буквально пару-тройку дней назад, появилась проблема в играх: упала...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
5
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru