Показать полную графическую версию : Как удалить BitCoin Miner?
SawyerAfk
02-01-2016, 02:33
Недавно куллер видеокарты начал сильно шуметь, сначала грешил на пыль, почистил всё, но это не помогло. Подумал, что проблема может быть в настройках драйвера, открыл каталист, там стояло ручное управление с ограничением в 50%, собственно кулер так и крутил на 50, хотя загрузки видеокарты не было. Поставил на автомат, он на пару секунд начинает нормально работать, а потом снова возвращается в ручной режим и крутит на полную мощность (будь там 50% или 100). Просканировал куреитом, он нашел несколько биткоин майнеров, вроде удалил их, но на деле они остались в системе. Повторное сканирование ничего уже не обнаружило. В процессах есть несколько странных названий, которые не завершаются, так как отказано в доступе. Кроме того грузят и ЦП.
Имя файлов в диспетчере задач:
sIi5bZCIx3QgIVM.exe
Qlu3QA4z.exe
ry7c6m7u.exe
iskander-k
02-01-2016, 10:40
Логи дайте http://forum.oszone.net/thread-98169.html
SawyerAfk
02-01-2016, 14:03
iskander-k, вот
Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).
Выполните скрипт в AVZ (http://forum.oszone.net/post-1430637-4.html) (Файл - Выполнить скрипт):
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
TerminateProcessByName('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe');
QuarantineFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe','');
QuarantineFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', '');
QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', '');
QuarantineFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', '');
QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk', '');
QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico', '');
QuarantineFile('C:\Users\Администратор\Favorites\Links\Интернет.url', '');
DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk','32');
DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk','32');
DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico','32');
DeleteFile('C:\Users\Администратор\Favorites\Links\Интернет.url','32');
DeleteFile('C:\Users\Администратор\AppData\Roaming\adobe\lightroom\AdobeManager.exe','32');
DeleteFile('c:\users\Администратор\appdata\local\temp\ebc4.tmp\adobemanagerupd.exe', '32');
DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\libcurl-4.dll', '32');
DeleteFile('C:\Users\Администратор\AppData\Local\Temp\EBC4.tmp\pthreadGC2.dll', '32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AdobeManager');
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
Повторите логи по правилам (http://forum.oszone.net/thread-98169.html). Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
SawyerAfk
03-01-2016, 10:01
После запуска RSIT выберите в выпадающем списке проверку за последние 3 месяца, после чего нажмите кнопку "Далее" ("Continue"). При первом запуске сборке также может выйти запрос о принятие лицензионного соглашения HiJackThis, нажмите ""I Accept" (принять).
У меня, кстати, ничего такого не было
Профиксите (http://safezone.cc/threads/9/) в HijackThis
O22 - ScheduledTask: (Ready) {0E406491-5475-4D85-817F-4A365C09845E} - {root} - C:\Users\Администратор\Downloads\dxwebsetup(1).exe (no file)
O22 - ScheduledTask: (Ready) {311AF9E1-906A-4D3D-A99D-516E1BE6F413} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe (no file)
O22 - ScheduledTask: (Ready) {3C5AB878-7185-46E3-B564-36A9896A8995} - {root} - C:\Users\Администратор\Downloads\dxwebsetup.exe (no file)
- Исправьте с помощью утилиты ClearLNK (http://safezone.cc/resources/102/) следующие ярлыки, отчёт о работе прикрепите:
C:\Users\Kick\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\µTorrent.lnk
C:\Users\Kick\AppData\Roaming\Microsoft\Windows\Start Menu\µTorrent.lnk
C:\Users\Kick\Desktop\UV Sound Recorder.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Total War Rome 2 - EE.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Viber.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Fraps\Fraps.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\GitHub, Inc\Git Shell.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\OsmosDemo.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\readme.lnk
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Osmos Demo\Uninstall.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Saints Row Gat out of Hell.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AMD Gaming Evolved\AMD Gaming Evolved.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Запустить Total War Rome 2 - Emperor Edition.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\by.xatab\Удалить Total War Rome 2 - Emperor Edition.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Открыть Coop-Land.ru.lnk
D:\games\Dying Light\Посетить Coop-Land.ru.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Руководство запуска по сети - Dying Light.lnk
D:\games\Dying Light\Site.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Coop-Land\Dying Light\Удалить Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Eidos\Tomb Raider - Legend\Readme.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Dying Light\Играть Dying Light.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Tomb Raider\Играть Tomb Raider.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Томбовский рейдер III\Деинсталляция игры.lnk
Скачайте AdwCleaner (by Xplode) (https://toolslib.net/downloads/viewdownload/1-adwcleaner/) и сохраните его на Рабочем столе.
Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S1].txt.
Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве (http://safezone.cc/threads/22250).
SawyerAfk
04-01-2016, 14:52
Решил проблему переустановкой вин 7 на вин 10, всем спасибо за ответы :)
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC