Перейти к содержимому


Фото
- - - - -

Троян/майнер


  • Please log in to reply
21 ответов в этой теме

#1 Lazarus_

Lazarus_

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 07 Февраль 2025 - 12:52

Добрый день, есть проблемный ноут с кучей вирусни. Стоял только WDefender, проблемный элемент базируется в C/ProgramData, невозможно было вытащить из исключений дефендера как папку, так и запускаемые процессы taskhostw.exe. Вирус не давал открывать в браузере сайты антивирусных программ, запускать установочные файлы антивирусов с ошибкой права доступа, не пускал в конфигуратор системы для управления автозапуском и включения безопасного режима. При открытии папки ProgramData окно так же само закрывалось.

CureIt распознал и вылечил большую часть, но остался не излечиваемый экземпляр. При выполнении сканирования на некоторое время становились доступны сайты антивирусов, появлялся доступ к ProgramData, но папок в которых находились подозрительные файлы не было (ProgramData/RealtekHD и ProgramData/WindowsTask)

После чистки реестра удалось запустить антивирус, он находит процессы taskhostw, атак же ловит ToolBtcMine лечит их, но после окончания проверки они снова появляются, так же нон стоп вылетает окно дрвеба о запрете изменения файла хост этими процессами. 

Периодически при начале лечения CureIt вылетало окно с ошибкой самораспаковщика о невозможности распаковать файлы в директории ProgramData, а так же ошибка AutoIT о сломанном скрипте без каких либо подробностей.

Отчеты DrWeb и SysInfo на диске:

https://disk.yandex.ru/d/ipeseJHZV9qWig 

https://disk.yandex.ru/d/J5dA6ezWl-yV-A 



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 359 Сообщений:

Отправлено 07 Февраль 2025 - 12:52

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы двух программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), DrWeb SysInfo. Дождитесь окончания работы сканера Dr. Web или CureIt!, прежде, чем запускать DrWeb SysInfo. Без логов помочь Вам не сможет даже самый квалифицированный специалист. Так как логи могут иметь большой объём, превышающий ограничения форума, то рекомендуем закачать их на какой-нибудь файлообменник, а на форуме указать ссылку.

2. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена актуальная коммерческая лицензия Dr.Web Security Space или Dr.Web Enterprise Security Suite.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];



#3 Vvvyg

Vvvyg

    Member

  • Posters
  • 199 Сообщений:

Отправлено 07 Февраль 2025 - 14:26

Lazarus_

Скачайте, распакуйте и запустите утилиту AV block remove, следуйте инструкциям. Если не запустится - переименуйте файл, переместите в любую папку, кроме рабочего стола и загрузок. Не поможет и это - запустите из безопасного режима с поддержкой сети.
Файл AV_block_remove_дата_время.log из папки с программы прикрепите к своему сообщению (Полный редактор - Прикрепить файл(ы).
Программа специально заточена под этот конкретный майнер. Ссылку даю через сократитель, чтобы загрузку не заблокировал вредоносное программное обеспечение.


#4 AndreyKa

AndreyKa

    Poster

  • Posters
  • 1 150 Сообщений:

Отправлено 07 Февраль 2025 - 14:46

Здравствуйте.

 

 

Файлы:

C:\ProgramData\ReaItekHD\taskhostw.exe
C:\ProgramData\ReaItekHD\taskhost.exe

C:\ProgramData\WindowsTask\audiodg.exe
Загрузите через форму https://vms.drweb.com/sendvirus/

Если окошко диалога будет закрываться, в форме https://vms.drweb.com/sendvirus/нажмите кнопку [Обзор...], вставьте полный путь файла в поле Имя файла. Нажмите Открыть.

 

Сюда напишите номер тикета (вида #123456), который придёт на почту.

 

https://www.virustotal.com/gui/file/f6f5585af345ecbd282f71a56e8fc50e95bf6731e68d6b0dd35c7454d6dba28a

https://www.virustotal.com/gui/file/7bb0e99cde662600a2da83293a2f5cfae2058d164253f187f8ad24df1792c9b9

https://www.virustotal.com/gui/file/6660af2603afaf219d9dffd4de7a5424e0c56a6a8d133d6f524d002670330f18

 



#5 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 744 Сообщений:

Отправлено 07 Февраль 2025 - 15:04

https://www.virustotal.com/gui/file/f6f5585af345ecbd282f71a56e8fc50e95bf6731e68d6b0dd35c7454d6dba28a  - drweb.com #11396934

 

https://www.virustotal.com/gui/file/7bb0e99cde662600a2da83293a2f5cfae2058d164253f187f8ad24df1792c9b9  - Увы, не нашел.

 

https://www.virustotal.com/gui/file/6660af2603afaf219d9dffd4de7a5424e0c56a6a8d133d6f524d002670330f18   - drweb.com #11396935

 



#6 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 053 Сообщений:

Отправлено 07 Февраль 2025 - 20:03

Lazarus. Как будете выполнять инструкции Andreyka , который описал , вышлите в ЛС. Для проверки .

Global Malware Hunting.


#7 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 053 Сообщений:

Отправлено 07 Февраль 2025 - 21:09

Dmitry Shutov

 

 

Execution Parents

 

https://www.virustotal.com/gui/file/f6f5585af345ecbd282f71a56e8fc50e95bf6731e68d6b0dd35c7454d6dba28a

 

По возможности соседные тела вируса 

[drweb.com #11397089]


Сообщение было изменено Alexander007: 07 Февраль 2025 - 21:10

Global Malware Hunting.


#8 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 744 Сообщений:

Отправлено 07 Февраль 2025 - 22:05

Dmitry Shutov
 
 
Execution Parents
 
https://www.virustotal.com/gui/file/f6f5585af345ecbd282f71a56e8fc50e95bf6731e68d6b0dd35c7454d6dba28a
 
По возможности соседные тела вируса 
[drweb.com #11397089]



Мне очень сложно понимать Вас )) но если вы выслали в вирлаб сэмпл что выслал я ранее, то какой в этом смысл? ))

#9 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 053 Сообщений:

Отправлено 07 Февраль 2025 - 22:24

Dmitry Shutov


Execution Parents
https://www.virustotal.com/gui/file/f6f5585af345ecbd282f71a56e8fc50e95bf6731e68d6b0dd35c7454d6dba28a

По возможности соседные тела вируса
[drweb.com #11397089]

Мне очень сложно понимать Вас )) но если вы выслали в вирлаб сэмпл что выслал я ранее, то какой в этом смысл? ))
Вы сэмплы не нашел , по-этому , Я показал тебе , что нашел сэмплы которые не определяют Dr.Web . Этот может быть упаковщик , а остальное тело вирусы которые Вы не нашел , должно детектиться по близнецу ( по нитке идет ) .

Может быть , что не так пошло , может Быть вы нашел первым )) Я , что то опустил .

Сообщение было изменено Alexander007: 07 Февраль 2025 - 22:28

Global Malware Hunting.


#10 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 744 Сообщений:

Отправлено 09 Февраль 2025 - 22:04

drweb.com #11398339 - выслал недостающий, что до этого не нашел. 

 

https://www.virustotal.com/gui/file/6660af2603afaf219d9dffd4de7a5424e0c56a6a8d133d6f524d002670330f18- это вот добавили.



#11 Lazarus_

Lazarus_

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 10 Февраль 2025 - 07:43

Здравствуйте.

 

 

Файлы:

C:\ProgramData\ReaItekHD\taskhostw.exe
C:\ProgramData\ReaItekHD\taskhost.exe

C:\ProgramData\WindowsTask\audiodg.exe
Загрузите через форму https://vms.drweb.com/sendvirus/

Если окошко диалога будет закрываться, в форме https://vms.drweb.com/sendvirus/нажмите кнопку [Обзор...], вставьте полный путь файла в поле Имя файла. Нажмите Открыть.

 

Сюда напишите номер тикета (вида #123456), который придёт на почту.

 

https://www.virustotal.com/gui/file/f6f5585af345ecbd282f71a56e8fc50e95bf6731e68d6b0dd35c7454d6dba28a

https://www.virustotal.com/gui/file/7bb0e99cde662600a2da83293a2f5cfae2058d164253f187f8ad24df1792c9b9

https://www.virustotal.com/gui/file/6660af2603afaf219d9dffd4de7a5424e0c56a6a8d133d6f524d002670330f18

Через обзор папка открывалась, но файлов в папке не было, подгрузил через путь, который вы указали.

Тикеты:

drweb.com #11398666

drweb.com #11398664

drweb.com #11398665



#12 Lazarus_

Lazarus_

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 10 Февраль 2025 - 10:17

 

Lazarus_

Скачайте, распакуйте и запустите утилиту AV block remove, следуйте инструкциям. Если не запустится - переименуйте файл, переместите в любую папку, кроме рабочего стола и загрузок. Не поможет и это - запустите из безопасного режима с поддержкой сети.
Файл AV_block_remove_дата_время.log из папки с программы прикрепите к своему сообщению (Полный редактор - Прикрепить файл(ы).
Программа специально заточена под этот конкретный майнер. Ссылку даю через сократитель, чтобы загрузку не заблокировал вредоносное программное обеспечение.

 

Переименовал .exe, запустил прогу, в папке где лежит программа появляется злополучный taskhostw.exe, drweb его удаляет, папка становится недоступной для открытия хД установленная утилита самоудаляется))



#13 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 744 Сообщений:

Отправлено 10 Февраль 2025 - 10:34

[drweb.com #11396934] - Угроза: Trojan.Miner.174, Trojan.AutoIt.1131



#14 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 053 Сообщений:

Отправлено 10 Февраль 2025 - 10:51

Майнер проблемная ситуация… Хорошо что добавили в базу , для снижение вредоносные активности ..

Global Malware Hunting.


#15 Lazarus_

Lazarus_

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 10 Февраль 2025 - 11:44

Пришла отбивка на почту, что добавлены в базу элементы. Drweb обновился, попросил перезагрузиться для лечения, после перезагрузки в карантин добавились ProgramData/WindowsTask/apphost.exe и /audiodg.exe, при этом снова вылезла ошибка автораспаковщика и пара ошибок AutoIT.

При повторной проверке снова найден процесс taskhost.exe (\process\7564\device\HarddiskVolume3\ProgramData\RealtekHD\taskhost.exe), встплывающее о блокировке доступа к файлу хост так же постоянно всплывает...



#16 Lazarus_

Lazarus_

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 10 Февраль 2025 - 11:54

Насколько я понимаю, в данном случае получается бороться с последствиями заражения, а не с самим фактом заражения, где-то сидит автораспаковщик который через скрипт автоит вновь инфицирует ПК и копирует вирус в ProgramData.. Как решить эту проблему?)



#17 Vvvyg

Vvvyg

    Member

  • Posters
  • 199 Сообщений:

Отправлено 10 Февраль 2025 - 11:55

Переименовал .exe, запустил прогу,

Пробуйте перенести в другую папку, не поможет - выполните из безопасного режима с поддержкой сети.



#18 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 053 Сообщений:

Отправлено 10 Февраль 2025 - 12:04

Lazarus , Выполните программой FRST и Addiction. Для уточнение информации заряженности

Global Malware Hunting.


#19 Lazarus_

Lazarus_

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 10 Февраль 2025 - 12:21

Alexander007, приложил

Прикрепленные файлы:

  • Прикрепленный файл  FRST.txt   49,56К   9 Скачано раз
  • Прикрепленный файл  Addition.txt   54К   6 Скачано раз


#20 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 744 Сообщений:

Отправлено 10 Февраль 2025 - 15:03

Все 3 образца в детекте. 

 

https://www.virustotal.com/gui/file/f6f5585af345ecbd282f71a56e8fc50e95bf6731e68d6b0dd35c7454d6dba28a

https://www.virustotal.com/gui/file/7bb0e99cde662600a2da83293a2f5cfae2058d164253f187f8ad24df1792c9b9

https://www.virustotal.com/gui/file/6660af2603afaf219d9dffd4de7a5424e0c56a6a8d133d6f524d002670330f18


Сообщение было изменено Dmitry Shutov: 10 Февраль 2025 - 15:03