Перейти к содержимому


Фото
- - - - -

Вирус Tool.BtcMine.970


  • Закрыто Тема закрыта
30 ответов в этой теме

#21 BionicmanDW

BionicmanDW

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 18 Октябрь 2017 - 22:08

Nenya Amo, Это понятно, но после удаления файл появляется там снова.



#22 Nenya Amo

Nenya Amo

    Advanced Member

  • Posters
  • 734 Сообщений:

Отправлено 18 Октябрь 2017 - 22:59

BionicmanDW, папка FrameWork в директории "C:\ProgramData" - не странно ли.. я бы начал со служб и утилиты AutoRuns - лог.

 

Например, вот эти службы я бы отключил:

 

O23 - Service: NetFramework Service (DirectX11b) - Unknown owner - C:\ProgramData\DirectX11b\System.exe

O23 - Service: Windows Driver Framework (Framework) - Unknown owner - C:\ProgramData\WindowsSQL\System.exe
O23 - Service: Windows Driver Foundation Framework (MinerGate) - Unknown owner - C:\ProgramData\Framework\System.exe

мой девиз - служение злу, как у котика..


#23 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 937 Сообщений:

Отправлено 19 Октябрь 2017 - 07:54

Служба C:\ProgramData\DirectX11b\System.exe запускает файл C:\ProgramData\DirectX11b\DirectX11b.exe.
Он создаёт файл C:\programdata\framework\windows driver.exe, который запускается службой C:\programdata\framework\system.exe

 

Загрузите файл C:\ProgramData\DirectX11b\DirectX11b.exe через форму https://vms.drweb.ru/sendvirus/как подозрительный.

 

Остановите службы "NetFramework Service" и "Windows Driver Foundation Framework"
Завершите процесс windows driver.exe (если запущен) и удалите папки:
C:\ProgramData\DirectX11b
C:\programdata\framework

Перезагрузите компьютер. Помогло?
Номер тикета, который пришлют на почту, напишите тут.


Сообщение было изменено AndreyKa: 19 Октябрь 2017 - 07:57


#24 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 20 Октябрь 2017 - 10:03

Загрузите файл C:\ProgramData\DirectX11b\DirectX11b.exe через форму https://vms.drweb.ru/sendvirus/какподозрительный.

 

Не надо скромничать! Присылайте все содержимое "C:\ProgramData\DirectX11b\", "C:\ProgramData\WindowsSQL\", "C:\programdata\framework\". 



#25 BionicmanDW

BionicmanDW

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 20 Октябрь 2017 - 14:37

В понедельник всё сделаю, сейчас я далеко от этого компьютера.



#26 BionicmanDW

BionicmanDW

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 22 Октябрь 2017 - 17:45

Сделал как советовали Nenya Amo и AndreyKa, после перезагрузки и повторного полного сканирования, угроз не выявлено. Всем ещё раз спасибо за помощь! Вот ещё что, содержимое папок я перед удалением заархивировал и сохранил. Нужно ли эти файлы отсылать через форму dr.Web для изучения (ведь их антивирус не палит, может добавят в свою базу), или нет в этом смысла?


Сообщение было изменено BionicmanDW: 22 Октябрь 2017 - 17:47


#27 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 22 Октябрь 2017 - 17:51

Сделал как советовали Nenya Amo и AndreyKa, после перезагрузки и повторного полного сканирования, угроз не выявлено. Всем ещё раз спасибо за помощь! Вот ещё что, содержимое папок я перед удалением заархивировал и сохранил. Нужно ли эти файлы отсылать через форму dr.Web для изучения (ведь их антивирус не палит, может добавят в свою базу), или нет в этом смысла?

 

Нужно...конечно, пароль на Архив и в личку мне или выложите куда нибудь.

 

 

И вот тут я сразу Вам сказал что нужно fix

 

https://forum.drweb.com/index.php?showtopic=328524&p=837625

 

Но вы не послушали ))


Сообщение было изменено Dmitry Shutov: 22 Октябрь 2017 - 17:55


#28 BionicmanDW

BionicmanDW

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 22 Октябрь 2017 - 18:07

Dmitry Shutov, Был невнимателен, извиняюсь. :blush: В общем-то я же отправил в поддержку (****-4SGT), вам лично продублировать?


Сообщение было изменено Dmitry_rus: 22 Октябрь 2017 - 18:21
Тикеты техподдержки публиковать запрещено


#29 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 22 Октябрь 2017 - 18:12

Dmitry Shutov, Был невнимателен, извиняюсь. :blush: В общем-то я же отправил в поддержку (****-4SGT), вам лично продублировать?

 

 

Да....но я боюсь вы не туда выслали, нужно в вир_лаб ((( https://vms.drweb.ru/sendvirus/

 

Скиньте мне..я сам отправлю.


Сообщение было изменено Dmitry_rus: 22 Октябрь 2017 - 18:21
Тикеты техподдержки публиковать запрещено


#30 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 22 Октябрь 2017 - 18:31

drweb.com #7895581

 

https://www.virustotal.com/#/file/878f65eece4393167a4515d4aaf7f9fd26735d49ca37e48ed543ab4e97fb985e/detection



#31 BionicmanDW

BionicmanDW

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 22 Октябрь 2017 - 18:57

Интересно... Вот он гадёныш и есть.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых