Перейти к содержимому


Фото
- - - - -

Нашёл новый вид вируса-майнера

ОСТОРОЖНО ВИРУС-МАЙНЕР!

  • Закрыто Тема закрыта
8 ответов в этой теме

#1 Docreaz

Docreaz

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 15 Июнь 2017 - 20:28

Сам пользуюсь лицензией антивируса Dr.Web который год, но с такой фигнёй столкнулся впервые. В общем, предыстория такова, что за неимением средств на лицензионный продукт (игру) скачал пиратку, первые два дня играл, всё было нормально. Потом начала греться видеокарта в режиме простоя она функционировала на 98% и грелась до 60+ градусов. Решил проверить тем способом который рекомендовали в сети, а именно: выключить интернет соединение. Вырубил, сразу видеокарта поутихла, но при повторном соединении - снова вернулось на начальный этап - загрузка видеокарты и нагрев. Это можно наблюдать на графике загрузки. График Это меня озадачило, так как в играх стало фризить. Пошёл по сайтам, полистал, нашел описание подобной проблемы, что может быть вирус майнер. Обнаружить его не удалось ни антивирусу, (Полным сканированием), ни программе CureIt!. Решил найти его с помощью метода из сети, провел полное системное сканирование с помощью sfc/scannow и попытался выудить эту хрень с автозагрузки. Не тут-то было. Ничего нового там не было. Только антивирь, дрова на видеокарту и дрова на звуковуху. Начал было подумывать о новом сносе операционки, как чистая случайность выпалила этот вирус. Защитник Windows попросил доступа в интернет через Dr.Web, я заблокировал ему доступ. Затем, как человек привыкший к тому, что ничего лишнего в системе функционировать не должно (я полагался на надёжность доверенного антивируса), решил вырубить службу стандартного защитника Windows. Зашёл в службы, отключил его полностью. И после очередной перезагрузки, долбаная случайность помогла его найти. Этот ВЫКЛЮЧЕННЫЙ защитник начал выдавать ошибки о_О. Решил проверить чё за хрень происходит, захожу в процессы и вижу запущенную службу Защитника мать его Windows. Щелкаем ПКМ и нажимаем открыть место хранения файла и ОПА-на! Попался вот тут. C:\Users\Имя Юзверя\AppData\Roaming\Macromedia\Windows Defender. Уничтожаем это го*но! =) Вуаля. Добавьте плиз его в вирусные базы.


Сообщение было изменено maxic: 15 Июнь 2017 - 22:17


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 15 Июнь 2017 - 20:28

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 Docreaz

Docreaz

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 15 Июнь 2017 - 20:31

Да не, всё нормально, просто добавьте это в вирусные базы, а то антивирус его не находит. Я уже удалил его у себя.



#4 Lvenok

Lvenok

    Massive Poster

  • Beta Testers
  • 2 646 Сообщений:

Отправлено 15 Июнь 2017 - 21:07

Да не, всё нормально, просто добавьте это в вирусные базы, а то антивирус его не находит. Я уже удалил его у себя.

Вам нужно тушку отправить в вирлаб, а не сюда, публичное выкладывание сусликов запрещено.

#5 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 852 Сообщений:

Отправлено 15 Июнь 2017 - 22:20

Docreaz, выкладывать вирусы запрещено. Читайте правила. Вложение удалил.

 

drweb.com #7690029

 

https://www.virustotal.com/ru/file/af1d5f1e8955aa141226b4414947050b8ba469cfa423ff14b667ae3b256b1455/analysis/1497554289/



#6 Docreaz

Docreaz

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 15 Июнь 2017 - 22:24

Отправил в вирлаб, сорян что здесь выкладывал, в правилах данной темы указано СЛИШКОМ много пунктов всевозможной информации. Прост реально не хватило терпения дочитать.



#7 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 15 Июнь 2017 - 23:02

Несколько замечаний/советов:
1. sfc /scannow тут к делу не имеет никакого отношения.
2. Доктор защитника выключает автоматически.
3. Самое главное - для поиска всяких автозапусков лучше всего использовать autoruns от Русиновича.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#8 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 16 Июнь 2017 - 07:25

drweb.com #7690029 - Tool.BtcMine.971



#9 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 16 Июнь 2017 - 08:06

Осталось только на районе про это рассказать. Закрыла...


Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых