Перейти к содержимому


Фото
* * * * - 3 Голосов

Периодически в системе появляется Tool.BtcMine.1308


  • Закрыто Тема закрыта
32 ответов в этой теме

#1 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 13 Февраль 2018 - 18:45

Прикрепленный файл  USER-PC_Пользователь_130218_180901.zip   6,12Мб   13 Скачано разПрикрепленный файл  hijackthis.log   13,37К   10 Скачано раз



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 13 Февраль 2018 - 18:45

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 940 Сообщений:

Отправлено 13 Февраль 2018 - 20:09

Где?



#4 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 13 Февраль 2018 - 20:44

Где?

Прикрепленный файл  13022018.png   129,23К   0 Скачано раз



#5 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 13 Февраль 2018 - 20:48

А Вы не пробовали обратиться за помощью к производителю антивируса, который у Вас установлен?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#6 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 13 Февраль 2018 - 21:35

Очень похоже на фолс 360-го, которыми он грешит. Проверьте файл на Virustotal для успокоения. Но не исключаю и майнер какой-нибудь.


Сообщение было изменено Dmitry_rus: 13 Февраль 2018 - 21:37


#7 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 13 Февраль 2018 - 21:44

Это не фолс, это Tool.BtcMine.1308, кто-то его дропает, а вот кто непонятно. Пока проблему решил созданием папки с таким же именем, пока тишина. Я уже все логи посмотрел, все апдейты на windows поставил, sfc /scannow сделал. У меня уже закончились варианты.



#8 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 14 Февраль 2018 - 09:49

Соберите отчет для тех.поддержки сразу после обнаружения Tool.BtcMine.1308.

 

В выложенных логах он нигде не фигурирует.


Сообщение было изменено Ivan Korolev: 14 Февраль 2018 - 09:49


#9 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 14 Февраль 2018 - 16:28

Соберите отчет для тех.поддержки сразу после обнаружения Tool.BtcMine.1308.

 

В выложенных логах он нигде не фигурирует.

Прикрепленный файл  USER-PC_Пользователь_140218_162059.zip   5,86Мб   6 Скачано раз



#10 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 15 Февраль 2018 - 09:16

 

Соберите отчет для тех.поддержки сразу после обнаружения Tool.BtcMine.1308.

 

В выложенных логах он нигде не фигурирует.

attachicon.gifUSER-PC_Пользователь_140218_162059.zip

 

 

Упс, моя ошибка. Хотел логи сервиса посмотреть, но не заметил, что у вас DrWeb уже два года как не работает. :(

 

Тогда, пожалуйста, просто вот этой версией соберите: http://people.drweb.com/people/yudin/private/public/sysinfo-next/dwsysinfo.exe

 

Этот майнер в произвольный момент времени появляется или в какой-то конкретный? (после ребута, скажем, или через какой-то фиксированный промежуток времени)



#11 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 17 Февраль 2018 - 13:08

Теперь появляется Tool.BtcMine.1317, чаще всего после перезагрузки компьютера, потом с интервалом 1-1,5 часа.

Отправил новый образец #8066500

https://yadi.sk/d/RSzqqKyC3SVQaj

 



#12 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 17 Февраль 2018 - 13:12

И ещё #8066529



#13 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 17 Февраль 2018 - 13:13

Syrex,

добавьте еще один лог для анализа, образ автозапуска с помощью uVS

скачать актуальную версию можно отсюда.

 

необходимо распаковать архив в отдельную папку, запустить  start.exe под текущим пользователем, (если он является администратором в системе)

далее, файл - создать полный образ автозапуска.


Сообщение было изменено santy: 17 Февраль 2018 - 13:15


#14 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 17 Февраль 2018 - 13:40

Прикрепленный файл  USER-PC_2018-02-17_13-32-20.7z   881,99К   4 Скачано раз



#15 fetch

fetch

    Member

  • Posters
  • 324 Сообщений:

Отправлено 17 Февраль 2018 - 13:46

Отправьте в вирлаб и на вирустотал: C:\programdata\c2ba9ee1\bc1e9725.dll

 

Еще запакуйте папку "C:\Users\User\AppData\Local\A1F63C~1\" и отправьте в вирлаб.


Сообщение было изменено fetch: 17 Февраль 2018 - 13:46


#16 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 17 Февраль 2018 - 13:47

Отправил, тикеты выше уже написал.



#17 fetch

fetch

    Member

  • Posters
  • 324 Сообщений:

Отправлено 17 Февраль 2018 - 14:01

Ок, тогда удаляйте через планировщик задач таски:

 

{0DBEA6A5-0855-2A2C-A4EE-0A1A7EC73958} - это запуск троя

 

DA07427E-0612-D1C1-36EE-081E7A376B85 - это запуск майнера


Сообщение было изменено fetch: 17 Февраль 2018 - 14:02


#18 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 17 Февраль 2018 - 15:01

После перезагрузки tool.bctmine.1317 появился опять, новых задач в планировщике не появилось.

https://yadi.sk/d/GYcxWtpC3SVZcm



#19 santy

santy

    Member

  • Posters
  • 239 Сообщений:

Отправлено 17 Февраль 2018 - 15:09

этот файлик можно проверить на VT?

 

Полное имя                  C:\WINDOWS\SYSTEM32\DRIVERS\CYKUCYMA.SYS
Имя файла                   CYKUCYMA.SYS
Тек. статус                 драйвер в автозапуске
                            
Сохраненная информация      на момент создания образа
Статус                      драйвер в автозапуске
Размер                      71768 байт
Создан                      07.02.2018 в 21:54:51
Изменен                     07.02.2018 в 21:54:51
Цифр. подпись               Отсутствует либо ее не удалось проверить
                            
Ссылки на объект            
Ссылка                      HKLM\System\CurrentControlSet\Services\leeoqofp\ImagePath
ImagePath                   system32\drivers\cykucyma.sys
leeoqofp                    тип запуска: На этапе загрузки (0)
                            
 



#20 Syrex

Syrex

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 17 Февраль 2018 - 15:30

этот файлик можно проверить на VT?

 

Полное имя                  C:\WINDOWS\SYSTEM32\DRIVERS\CYKUCYMA.SYS
Имя файла                   CYKUCYMA.SYS
Тек. статус                 драйвер в автозапуске
                            
Сохраненная информация      на момент создания образа
Статус                      драйвер в автозапуске
Размер                      71768 байт
Создан                      07.02.2018 в 21:54:51
Изменен                     07.02.2018 в 21:54:51
Цифр. подпись               Отсутствует либо ее не удалось проверить
                            
Ссылки на объект            
Ссылка                      HKLM\System\CurrentControlSet\Services\leeoqofp\ImagePath
ImagePath                   system32\drivers\cykucyma.sys
leeoqofp                    тип запуска: На этапе загрузки (0)
                            
 

Поиском найти не удалось, в реестре заблокирован от изменений.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых