Перейти к содержимому


Фото
- - - - -

Угроза: DPC:PowerShell.AVKill.10

DPC:PowerShell.AVKill

  • Закрыто Тема закрыта
20 ответов в этой теме

#1 Stif03

Stif03

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 21 Октябрь 2025 - 02:52

Здравствуйте.

Помогите пожалуйста с проблемой.
Ноутбук стал сильнее использовать систему охлаждения, даже без нагрузки. Поменял термопасту и почистил.

Открывая "диспетчер задач" - периодически стал наблюдать как оперативная память забита на 40-55%, ранее было 27-32%.

Помогает перезагрузка, но не всегда.
После стал замечать, что когда открываю "диспетчер задач" - загрузка ЦП - 60-100% и сразу же падает, но тактовая чистота остается на уровне 3-3.2 мгц, а ранее в спокойном режиме было 1-1,5мгц, без запущенных программ и браузера. 
 
Проверил ноутбук Dr.Web.Curelt. Почистил, на время помогло...
Решил скачать Dr.Web Security Space, активировал пробную лицензию. Снова нашел вирусы, вылечил и в очередной раз на время.
После примерно двух недель, стало выскакивать сообщение, что блокирует "какой-то" процесс.
Стал проверять, копаться...В итоге, переходя в статистику Dr.Web Security Space, увидел, что при каждом включении ноутбука антивирус обнаруживает угрозу:

-Компонент: SpIDer Guard

-Код: 501

-Событие: Обнаружена угроза

-Сведения:

                   Объект: powershell.exe
                    Угроза: DPC:PowerShell.AVKill.10
               Действие: Не обезврежено
                       Путь: \PROC\CMDLINE\13308\powershell.exe
Эта угроза не лечится, не пропадает, меняет значение(цифры) в строке "Путь".

При этом, обратил внимание, что ноутбук стал дольше включатся, после ввода пароля пользователя, и панель в нижнем правом углу, где отображается Wi-Fi, аккумулятор, раскладка клавиатуры - появляется спустя минуты 3-5, либо если сразу активно начинать пользоваться ноутбуком, к примеру открыть браузер с множеством вкладок. 

Повторное сканирование системы Dr.Web Security Space показывает что угроз не обнаружено, но при каждом запуске он блокирует в статистике powershell.exe, а повторные проверки Dr.Web.Curelt - периодически находит угрозу, но с другими вводными, удаляет - но не помогает. 
 
Прочитал правила создания темы, но отчет из Dr.Web Security Space как сделать не нашел (((
В компьютерах не очень силен...
Проверил еще раз  Dr.Web.Curelt - сохранил с него отчет, а так же сделал отчет DrWeb SysInfo.
 
Прошу у Вас помощи! Гугл и Ютуб в поисках полезной и достойной инфы не помог, кроме как отправиться к Вам и приобретать Ваш софт!
 
 
Ниже ссылка на файлы с отчетами:
 

Прикрепленные файлы:



#2 Severnyj

Severnyj

    Member

  • Posters
  • 370 Сообщений:

Отправлено 21 Октябрь 2025 - 14:16

Лог анализируется, ожидайте.



#3 Stif03

Stif03

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 21 Октябрь 2025 - 14:59

Лог анализируется, ожидайте.

Понял принял. Спасибо большое! 



#4 Severnyj

Severnyj

    Member

  • Posters
  • 370 Сообщений:

Отправлено 21 Октябрь 2025 - 15:17

Скачайте утилиту DrWeb FixIt! и сохраните её на Рабочем столе.
 
  • Запустите скачанный файл.
  • Нажмите кнопку «Начать сканирование», чтобы начать сканирование.
  • По завершении работы программы в папке C:\Users\<пользователь>\Doctor Web будет создан архив с отчетом вида Имя_компьютера_Дата_Время.zip.
  • Пожалуйста, выложите отчет на Яндекс-Диск или в Облако Mail.ru ссылку укажите в своем следующем сообщении.


  • #5 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 18:50

    Утилитой DrWeb FixIt проверил, отчет по ссылке ниже, по ссылке.

    Та же начал реагировать Dr.Web Security Space, блокировал "вирус", но не обезвредил. С него выгрузка "details-20251021_182130" там же по ссылке. 

    DrWeb FixIt - после проверки и создания отчета, сказал перезагрузить ноутбук да бы это все обезвредить. Следовал его инструкциям. 

    https://disk.yandex.ru/d/DC7HDb5VBugJJQ



    #6 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 19:17

    Так же, после всех этих действий: Dr.Web Security Space после перезагрузки ноутбука, больше не обнаружил и не блокирует DPC:PowerShell.AVKill.10 

     

    Утилитой DrWeb FixIt проверил, отчет по ссылке ниже, по ссылке.

    Та же начал реагировать Dr.Web Security Space, блокировал "вирус", но не обезвредил. С него выгрузка "details-20251021_182130" там же по ссылке. 

    DrWeb FixIt - после проверки и создания отчета, сказал перезагрузить ноутбук да бы это все обезвредить. Следовал его инструкциям. 

    https://disk.yandex.ru/d/DC7HDb5VBugJJQ



    #7 Severnyj

    Severnyj

      Member

    • Posters
    • 370 Сообщений:

    Отправлено 21 Октябрь 2025 - 19:50

    Внимание! Это не повтор предыдущего действия, данная версия утилиты содержит скрипт для удаления вредоносных файлов.
     
    Скачайте утилиту Dr.Web FixIt! и сохраните её на Рабочем столе.
     
    • Запустите скачанный файл.
    • Нажмите кнопку «Начать сканирование», чтобы начать сканирование.
    • По завершении работы программы компьютер перезагрузится.
     
     

    Скачайте Farbar Recovery Scan Tool или с зеркала сохраните на Рабочем столе.
     
    Примечание: необходимо выбрать версию, совместимую по разрядности с Вашей операционной системой.
     
    • Запустите программу. Когда программа запустится, нажмите Yes (Да) для соглашения с предупреждением об отказе от ответственности.
    • Убедитесь, что в разделе Optional Scan (Дополнительное Сканирование) отмечены галочки List BCD (Список BCD) и 90 Days Files (Файлы за 90 дней).
    • Нажмите кнопку Scan (Сканировать).
     
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Запакуйте отчеты в архив и прикрепите его к своему следующему сообщению.
     

    Сообщение было изменено Severnyj: 21 Октябрь 2025 - 19:50


    #8 Severnyj

    Severnyj

      Member

    • Posters
    • 370 Сообщений:

    Отправлено 21 Октябрь 2025 - 21:00

    Информация для вирлаба:

     

    [drweb.com #11640253]

     

    https://www.virustotal.com/gui/file/e297cf8cf745792edec532f9086760b85cd7df356f816b46ec972bddc94e26f3/detection

     

     

    [drweb.com #11640254]

     

    https://www.virustotal.com/gui/file/2db88271910e1f4c8a087d7c6ee40fafadff5fb2d9bc931edcd0e3ba0561abd6/detection



    #9 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 21:47

    Farbar Recovery Scan Tool зависает, когда начинает сканировать другие области...
    Возможно провел проверку.
    Архив прикрепил. 
    2. - 
    Farbar Recovery Scan Tool
    3 - Dr.Web FitIt

     

    Обе утилиты с рабочего стола. 

     

     

    Внимание! Это не повтор предыдущего действия, данная версия утилиты содержит скрипт для удаления вредоносных файлов.
     
    Скачайте утилиту Dr.Web FixIt! и сохраните её на Рабочем столе.
     
    • Запустите скачанный файл.
    • Нажмите кнопку «Начать сканирование», чтобы начать сканирование.
    • По завершении работы программы компьютер перезагрузится.
     
     

    Скачайте Farbar Recovery Scan Tool или с зеркала сохраните на Рабочем столе.
     
    Примечание: необходимо выбрать версию, совместимую по разрядности с Вашей операционной системой.
     
    • Запустите программу. Когда программа запустится, нажмите Yes (Да) для соглашения с предупреждением об отказе от ответственности.
    • Убедитесь, что в разделе Optional Scan (Дополнительное Сканирование) отмечены галочки List BCD (Список BCD) и 90 Days Files (Файлы за 90 дней).
    • Нажмите кнопку Scan (Сканировать).
     
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Запакуйте отчеты в архив и прикрепите его к своему следующему сообщению.
     

     

     

    Прикрепленные файлы:



    #10 Severnyj

    Severnyj

      Member

    • Posters
    • 370 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:01

    Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
    Отключите до перезагрузки антивирус.
    Выделите следующий код:
     
    Spoiler

    Скопируйте выделенный текст (правой кнопкой - Копировать).
    Запустите FRST (FRST64) от имени администратора.
    Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Запакуйте его в архив и прикрепите к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
    Компьютер будет перезагружен автоматически.

    #11 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:18

    Для чайников, будьте так любезны, мне с этим что нужно сделать?


    Сообщение было изменено Stif03: 21 Октябрь 2025 - 22:19


    #12 Severnyj

    Severnyj

      Member

    • Posters
    • 370 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:23

    Ничего. Это тикеты в вирлаб Доктора Веба информация для аналитиков.



    #13 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:25

    А антивирус Dr.Web Security Space как отключить? Не могу такое найти и раньше не получалось...нет такой функции. =( =\

    Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
    Отключите до перезагрузки антивирус.
    Выделите следующий код:
     

    Spoiler

    Скопируйте выделенный текст (правой кнопкой - Копировать).
    Запустите FRST (FRST64) от имени администратора.
    Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Запакуйте его в архив и прикрепите к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
    Компьютер будет перезагружен автоматически.

     



    #14 Severnyj

    Severnyj

      Member

    • Posters
    • 370 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:39

    Можете не отключать. А так хватит Spider Guard выключить.



    #15 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:41

    Сделал.
    Файл прикрепил. 

    Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
    Отключите до перезагрузки антивирус.
    Выделите следующий код:
     

    Spoiler

    Скопируйте выделенный текст (правой кнопкой - Копировать).
    Запустите FRST (FRST64) от имени администратора.
    Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Запакуйте его в архив и прикрепите к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
    Компьютер будет перезагружен автоматически.

     

     

    Прикрепленные файлы:

    • Прикрепленный файл  Fixlog.rar   4,5К   3 Скачано раз


    #16 Severnyj

    Severnyj

      Member

    • Posters
    • 370 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:45

    Отлично. Сообщите, что с проблемами?



    #17 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:52

    Товарищи, Вы - кудесники!
    Все супер!
    И панель задач в правом нижнем углу появляется быстрее, и загрузка системы стала быстрее!!!
    Ноутбук больше не крутит кулеры без диспетчера задач. 

    Низки Вам поклон за Ваши светлые головы!
    Теперь покупаю Ваши платные продукты! Антивирус однозначно и на новый ноутбук...
    Торрент - зло...Узнал что есть Steam и узнал что там и как...


    Остался один момент, читал про это, но однозначного ответа не получил:
    Открываю диспетчер задач, ЦП на секунду буквально: от 48 до 64% и сразу на 1-5%
    Это норма, так как ЦП собирает всю инфу с системы для ДЗ ?
     

    Отлично. Сообщите, что с проблемами?



    #18 Stif03

    Stif03

      Newbie

    • Posters
    • 11 Сообщений:

    Отправлено 21 Октябрь 2025 - 22:56

    Как Вас можно отблагодарить? Есть куда отправлять "донаты" или  а-ля "взносы" ? =)

     

    Товарищи, Вы - кудесники!
    Все супер!
    И панель задач в правом нижнем углу появляется быстрее, и загрузка системы стала быстрее!!!
    Ноутбук больше не крутит кулеры без диспетчера задач. 

    Низки Вам поклон за Ваши светлые головы!
    Теперь покупаю Ваши платные продукты! Антивирус однозначно и на новый ноутбук...
    Торрент - зло...Узнал что есть Steam и узнал что там и как...


    Остался один момент, читал про это, но однозначного ответа не получил:
    Открываю диспетчер задач, ЦП на секунду буквально: от 48 до 64% и сразу на 1-5%
    Это норма, так как ЦП собирает всю инфу с системы для ДЗ ?
     

    Отлично. Сообщите, что с проблемами?

     



    #19 Severnyj

    Severnyj

      Member

    • Posters
    • 370 Сообщений:

    Отправлено 21 Октябрь 2025 - 23:08

    Спасибо. Помощь оказывается бесплатно.

     

    Деинсталлируйте Farbar Recovery Scan Tool - переименуйте FRST.exe (FRST64.exe) в Uninstall.exe и запустите.
    Компьютер будет перезагружен автоматически.
     
    Обновите до последней версии ПО:
     
     
    Не забудьте обратно включить Spider Guard.
     
    Для блокировки нежелательного контента советую установить расширения браузеров uBO Lite и Browser guard.


    #20 Alexander007

    Alexander007

      Foreign Doctor

    • Posters
    • 2 190 Сообщений:

    Отправлено 22 Октябрь 2025 - 06:17

    ...Остался один момент, читал про это, но однозначного ответа не получил:

    Открываю диспетчер задач, ЦП на секунду буквально: от 48 до 64% и сразу на 1-5%
    Это норма, так как ЦП собирает всю инфу с системы для ДЗ ?
     

     

     

     

    Майнеры обычно  работают 1 секунду и не исчезают. Они стремятся максимально использовать ресурсы ЦП или GPU постоянно, чтобы добывать криптовалюту. Признаки майнера:

     
    • Постоянная высокая загрузка ЦП (70–100%), даже когда вы ничего не делаете.
    • Повышенный нагрев и шум вентиляторов без видимой причины.
    • Замедление системы при простое.
    • В Диспетчере задач — подозрительные процессы с непонятными именами (например, svchosts.exe , dailer.exe , и много другое), особенно если они потребляют много ЦП.
    • Процесс исчезает из списка при переключении вкладок (некоторые майнеры маскируются) и опять восстанавливает вновь в диспетчере задачи .


     


    Сообщение было изменено Alexander007: 22 Октябрь 2025 - 06:17

    Global Malware Hunting.