Перейти к содержимому

Tool btcmine 2584 что это

  • автор:

[РЕШЕНО] Tool.BtcMine 2711

Гость

Утром при входе обнаружилось, что файлы зашифрованы, имеется письмо с требованием денег.
В журнале угроз Ransom:Win32/Sorikrypt и Trojan:Win32/Wacatac.H!ml — запушены утром пользователями, которые точно не могли это сделать.
От интернета отключил. Если не отключать, то примерно раз в 10 минут пользователя выкидывает и при этом с флешки удаляются все файлы и на нее помещается копия письма с требованием денег.
CureIt и KVRT нашли только RDPWrap.
CollectionLog-2023.10.27-13.29.zip

От PetrMSU

Здравствуйте! KIS находит Trojan.Multi.BroSubsc.gen, просит Лечить с перезагрузкой, одобряю, но вылечить не может, после перезагрузки опять находит.
Помогите побороть.
Видел решение похожих Trojan на форуме, но не уверен, что у меня точно такой же.

От Sosnych

Купил игровой ПК в DNS. В характеристиках было указано, что установленной операционной системы не будет, однако по факту оказалось, что стоит Windows 10. При простое идет нагрузка на процессор. Постоянно используется около 30% ОЗУ. Переустановка винды не помогает, при подключении в пк смартфона, заразил какой-то дрянью еще и его (поменялся интерфейс смартфона, в браузере всплывает реклама, постоянно включается блютуз). Также если раньше можно было легко выйти в Биос, то теперь почему-то долго включается монитор, и мышь с клавиатурой тоже подтупливают. Логи прилагаю (Винда «чистая» однако проблемы все также присутствуют).
CollectionLog-2023.09.19-18.49.zip

вирус tool.btcMine.150

подцепил этот вирус, грузит видеокарту, лечащая утилита Dr WEB Cureit находит вирус, удаляет, комп работает нормально НО ЧЕРЕЗ МИНУТ 20 ВИРУС ПРОЯВЛЯЕТСЯ СНОВА! ПОМОГИТЕ! ЧТО ДЕЛАТЬ.

Голосование за лучший ответ
в процессах наверно сидит или в автозагрузке, откройте диспетчер задач и посмотрите кто и что грузит
через диспечер задач или авторанс локализуйте процесс затем удалите его и программу его порождающую

Сам мучился с этим вирусом, перепробовал все проги (UnHackMe, AVZ, DW итд). Мне помогло Avast FREE (если нет возможности купить лиц, ставь пробную он сразу находит ее) ! До этого я этой прогой пользовался но потом отказался, щас стоит Лицуха.

Похожие вопросы
Ваш браузер устарел

Мы постоянно добавляем новый функционал в основной интерфейс проекта. К сожалению, старые браузеры не в состоянии качественно работать с современными программными продуктами. Для корректной работы используйте последние версии браузеров Chrome, Mozilla Firefox, Opera, Microsoft Edge или установите браузер Atom.

Закрыто Как убрать Tool.Btcmine.2584?

Доброго времени суток, подхватил с торрентов tool.btcmine.2584. Dr. Web удалить не может, malware даже установить не могу. Как убрать эту дрянь?

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1
Запустил ща AVbr. Вот лог

Вложения

AV_block_remove_2022.03.31-22.00.log
6.7 KB · Просмотры: 2

akok

Команда форума
Администратор
Ассоциация VN
Сообщения 24,061 Реакции 13,524
Доброй ночи. Подготовьте логи

Правила оформления запроса о помощи

FAQ Как оформить запрос о помощи в разделе лечения? Внимание! Инструкции, подготовленные нашими специалистами, пишутся (составляются) индивидуально для каждого пользователя. Не производите самостоятельного лечения на основании инструкций, которые подготовлены для другого пользователя, так как.

www.safezone.cc

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1
Вот архив с логами автолога

Вложения

CollectionLog-2022.03.31-22.57.zip
129 KB · Просмотры: 23

akok

Команда форума
Администратор
Ассоциация VN
Сообщения 24,061 Реакции 13,524

  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. — если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины).
  3. В AVZ выберите пункт меню Файл — Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 («VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК») и нажать кнопку «Выполнить отмеченные скрипты». Выполнение скрипта займет некоторое время, порядка 1 — 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.

«Пофиксите» в HijackThis (некоторые строки могут отсутствовать):

O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\Закачать ВСЕ при помощи Download Master: (default) = (no file) O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\Закачать при помощи Download Master: (default) = (no file) O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\Передать на удаленную закачку DM: (default) = (no file) O9-32 - Button: HKLM\..\: (no name) - (no file)

Что сейчас с проблемой?

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1

DropMeFiles – free one-click file sharing service вот архив из AVZ
Через HiJackThis пункты пофиксил.
Какой проблемой? Майнером? Пока что тихо. Если проверять антивирусом, то тоже не сразу ясно будет, ибо он будет прогонять через себя около 9 миллионов файлов. Могу попробовать malware переустановить и запустить, если майнера больше нету, то он должен будет заработать.

akok

Команда форума
Администратор
Ассоциация VN
Сообщения 24,061 Реакции 13,524
Если симптомов нет, то стоит проверить. Если все будет хорошо, выдам финальные рекомендации.

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1

1648758715991.png

Вот такая вот штука вылезает, когда я пытаюсь удалить malware

akok

Команда форума
Администратор
Ассоциация VN
Сообщения 24,061 Реакции 13,524

Тут нужно использовать https://support.malwarebytes.com/hc. warebytes-using-the-Malwarebytes-Support-Tool Майнер «портит» права на папки и удаление штатными средствами затруднено

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1

1648759336814.png

У меня эта утилита выдает такую штуку и битый malware по итогу не удаляется

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1
Может мне стоит ПК перезапустить?

akok

Команда форума
Администратор
Ассоциация VN
Сообщения 24,061 Реакции 13,524
Перезапускайте, остальное уже завтра продолжим, мне рано вставать.

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1
В общем, перезагрузка ничего не дала, продолжим завтра.

akok

Команда форума
Администратор
Ассоциация VN
Сообщения 24,061 Реакции 13,524

Чтоб завтра не готовить
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

goshanalmes
Новый пользователь

Сообщения 25 Реакции 1
Фарбаровские отчеты

Вложения

Addition.txt
127.7 KB · Просмотры: 22
75.1 KB · Просмотры: 23

Sandor

Команда форума
Администратор
Ассоциация VN/VIP
Преподаватель
Сообщения 14,115 Реакции 3,113

Следующий пункт выполните в безопасном режиме.

    Выделите следующий код:

Start:: S2 MBAMService; C:\Program Files\Malwarebytes\Anti-Malware\MBAMService.exe [8348856 2022-03-31] (Доступ не разрешён) [Файл не подписан] S0 MbamElam; C:\WINDOWS\System32\DRIVERS\MbamElam.sys [19912 2022-03-31] (Microsoft Windows Early Launch Anti-malware Publisher -> Malwarebytes) S3 MBAMSwissArmy; C:\WINDOWS\System32\Drivers\mbamswissarmy.sys [248992 2022-03-31] (Malwarebytes Inc -> Malwarebytes) S2 MBAMChameleon; \SystemRoot\System32\Drivers\MbamChameleon.sys [X] 2022-03-31 17:19 - 2022-03-31 17:19 - 000002021 _____ C:\Users\Public\Desktop\Malwarebytes.lnk 2022-03-31 17:19 - 2022-03-31 17:18 - 000019912 _____ (Malwarebytes) C:\WINDOWS\system32\Drivers\MbamElam.sys bl (HKLM-x32\. \) (Version: 1.0.0 - Your Company Name) Hidden ph (HKLM-x32\. \) (Version: 1.0.0 - Your Company Name) Hidden FirewallRules: [] => (Allow) LPort=5353 FirewallRules: [] => (Allow) LPort=54925 FirewallRules: [] => (Allow) LPort=26820 FirewallRules: [] => (Allow) LPort=26822 Reboot: End::

В нормальном режиме пробуйте ещё раз:
• Скачайте и запустите Malwarebytes Support Tool.
• Запустите, согласитесь с лицензионным соглашением, перейдите на вкладку Advanced Options и нажмите кнопку Clean.
• Перезагрузите компьютер при появлении запроса.
• После перезагрузки утилита запустится для окончательной очистки.

Если успешно, пробуйте скачать и установить Malwarebytes v.4.

Trojan.BtcMine.1369 + Tool.BtcMine.389

- - - - -

  • Posters
  • 6 Сообщений:
  • Отправлено 21 Июль 2017 — 10:24

    Столкнулся с такой проблемой как майнер. Подменяет процесс svchost.exe и начинает грузить CPU на 100%. CureIt находит майнер, удаляет. Через sfc /scannow восстанавливаю системные файлы. Всё примерно сутки работает в штатном режиме, потом эта зараза опять появляется. Чистил и локальный temp и пользовательский. Стоит Dr. Web сканер. Но эта зараза как то пролазит. Уже устал бороться, 3 день воюю, а люди нормально на терминалке работать не могут. Логи приложил. Помогите найти дыру. Пароли стоят сложные у пользователей. Порт не стандартный. И его я вчера поменял, но сегодня утром опять майнер.

    #2 Dr.Robot

  • Helpers
  • 3 037 Сообщений:
  • Отправлено 21 Июль 2017 — 10:24

    1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

    Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ — сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

    2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

    — попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
    — детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
    — дождаться ответа аналитика или хелпера;

    3. Если у Вас зашифрованы файлы,

    Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

    Что НЕ нужно делать:
    — лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
    — переустанавливать операционную систему;
    — менять расширение у зашифрованных файлов;
    — очищать папки с временными файлами, а также историю браузера;
    — использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из «Аптечки сисадмина» Dr. Web;
    — использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

    Что необходимо сделать:
    — прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба — это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];

    4. При возникновении проблем с интернетом, таких как «не открываются сайты», в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа «Содержание сайта заблокировано» и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig

    Для этого проделайте следующее:

    • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить.
    • В появившемся окне наберите cmdи нажмите клавишу . Появится черное окно консоли (интерпретатора команд).
    • Напишите в этом черном окне команду ipconfig /all>»%userprofile%\ipc.log» и нажмите клавишу , затем наберите там же команду explorer.exe /select,»%userprofile%\ipc.log» и нажмите клавишу , нужный файл будет показан в Проводнике Windows.
    • Приложите этот файл к своему сообщению на форуме.

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *