|
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
| Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Процесс майнер MicrosoftHost.exe |
|
||||
|
|
Процесс майнер MicrosoftHost.exe
|
|
Новый участник Сообщения: 6 |
Что-то грузит процессор, но стоит зайти в диспетчер задач, как в глаза кидается этот процесс с максимальным приоритетом памяти. После открытия диспетчера, через секунд 5 этот файл скрывается. Заходил в системное хранилище, там где хранится файл, нашел его (он был среди скрытых), удалил. Через минуту захожу и вижу картину: файл, который я удалял минуту назад, снова на своем месте. Лог делал после удаления файла (после того как файл восстановился, грузить процесс он перестал, возможно так будет продолжаться до перезагрузки)
|
|
|
Отправлено: 07:55, 11-09-2020 |
|
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ClearQuarantineEx(true);
TerminateProcessByName('c:\programdata\rundll\rundll.exe');
TerminateProcessByName('c:\programdata\rundll\system.exe');
TerminateProcessByName('c:\programdata\windows\rutserv.exe');
QuarantineFile('C:\Program Files\RDP Wrapper\rdpwrap.dll', '');
QuarantineFile('C:\Programdata\RealtekHD\taskhost.exe', '');
QuarantineFile('C:\ProgramData\RealtekHD\taskhostw.exe', '');
QuarantineFile('c:\programdata\rundll\rundll.exe', '');
QuarantineFile('c:\programdata\rundll\system.exe', '');
QuarantineFile('c:\programdata\windows\rutserv.exe', '');
DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDControl');
DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDStartUP');
DeleteSchedulerTask('Microsoft\Windows\Wininet\Taskhost');
DeleteSchedulerTask('Microsoft\Windows\Wininet\Taskhostw');
DeleteFile('C:\Program Files\rdp wrapper\rdpwrap.dll', '32');
DeleteFile('C:\Program Files\RDP Wrapper\rdpwrap.dll', '64');
DeleteFile('C:\Programdata\RealtekHD\taskhost.exe', '64');
DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe', '64');
DeleteFile('c:\programdata\rundll\rundll.exe', '32');
DeleteFile('c:\programdata\rundll\system.exe', '32');
DeleteFile('c:\programdata\windows\rutserv.exe', '32');
RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Realtek HD Audio', '64');
RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\TermService\Parameters', 'ServiceDll', 'x64');
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
После перезагрузки, выполните такой скрипт: begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false); end. "Пофиксите" в HijackThis: O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [10] = Cezurity_Scanner_Pro_Free.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [11] = Cube.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [1] = eav_trial_rus.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [2] = avast_free_antivirus_setup_online.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [3] = eis_trial_rus.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [4] = essf_trial_rus.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [5] = hitmanpro_x64.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [6] = ESETOnlineScanner_UKR.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [7] = ESETOnlineScanner_RUS.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [8] = HitmanPro.exe (disabled) O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [9] = 360TS_Setup_Mini.exe (disabled) O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1 Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
|
------- Отправлено: 08:13, 11-09-2020 | #2 |
|
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать Нажимаю запустить, выдает ошибку:
Undeclared identifier: 'DeleteSchedulerTask' в позиции 13:21 И указывает на строку DeleteSchedulerTask('Microsoft\Windows\Wininet\RealtekHDControl'); |
|
Отправлено: 10:23, 11-09-2020 | #3 |
|
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Запускать следует эту версию:
Цитата:
|
|
|
------- Отправлено: 10:24, 11-09-2020 | #4 |
|
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать Все сделал по инструкции, проблема теперь решена? по крайней мере в списке процессов ничего нету
|
|
|
Отправлено: 10:52, 11-09-2020 | #5 |
|
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Подробнее читайте в этом руководстве. |
|
------- Отправлено: 10:58, 11-09-2020 | #6 |
|
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать спасибо, проблема решена
|
|
Отправлено: 12:43, 11-09-2020 | #7 |
|
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
|
|
|
------- Отправлено: 13:01, 11-09-2020 | #8 |
|
Новый участник Сообщения: 6
|
Профиль | Сайт | Отправить PM | Цитировать Да, конечно, просто не заметил просьбы прикрепить
|
|
Отправлено: 15:43, 11-09-2020 | #9 |
|
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать В завершение:
1. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Компьютер перезагрузится. Остальные утилиты лечения и папки можно просто удалить. 2.
|
|
------- Отправлено: 15:49, 11-09-2020 | #10 |
|
|
|
Участник сейчас на форуме |
|
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
| Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
| CMD/BAT - При запуске 1.exe процесс 2.exe останавливается, при закрытии 1.exe запускается 2.exe | Svnkill | Скриптовые языки администрирования Windows | 5 | 25-07-2020 17:00 | |
| [решено] Загружен ЦП процессом MicrosoftHost.exe | gogids4@vk | Лечение систем от вредоносных программ | 15 | 05-05-2020 11:34 | |
| Процесс lsass грузит файлы temp.exe и temp1.exe | Satiriks | Лечение систем от вредоносных программ | 1 | 25-12-2017 21:30 | |
| Загрузка - EXPLORER.EXE IEXPLORE.EXE грузят процесс почти на 100 % | Герман123456 | Лечение систем от вредоносных программ | 40 | 08-12-2010 21:30 | |
| Процесс iexplore.exe | Tulsky | Лечение систем от вредоносных программ | 1 | 22-02-2010 19:49 | |
|