<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 27 Apr 2026 14:16:20 +0300</pubDate>
		<item>
			<title>Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14960/message104418/">Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<B>IASSRV.DLL - вариант Win64/CoinMiner.NZ троян</B> <br />
			<i>15.09.2018 11:24:26, Дмитрий.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14960/message104418/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14960/message104418/</guid>
			<pubDate>Sat, 15 Sep 2018 11:24:26 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14960/message104411/">Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Файл IASSRV.DLL получил и отправил в антивирусную лабораторию. <br />
			<i>14.09.2018 20:56:41, Дмитрий.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14960/message104411/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14960/message104411/</guid>
			<pubDate>Fri, 14 Sep 2018 20:56:41 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14960/message104410/">Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Чисто. <br />
			<i>14.09.2018 19:20:28, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14960/message104410/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14960/message104410/</guid>
			<pubDate>Fri, 14 Sep 2018 19:20:28 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14960/message104409/">Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте, после выполнения ваших инструкций, проблема решилась. По крайней мере после перезагрузки , антивирус не выдает сообщений о трояне(майнере).<br />Большое спасибо Вам)) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107091">FRST.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107092">Addition.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107093">AdwCleaner[S03].txt</a><br /><i>14.09.2018 18:23:48, Рубен Агаронов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14960/message104409/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14960/message104409/</guid>
			<pubDate>Fri, 14 Sep 2018 18:23:48 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14960/message104401/">Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопируйте текст КОДа - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br /><br /><br />
====code====
<pre>
;uVS v4.0.15 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv10.0
v400c
OFFSGNSAVE
zoo %Sys32%&#92;IASSRV.DLL
czoo
;---------command-block---------
delref HTTP://RU.4GAME.COM/POINTBLANK
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DMJBEPBHONBOJPOAENHCKJOCCHGFIAOFO%26INSTALLSOURCE%3DONDEMAND%26UC
delall %Sys32%&#92;IASSRV.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;ASUS&#92;AI SUITE III&#92;DIP4&#92;DIPAWAYMODE&#92;DIPAWAYMODE.EXE
delref {9F2B0085-9218-42A1-88B0-9F0E65851666}&#92;&#91;CLSID&#93;
delref {E984D939-0E00-4DD9-AC3A-7ACA04745521}&#92;&#91;CLSID&#93;
delref {FE285C8C-5360-41C1-A700-045501C740DE}&#92;&#91;CLSID&#93;
delref {9CDA66BE-3271-4723-8D35-DD834C58AD92}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;MAPSTOASTTASK.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;MAPSUPDATETASK.DLL
delref {DEF03232-9688-11E2-BE7F-B4B52FD966FF}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;PEERDISTSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;TCPIP.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;APPVETWCLIENTRES.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;MRXSMB.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;VMBKMCLR.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;W32TIME.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;NDIS.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;USBXHCI.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SRV2.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;RDPCORETS.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;DXGMMS2.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;HTTP.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;WINNAT.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;UMPOEXT.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;VMBUSR.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;DMVSC.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;IPHLPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;CSCSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SMBDIRECT.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;VMBKMCL.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;REFS.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SPACEPORT.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;FVEVOL.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;AFD.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;PNRPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;PACER.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;HVHOSTSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;LSM.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SYNTH3DVSC.SYS
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}&#92;&#91;CLSID&#93;
delref {166B1BCA-3F9C-11CF-8075-444553540000}&#92;&#91;CLSID&#93;
delref {19916E01-B44E-4E31-94A4-4696DF46157B}&#92;&#91;CLSID&#93;
delref {233C1507-6A77-46A4-9443-F871F945D258}&#92;&#91;CLSID&#93;
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}&#92;&#91;CLSID&#93;
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}&#92;&#91;CLSID&#93;
delref {CA8A9780-280D-11CF-A24D-444553540000}&#92;&#91;CLSID&#93;
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;IE4UINIT.EXE
delref {E0DD6CAB-2D10-11D2-8F1A-0000F87ABD16}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;BLANK.HTM
delref {0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48}&#92;&#91;CLSID&#93;
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}&#92;&#91;CLSID&#93;
delref {BBACC218-34EA-4666-9D7A-C78F2274A524}&#92;&#91;CLSID&#93;
delref {5AB7172C-9C11-405C-8DD5-AF20F3606282}&#92;&#91;CLSID&#93;
delref {A78ED123-AB77-406B-9962-2A5D9D2F7F30}&#92;&#91;CLSID&#93;
delref {F241C880-6982-4CE5-8CF7-7085BA96DA5A}&#92;&#91;CLSID&#93;
delref {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E}&#92;&#91;CLSID&#93;
delref {9AA2F32D-362A-42D9-9328-24A483E2CCC3}&#92;&#91;CLSID&#93;
delref {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;DRIVERS&#92;VMBUSR.SYS
delref {A910D941-9DA9-4656-8933-AA1EAE01F76E}&#92;&#91;CLSID&#93;
delref {E8C77137-E224-5791-B6E9-FF0305797A13}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;DRIVERS&#92;VNVDIMM.SYS
delref %Sys32%&#92;HVSICONTAINERSERVICE.DLL
delref %Sys32%&#92;DRIVERS&#92;INVDIMM.SYS
delref %Sys32%&#92;DRIVERS&#92;NVDIMMN.SYS
delref %Sys32%&#92;DRIVERS&#92;UMDF&#92;USBCCIDDRIVER.DLL
delref %Sys32%&#92;UNP&#92;UNPCAMPAIGNMANAGER.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;COMMON FILES&#92;ADOBE&#92;OOBE&#92;PDAPP&#92;CCM&#92;UTILITIES&#92;NPADOBEAAMDETECT64.DLL
delref %Sys32%&#92;BLANK.HTM
delref %Sys32%&#92;DRIVERS&#92;HDAUDADDSERVICE.SYS
delref HELPSVC&#92;&#91;SERVICE&#93;
delref SACSVR&#92;&#91;SERVICE&#93;
delref TBS&#92;&#91;SERVICE&#93;
delref VMMS&#92;&#91;SERVICE&#93;
delref BROWSER&#92;&#91;SERVICE&#93;
delref MESSENGER&#92;&#91;SERVICE&#93;
delref RDSESSMGR&#92;&#91;SERVICE&#93;
delref %Sys32%&#92;DRIVERS&#92;PORTTALK.SYS
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.7&#92;PSMACHINE_64.DLL
delref %Sys32%&#92;TETHERINGSETTINGHANDLER.DLL
delref %Sys32%&#92;QUICKACTIONSPS.DLL
delref %Sys32%&#92;CHTADVANCEDDS.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;MICROSOFT SHARED&#92;DAO&#92;DAO360.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;TTLSEXT.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;SPEECH_ONECORE&#92;COMMON&#92;SPEECHRUNTIME.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;TAPILUA.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;WBEM&#92;KEYBOARDFILTERWMI.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;LOCATIONFRAMEWORK.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;MAPSBTSVCPROXY.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;EAPPCFGUI.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;LISTSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;AUTHHOSTPROXY.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;WBEM&#92;NLMCIM.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.7&#92;PSMACHINE.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;RMSROAMINGSECURITY.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;SYSTEMSETTINGSBROKER.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;SPEECH_ONECORE&#92;COMMON&#92;SAPI_EXTENSIONS.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;SMARTSCREEN.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;GPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;IDLISTEN.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;WIFICONFIGSP.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;SYSTEM&#92;OLE DB&#92;MSDAORA.DLL
delref %SystemDrive%&#92;USERS&#92;4MYGA&#92;APPDATA&#92;ROAMING&#92;ACESTREAM&#92;EXTENSIONS&#92;AWE&#92;FIREFOX&#92;ACEWEBEXTENSION_UNLISTED.XPI
delref %SystemDrive%&#92;USERS&#92;4MYGA&#92;APPDATA&#92;LOCAL&#92;MICROSOFT&#92;ONEDRIVE&#92;ONEDRIVE.EXE
deltmp
restart
apply



</pre>
=============
<br /><br />+<br />1) Архив из папки uVS (с копиями вирусов для вирлаба, имя автоматически формируется от текущей даты,<br />например: 2010-10-04_13-30-55.rar/7z)<br />... отправить в почту sendvirus2011@gmail.com ;<br />*** если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected<br /><br />2) Выполните лог в AdwCleaner<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br /><br />после завершения сканирования:<br />Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )<br />На вкладке:<br />Папки (Folders) для Mail.Ru &nbsp;и Yandex снимите [V]<br /><br /><br />Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие<br />с автоперезагрузкой<br /><br />3) Выполните FRST: <noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>14.09.2018 00:12:08, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14960/message104401/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14960/message104401/</guid>
			<pubDate>Fri, 14 Sep 2018 00:12:08 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14960/message104397/">Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте. Сегодня вечером появилась проблема с Win64/CoinMiner.DN. При включении ПК через примерно 4-5 мин выскакивает предупреждение в виде<br />Модуль сканирования файлов, исполняемых при запуске системы;файл;Оперативная память = svchost.exe(2432);модифицированный Win64/CoinMiner.DN потенциально нежелательная программа;очищен удалением;;;D42D41FC375EE887229CCDEE9317A7DE6E0E37F6; После нажатия кнопки очистить 5 раз пропадает, но после рестарта ситсемы появляется вновь. Проверял компьютер и установленным NOD32, drWeb Cure IT,Malwarebytes ничего не находят. Малвар ругался на КМС , но это явно не то. Образ прилагаю, заранее спасибо. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107081">DESKTOP-6R2HLSF_2018-09-13_19-39-25.7z</a><br /><i>13.09.2018 18:55:16, Рубен Агаронов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14960/message104397/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14960/message104397/</guid>
			<pubDate>Thu, 13 Sep 2018 18:55:16 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
