<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: модифицированный MSIL/CoinMiner.BGJ]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме модифицированный MSIL/CoinMiner.BGJ форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 29 Apr 2026 19:20:55 +0300</pubDate>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111392/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_Nd4CVb6Y" href="/user/24453/" bx-tooltip-user-id="24453">Юра Зачем</a> написал:<br />хм...симптомы одни и те, но у меня учетная запись Asus а в другой теме ДМИТРИЙ<br />=============<br /><br />В этой теме: DESKTOP-UOATVLS_2020-12-18_22-05-47_v4.11.7z (925.06 КБ)<br /><br />В теме: <br /><noindex><a href="https://forum.esetnod32.ru/messages/forum6/topic16253/message111387/?result=reply#message111387" target="_blank" rel="nofollow">https://forum.esetnod32.ru/messages/forum6/topic16253/message111387/?result=reply#message111387</a></noindex><br /><br />DESKTOP-UOATVLS_2020-12-18_22-05-47_v4.11.7z (925.06 КБ)<br />----------<br />Одно наименование PC <br />Одно время создания образа.<br />Свободно на системном диске: 28,5GB<br />Один вес образа и т.д.<br />Это одна и та же система.<br /><br />----------<br />Вирусы могут создавать новые учётные записи. <br />
			<i>21.12.2020 01:11:44, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111392/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111392/</guid>
			<pubDate>Mon, 21 Dec 2020 01:11:44 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111391/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			хм...симптомы одни и те, но у меня учетная запись Asus а в другой теме ДМИТРИЙ<br />я сделал все, правда папку удалил вручную, после перезагрузки все ок.<br />Спасибо <br />
			<i>21.12.2020 00:47:31, Юра Зачем.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111391/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111391/</guid>
			<pubDate>Mon, 21 Dec 2020 00:47:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111390/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_80EEDlxi" href="/user/24453/" bx-tooltip-user-id="24453">Юра Зачем</a> написал:<br />%SystemDrive%\USERS\ДМИТРИЙ\<br />=============<br />Опечаток нет - все данные из образа\системы.<br />Можете сами открыть образ и посмотреть:<br />Запускаем uVS и вместо категории подозрительные и вирусы открываем категорию: Все.<br />Как работать с uVS: <noindex><a href="https://forum.esetnod32.ru/forum8/topic15785/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum8/topic15785/</a></noindex> <br />
			<i>21.12.2020 00:14:48, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111390/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111390/</guid>
			<pubDate>Mon, 21 Dec 2020 00:14:48 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111389/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Кстати а зачем две темы ?<br /><noindex><a href="https://forum.esetnod32.ru/messages/forum6/topic16253/message111387/?result=reply#message111387" target="_blank" rel="nofollow">https://forum.esetnod32.ru/messages/forum6/topic16253/message111387/?result=reply#message111387</a></noindex><br />Это ведь одна и та же система. <br />
			<i>21.12.2020 00:08:08, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111389/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111389/</guid>
			<pubDate>Mon, 21 Dec 2020 00:08:08 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111388/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			%SystemDrive%\USERS\ДМИТРИЙ\<br />Опечатка в скрипте ? <br />
			<i>21.12.2020 00:07:50, Юра Зачем.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111388/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111388/</guid>
			<pubDate>Mon, 21 Dec 2020 00:07:50 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111386/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_86aWYPkV" href="/user/24453/" bx-tooltip-user-id="24453">Юра Зачем</a> написал:<br />Проблема была в: <br />=============<br /><br />Видимо.<br />Подчистим.<br /><br />Скопируйте текст КОДа - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br /><br /><br />
====code====
<pre>
;uVS v4.11 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv10.0
v400c
OFFSGNSAVE
restart
;---------command-block---------
delall %SystemDrive%&#92;USERS&#92;ДМИТРИЙ&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;ADMODNETW4B8&#92;ADNEKMOD8B4.DLL
apply



</pre>
=============
<br /><br />-------------------------------------<br /><br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\ДМИТРИЙ\APPDATA\ROAMING\MICROSOFT\ADMODNETW4B8\ADNEKM<WBR/>&shy;OD8B4.DLL<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ADNEKMOD8B4.DLL<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br /><noindex><a href="http://www.virustotal.com" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> &nbsp;Файл был чист на момент проверки. &nbsp; &nbsp; 2020-12-20<br /> &nbsp; &nbsp; <br /> &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;в автозапуске <br />File_Id &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 5FDC35A8C000<br />Linker &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;11.0<br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;12800 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;18.12.2020 в 16:17:58<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 18.12.2020 в 16:17:58<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />TimeStamp &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 18.12.2020 в 04:52:56<br />EntryPoint &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />OS Version &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0.0<br />Subsystem &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Windows character-mode user interface (CUI) subsystem<br />IMAGE_FILE_DLL &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />IMAGE_FILE_EXECUTABLE_IMAGE +<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 64-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;AdNetwork.dll<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1.0.0.0<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;AdNetwork<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />Комментарий &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />Файл &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\RUNDLL32.EXE<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\USERS\ДМИТРИЙ\APPDATA\ROAMING\MICROSOFT\ADMODNETW4B8\ADNEKM<WBR/>&shy;OD8B4.DLL,AMIGOUPDATER<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0CBA96ADD40FC610017EF4A2BA8F4220694A1018<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; B5BF285378916D5119D87C08917FE872<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\ZAMIGOBROWSERUPDATE<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{920AEC27-3C26-4A74-8434-613D4DEF9913}\Actions<br />Actions &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &quot;rundll32.exe&quot; C:\Users\Дмитрий\AppData\Roaming\Microsoft\AdModNetW4b8\adnekm<WBR/>&shy;od8b4.dll,AmigoUpdater<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{920AEC27-3C26-4A74-8434-613D4DEF9913}\ <br />
			<i>20.12.2020 23:55:09, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111386/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111386/</guid>
			<pubDate>Sun, 20 Dec 2020 23:55:09 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111385/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			СделалСейчас вроде все ок, пока что не нод не выдает предупреждение.Спасибо!<br />Проблема была в: <br />
====code====
<pre>C:&#92;Users&#92;Asus&#92;AppData&#92;Roaming&#92;Microsoft&#92;AdModNetW4b8&#92;adnekmod8b4.dll,AmigoUpdater</pre>
=============
 ? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118272">Fixlog.txt</a><br /><i>20.12.2020 23:42:44, Юра Зачем.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111385/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111385/</guid>
			<pubDate>Sun, 20 Dec 2020 23:42:44 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111384/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:<br />...<br />Запустите FRST и нажмите один раз на кнопку Fix и подождите. <br /><br />
====code====
<pre>&nbsp;&nbsp;

FirewallRules: &#91;{8D453E32-A0AE-418F-9361-2F4B12FF6C65}&#93; =&#62; (Allow) D:&#92;Games&#92;Red Dead Redemption 2&#92;RDR2.exe =&#62; No File
FirewallRules: &#91;{653996F3-7596-415A-82DE-CEAF69D6BECD}&#93; =&#62; (Allow) D:&#92;Games&#92;Red Dead Redemption 2&#92;RDR2.exe =&#62; No File
HKLM&#92;SOFTWARE&#92;Policies&#92;Microsoft&#92;Windows Defender: Restriction &#60;==== ATTENTION
GroupPolicy: Restriction ? &#60;==== ATTENTION
Policies: C:&#92;ProgramData&#92;NTUSER.pol: Restriction &#60;==== ATTENTION
Policies: C:&#92;Users&#92;Все пользователи&#92;NTUSER.pol: Restriction &#60;==== ATTENTION
HKLM&#92;SOFTWARE&#92;Policies&#92;Microsoft&#92;Edge: Restriction &#60;==== ATTENTION
Task: {077333D6-06BA-4EA4-BDF4-1CD1439558F2} - &#92;Microsoft&#92;Windows&#92;BrokerInfrastructure&#92;BgTaskRegistrationMaintenanceTask -&#62; No File &#60;==== ATTENTION
Task: {A2597AD3-0B94-4803-9A30-94B39BD37E0E} - System32&#92;Tasks&#92;zAmigoBrowserUpdate =&#62; rundll32.exe C:&#92;Users&#92;Asus&#92;AppData&#92;Roaming&#92;Microsoft&#92;AdModNetW4b8&#92;adnekmod8b4.dll,AmigoUpdater


EmptyTemp:
Reboot:

</pre>
=============
<br />Программа FRST создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! <br />
			<i>20.12.2020 23:27:08, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111384/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111384/</guid>
			<pubDate>Sun, 20 Dec 2020 23:27:08 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111383/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) В Malwarebytes - удалил все.<br />2) Выполните лог в AdwCleaner<br />Лог:<br /><table class="forum-spoiler"><thead onclick="if (this.nextSibling.style.display=='none') { this.nextSibling.style.display=''; BX.addClass(this, 'forum-spoiler-head-open'); } else { this.nextSibling.style.display='none'; BX.removeClass(this, 'forum-spoiler-head-open'); } BX.onCustomEvent('BX.Forum.Spoiler:toggle', [{node: this}]); event.stopPropagation();"><tr><th><div>Скрытый текст</div></th></tr></thead><tbody class="forum-spoiler" style="display:none;"><tr><td># -------------------------------<br /># Malwarebytes AdwCleaner 8.0.8.0<br /># -------------------------------<br /># Build: &nbsp; &nbsp;10-08-2020<br /># Database: 2020-09-29.1 (Local)<br /># Support: &nbsp;<noindex><a href="https://www.malwarebytes.com/support" target="_blank" rel="nofollow">https://www.malwarebytes.com/support</a></noindex><br />#<br /># -------------------------------<br /># Mode: Scan<br /># -------------------------------<br /># Start: &nbsp; &nbsp;12-20-2020<br /># Duration: 00:00:35<br /># OS: &nbsp; &nbsp; &nbsp; Windows 10 Home<br /># Scanned: &nbsp;31837<br /># Detected: 14<br /><br /><br />***** &#91; Services &#93; *****<br /><br />No malicious services found.<br /><br />***** &#91; Folders &#93; *****<br /><br />No malicious folders found.<br /><br />***** &#91; Files &#93; *****<br /><br />No malicious files found.<br /><br />***** &#91; DLL &#93; *****<br /><br />No malicious DLLs found.<br /><br />***** &#91; WMI &#93; *****<br /><br />No malicious WMI found.<br /><br />***** &#91; Shortcuts &#93; *****<br /><br />No malicious shortcuts found.<br /><br />***** &#91; Tasks &#93; *****<br /><br />No malicious tasks found.<br /><br />***** &#91; Registry &#93; *****<br /><br />No malicious registry entries found.<br /><br />***** &#91; Chromium (and derivatives) &#93; *****<br /><br />No malicious Chromium entries found.<br /><br />***** &#91; Chromium URLs &#93; *****<br /><br />No malicious Chromium URLs found.<br /><br />***** &#91; Firefox (and derivatives) &#93; *****<br /><br />No malicious Firefox entries found.<br /><br />***** &#91; Firefox URLs &#93; *****<br /><br />No malicious Firefox URLs found.<br /><br />***** &#91; Hosts File Entries &#93; *****<br /><br />No malicious hosts file entries found.<br /><br />***** &#91; Preinstalled Software &#93; *****<br /><br />Preinstalled.ASUSDeviceActivation &nbsp; Folder &nbsp; C:\Program Files (x86)\ASUS\ASUS DEVICE ACTIVATION <br />Preinstalled.ASUSDeviceActivation &nbsp; Registry &nbsp; HKLM\Software\Wow6432Node\\Microsoft\Windows\CurrentVersion\<WBR/>&shy;Uninstall\{9C4B0706-9F9A-47BF-B417-0A111FC52B04} <br />Preinstalled.ASUSLiveUpdate &nbsp; Folder &nbsp; C:\Program Files (x86)\ASUS\ASUS LIVE UPDATE <br />Preinstalled.ASUSLiveUpdate &nbsp; Folder &nbsp; C:\ProgramData\ASUS\ASUS LIVE UPDATE <br />Preinstalled.ASUSLiveUpdate &nbsp; Registry &nbsp; HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{5E315991-0334-4D2E-BA92-52628B468DAC} &nbsp;<br />Preinstalled.ASUSLiveUpdate &nbsp; Registry &nbsp; HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Update Checker <br />Preinstalled.ASUSLiveUpdate &nbsp; Registry &nbsp; HKLM\Software\Wow6432Node\\Microsoft\Windows\CurrentVersion\<WBR/>&shy;Uninstall\{FA540E67-095C-4A1B-97BA-4D547DEC9AF4} <br />Preinstalled.ASUSLiveUpdate &nbsp; Task &nbsp; C:\Windows\System32\Tasks\UPDATE CHECKER <br />Preinstalled.ASUSSmartGesture &nbsp; Folder &nbsp; C:\Program Files (x86)\ASUS\ASUS SMART GESTURE <br />Preinstalled.ASUSSmartGesture &nbsp; Registry &nbsp; HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{D15BEACB-6D7A-4787-8AC1-085D334178F2} &nbsp;<br />Preinstalled.ASUSSmartGesture &nbsp; Registry &nbsp; HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\ASUS Smart Gesture Launcher <br />Preinstalled.ASUSSmartGesture &nbsp; Registry &nbsp; HKLM\Software\Classes\CLSID\{F31B5912-07D6-4895-B4BA-5486CF3B18B1} <br />Preinstalled.ASUSSmartGesture &nbsp; Registry &nbsp; HKLM\Software\Wow6432Node\\Microsoft\Windows\CurrentVersion\<WBR/>&shy;Uninstall\{4D3286A6-F6AB-498A-82A4-E4F040529F3D} <br />Preinstalled.ASUSSmartGesture &nbsp; Task &nbsp; C:\Windows\System32\Tasks\ASUS SMART GESTURE LAUNCHER <br /><br /><br /><br />########## EOF - C:\AdwCleaner\Logs\AdwCleaner&#91;S00&#93;.txt ##########</td></tr></tbody></table> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118270">Addition.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118271">FRST.txt</a><br /><i>20.12.2020 23:15:15, Юра Зачем.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111383/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111383/</guid>
			<pubDate>Sun, 20 Dec 2020 23:15:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111382/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) Всё найденное в Malwarebytes - удалите ( поместите в карантин )<br /><br /><br />2) Выполните лог в AdwCleaner<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br /><br />после завершения сканирования:<br />Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )<br />На вкладке:<br />Папки (Folders) для Mail.Ru &nbsp;и Yandex снимите [V]<br /><br /><br />Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие<br />с автоперезагрузкой<br /><br />3) Далее выполните FRST: <noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>20.12.2020 23:01:10, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111382/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111382/</guid>
			<pubDate>Sun, 20 Dec 2020 23:01:10 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111381/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			к сожалению не помогло. <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118267&" width="408" height="240" /><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118268">nod.txt</a><br /><i>20.12.2020 22:55:47, Юра Зачем.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111381/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111381/</guid>
			<pubDate>Sun, 20 Dec 2020 22:55:47 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111380/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопируйте текст КОДа - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br /><br /><br />
====code====
<pre>

;uVS v4.11 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv10.0
v400c

deltmp
delnfr
restart


</pre>
=============
<br /><br />+<br />Далее (даже если проблема решена) выполните лог программой Malwarebytes<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex><br /><br />Выберите вариант сканирования: Быстрое или Полное сканирование.<br />Отчет предоставить для анализа ( в своей теме на форуме ).<br />Отчёт нужно предоставить в .txt ( блокнот ) <br />
			<i>20.12.2020 22:33:53, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111380/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111380/</guid>
			<pubDate>Sun, 20 Dec 2020 22:33:53 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111377/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Образ автозапуска: <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118263">DESKTOP-UOATVLS_2020-12-18_22-05-47_v4.11.7z</a><br /><i>20.12.2020 14:30:28, Юра Зачем.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111377/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111377/</guid>
			<pubDate>Sun, 20 Dec 2020 14:30:28 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16255/message111376/">модифицированный MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте, нод начал спамить про удаления файла:<table class="forum-spoiler"><thead onclick="if (this.nextSibling.style.display=='none') { this.nextSibling.style.display=''; BX.addClass(this, 'forum-spoiler-head-open'); } else { this.nextSibling.style.display='none'; BX.removeClass(this, 'forum-spoiler-head-open'); } BX.onCustomEvent('BX.Forum.Spoiler:toggle', [{node: this}]); event.stopPropagation();"><tr><th><div>Скрытый текст</div></th></tr></thead><tbody class="forum-spoiler" style="display:none;"><tr><td>20.12.2020 11:37:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:38:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:39:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:40:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:41:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:42:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:43:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:44:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:45:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:46:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:47:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:48:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:49:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:50:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:51:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:52:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:53:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:54:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:55:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:56:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:57:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:58:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;<br />20.12.2020 11:59:00;Модуль сканирования AMSI;файл;script;модифицированный MSIL/CoinMiner.BGJ троянская программа;заблокирован;</td></tr></tbody></table>и так каждую минуту, как удалить этот вирус ? <br />
			<i>20.12.2020 14:20:27, Юра Зачем.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16255/message111376/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16255/message111376/</guid>
			<pubDate>Sun, 20 Dec 2020 14:20:27 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
