<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: MSIL/CoinMiner.BGJ]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме MSIL/CoinMiner.BGJ форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 03 May 2026 08:11:38 +0300</pubDate>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111453/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			rundll32.exe загружает его в память через запуск здачи:<br /><br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\***\APPDATA\ROAMING\MICROSOFT\ADMODNETW4B8\ADNEKMOD8B4.DLL<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ADNEKMOD8B4.DLL<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ВИРУС в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Обнаруженные сигнатуры &nbsp; &nbsp; &nbsp;<br />Сигнатура &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; MSIL/Agent.UFA [ESET-NOD32] (delall) [глубина совпадения 64(64), необх. минимум 64, максимум 64] 2020-12-25<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;в автозапуске <br />File_Id &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 5FDC35A8C000<br />Linker &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;11.0<br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;12800 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;23.12.2020 в 16:02:50<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 23.12.2020 в 16:02:50<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />TimeStamp &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 18.12.2020 в 04:52:56<br />EntryPoint &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />OS Version &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0.0<br />Subsystem &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Windows character-mode user interface (CUI) subsystem<br />IMAGE_FILE_DLL &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />IMAGE_FILE_EXECUTABLE_IMAGE +<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 64-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;AdNetwork.dll<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1.0.0.0<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;AdNetwork<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />Комментарий &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />Файл &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\RUNDLL32.EXE<br /><B>CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\USERS\***\APPDATA\ROAMING\MICROSOFT\ADMODNETW4B8\ADNEKMOD8B4.DLL,AMIGOUPDATER</B><br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0CBA96ADD40FC610017EF4A2BA8F4220694A1018<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; B5BF285378916D5119D87C08917FE872<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><B>Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\ZAMIGOBROWSERUPDATE</B><br />Prefetcher &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\Prefetch\Layout.ini<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br />=============<br /><br />со вчерашнего дня, ESET его детектирует как<br />MSIL/Agent.UFA [ESET-NOD32] (delall) [глубина совпадения 64(64), необх. минимум 64, максимум 64] 2020-12-25<br />благодаря вашему переданному файлу,<br />атаки могут повториться, важно локализовать источник возникновения атаки, это может быть в том числе и расширения браузера <br />
			<i>25.12.2020 11:04:22, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111453/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111453/</guid>
			<pubDate>Fri, 25 Dec 2020 11:04:22 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111450/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<a class="blog-p-user-name" id="bp_NlgRjsJ7" href="/user/22/" bx-tooltip-user-id="22">santy</a>, я не очень разбираюсь в компьютерах, поэтому могу ошибаться.<br />Майнер сидел в оперативной памяти. Как я понимаю в rundll32.exe или влиял на этот файл. Скриншот приложу.<br />Скорее всего подцепил его, когда скачал бесплатный плагин для c4d, который успешно не установился. Формат был .pyp.<br />Либо из скачанных 3d моделей, но вроде как я из крупных проверенных сайтов качал, поэтому даже не знаю. Больше всего подозрений на плагин <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118305&" width="533" height="319" /><br /><i>25.12.2020 09:42:58, Андрей Евдокимов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111450/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111450/</guid>
			<pubDate>Fri, 25 Dec 2020 09:42:58 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111449/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<a class="blog-p-user-name" id="bp_Ffo51Z4P" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a>, вот логи<br />Оповещения перестали приходить ещё после выполнения скрипты в uVs. Спасибо большое!!&#9829; <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118304">Fixlog.txt</a><br /><i>25.12.2020 09:28:03, Андрей Евдокимов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111449/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111449/</guid>
			<pubDate>Fri, 25 Dec 2020 09:28:03 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111433/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_EOhSy2qO" href="/user/54222/" bx-tooltip-user-id="54222">Андрей Евдокимов</a> написал:<br />Нод периодически ругается на msil/coinminer.bgj и требует перезапуск компьютера. Если не реагировать на оповещение о перезапуске, процессор нагружается на 100%. ГПУ майнер не трогает.<br />Подскажите, пожалуйста, как от него избавиться(<br />=============<br />Андрей, вы можете визуально проверить в каком файле обнаружена угроза, судя скриншоту угрозы есть отсылка на конкретный файл?<br />+<br />вопрос:<br />что именно было источником данной угрозы? были ли запуск какого то приложения, который привел к данному результату <br />
			<i>24.12.2020 16:21:06, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111433/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111433/</guid>
			<pubDate>Thu, 24 Dec 2020 16:21:06 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111427/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:<br />...<br />Запустите FRST и нажмите один раз на кнопку Fix и подождите. <br /><br />
====code====
<pre>&nbsp;&nbsp;

AlternateDataStreams: C:&#92;ProgramData&#92;TEMP:A1EDB939 &#91;132&#93;
AlternateDataStreams: C:&#92;Users&#92;Все пользователи&#92;TEMP:A1EDB939 &#91;132&#93;
HKLM&#92;SOFTWARE&#92;Policies&#92;Microsoft&#92;Windows Defender: Restriction &#60;==== ATTENTION
HKU&#92;S-1-5-21-4157911900-1696094767-1380536065-1000&#92;...&#92;Run: &#91;Clownfish&#93; =&#62; &#91;X&#93;
HKLM&#92;SOFTWARE&#92;Policies&#92;Mozilla&#92;Firefox: Restriction &#60;==== ATTENTION
HKLM&#92;SOFTWARE&#92;Policies&#92;Google: Restriction &#60;==== ATTENTION
Task: {3D7A54BA-ABC7-4031-8BCE-3BD9B29E6838} - &#92;{BF7EEC91-39C5-4DF6-8A89-7EDA2D253C10} -&#62; No File &#60;==== ATTENTION
Task: {3FC2EEB5-BB53-4324-A3D6-39D90B84B0B2} - no filepath
Task: {60AF8528-98CF-4128-BECB-A884970D14BF} - &#92;SidebarExecute -&#62; No File &#60;==== ATTENTION
Task: {64A2575B-B075-44F0-AEDD-4FE6B438568C} - &#92;Microsoft&#92;Windows&#92;Media Center&#92;PvrScheduleTask -&#62; No File &#60;==== ATTENTION
Task: {7E08025A-B290-4423-A1F4-84517F8CDC47} - &#92;Microsoft&#92;Windows&#92;Media Center&#92;SqlLiteRecoveryTask -&#62; No File &#60;==== ATTENTION
Task: {907E4247-2645-4887-B620-536B5023DEDA} - &#92;Kerish Doctor -&#62; No File &#60;==== ATTENTION
Task: {938F943C-D047-430D-B86E-E5254CC69F38} - &#92;zAmigoBrowserUpdate -&#62; No File &#60;==== ATTENTION
Task: {C3DF0C0C-9DB0-4828-896E-55FCA1454970} - &#92;Microsoft&#92;Windows&#92;Media Center&#92;ObjectStoreRecoveryTask -&#62; No File &#60;==== ATTENTION
Task: {EE9582F1-97E6-49E4-8FD3-8BF1B8F4DBD8} - no filepath
Task: {FC2EE9C7-FDF8-4217-9D9E-BED1154E032F} - &#92;Microsoft&#92;Windows&#92;Media Center&#92;MediaCenterRecoveryTask -&#62; No File &#60;==== ATTENTION
FF Plugin-x32: @adobe.com/AuthorwarePlayer -&#62; C:&#92;Windows&#92;system32&#92;Macromed&#92;AUTHORWA&#92;np32asw.dll &#91;No File&#93;
FF Plugin-x32: @adobe.com/ShockwavePlayer -&#62; C:&#92;Windows&#92;system32&#92;Adobe&#92;Director&#92;np32dsw_1200112.dll &#91;No File&#93;


EmptyTemp:
Reboot:

</pre>
=============
<br />Программа FRST создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!<br /><br />Оцениваем результат. <br />
			<i>24.12.2020 12:15:50, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111427/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111427/</guid>
			<pubDate>Thu, 24 Dec 2020 12:15:50 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111426/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<a class="blog-p-user-name" id="bp_Q01xp7Ba" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a>, архив на почту отправил. Файлы из FRST ниже <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118299">FRST.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118300">Addition.txt</a><br /><i>24.12.2020 11:52:23, Андрей Евдокимов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111426/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111426/</guid>
			<pubDate>Thu, 24 Dec 2020 11:52:23 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111423/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) Скопируйте текст КОДа - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br /><br /><br />
====code====
<pre>

;uVS v4.11 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
zoo %SystemDrive%&#92;USERS&#92;HOME&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;ADMODNETW4B8&#92;ADNEKMOD8B4.DLL
czoo
regt 18
regt 25
regt 26
regt 38
deltmp
restart
;---------command-block---------
delall %SystemDrive%&#92;USERS&#92;HOME&#92;APPDATA&#92;ROAMING&#92;MICROSOFT&#92;ADMODNETW4B8&#92;ADNEKMOD8B4.DLL
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DEOFCBNMAJMJMPLFLAPAOJJNIHCJKIGCK%26INSTALLSOURCE%3DONDEMAND%26UC
delref %SystemDrive%&#92;USERS&#92;HOME&#92;APPDATA&#92;LOCAL&#92;YANDEX&#92;YANDEXBROWSER&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;MDPLJNDCMBEIKFNLFLCGGAIPGNHIEDBL&#92;9.27_0&#92;SAVEFROM.NET ПОМОЩНИК
delref %SystemDrive%&#92;USERS&#92;HOME&#92;APPDATA&#92;LOCAL&#92;YANDEX&#92;YANDEXBROWSER&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;NPDPPLBICNMPOIGIDFDJADAMGFKILAAK&#92;9.27_0&#92;SAVEFROM.NET ПОМОЩНИК
delref $E082E,3766895,54272,C:&#92;USERS&#92;HOME&#92;DOWNLOADS&#92;TUNNGLE_SETUP_V4.5.1.4B.EXE
delref G:&#92;ADWCLEANER_8.0.0.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;AVAST SOFTWARE&#92;AVAST&#92;AVEMUPDATE.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;AVAST SOFTWARE&#92;OVERSEER&#92;OVERSEER.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;KERISH DOCTOR&#92;KERISHDOCTOR.EXE
delref {23E5D772-327A-42F5-BDEE-C65C6796BB2A}&#92;&#91;CLSID&#93;
delref {177AFECE-9599-46CF-90D7-68EC9EEB27B4}&#92;&#91;CLSID&#93;
delref {CEF51277-5358-477B-858C-4E14F0C80BF7}&#92;&#91;CLSID&#93;
delref {59116E30-02BD-4B84-BA1E-5D77E809B1A2}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;BLUESTACKS&#92;HD-RUNTIMEUNINSTALLER.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;TBSSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;NDIS.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;UMPO.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;IPHLPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;PNRPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;PACER.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;LSM.EXE
delref {166B1BCA-3F9C-11CF-8075-444553540000}&#92;&#91;CLSID&#93;
delref {CA8A9780-280D-11CF-A24D-444553540000}&#92;&#91;CLSID&#93;
delref {D27CDB6E-AE6D-11CF-96B8-444553540000}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;WIN32K.SYS
delref {E0DD6CAB-2D10-11D2-8F1A-0000F87ABD16}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;CHROME&#92;APPLICATION&#92;57.0.2987.133&#92;INSTALLER&#92;CHRMSTP.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;BLANK.HTM
delref SLDWORKS SHELL EXTENSION&#92;&#91;CLSID&#93;
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}&#92;&#91;CLSID&#93;
delref {474C98EE-CF3D-41F5-80E3-4AAB0AB04301}&#92;&#91;CLSID&#93;
delref {7EFA68C6-086B-43E1-A2D2-55A113531240}&#92;&#91;CLSID&#93;
delref D:&#92;
delref %Sys32%&#92;MSSPELLCHECKINGFACILITY.DLL
delref %Sys32%&#92;BLANK.HTM
delref %SystemDrive%&#92;PROGRAM FILES&#92;AMD&#92;CNEXT&#92;CNEXT&#92;ATIACM64.DLL
delref {472083B0-C522-11CF-8763-00608CC02F24}&#92;&#91;CLSID&#93;
delref APPMGMT&#92;&#91;SERVICE&#93;
delref HELPSVC&#92;&#91;SERVICE&#93;
delref SACSVR&#92;&#91;SERVICE&#93;
delref VMMS&#92;&#91;SERVICE&#93;
delref MESSENGER&#92;&#91;SERVICE&#93;
delref RDSESSMGR&#92;&#91;SERVICE&#93;
delref %Sys32%&#92;DRIVERS&#92;ADGNETWORKTDI.SYS
delref %Sys32%&#92;DRIVERS&#92;EAGLEX64.SYS
delref %Sys32%&#92;PSXSS.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;EXTENSIONS&#92;{972CE4C6-7E08-4474-A285-3208198CE6FD}
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;PDF ARCHITECT&#92;FFPDFARCHITECTEXT
delref %SystemDrive%&#92;PROGRAM FILES&#92;AVAST SOFTWARE&#92;AVAST&#92;WEBREP&#92;FF
delref %SystemDrive%&#92;USERS&#92;ДИМА&#92;APPDATA&#92;ROAMING&#92;MOZILLA&#92;FIREFOX&#92;PROFILES&#92;NAHD6HA2.DEFAULT&#92;EXTENSIONS&#92;{6221D3F4-D69D-46E5-B989-B5FDE79C2247}.XPI
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;FEATURES&#92;E10SROLLOUT@MOZILLA.ORG.XPI
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;FEATURES&#92;FIREFOX@GETPOCKET.COM.XPI
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;FEATURES&#92;LOOP@MOZILLA.ORG.XPI
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;EXTENSIONS&#92;{972CE4C6-7E08-4474-A285-3208198CE6FD}.XPI
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;SEARCHPLUGINS&#92;GOOGLE.XML
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;SEARCHPLUGINS&#92;MAILRU.XML
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;SEARCHPLUGINS&#92;OZONRU.XML
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;SEARCHPLUGINS&#92;PRICERU.XML
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;SEARCHPLUGINS&#92;WIKIPEDIA-RU.XML
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;SEARCHPLUGINS&#92;YANDEX-SLOVARI.XML
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;MOZILLA FIREFOX&#92;BROWSER&#92;SEARCHPLUGINS&#92;YANDEX.XML
delref %SystemDrive%&#92;PROGRAM FILES&#92;AUTODESK&#92;3DS MAX 2020&#92;INVENTOR SERVER&#92;BIN&#92;TESTSERVER.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.26.9&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;BLUESTACKS&#92;BSTKSVC.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDMFTDECODER_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.23&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDHWDECODER_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.1&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.442&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.36.32&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;SOLIDWORKS SHARED&#92;SLDSHELLUTILS10U.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;BLUESTACKS&#92;BSTKC.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.32.7&#92;PSMACHINE_64.DLL
delref D:&#92;ПРОГРАММЫ&#92;SOLIDWORKS 2013 SP3.0&#92;SOLIDWORKS&#92;SCANTO3D&#92;ADDIN&#92;NEMODEL.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.27.5&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.34.11&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.15&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.29.1&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.5&#92;PSMACHINE_64.DLL
delref D:&#92;ПРОГРАММЫ&#92;SOLIDWORKS 2013 SP3.0&#92;SOLIDWORKS&#92;DSGNCHK&#92;DSGNCHKBLDU.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.7&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDMFTVIDEODECODER_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.25.11&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.3&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.452&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDH264ENC64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.13&#92;PSMACHINE_64.DLL
delref %Sys32%&#92;SHAREMEDIACPL.CPL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.29.5&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.31.5&#92;PSMACHINE_64.DLL
delref D:&#92;ПРОГРАММЫ&#92;FL STUDIO 12&#92;PLUGINS&#92;FRUITY&#92;EFFECTS&#92;ZGAMEEDITOR VISUALIZER&#92;MEDIAVIDEODECODER_X64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.30.3&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.26.9&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDMFTDECODER_32.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.23&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDHWDECODER_32.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.1&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.442&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.36.32&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.32.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.27.5&#92;PSMACHINE.DLL
delref D:&#92;ПРОГРАММЫ&#92;SOLIDWORKS 2013 SP3.0&#92;SOLIDWORKS&#92;SWVBASERVER&#92;SWVBASERVER.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.34.11&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.15&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.29.1&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDMFTVIDEODECODER_32.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.25.11&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.3&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.452&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.23&#92;GOOGLEUPDATEBROKER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ATI TECHNOLOGIES&#92;MULTIMEDIA&#92;AMDH264ENC32.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.13&#92;PSMACHINE.DLL
delref D:&#92;ПРОГРАММЫ&#92;SOLIDWORKS 2013 SP3.0&#92;SOLIDWORKS&#92;SIMULATION&#92;PARAMETRICOBJECT.EXE
delref D:&#92;ПРОГРАММЫ&#92;SOLIDWORKS 2013 SP3.0&#92;SOLIDWORKS EDRAWINGS&#92;EDRAWINGOFFICEAUTOMATOR.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.29.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.31.5&#92;PSMACHINE.DLL
delref D:&#92;ПРОГРАММЫ&#92;FL STUDIO 12&#92;PLUGINS&#92;FRUITY&#92;EFFECTS&#92;ZGAMEEDITOR VISUALIZER&#92;MEDIAVIDEODECODER.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.30.3&#92;PSMACHINE.DLL
delref G:&#92;HISUITEDOWNLOADER.EXE
delref E:&#92;AUTOPLAY.EXE
delref G:&#92;AUTORUN.EXE
delref H:&#92;HISUITEDOWNLOADER.EXE
delref {7AEFE841-DCA1-4A95-80CB-BE935D020400}&#92;&#91;CLSID&#93;
delref {92780B25-18CC-41C8-B9BE-3C9C571A8263}&#92;&#91;CLSID&#93;
delref D:&#92;ПРОГРАММЫ&#92;FL STUDIO 12&#92;FL64.EXE
delref D:&#92;1GAMES&#92;BEAMNG.DRIVE 0.4.0.2&#92;BEAMNG.DRIVE.EXE
delref D:&#92;1GAMES&#92;BEAMNG.DRIVE&#92;UNINS000.EXE
delref D:&#92;ПРОГРАММЫ&#92;FL STUDIO 12&#92;FL.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;RAIDCALL&#92;RAIDCALL.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;RAIDCALL&#92;UNINST.EXE
delref D:&#92;1GAMES&#92;RIMWORLD&#92;RIMWORLD914WIN.EXE
delref D:&#92;1GAMES&#92;THE BINDING OF ISAAC - AFTERBIRTH&#92;ISAAC-NG.EXE
delref D:&#92;1GAMES&#92;THE BINDING OF ISAAC - AFTERBIRTH&#92;UNINS000.EXE
apply


</pre>
=============
<br /><br />+<br /><br />2) Если в папке с uVS будет файл ZOO*** - пришлите файл в почту safety@chklst.ru<br /><br />3) Выполните лог в AdwCleaner<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br /><br />после завершения сканирования:<br />Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )<br />На вкладке:<br />Папки (Folders) для Mail.Ru &nbsp;и Yandex снимите [V]<br /><br /><br />Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие<br />с автоперезагрузкой<br /><br />4) Далее выполните FRST: <noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>24.12.2020 09:49:13, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111423/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111423/</guid>
			<pubDate>Thu, 24 Dec 2020 09:49:13 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111420/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Образ автозапуска <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118297">HOME-PC_2020-12-24_07-37-59_v4.11.7z</a><br /><i>24.12.2020 05:52:59, Андрей Евдокимов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111420/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111420/</guid>
			<pubDate>Thu, 24 Dec 2020 05:52:59 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>MSIL/CoinMiner.BGJ</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic16259/message111419/">MSIL/CoinMiner.BGJ</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Нод периодически ругается на msil/coinminer.bgj и требует перезапуск компьютера. Если не реагировать на оповещение о перезапуске, процессор нагружается на 100%. ГПУ майнер не трогает.<br />Подскажите, пожалуйста, как от него избавиться( <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118295&" width="399" height="214" /><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118296&" width="457" height="971" /><br /><i>24.12.2020 05:51:46, Андрей Евдокимов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic16259/message111419/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic16259/message111419/</guid>
			<pubDate>Thu, 24 Dec 2020 05:51:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
