Вирус который не дает переустановить windows 10

0 / 0 / 0

Регистрация: 25.08.2019

Сообщений: 21

Поймал вирус, который управляет процессами, не даёт установить антивирус и переустановить Виндоус

01.09.2021, 11:29. Показов 27435. Ответов 13


Всем привет!

Опишу симптомы, что у меня происходит с ноутбуком на Windows 10 и я догадываюсь, что на компе сильный вирус:
— Диспетчер задач закрывается в течение минуты после открытия
— Сам ноутбук сильно тупит и зависает, даже при обычных процессах есть подвисы
— Необходимые приложения для моей работы не загружаются с Интернета, это касается и антивирусов, даже скачивать не даёт (пробовал скачать и установить Аваст, Касперский, АВЗ, Доктор Вэб).
— Заметил такую фигню, что на некоторых страницах с информацией о том, как переустановить Виндоус или лечить компьютер от вирусов (например, такое происходило на ветке «Лечение компьютерных вирусов») — браузер закрывался сам по себе (Опера) или пытается закрыть страницу, приходится нажимать отмену
— И да, на ваш сайт смог зайти только с Оперы с включённым ВПН, так как это один из хостов, который запрещён в Системе и этот файл с хостами скрыт, а по прямому адресу не могу попасть из-за того, что системный файл, могу повредить и т.д., хотя я раньше обычно открывал его на других ПК.
— Обновлениями якобы «управляет ваша организация», скорее всего, поэтому Помощник по обновлению Windows в конечном итоге выдаёт ошибку
— Оказывается, что Защитник Виндоус был отключён «якобы организацией» и с помощью советов удалось провести манипуляции в реестре и включить Дефендер. Но и при быстрой и при полной проверке через несколько минут проверка оканчивается безрезультатно.
— Некоторые команды через диалоговое окно Выполнить не срабатывают, сразу же закрываются (например, gpedit.msc, права Администратора есть)
— Пытался переустановить Виндоус с помощью утилиты от Windows и в итоге после скачивания не запустился.
— Скачал образ и попробовал запустить с компа — не вышло
— Также хотел запустить через Биос флэшку и сейчас пробую разобраться, тоже не срабатывает ((

Скачал Farbar Recovery Scan Tools и выяснил, что многие хосты запрещены, которые помогают являются сайтами антивирусниками или помогают в лечении вируса. Там ещё больше интересной информации, многое из чего я не понимаю. Прилагаю файлы с логами.

Очень прошу вашей помощи, впервые столкнулся с тем, что компьютером управляю не я. Если что-то нужно уточнить, пишите, я готов предоставить нужную информацию



0



Автор

Президент

На рабочем столе услышал что все вентиляторы усердно работают, повышают шум вентиляторов волнами, в простое системы. Дошло аж до теплого воздуха от радиатора. Проц до 70 градусов и видяха до 60. Открываю диспетчер задачь, успеваю засечь нагрузку ЦП в 80% и резко падает до 2%, все скрытое отключается. И так пока диспетчер задач сам не закрывается на Вин 10, все тихо и спокойно, низкие температуры, нагрузка ЦП макс до 4% при малом действии. Затем через время, диспетчер задач перестает открываться дольше чем на долю секунды. Пока не перезагрузишь.

К сожалению давно не работал с ПК, не понимаю уже, какой антивирус искать, поможет ли антивирус в таком случае. Так что помогите более подробно, какие программы скачать, какую вам информацию предоставить.

Подозрение пока что есть только на торрент игры айдж вондерс 4, плюс регистрация с меню, мол для сейва аккаунта. Только во время этой игры обратил внимание, что система стала сильно шумно работать. Остальную историю могу отдельно после лечения перебрать, поискать подозрения.

Такого умного вируса, честно говоря, на своей памяти, я ни разу не видел. Он умен, хитер, и скрытен. Самым тяжелым была борьба с этим кибер-парази��ом.

В последнее время, я стал замечать, что ноутбук стал работать медленнее, больше нагревается, и вообще какая-то фигня с микрофоном (в настройках конфиденциальности не давал ползунок включения сдвинуть) . Решил загуглить: тишина, лишь куча бесполезной информации.

Подумал: зайду-ка я в диспетчер задач, проверить, может, есть что-то не то. Когда я попал в диспетчер задач, то обнаружил стандартные процессы, и лишь один из сотни заострил на себе мой взгляд: «System» со странной иконкой. Тогда-то, в моей голове и встало всё на свои места.

Когда я собрался с силами, я решился начать «войну» с этим вирусом. Почему войну? Потому что удаление этого вируса было равнозначно войне. Далее поймете почему я выразился именно так.

Для начала, я попытался действовать стандартными способами:

Найти каталог где лежит вирус
Удалить как каталог, так и вирус

Какого было мое удивление, когда меня послали куда подальше)) Сначала, диспетчер задач закрылся через 2 секунды, после того как я нажал «Свойства» (чтобы просмотреть путь до файла), но я успел просмотреть путь.

Тогда я и подумать не мог, что моему удивлению еще будет куда идти: папка-то оказалась пуста, от слова совсем. В тот момент, в моей голове родился спорный вопрос: «То-ли я дурак, то-ли лыжи не едут», т.к. такого быть не может: диспетчер задач видит, что файл запущен из этого каталога, а его там вовсе нет.

С горем пополам, до меня дошла мысль: а если я всё-таки посмотрел каталог неверно. Открыл диспетчер задач, скачал скриншотер (не реклама) , и быстренько сделал скриншот этого самого файла, чтобы ориентироваться где искать этого скромника))

Итак. Нашел. Дальше, я подумал, что дело совсем простое: удалить, и забыть. Но фиг бы там плавал — в директорию ведь не зайти. Решил действовать через cmd (командную строку). Перешел в «C:\ProgramData\», и через «rd» решил удалить всю директорию вируса. Но, меня послали куда подальше, сообщив, что такого файла в помине нет, но в тоже время есть.

Дальше, я прикинул что к чему, и решил действовать основательно. Вспомнил о существовании команды «DEL» с различными флагами. Вот тут, я и столкнулся с главной проблемой: регенерация. Удаляя один файл, второй воссоздавал копию удаленного файла. Проще говоря: делал всю мою работу бессмысленной.

Поняв, что я имею дело с противником гораздо умнее других противных, но тупых вирусов, до меня дошло: действовать надо основательно. Но как?

В ходе своих попыток, мне удалось выяснить следующее: он триггерится на (не реклама) «Process Hacker» (И независимо от того, открыл ли я в браузере это название, или скачал программу) и на похожие ей программы, тупо закрывая их, в т.ч. и браузер, если там открыта хоть 1 вкладка с названием программы из его внутренней базы. Также, удалось выяснить, что после пары попыток закрытия дочерних .exe файлов (их полный список выложу чуть ниже) он вообще перестает допускать до диспетчера задач, просто закрывая его (однако, такой теневой бан длится максимум 5 минут).

По итогу, чтобы победить его, я нашел программу «AnVir» (не реклама) на которую он пускай и агрился, но по крайней мере можно было изменить её название и всё (к слову, с Process Hacker так сделать нельзя было, ибо тогда он не мог подгрузить внутренние модули самого PH). Благодаря этой программе, я увидел, что он заселил все свои файлы в автозагрузку для всех пользователей.

В этой самой программе, мне удалось закинуть вирусные файлы в карантин на время, чтобы они не мешали мне заниматься удалением. Далее, я нашел один интересный файл: «script.bat«. И вот, передо мной все карты: вся его механика работы.

Что здесь можно увидеть? Во-первых: он палит все свои вирусные файлы, их расположение, и методы работы (на счёт этого: почти все), во-вторых: он сливал все данные о пользователе на iplogger (далее поясню для чего).
С горем пополам, удалив все его файлы через «XYplorer» (не реклама), я нашел в его папках несколько файлов, которые привлекли мой интерес: «new.xml» и «settings.dat«.

Как я уже упоминал выше, меня заинтересовали файлы «new.xml» и «settings.dat«.
При изучении файла «new.xml«, честно говоря, я выпал. Вирус подделывал подписи под подписи известных (и не очень) анти-вирусов, чтобы система и Windows Defender не ругались на высокие приоритеты приложений, и их действия. Там был расположен ОГРОМНЫЙ лист анти-вирусов, и прочих производителей (наверное, на всякий случай).

Файл «settings.dat» не открыл мне ничего особо нового, кроме того, что половина защиты вируса, изначально, находилась в нём, т.к. именно он ставил ограничения и вылеты, а .bat скрипт вируса лишь обеспечивал перезапуск вирусных .exe файлов и защиту от их завершения.

То есть, если подводить такие итоги, то .bat скрипт + settings.dat (настройки основного вирусного файла «winserv.exe«) — создавали эффект регенерации вируса, пока тот сливал все данные (в т.ч. и пароли, скриншоты работы пользователя, и многое другое), майнил на пк, и разносил себя на другие носители (как я предполагаю).

В результате своих действий, мне удалось выловить длинный лист файлов, которые я опубликую ниже, чтобы если Вы столкнулись с данным вирусом, то без проблем могли его удалить самостоятельно.

Написал я данную статью в связи с тем, что пока я бился с этим противным (но отнюдь умным) вирусом, в интернете я не нашел вообще информации по его удалению (естественно, не считая рекомендации переустановки системы).

Да и переустанавливать систему не имело никакого смысла. Во-первых: даже если у Вас два диска, то вирус просто размножит себя на два диска, и так или иначе Вы с ним останетесь. Во-вторых: если у Вас нет второго диска, и Вы переустановите систему, то вы потеряете всю свою личную информацию. В-третьих: даже если Вы сольете информацию на флешку, то не факт, что вирус не заразит флешку.

UPD: Один из комментаторов указал на то, что я не добавил в статью одну важную информацию, за что ему и спасибо! Итак. Теперь к сути.

Вирус изначально был зашит в мою систему (образ которой, я качал с торрента), а также, вирус сейчас массово зашивают в установщики игр (особенно любят портить репаки Xatab*(не реклама) ). Один из примеров сайтов, где зашивают вирусы в некоторые иры: moreigr (точнее одно из зеркал, не реклама).

К сожалению, сам сайт где я скачивал образ — я потерял, однако, советую не качать сборки Windows 10 Pro 22H2, образ которой может развернуться на флешке 4GB. Один из таких образов я и подхватил. На счёт зеркала moreigr (не реклама) где был вирус тоже не скажу, ибо история давняя (было еще весной 2023), но там я решил не заморачиваться и сделал переустановку. На этом всё =)
* Xatab. Помним, любим, скорбим. Press F.

Поэтому, я надеюсь, мой пост поможет многим решить данную проблему, и очиститься от вирусов. Оставьте свое мнение в комментариях, и поделитесь: сталкивались-ли Вы с этим вирусом, и как бы Вы боролись с ним?

Последнее время в СМИ говорят о новом вирусе под названием MoonBounce, Это очень стойкое вредоносное ПО, которое может «выжить» даже при переустановке операционной системы и форматировании дисков. MoonBounce — не обычный троян или вирус, поражающий Windows, это достаточно сложный буткит (осуществляет модификацию загрузочного сектора MBR), целью которого является UEFI. Такая его особенность позволяет ему противостоять любым изменениям с накопителем или операционной системой.

Материнская плата имеет собственную микросхему памяти — флэш-память SPI, которая содержит программное обеспечение, необходимое для запуска компьютера и поддержки основного аппаратного оснащения. Вредонос внедряется в SPI и может запускаться после переустановки операционной системы и форматирования жёсткого диска. В отчёте компании «Лаборатория Касперского» говорится, что MoonBounce был создан хакерской группой под названием APT41. Из других источников известно, что они связаны с китайским правительством. Буткит впервые обнаружили весной 2021 года, он намного совершеннее, чем два предыдущих вредоноса такого же типа — LoJax и MosaicRegressor.

Как MoonBounce получает доступ к UEFI

Целью MoonBounce является компонент прошивки CORE_DXE, его запуск осуществляется в самом начале при загрузке UEFI. Затем вредоносное ПО перехватывает определённые функции, чтобы внедрить себя в операционную систему, и обращается на удалённый сервер, запрашивая дальнейшие указания. Это приводит к доставке полезной нагрузки следующего этапа для нейтрализации безопасности системы. Атака происходит, когда вредоносная программа модифицирует компонент прошивки UEFI. Злоумышленники могут использовать её для слежки за пользователями, архивирования файлов, сбора информации и так далее. Примечательно, что антивирус «Лаборатории Касперского» не смог отследить заражение на жёстком диске, то есть этот процесс происходит в памяти, не касаясь файлов.

Как предотвратить заражение UEFI

Есть несколько простых способов предотвратить заражение UEFI вредоносным ПО, таким как MoonBounce. Первое, что нужно сделать, — включить безопасную загрузку. Возможно, не зря Microsoft сделала TPM 2.0 обязательным требованием для Windows 11. Установка пароля для доступа к UEFI заблокирует несанкционированные обновления прошивки, тем самым обеспечив дополнительный уровень защиты.

Буткиты в UEFI сложно удалить, поскольку антивирусные программы не работают без операционной системы, но нейтрализовать такие угрозы можно. Даже если не включить безопасную загрузку и не установить пароль, всегда можно перепрошить UEFI, чтобы избавиться от вредоносного ПО. Для этого нужно зайти на сайт производителя материнской платы или ноутбука, найти свою модель и скачать прошивку. Обязательно стоит сверить все данные по материнской плате / ноутбуку, поскольку установка неправильной прошивки может привести к печальным последствиям.

Denver

New Member

Регистрация
24 Авг 2012
Сообщения
6
Баллы
1




  • #1

у меня был вирус блокиратор я с этим столкнулся в первый и через Acronis отформатировал все диски после я начал устанавливать Windows при установке он перезагружается и должна начаться установка но после перезагрузки ничего не происходит…он почему-то не может начать установку. :help:

Axel_F

Забытый всеми юзер

Команда форума

Регистрация
1 Фев 2012
Сообщения
389
Баллы
16




  • #2

А зачем акронисом то делать?, виндовый установщик с полным форматом с этим справляется на ура.

Добавлено спустя 46 секунд:
И что за образ винды?

AleXO

Супермодераторы

Регистрация
31 Май 2011
Сообщения
6,628
Баллы
36




  • #3

И еще.

Denver написал(а):

при установке он перезагружается и должна начаться установка но после перезагрузки ничего не происходит…он почему-то не может начать установку.

На экране-то что? Ничего, курсор мигает, комп пищит… Что?

Denver

New Member

Регистрация
24 Авг 2012
Сообщения
6
Баллы
1




  • #4

Zver sp3 2004ого вроде…не пищщит не ругается матом а пишет вот что Starting BCDW…ok
Bootable CD Wizard v2.0a1 Copyringht (c)2004 by Alex Kopylov

AleXO

Супермодераторы

Регистрация
31 Май 2011
Сообщения
6,628
Баллы
36




  • #5

А лампа ввода\вывода харда горит на корпусе?

Добавлено спустя 1 минуту 1 секунду:

Denver написал(а):

В унитаз! И ставить лицензию…

Denver

New Member

Регистрация
24 Авг 2012
Сообщения
6
Баллы
1




  • #6

неа ниче не горит…я до этого случая её уже устонавливал всё норм было

Axel_F

Забытый всеми юзер

Команда форума

Регистрация
1 Фев 2012
Сообщения
389
Баллы
16




  • #7

BIOS в default. Батарейкой или перемычкой.
Приоритет на что стоит?
И эти звери полное зло, не известно что автор в них вкорячил. Я так понял в нем нет даже формата?

AleXO

Супермодераторы

Регистрация
31 Май 2011
Сообщения
6,628
Баллы
36




  • #8

Denver написал(а):

не пищщит не ругается матом

Т.е. вообще никакого писка нет? Ну попробуйте для начала сбросить БИОС на дефолт.

Denver написал(а):

я до этого случая её уже устонавливал всё норм было

Может диск уже сильно битый.

Добавлено спустя 35 секунд:
Axel_F
Прям мысли мои читаете :biggrin:

Axel_F

Забытый всеми юзер

Команда форума

Регистрация
1 Фев 2012
Сообщения
389
Баллы
16




  • #9

AleXO :drinks:

gmgmax

Active Member

Регистрация
21 Окт 2011
Сообщения
1,970
Баллы
36




  • #10

AleXO написал(а):

Zver sp3 2004огоВ унитаз! И ставить лицензию…

полностью согласен, туда ему и место

Denver

New Member

Регистрация
24 Авг 2012
Сообщения
6
Баллы
1




  • #11

как на нетбуке сбросить биос???

gmgmax

Active Member

Регистрация
21 Окт 2011
Сообщения
1,970
Баллы
36




  • #12

в крайнем случае можно другую сборку найти или чистый образ…вот к примеру, я делаю так, у меня есть чистый образ второго пака, его ставлю, а затем обновляю до третьего, и всё работает отлично!!!
а почему не семёрка??? пора бы уже и перейти,??? ладно я понимаю, у меня на работе ХР просто программу базы данных писал access-ом специально для ХР, а переписывать под семь…ой-ой-ёй :dash2:

Denver

New Member

Регистрация
24 Авг 2012
Сообщения
6
Баллы
1




  • #13

у меня нет сейчас других ОС …я бы и с радостью W7 потавил..киньте кто-нибудь ссылку на нормального зверя!!!

gmgmax

Active Member

Регистрация
21 Окт 2011
Сообщения
1,970
Баллы
36




  • #14

Denver написал(а):

как на нетбуке сбросить биос???

заходите в биос и ищите «load fail-safe defaults» или «load bios setup defaults» или клавиша F9 в зависимости от версии биоса

Добавлено спустя 3 минуты 50 секунд:

Denver написал(а):

я бы и с радостью W7 потавил

а почему не воспользываться поисковиком??? и скачать или торент или…

Добавлено спустя 58 секунд:

Denver написал(а):

только не зверя :stop:

Denver

New Member

Регистрация
24 Авг 2012
Сообщения
6
Баллы
1




  • #15

ну я собираюсь это сделать…у меня доступа к инет сейчас нет…сейчас у соседей зависаю

gmgmax

Active Member

Регистрация
21 Окт 2011
Сообщения
1,970
Баллы
36


Понравилась статья? Поделить с друзьями:
0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии
  • Pip install opengl windows
  • Samba сервер для windows
  • Программа для скриншотов с экрана windows 10 lightshot
  • Как сделать windows hello
  • Как восстановить пароль администратора windows 7 без установочного диска