Вчера один из членов семьи попросил меня взглянуть на их рабочий ноутбук (они работают не по найму), так как использование памяти почти на 100% после часа неиспользования (6 ГБ ОЗУ в режиме ожидания не должно быть при 100% использовании). через час!).
Я нашел:
- Выполняется дубликат
java.exe
(я удалил Java, когда заметил это, все еще работает даже при перезагрузке), и объем используемой памяти увеличивается примерно на 50 МБ каждую минуту. RAVBg64.exe
работал в фоновом режиме с использованием памяти ~ 500 МБ (подозреваемый вирус, замаскированный под панель управления Realtek)- В результате сканирования вирусов с помощью ClamAV от Parted Magic было обнаружено два трояна.Пакеты установки драйвера принтера HP, зараженные Bifrose (легко удаляются через файловый менеджер Parted Magic)
- Вирус отключил доступ в Интернет через любые адаптеры Wi-Fi (Windows заявляет, что не видит никаких сетей Wi-Fi [проверен адаптер включен], но мой собственный нетбук находит сети в порядке), но подключение через локальную сеть работает ...
Ag_.exe
работает в фоновом режиме с использованием ЦП около 70% (может быть, это ботнет-майнер ботнетов?), Не повезло в отслеживании этого файла, так как диспетчер задач не позволяет мне открыть расположение файла процесса и любой другой поиски жесткого диска не могут его найти.
Этот ноутбук заразился серьезной инфекцией (вероятно, основной причиной является троян.Bifrose), и мне не повезло удалить что-либо (кроме трояна.Обнаружение бифроз и RAVBg64.exe
).
К сожалению, троян.Bifrose, очевидно, обладает способностью присоединяться к основным файлам Windows (реестру и различным исполняемым файлам внутри System32), поэтому, вероятно, инфекция все еще присутствует.
Вместо того, чтобы пытаться удалить инфекцию, лучше создать резервную копию важных бизнес-файлов (их не так много, большинство файлов находятся на их ПК, у которых таких проблем нет), а затем стереть и переустановить Windows?
Я не вижу лучшего пути; Я мог бы часами удалять инфекцию, пока она продолжает копировать себя ...
Любой вклад в это приветствуется.