История про очень сильного вирус-майнера2
Недавно качал плагины для Fl Studio и вместе с плагином подхватил майнер впервые за 10 лет.
Узнал о его существовании только на следующий день - кулера корпуса жужжали, как в нагрузке. Подумал сбилась прога по настройке кривой кулеров, но нет, там все было норм. Но уже тогда я почувствовал, что что-то не то, открыл диспетчер и все стало ок, но он бац и закрылся.
По моему опыту, я сразу понял, что это майнер, полез за AVZ, а он стерся с компа, на сайты не заходит, ни одна прога по типу process hacker не работала, она просто не запускалась. Появился также и новый пользователь с правами на все что можно.
Но самое угарное было, что через win+r нельзя было зайти и нажать запуск в безопасном режиме, окно вылетало быстро. Но благо мои руки быстрее тупой машины и я сумел нажать галку в безопасном режиме.
Решение было супер простым, для таких же бедолаг, как и я качаем https://www.safezone.cc/resources/av-block-remover-avbr.224/
Для надёжности переименовываем файл в что угодно и запускаем в безопасном режиме, если скачать не даёт, перекиньте на флешку(в моем случае я на телефон скидывал), если не поможет, то можно будет пробовать кидать на файлообменник, главное сотрите, что это расширение .exe и запускайте прогу в безопасном режиме.
В моем случае вирус был сразу найден и удалён, за что спасибо разрабу AVZ и умельцам, что пишут скрипты к нему.
У меня чуть интереснее было, но близко.
Пытался скачать CureIt, но при попытке зайти на страницу ДрВеба вылетало или редиректило на dns.google (вот прям так и назывался сайт, ни разу не подозрительно).
Помог товарищ - он скачал актуальный CureIt, закинул его мне через телегу, после первого прогона - вернулся доступ к win+r. В безопасном режиме потом еще раз прогнал. Но это было не все.
Файлы-майнеры-вирусы сидели в папке C:\ProgramData\RealtekHD; C:\ProgramData\Windows Tasks; C:\ProgramData\Setup и еще в какой-то (пусть cureit указывал).
Проблема была в том, что этих папок нет, даже при установленном флаге отображения скрытых и системных файлов.
Прописав путь ручками - папка на полсекунды открывалась и проводник благополучно закрывался.
Ага, интересно.
Скачал (в моем случае) тотал коммандер и через него, нашел-таки эти злосчастные папки, в обычном режиме не удалялись, ибо "Используются файлом или программой", в Диспетчере не нашел их, может невнимательно смотрел, да не суть.
Дальше уже очевиднее: Безопасный режим -> Totalcmd -> удаление папок целиком.
Перезагрузка, новый прогон антивиром - чисто. Диспетчер не закрывается самостоятельно, вновь доступны ресурсы с антивирусным ПО.
Как итог, не шибко хитро они прятались (RealtekHD вместо оригинального Realtek; Windows Tasks вместо оригинального Windows Tasks Service и т.д.), но что меня удивило, в действительности чего я не знал, что бывает некий более низкий уровень скрытых каталогов и файлов.
Ни разу не гуру пк, но может кому способ поможет :)