5274

Как удалить скрытый майнер2

Всем привет.

Попался мне сегодня пост

Ноутбук

Шутки шутками, но недавно столкнулся с такой ситуацией, когда после перезагрузки мой далеко не слабый комп вдруг в простое начал шуметь, температура процессора сразу поднялась до 70 градусов, как при игре. Открываю диспетчер задач, нагрузка резко падает, и всё становится как обычно. После закрытия диспетчера задач вдруг опять вентиляторы начинают шуметь, процесс начинает греться, открываю диспетчер задач, история повторяется. Если открыть Диспетчер задач и быстро отсортировать по нагрузке на процессор, то становится видно, что систему грузит программа MicrosoftHost.exe, которая находится в папке C:\ProgramData\WindowsTask\. Сразу первым делом пытаюсь зайти на сайт Dr.Web, чтобы скачать CureIt, но при переходе на сайт, меня вдруг перекидывает на страницу 8.8.8.8 вроде, или что-то такое было. Ну после этого я сразу понял, что подцепил какой-то вирус, если погуглить по названию процесса, то пишут, что это скрытый майнер, что объясняет почему там грузит систему одна программа. Притом, если скачать CureIt с телефона и запустить на компе, то CureIt находит вирус и удаляет, как будто бы. Но после перезагрузки всё остаётся также.


Решил написать, как почистить данный вирус, если знать что делать, то времени занимает немного, но поначалу  я часа полтора сидел, пока всё почистил. Но некоторые моменты сделаны довольно хитро, если не очень хорошо ориентируешься в компах, то фиг почистишь этот вирус.

В общем для того, чтобы эту бяку полностью вычистить надо проделать следующие шаги.

Сразу говорю, я точно уже не помню, как назывались процессы и т.д., и это действия только для того типа скрытого майнера, который я поймал, у других могут отличаться. Но думаю сама последовательность действий может помочь.



1. Первым делом включаем отображение системных файлов, потому что папки с вирусом созданы как системные. И включаем отображение скрытых файлов. После всех действий можно обратно выключить. Нужно сделать как на скрине.

2. После этого открываем файл hosts, который находится в папке C:\Windows\System32\drivers\etc\. Там будет видно много строк наподобие такой

8.8.8.8  drweb.ru

Не помню точно, на какой адрес было перенаправление, но в файле будет куча подобных строк, с адресами всех популярных антивирусов. Удаляем все эти строки, и сохраняем файл hosts. Редактировать надо в режиме администратора, иначе прав не хватит.


3. Теперь надо найти все процессы вируса. Было несколько папок с вирусом, которые лежали в папке C:\ProgramData\. Чтобы наверняка их найти, открываем Диспетчер задач, и включаем отображение столбца Командная строка, и ищем процессы, которые находятся в папке C:\ProgramData\. Например, помню был один вирус, который назывался Realtek HD, он был со значком динамика, т.е. маскировался под звуковые драйвера, но запущен он был не из папки C:\Windows\System32\, а из папки C:\ProgramData\.

Если нашли такой процесс, нажимаем правой кнопкой на процесс, далее Свойства, и открываем вкладку Цифровые подписи, у нормальных драйверов и процесс будут подписи, у вируса их не будет.

Находим все такие процесс, которые лежат в папках внутри C:\ProgramData\ и останавливаем их, иначе не получится удалить папку, пока программа внутри неё запущена.


4. Далее заходим в папку C:\ProgramData\. Там видим кучу системных папок, среди которых будут папки с именами известных антивирусов (думаю из-за этого CureIt и не мог ничего сделать, потому что не было прав на папку), и папки, в которых лежат процессы, которые мы остановили. Сделать с этими папками мы ничего не можем, т.к. при попытке открыть или что-то сделать, нам пишет, что нет прав, даже если у нас права администратора.

С каждой папкой нам необходимо сделать следующие действия:

Нажимаем правой кнопкой -> Свойства -> Безопасность -> Дополнительно.

В открывшемся окне мы видим, что у этой папки нет владельца. Нажимаем Изменить и указываем свою учетную запись владельцем.

И обязательно ставим галочку для дочерних объектов. После этого везде нажимаем ОК, чтобы сохранить. Теперь спокойно удаляем эту папку. Это нужно сделать со всеми папками с именами антивирусов и с процессами, которые мы ранее удалили. После этого надо в зайти в папки

C:\Program Files\

C:\Program Files (x86)\

И точно также изменить владельца и удалить папки с именами антивирусов и различных программ от вирусов. Мне к 20 папке надоело проделывать все эти действия, поэтому можно сделать проще, через командную строку. Можно сразу в блокноте подготовить список всех папок и выполнить

takeown /F C:\ProgramData\Avira\ /R /D Y

takeown /F C:\ProgramData\DrWeb\ /R /D Y

5. Готово. После этого можно скачать тот же CureIt и всё проверить, также можно обратно скрыть системные файлы. И ещё этот майнер добавил свои папки в исключения Защитника Windows, на всякий случай надо тоже оттуда удалить эти папки.

0
DELETED
Автор поста оценил этот комментарий

А какие торренты проверенные, можете списочек кинуть чем пользуетесь?

раскрыть ветку (1)
13
Автор поста оценил этот комментарий

https://nnm-club.me//forum/tracker.php
Я всегда отсюда качаю, ещё иногда на rutracker захожу, но этот мне больше нравится.

показать ответы
16
Автор поста оценил этот комментарий

Оо, у меня был точно такой же вирус! Изобретательный до жути.

Спасибо за шпаргалку, надеюсь, никому больше не пригодится 😅

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Да да, я тоже не переставал удивляться, пока разбирался)) Лень было писать пост, но уж слишком изобретательно всё было сделано, решил что мой опыт не должен пропадать зря, потому что если не так хорошо разбираешься в каких-то моментах, то можно долго просидеть с этим вирусом, так ничего и не удалив. Как правильно тут написали, лучше такое удалять запускаясь с флешки.

показать ответы
4
Автор поста оценил этот комментарий
Что за трекер? Можно без адреса, просто название, надо знать врага в лицо.
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
byrut вроде.
показать ответы
41
Автор поста оценил этот комментарий
Подробно всё . Спасибо . А при каких действиях ты его словил ? И какой у тебя антивирь стоит ?
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Качал с торрента игру, а там какая-то странная установка, какие-то торрент игры были, подумал, что так задумано, а в итоге был майнер. После этого только с проверенных трекеров качаю. У меня никаких антивирусов нет, и Защитник Windows выключил, т.к. нет нужны в них, если всякие мутные программы не качать.

показать ответы
26
Автор поста оценил этот комментарий
Итого, длиннопост превращается...превращается... длиннопост превращается в семисловный пост: нарежьте антивирус на флешку и запустите его
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Да потому что большинству проще просто загрузиться с флешки и нажать кнопку. Мне вот гораздо спокойнее будет, если я сам всё проверю.
показать ответы
23
Автор поста оценил этот комментарий
Вы не поняли) винда работать не будет! Она будет из себя представлять набор файлов на диске для антивиря. В этом то и задумка)
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Ааа, вы про это. Ну по идее да, запущено будет с загрузочной флешки, не будет контроля за правами, т.к. винда будет запущена с загрузочной флешки. Не подумал об этом сразу))

показать ответы
0
Автор поста оценил этот комментарий
Антивирусники и дефендер не дают скачать добрую половину пиратского софта (например сломанных плагинов для DAW). Т.е использование защиты = невозможность пользоваться кучей сломанных программ и плюшек
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Ну если уверены в том, что скачивание, то можно добавить в исключения. У меня папки с играми, и загрузками в исключениях Защитника Windows стоят, и всё ок.
0
Автор поста оценил этот комментарий

Автор, можно попросить помощь ?

Я все перепробовал и так не смог удалить вирус, помимо всего прочего вирус установил папки которые не могу удалить на все жесткие диски

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не пробовали на флешку записать LiveCD с антивирусом? И загрузиться с флешки, а не с винды. Тут в комментах писали, вполне хороший вариант.

0
Автор поста оценил этот комментарий

Я при таком же майнере тупо передал себе cureit с телефона через телегу и всё удалил)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Я точно также сделал)) Но после перезагрузки заново всё началось))
34
Автор поста оценил этот комментарий
А если создать загрузочную флешку с curelt, то проблем с доступом не должно же быть?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Хз, как винда себя поведёт, возможно удалит. Но когда так запускал на винде, то CureIt не мог удалить, хотя никаких ошибок не писал. Но после того, как разобрался что и как, то лучше самому всё вычистить, а то мало ли где какая программа осталась. Ну если такой же как у меня, то его и руками довольно быстро почистить можно.

показать ответы
71
Автор поста оценил этот комментарий

Ну ты же выглядишь совершенно здоровым человеком, нахрена было с непроверенных источников что-то скачивать? Это же как секс без презерватива с вокзальной клофелинщицей - вообще хрен знает с чем и без чего ты очнешься, если вообще проснешься

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да это понятно. Просто мне друг посоветовал, говорит нормальный трекер, с него игры качает. Я до этого не качал с него, и возможно не на ту кнопку нажал, хз. Но думал, раз мне трекер рекомендовали, то никакой дряни не могло быть. Поэтому и особо не парился. Теперь я стал ещё осторожнее))

показать ответы
4
Автор поста оценил этот комментарий

А кто сказал, что не будет контроля за правами? Если система на флэшке - та же Винда, то доступа к "чужим" папкам нет, если принудительно не поменять им владельца. А антивирусы этого делать не умеют, если судить по отсуствию эффекта от лечения при запуске из-под зараженной винды.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Согласен. Тут надо проверять. Непонятно, как винда с флешки поведет себя с файлами на другой винде, будет ли учитывать права.
12
Автор поста оценил этот комментарий

А контроль учетных записей (UAC) у тебя тоже отключён был?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да, только мешает. Да сколько лет никаких проблем не было, а тут один раз решил рискнуть, и сразу поймал))

показать ответы