5275

Как удалить скрытый майнер2

Всем привет.

Попался мне сегодня пост

Ноутбук

Шутки шутками, но недавно столкнулся с такой ситуацией, когда после перезагрузки мой далеко не слабый комп вдруг в простое начал шуметь, температура процессора сразу поднялась до 70 градусов, как при игре. Открываю диспетчер задач, нагрузка резко падает, и всё становится как обычно. После закрытия диспетчера задач вдруг опять вентиляторы начинают шуметь, процесс начинает греться, открываю диспетчер задач, история повторяется. Если открыть Диспетчер задач и быстро отсортировать по нагрузке на процессор, то становится видно, что систему грузит программа MicrosoftHost.exe, которая находится в папке C:\ProgramData\WindowsTask\. Сразу первым делом пытаюсь зайти на сайт Dr.Web, чтобы скачать CureIt, но при переходе на сайт, меня вдруг перекидывает на страницу 8.8.8.8 вроде, или что-то такое было. Ну после этого я сразу понял, что подцепил какой-то вирус, если погуглить по названию процесса, то пишут, что это скрытый майнер, что объясняет почему там грузит систему одна программа. Притом, если скачать CureIt с телефона и запустить на компе, то CureIt находит вирус и удаляет, как будто бы. Но после перезагрузки всё остаётся также.


Решил написать, как почистить данный вирус, если знать что делать, то времени занимает немного, но поначалу  я часа полтора сидел, пока всё почистил. Но некоторые моменты сделаны довольно хитро, если не очень хорошо ориентируешься в компах, то фиг почистишь этот вирус.

В общем для того, чтобы эту бяку полностью вычистить надо проделать следующие шаги.

Сразу говорю, я точно уже не помню, как назывались процессы и т.д., и это действия только для того типа скрытого майнера, который я поймал, у других могут отличаться. Но думаю сама последовательность действий может помочь.



1. Первым делом включаем отображение системных файлов, потому что папки с вирусом созданы как системные. И включаем отображение скрытых файлов. После всех действий можно обратно выключить. Нужно сделать как на скрине.

2. После этого открываем файл hosts, который находится в папке C:\Windows\System32\drivers\etc\. Там будет видно много строк наподобие такой

8.8.8.8  drweb.ru

Не помню точно, на какой адрес было перенаправление, но в файле будет куча подобных строк, с адресами всех популярных антивирусов. Удаляем все эти строки, и сохраняем файл hosts. Редактировать надо в режиме администратора, иначе прав не хватит.


3. Теперь надо найти все процессы вируса. Было несколько папок с вирусом, которые лежали в папке C:\ProgramData\. Чтобы наверняка их найти, открываем Диспетчер задач, и включаем отображение столбца Командная строка, и ищем процессы, которые находятся в папке C:\ProgramData\. Например, помню был один вирус, который назывался Realtek HD, он был со значком динамика, т.е. маскировался под звуковые драйвера, но запущен он был не из папки C:\Windows\System32\, а из папки C:\ProgramData\.

Если нашли такой процесс, нажимаем правой кнопкой на процесс, далее Свойства, и открываем вкладку Цифровые подписи, у нормальных драйверов и процесс будут подписи, у вируса их не будет.

Находим все такие процесс, которые лежат в папках внутри C:\ProgramData\ и останавливаем их, иначе не получится удалить папку, пока программа внутри неё запущена.


4. Далее заходим в папку C:\ProgramData\. Там видим кучу системных папок, среди которых будут папки с именами известных антивирусов (думаю из-за этого CureIt и не мог ничего сделать, потому что не было прав на папку), и папки, в которых лежат процессы, которые мы остановили. Сделать с этими папками мы ничего не можем, т.к. при попытке открыть или что-то сделать, нам пишет, что нет прав, даже если у нас права администратора.

С каждой папкой нам необходимо сделать следующие действия:

Нажимаем правой кнопкой -> Свойства -> Безопасность -> Дополнительно.

В открывшемся окне мы видим, что у этой папки нет владельца. Нажимаем Изменить и указываем свою учетную запись владельцем.

И обязательно ставим галочку для дочерних объектов. После этого везде нажимаем ОК, чтобы сохранить. Теперь спокойно удаляем эту папку. Это нужно сделать со всеми папками с именами антивирусов и с процессами, которые мы ранее удалили. После этого надо в зайти в папки

C:\Program Files\

C:\Program Files (x86)\

И точно также изменить владельца и удалить папки с именами антивирусов и различных программ от вирусов. Мне к 20 папке надоело проделывать все эти действия, поэтому можно сделать проще, через командную строку. Можно сразу в блокноте подготовить список всех папок и выполнить

takeown /F C:\ProgramData\Avira\ /R /D Y

takeown /F C:\ProgramData\DrWeb\ /R /D Y

5. Готово. После этого можно скачать тот же CureIt и всё проверить, также можно обратно скрыть системные файлы. И ещё этот майнер добавил свои папки в исключения Защитника Windows, на всякий случай надо тоже оттуда удалить эти папки.

Вы смотрите срез комментариев. Показать все
34
Автор поста оценил этот комментарий
А если создать загрузочную флешку с curelt, то проблем с доступом не должно же быть?
раскрыть ветку (20)
0
Автор поста оценил этот комментарий

Хз, как винда себя поведёт, возможно удалит. Но когда так запускал на винде, то CureIt не мог удалить, хотя никаких ошибок не писал. Но после того, как разобрался что и как, то лучше самому всё вычистить, а то мало ли где какая программа осталась. Ну если такой же как у меня, то его и руками довольно быстро почистить можно.

раскрыть ветку (19)
23
Автор поста оценил этот комментарий
Вы не поняли) винда работать не будет! Она будет из себя представлять набор файлов на диске для антивиря. В этом то и задумка)
раскрыть ветку (15)
1
Автор поста оценил этот комментарий

Ааа, вы про это. Ну по идее да, запущено будет с загрузочной флешки, не будет контроля за правами, т.к. винда будет запущена с загрузочной флешки. Не подумал об этом сразу))

раскрыть ветку (14)
26
Автор поста оценил этот комментарий
Итого, длиннопост превращается...превращается... длиннопост превращается в семисловный пост: нарежьте антивирус на флешку и запустите его
раскрыть ветку (2)
2
Автор поста оценил этот комментарий
Да потому что большинству проще просто загрузиться с флешки и нажать кнопку. Мне вот гораздо спокойнее будет, если я сам всё проверю.
раскрыть ветку (1)
5
DevOps
Автор поста оценил этот комментарий

попытка поиграть в живой антивирус на винде из под пораженной системы vs загрузиться в linux livecd от drweb cure it (где антивирусу пофиг на acl и права винды) и прогнаться оттуда или почистить руками на крайний случай.


действительно, план надежный как швейцарские часы.

4
Автор поста оценил этот комментарий

А кто сказал, что не будет контроля за правами? Если система на флэшке - та же Винда, то доступа к "чужим" папкам нет, если принудительно не поменять им владельца. А антивирусы этого делать не умеют, если судить по отсуствию эффекта от лечения при запуске из-под зараженной винды.

раскрыть ветку (8)
13
Автор поста оценил этот комментарий
Поэтому грузить надо livecd веба или каспера. Там в качестве хостовой системы линукс, ему плевать на дополнительные аттрибуты директорий файловой системы.
Я в своё время даже делал обновлялку для дрвеба и для куреита - распаковывал образы и архивы, вгетом выкачивал новые базы с сайтов антивирей, потом упаковывал обратно.
но уже много лет как позабивал на всё это
раскрыть ветку (6)
1
Автор поста оценил этот комментарий

Если конечно системный диск не зашифрован

раскрыть ветку (2)
1
DevOps
Автор поста оценил этот комментарий

что мешает тебе выключить на время битлокер? у тебя майнер под сбитыми правами на папке в кейсе а не шпиёнское суперпо с троянами.


ну и есть утилиты для подключения битлокеровских дисков под никсами. https://habr.com/ru/post/210938/ года с 2017 с полным ntfs монтированием.


если уж страдать и шаманить, то без аутизма.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Мне - ничего. У меня майнера нет

0
Автор поста оценил этот комментарий

Чисто для интереса - а если на томе включено шифрование средствами NTFS, то откуда линукс берет ключи для расшифровки?

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Если вы про шифрование EFS или Bitlocker, то ниоткуда.
Да и не надо это для рядовых случаев.
Если кто пользуется битлокером, значит он уверенный пользователь компьютера и этот человек с 99% гарантией имеет бэкапы. Поэтому проблема решается просто - снесли, заново поставили, восстановили данные из бэкапа.
Бэкапа нет - страдать.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

На самом деле, бэкап всего диска не нужен, достаточно иметь экспортированный сертификат безопасности. Которого у касперского, как ни странно, нет )

Автор поста оценил этот комментарий
Согласен. Тут надо проверять. Непонятно, как винда с флешки поведет себя с файлами на другой винде, будет ли учитывать права.
0
Автор поста оценил этот комментарий

если раздел NTFS, то от того, что вы загрузились с другого носителя права доступа никуда не денутся.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Права - да, а др.веб и кашпировский в своих лайв-цыды собраны на никсах, способных нагло игнорировать виндовые препоны, об этом почти половина ветки в сообщениях и говорит.
0
Автор поста оценил этот комментарий

Я при таком же майнере тупо передал себе cureit с телефона через телегу и всё удалил)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Я точно также сделал)) Но после перезагрузки заново всё началось))
0
Автор поста оценил этот комментарий
Kvrt от каспера у меня смог справиться
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества