5274

Как удалить скрытый майнер2

Всем привет.

Попался мне сегодня пост

Ноутбук

Шутки шутками, но недавно столкнулся с такой ситуацией, когда после перезагрузки мой далеко не слабый комп вдруг в простое начал шуметь, температура процессора сразу поднялась до 70 градусов, как при игре. Открываю диспетчер задач, нагрузка резко падает, и всё становится как обычно. После закрытия диспетчера задач вдруг опять вентиляторы начинают шуметь, процесс начинает греться, открываю диспетчер задач, история повторяется. Если открыть Диспетчер задач и быстро отсортировать по нагрузке на процессор, то становится видно, что систему грузит программа MicrosoftHost.exe, которая находится в папке C:\ProgramData\WindowsTask\. Сразу первым делом пытаюсь зайти на сайт Dr.Web, чтобы скачать CureIt, но при переходе на сайт, меня вдруг перекидывает на страницу 8.8.8.8 вроде, или что-то такое было. Ну после этого я сразу понял, что подцепил какой-то вирус, если погуглить по названию процесса, то пишут, что это скрытый майнер, что объясняет почему там грузит систему одна программа. Притом, если скачать CureIt с телефона и запустить на компе, то CureIt находит вирус и удаляет, как будто бы. Но после перезагрузки всё остаётся также.


Решил написать, как почистить данный вирус, если знать что делать, то времени занимает немного, но поначалу  я часа полтора сидел, пока всё почистил. Но некоторые моменты сделаны довольно хитро, если не очень хорошо ориентируешься в компах, то фиг почистишь этот вирус.

В общем для того, чтобы эту бяку полностью вычистить надо проделать следующие шаги.

Сразу говорю, я точно уже не помню, как назывались процессы и т.д., и это действия только для того типа скрытого майнера, который я поймал, у других могут отличаться. Но думаю сама последовательность действий может помочь.



1. Первым делом включаем отображение системных файлов, потому что папки с вирусом созданы как системные. И включаем отображение скрытых файлов. После всех действий можно обратно выключить. Нужно сделать как на скрине.

2. После этого открываем файл hosts, который находится в папке C:\Windows\System32\drivers\etc\. Там будет видно много строк наподобие такой

8.8.8.8  drweb.ru

Не помню точно, на какой адрес было перенаправление, но в файле будет куча подобных строк, с адресами всех популярных антивирусов. Удаляем все эти строки, и сохраняем файл hosts. Редактировать надо в режиме администратора, иначе прав не хватит.


3. Теперь надо найти все процессы вируса. Было несколько папок с вирусом, которые лежали в папке C:\ProgramData\. Чтобы наверняка их найти, открываем Диспетчер задач, и включаем отображение столбца Командная строка, и ищем процессы, которые находятся в папке C:\ProgramData\. Например, помню был один вирус, который назывался Realtek HD, он был со значком динамика, т.е. маскировался под звуковые драйвера, но запущен он был не из папки C:\Windows\System32\, а из папки C:\ProgramData\.

Если нашли такой процесс, нажимаем правой кнопкой на процесс, далее Свойства, и открываем вкладку Цифровые подписи, у нормальных драйверов и процесс будут подписи, у вируса их не будет.

Находим все такие процесс, которые лежат в папках внутри C:\ProgramData\ и останавливаем их, иначе не получится удалить папку, пока программа внутри неё запущена.


4. Далее заходим в папку C:\ProgramData\. Там видим кучу системных папок, среди которых будут папки с именами известных антивирусов (думаю из-за этого CureIt и не мог ничего сделать, потому что не было прав на папку), и папки, в которых лежат процессы, которые мы остановили. Сделать с этими папками мы ничего не можем, т.к. при попытке открыть или что-то сделать, нам пишет, что нет прав, даже если у нас права администратора.

С каждой папкой нам необходимо сделать следующие действия:

Нажимаем правой кнопкой -> Свойства -> Безопасность -> Дополнительно.

В открывшемся окне мы видим, что у этой папки нет владельца. Нажимаем Изменить и указываем свою учетную запись владельцем.

И обязательно ставим галочку для дочерних объектов. После этого везде нажимаем ОК, чтобы сохранить. Теперь спокойно удаляем эту папку. Это нужно сделать со всеми папками с именами антивирусов и с процессами, которые мы ранее удалили. После этого надо в зайти в папки

C:\Program Files\

C:\Program Files (x86)\

И точно также изменить владельца и удалить папки с именами антивирусов и различных программ от вирусов. Мне к 20 папке надоело проделывать все эти действия, поэтому можно сделать проще, через командную строку. Можно сразу в блокноте подготовить список всех папок и выполнить

takeown /F C:\ProgramData\Avira\ /R /D Y

takeown /F C:\ProgramData\DrWeb\ /R /D Y

5. Готово. После этого можно скачать тот же CureIt и всё проверить, также можно обратно скрыть системные файлы. И ещё этот майнер добавил свои папки в исключения Защитника Windows, на всякий случай надо тоже оттуда удалить эти папки.

Вы смотрите срез комментариев. Показать все
41
Автор поста оценил этот комментарий
Подробно всё . Спасибо . А при каких действиях ты его словил ? И какой у тебя антивирь стоит ?
раскрыть ветку (67)
6
DELETED
Автор поста оценил этот комментарий

Также как и ТС скачал с торрента игру.

Все 1 в 1 также получилось

Если что-то подозрительное в файлах торрента- лучше не надо устанавливать.

раскрыть ветку (6)
4
Автор поста оценил этот комментарий
У меня в таких случаях Каспер начинает параноить . Сразу удаляю и ищу другой репак с нормальной таблеткой .
0
Автор поста оценил этот комментарий

Что там может быть подозрительного? Setup.exе?

:D

раскрыть ветку (4)
6
DELETED
Автор поста оценил этот комментарий

В моем случае вместо <название>.exe был торрент файл с названием game(буквально) и файлы exe с таким названием, а названия игры, которую качал, не было в этих файлах.

раскрыть ветку (3)
9
Автор поста оценил этот комментарий

Да ты прожженный. Тебя не провести.

раскрыть ветку (2)
11
Автор поста оценил этот комментарий
Иллюстрация к комментарию
2
Автор поста оценил этот комментарий

😄👍

1
Автор поста оценил этот комментарий

У меня RX570 в простое иногда резко начинает выть кулерами и так же резко перестает это делать. Вируса так и не нашел но заметил что когда в процессах сидит processexplorer, такого не наблюдается.

2
Автор поста оценил этот комментарий

Качал с торрента игру, а там какая-то странная установка, какие-то торрент игры были, подумал, что так задумано, а в итоге был майнер. После этого только с проверенных трекеров качаю. У меня никаких антивирусов нет, и Защитник Windows выключил, т.к. нет нужны в них, если всякие мутные программы не качать.

раскрыть ветку (58)
71
Автор поста оценил этот комментарий

Ну ты же выглядишь совершенно здоровым человеком, нахрена было с непроверенных источников что-то скачивать? Это же как секс без презерватива с вокзальной клофелинщицей - вообще хрен знает с чем и без чего ты очнешься, если вообще проснешься

раскрыть ветку (17)
3
Автор поста оценил этот комментарий
Ну иногда на рутрекере втсят раздачи с хрен знает какого года в статусе непроверенные. И раздач там всего три, две из которых каких-то дремучих версий
раскрыть ветку (2)
6
Автор поста оценил этот комментарий

там стоит комент найти, почему раздача имеет такой статус.

0
Автор поста оценил этот комментарий

На рутрекере раздачи почти нет.

0
Автор поста оценил этот комментарий

Да это понятно. Просто мне друг посоветовал, говорит нормальный трекер, с него игры качает. Я до этого не качал с него, и возможно не на ту кнопку нажал, хз. Но думал, раз мне трекер рекомендовали, то никакой дряни не могло быть. Поэтому и особо не парился. Теперь я стал ещё осторожнее))

раскрыть ветку (11)
11
Автор поста оценил этот комментарий

с рутора качай. и антивирус винды включи, он сейчас достаточно мощный

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Защитник винды давно достаточно мощный, с тех пор как использует совместную базу с Касперским

4
Автор поста оценил этот комментарий
Что за трекер? Можно без адреса, просто название, надо знать врага в лицо.
раскрыть ветку (5)
4
Автор поста оценил этот комментарий
byrut вроде.
раскрыть ветку (4)
14
Автор поста оценил этот комментарий

Бурят?

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

byrutor я погуглил. Под знаменитость косит.

2
Автор поста оценил этот комментарий

Да ладно, с 2018 у них качаю, может байрутор? Бурят всегда хорош был, десяток версий hoi4 у них скачал

0
Автор поста оценил этот комментарий

качайте с нормального рутора. За 10 лет только один раз майнера поймал))

2
Автор поста оценил этот комментарий

А что за трекер? Не тапочки?

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

тапочки последнее место, где ты подхватишь майнер.

1
Автор поста оценил этот комментарий
Надеюсь вы качаете обычно игры с битторенттрекера)
0
Автор поста оценил этот комментарий
Антивирусники и дефендер не дают скачать добрую половину пиратского софта (например сломанных плагинов для DAW). Т.е использование защиты = невозможность пользоваться кучей сломанных программ и плюшек
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Ну если уверены в том, что скачивание, то можно добавить в исключения. У меня папки с играми, и загрузками в исключениях Защитника Windows стоят, и всё ок.
12
Автор поста оценил этот комментарий

А контроль учетных записей (UAC) у тебя тоже отключён был?

ещё комментарии
6
Автор поста оценил этот комментарий
Без обид, но это диагноз. Надеюсь, ты никого не советуешь по компьютерной безопасности.
1
Автор поста оценил этот комментарий

Ловил его же, или аналогичного скачав с рутрекера "DriverBoosterPro" лет 6 назад. Но тогда просто винду переустановил, так как это была первая прога после чистой установки.

2
Автор поста оценил этот комментарий
Понятно . Я с торрентов если качаю игры то только от известных репакеров . А антивирь у меня бесплатный Каспер . Уже наверное больше пяти лет стоит .
раскрыть ветку (14)
11
Автор поста оценил этот комментарий
Ага ваши репаки это чисто название. Знаете сколько сейчас овердохуя вирусов на старых играх под видом "хатаба"
раскрыть ветку (4)
12
Автор поста оценил этот комментарий

Может быть я не до конца понимаю, но на первый взгляд кажется, что надо быть альтернативно одаренным, чтобы скачать старую игру с вирусом. Все хоть сколько-нибудь стоящие есть на рутрекере или олд-геймсе, выложенные пользователями, репутация которых не вызывает сомнения.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Вот это нормальный сайт? Я с него обычно гта качаю.

https://m.moreigr.com/

0
Автор поста оценил этот комментарий
Согласен про старые игры . Опасно . А новые в принципе например от Механиков нормуль .
DELETED
Автор поста оценил этот комментарий

Достаточно почитать комментарии, чтобы заметить неладное. А так не стоит качать непроверенную раздачу и все.

Автор поста оценил этот комментарий

репаки лучше вообще не качать. в чем там экономия? пара гигабайт трафика?

раскрыть ветку (8)
15
Автор поста оценил этот комментарий
Ну известные репакеры всегда вставляют безопасные таблетки . Не перекодирует и не вырезают кроме ненужной иностранной озвучки...Я например ни разу не ловил вирусню от Хатаба (земля ему пухом) от Механиков от Фит Гёл...
раскрыть ветку (7)
5
Автор поста оценил этот комментарий
Фит Гёл...
тот еще ебучий шакал. 1000 сжатия из 10.
раскрыть ветку (3)
1
Автор поста оценил этот комментарий
Не ну может быть...Мне просто везло наверное...
раскрыть ветку (2)
3
Автор поста оценил этот комментарий

в смысле может? у нее самые маленькие по весу репаки именно из-за овербольшого сжатия.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Я всегда качал от Хатаба и Механиков . А её если и скачивал то не помню уже . Наверное я её приплёл из за правильных таблеток . Правда чот не помню ...
3
Автор поста оценил этот комментарий

На того же хатаба, как уже писали, полно подделок. У фитгел репаки ставятся дольше чем качаются. Механики, насколько я помню, всегда свои говнологотипы запихивают в репаки.

Скачал стимрип, подсунул кряк и все работает.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий
Бля, вот секундное лого механиков, прям, ломает всё удовольствие от игры, да.
0
Автор поста оценил этот комментарий
Согласен . Тут уж кому как привычней...удобнее . А вообще всё равно надо аккуратнее с кряками ...Столько вирусни развелось...
0
Автор поста оценил этот комментарий

Один в один было. Два раза. Третий раз я на эту фигню не куплюсь)

0
DELETED
Автор поста оценил этот комментарий

Нет никаких антивирусов, и вирус словил))

Если неопытный, то лучше включи обратно антивирь винды и брандмауэр. Потому что есть ещё много вариантов атак на твой ПК, о которых ты будешь узнавать так же "ну скачаю приложение/расширение/картинку, ну введу свои данные на сайте, ниче ж не будет", а потом долго лечить или возвращать данные/аккаунты.

0
Автор поста оценил этот комментарий
А проверенные это какие?
раскрыть ветку (4)
0
DELETED
Автор поста оценил этот комментарий

Тапочки

раскрыть ветку (3)
1
Автор поста оценил этот комментарий
Что за тапочки? Может, тапочек?
раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

Да, тапочек. Я этот трекер тапками называю

0
Автор поста оценил этот комментарий

не поделитесь инвайтом на тапочек?

0
Автор поста оценил этот комментарий

Можешь написать проверенные трекеры?

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Тапочки, рутрекер

0
DELETED
Автор поста оценил этот комментарий

А какие торренты проверенные, можете списочек кинуть чем пользуетесь?

раскрыть ветку (9)
13
Автор поста оценил этот комментарий

https://nnm-club.me//forum/tracker.php
Я всегда отсюда качаю, ещё иногда на rutracker захожу, но этот мне больше нравится.

раскрыть ветку (6)
8
Автор поста оценил этот комментарий

Согласен, только им и пользуюсь. Для фильмов обычно rutor.org

2
Автор поста оценил этот комментарий

А руторинфо?

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

.is и .info это оригиналы, остальные левые зеркала (рутор кстати сейчас в нокауте, пока)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Давно уже не заходил, и не в курсе))

0
DELETED
Автор поста оценил этот комментарий

благодарствую

ещё комментарий
0
Автор поста оценил этот комментарий

рутрекер, рутор, ннм-клаб, тапочки.

0
DELETED
Автор поста оценил этот комментарий

Тапочки

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку