Как я поймал и обнаружил скрытый майнер

Всем привет. Вот и я решил зарегаться дабы поведать Вам одну историю которая произошла со мной на днях. Давеча сидел я вечером в одной своей любимой игре, играл и тут заметил, что игра довольно сильно местами лагает. Да ладно, видно опять не прогрузились текстуры полностью подумал я. Доиграл и уже было собирался спать, вышел из игры и через 5 минут заметил, что куллер на процессоре не сбавляет обороты. Странно, комп в простое, никаких прог использующих проц у меня нет. Как и любой другой пользователь открыл я диспетчер задач и увидел лишь нагрузку в пару процентов, но мой внутренний голос говорил мне, что-то здесь не то. Открываю аиду и вижу нагрузку на два ядра в 100%, открываю диспетчер задач, нагрузки нет, а в аиде она падает до нуля. Тут я понимаю, что словил скрытый майнер. Откуда я это понял? Когда-то интересовался этой темой, конечно не обошлось без разных форумов где видел продаванов предлагающих свои приватные сборки среди функций которых были и такие как скрытие от диспетчера задач, восстановления майнера после удаления. То есть при запуске диспетчера задач процесс майнера закрывался, а пользователь увидев, что нет никакой нагрузки, закрывал диспетчер и даже не подозревал, что после этого майнер снова начинал свою работу. И так нужно было остановить майнер и временно локализировать его пока я не вывел заразу с компа. А для этого его надо найти. Обычный диспетчер не помогает увидеть процесс майнера, процесс хакер тоже поскольку это диспетчер номер один после стандартного. Обычно создатель майнера задает ему завершение работы только при запуске стандартного диспетчера и парочки сторонних популярных. Я использую еще один диспетчер, System Explorer, отличная шутка. Запустив его я сразу глянул в аиду, нагрузка не упала, значит этот диспетчер майнер не палит. Просмотрев процессы я увидел, что комп мой грузит процесс helper.exe, бегло посмотрев в инете, что это файл винды на запуск доверенных программ, я открыл подпроцессы этого процесса и обнаружил еще один с абракадаброй в названии и расширением .tmp, то есть временный файл, немного удивил тот факт, что именно он грузил проц когда я открыл всю ветку. После его убийства я не удивился, что создался и запустился другой tmp-шник и тут же дал нагрузку на проц. Открыв папку с файлом helper я увидел пустоту, быстро сообразив, что раз скрытые папки и файлы включены, а файла я не вижу, значит у него атрибут системного. Быстренько создав батник и прописав в нем attrib -s -h до пути файла я его наконец увидел, затем убил процесс и тут же удалил, куллер потихоньку начал снижать обороты, нагрузка упала, далее пришлось возиться со скриптами в AVZ и на всякий случай просканить комп одноразовым сканировщиком. Удаляя этот файл я мельком увидел, что дата его изменения две недели назад, а винда стоит давно, вероятно он был подставлен вместо оригинально хелпера винды или просто так назывался дабы не вызвать подозрений. Надеюсь я снес все, но с тех пор веду круглосуточный мониторинг и все тихо. Кто-то скажет "надо вовремя обновлять базы данных антивируса", но не забывайте, что многие антивирусы не распознают простенький майнер как вирус, так как он не вредит компьютеру, а лишь заимствует его ресурсы для своих нужд. А если это еще и грамотно сделанный майнер и хорошо закриптованный, то антивирусы не спалят его вообще в ближайшие 2-3 недели начиная с момента сборки. Видеокарту майнер не задел, видно майнил только на проце. На этом все, берегите свое железо от недобросовестных майнеров.

Вы смотрите срез комментариев. Показать все
564
Автор поста оценил этот комментарий

говоришь закрываются при запущенном диспетчере задач?

Хм.. кажется я нашел костыль - просто не закрывать диспетчер во время работы =)

раскрыть ветку (49)
480
Автор поста оценил этот комментарий
Вот так всегда, пишешь себе программку, приходит тестировщик, всё ломает и довольный уходит.
раскрыть ветку (1)
22
Автор поста оценил этот комментарий
Далеко не уйдёт, бубен у кодера тяжёлый
118
Автор поста оценил этот комментарий
Да ты чертов гений!
раскрыть ветку (9)
33
DELETED
Автор поста оценил этот комментарий
Серьезно? Да это первое, что приходит в голову.
раскрыть ветку (8)
11
Автор поста оценил этот комментарий

Значит и ты тоже гений, чего тоже начал то...))

ещё комментарии
18
Автор поста оценил этот комментарий
Я так делаю)) винда вроде меньше тормозит
раскрыть ветку (13)
18
Автор поста оценил этот комментарий

Выруби все украшалки - вообще летать будет. Реально жрут много ресурса.

раскрыть ветку (12)
55
Автор поста оценил этот комментарий
Командную строку оставить. Вообще летать будет
раскрыть ветку (11)
41
Автор поста оценил этот комментарий
однажды... вирус сожрал explorer.exe, а мне было лень восстанавливать.
вирус то я кильнул сразу, но жил без эхплорера еще год...
раскрыть ветку (10)
60
Автор поста оценил этот комментарий

Извращенец чертов.

раскрыть ветку (3)
17
Автор поста оценил этот комментарий
Запускать игры через блокнот - это норма.
раскрыть ветку (2)
24
Автор поста оценил этот комментарий

Предварительно их в нём написав. И скомпилировав в "Сапёре".

Автор поста оценил этот комментарий
Зачем через блокнот если есть cmd?
19
Автор поста оценил этот комментарий

Ого! Председатель Лиги Лени пожаловал.

раскрыть ветку (2)
11
Автор поста оценил этот комментарий

Это пресс-секретарь

раскрыть ветку (1)
29
Автор поста оценил этот комментарий
О, лига зануд подтянулась!
Автор поста оценил этот комментарий

я в 95/98 винде заменял шелл на Total Commander в целях экономии ресурсов, вполне неплохо работало.

раскрыть ветку (2)
Автор поста оценил этот комментарий
Вот так же и сидел в командере.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Тотал рулит. Специально для работы купил лицензию 😬
17
Автор поста оценил этот комментарий
Недавно новая фишка появилась - во впечатление запуска игр Майнер вырубался, дабы не палиться. Пздц ребята заморачиваются, лучше бы чем нормальным занялись)
раскрыть ветку (4)
10
Автор поста оценил этот комментарий
щас еще новее фишка,майнер работает когда экран тухнет в винде
раскрыть ветку (1)
6
Автор поста оценил этот комментарий

до переустановки винды я вообще отключение экрана, гм, отключал...так что..)

Автор поста оценил этот комментарий

Забавно сейчас это читать, учитывая сколько биткоин стоит.

Хотя так делать всё равно плохо, да...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Так он и 3 года назад немало стоил. А потом успешно упал. Так что...

33
Автор поста оценил этот комментарий

У меня не так давно был майнер, который закрывал диспетчер через минут 5

раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Так это палево конкретное)
3
Автор поста оценил этот комментарий

Первая мысль была :) Второй была та что он у меня обычно и висит в фоновом режиме :)

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
В фоновом у всех висит.
Автор поста оценил этот комментарий

Есть майнеры которые закрывают диспетчер задач через какое-то время

Автор поста оценил этот комментарий

Хер там. он его закрывает через три минуты, если ты переключишь окно с диспетчера, на что-то другое.

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку