Как я поймал и обнаружил скрытый майнер

Всем привет. Вот и я решил зарегаться дабы поведать Вам одну историю которая произошла со мной на днях. Давеча сидел я вечером в одной своей любимой игре, играл и тут заметил, что игра довольно сильно местами лагает. Да ладно, видно опять не прогрузились текстуры полностью подумал я. Доиграл и уже было собирался спать, вышел из игры и через 5 минут заметил, что куллер на процессоре не сбавляет обороты. Странно, комп в простое, никаких прог использующих проц у меня нет. Как и любой другой пользователь открыл я диспетчер задач и увидел лишь нагрузку в пару процентов, но мой внутренний голос говорил мне, что-то здесь не то. Открываю аиду и вижу нагрузку на два ядра в 100%, открываю диспетчер задач, нагрузки нет, а в аиде она падает до нуля. Тут я понимаю, что словил скрытый майнер. Откуда я это понял? Когда-то интересовался этой темой, конечно не обошлось без разных форумов где видел продаванов предлагающих свои приватные сборки среди функций которых были и такие как скрытие от диспетчера задач, восстановления майнера после удаления. То есть при запуске диспетчера задач процесс майнера закрывался, а пользователь увидев, что нет никакой нагрузки, закрывал диспетчер и даже не подозревал, что после этого майнер снова начинал свою работу. И так нужно было остановить майнер и временно локализировать его пока я не вывел заразу с компа. А для этого его надо найти. Обычный диспетчер не помогает увидеть процесс майнера, процесс хакер тоже поскольку это диспетчер номер один после стандартного. Обычно создатель майнера задает ему завершение работы только при запуске стандартного диспетчера и парочки сторонних популярных. Я использую еще один диспетчер, System Explorer, отличная шутка. Запустив его я сразу глянул в аиду, нагрузка не упала, значит этот диспетчер майнер не палит. Просмотрев процессы я увидел, что комп мой грузит процесс helper.exe, бегло посмотрев в инете, что это файл винды на запуск доверенных программ, я открыл подпроцессы этого процесса и обнаружил еще один с абракадаброй в названии и расширением .tmp, то есть временный файл, немного удивил тот факт, что именно он грузил проц когда я открыл всю ветку. После его убийства я не удивился, что создался и запустился другой tmp-шник и тут же дал нагрузку на проц. Открыв папку с файлом helper я увидел пустоту, быстро сообразив, что раз скрытые папки и файлы включены, а файла я не вижу, значит у него атрибут системного. Быстренько создав батник и прописав в нем attrib -s -h до пути файла я его наконец увидел, затем убил процесс и тут же удалил, куллер потихоньку начал снижать обороты, нагрузка упала, далее пришлось возиться со скриптами в AVZ и на всякий случай просканить комп одноразовым сканировщиком. Удаляя этот файл я мельком увидел, что дата его изменения две недели назад, а винда стоит давно, вероятно он был подставлен вместо оригинально хелпера винды или просто так назывался дабы не вызвать подозрений. Надеюсь я снес все, но с тех пор веду круглосуточный мониторинг и все тихо. Кто-то скажет "надо вовремя обновлять базы данных антивируса", но не забывайте, что многие антивирусы не распознают простенький майнер как вирус, так как он не вредит компьютеру, а лишь заимствует его ресурсы для своих нужд. А если это еще и грамотно сделанный майнер и хорошо закриптованный, то антивирусы не спалят его вообще в ближайшие 2-3 недели начиная с момента сборки. Видеокарту майнер не задел, видно майнил только на проце. На этом все, берегите свое железо от недобросовестных майнеров.

Вы смотрите срез комментариев. Показать все
196
Автор поста оценил этот комментарий

Братцы, написал бы кто мануальчик для простых смертных, а? Как найти и убить скрытый майнер. Кратенько, тезисно, по пунктам. Берём такие-то программы, шуршим таким-то антивирусом такие-то разделы, ловим такие-то процессы.

Про то что юТоррент, собака, что-то майнить пытается, ни сном ни духом не слышал, а пользую его давненько. Вполне мог подцепить.

Сделайте благое дело, научите эту заразу идентифицировать и вычищать.

раскрыть ветку (37)
80
DELETED
Автор поста оценил этот комментарий

Блин был у меня гайд как рекламу удалять, майнеры эти очень похоже работают.

Суть в том, что есть процесс с работой. Его отследить не всегда возможно.

Но они очень любят работать через диспетчер заданий. Всё делается ручками, без софта.


1. Заходим через панель управления > управление компьютером > диспетчер заданий > библиотека.

2. В нем будет несколько заданий, но одно будет с кучей символов, оно будет отличаться.

Даже от пары возможных заданий типа {DG345-BDTGDF-3453D-MUY123}.

3. Во вкладке действия будет запуск файла типа 5gdSDT23.exe, может быть что то более красивое, гуглим если не знаем что за экзешник.

3. Кучу символов сохраняем из имени задачи и имя файла из вкладки действия, задание удаляем.

4. Ищем на ПК эту кучу символов/имя файла и еще раз в реестре. Удаляем любые ТОЧНЫЕ совпадения. (файлы в 99% случаев будут в C:\users\имя пользователя\appdata)

Очень грубо, но суть передал, если в диспетчере заданий всё ок, метода изменилась...
Всё на ваш страх и риск.

раскрыть ветку (27)
12
Автор поста оценил этот комментарий
А с рекламой это тоже помогает? А то подцепил где-то дрянь, которая самостоятельно открывает страницы в браузере. Вроде и не особо мешает, но раздражает ужасно. Я не очень умный, так что пока пробовал избавиться от этого зла при помощи тонны антивирусов, но результата практически небыло, максимум прекращалось это безобразие на пару часов, а потом все по новой. Если не сложно, подскажи что делать
раскрыть ветку (23)
23
Автор поста оценил этот комментарий

Установи adwcleaner и проверься раз, он почистит все что нужно
https://www.malwarebytes.com/adwcleaner/

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Вроде ставил его, но это не точно. Запутался я уже в этих антивирях. Если не ставил, то конечно попробую, спасибо за совет
раскрыть ветку (2)
6
Автор поста оценил этот комментарий
AdwCleaner не ставится, он просто запускается из экзешника. Удобная штука
3
Автор поста оценил этот комментарий
На днях аналогичную заразу цепанул вылечил через adw и удалением программ из одноимённой проги.
Автор поста оценил этот комментарий

Иногда приходится еще сверху ставить сам Malwarebytes, чтобы окончательно добить малварь. Мне только это помогло.

Автор поста оценил этот комментарий

вот спасибо тебе, добрый человек

5
DELETED
Автор поста оценил этот комментарий

Ну у меня была целая статья, зачем удалил хз... да должно.

Но еще надо проверить запускается ли браузер.

(св-ва ярлыка в поле обьект только адрес и экзешник, без: [-"какойто текст"])
(вообще лучше удалить нахер все браузеры и поставить заново)


А еще win+R > msconfig

Вкладка службы, тыкаем не отображать службы мелкософт, выключаем всё не нужное/незнакомое, если что не так можно обратно включить.

Так же со вкладкой автозагрузка (в случае с вин10 это делается уже через диспетчер задач)

раскрыть ветку (6)
Автор поста оценил этот комментарий
Спасибо, буду попробовать)
раскрыть ветку (2)
1
DELETED
Автор поста оценил этот комментарий

Удачи, если что пиши. (и сделай бекап винды, вдруг накосячишь) =)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Что значит "вдруг"?) я себя знаю, накосячу обязательно, так что бэкап мой лучший друг)
Автор поста оценил этот комментарий

не так давно знакомый подхватил какого-то зверька. Смысл в том, что на чистую винду он начал качать софт не с оффсайтов, а с всяких "пиздецсофт.ру". Карочь, браузер и всякие проигрыватели установить смог, а вот антивирь никак(а захотел его поставить т.к. каждые 30 сек открывался браузер с рекламой). Позвал меня. Ну, я не пальцем деланный, на флешечку записал всякого добра и притопал. Скачиваю антивирь, скачивается, но когда уже инсталишь, то вылетает ошибка (причем поф какой антивирь и всегда разная ошибка). Ага... Скинул с флешки cureit, и cleaner что бы нашло и убило этого засранца. Фиг! Чисто все как у девственницы. Лазил по автозагрузкам, реестрам, планировшикам пох... Карочь, форматнул диск, поставил ему с оффа все проги. Хеппи энд, плять.

З.Ы. Больше этих гнид не встречал т.к. я защищен от кривых рук, а тот знакомый мне пиво обещнулся проставить.

раскрыть ветку (2)
Автор поста оценил этот комментарий
потому что курейт и клинер от этого и не помогут, клинер не может даже адекватно временные папки чистить. просто ты не досмотрел.

а вообще, есть еще и безопасные режимы и блокировки установки антивирусов, где чаще всего приходится менять часть системных файлов
раскрыть ветку (1)
Автор поста оценил этот комментарий

дык, поэтому легче и быстрее получилось форматнуть и переустановить

4
Автор поста оценил этот комментарий
Держи ссылку, мне помогло.
http://pikabu.ru/story/kak_ubrat_virus_i_samoproizvolno_otkr...
2
Автор поста оценил этот комментарий

Как я понял, она у тебя через промежутки времени открывается? В общем, загугли планировщик задач Windows, там как раз будет задача на открытие страницы в браузере. Тоже эту херь подхватывал

2
Автор поста оценил этот комментарий

О, та же хрень!


Вылазит, падла, минут через 10 после загрузки, и ничем прибить не могу - никто из антивирей его не видит, а систему перебрасывать - не вариант пока.


Стоит заметить, червяк открывает какую то совсем беззубую рекламную страничку с несколькими тупыми банерами, потому подозреваю, что его основное предназначение - вовсе не в этом.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

такая же херня была,антивир. и подобные утилиты ничего не видели,в итоге эта падла сидела в планировщике заданий, еще название задания может запутать (типа эта нуочень важная прога для компутэра), смотрим и типа подозреваем какое нибудь задание в списке,сверяем время последнего запуска задания с временем вылезающей рекламы и если находим то удаляем!

2
Автор поста оценил этот комментарий
Не, у моего гада с разнообразием все хорошо, тут тебе и казино разные, и девки не сильно одетые, и сериалы всякие, и "тебе крупно повезло, заработай стопицот мильенов нихрена не делая", и все это только категории, в каждой из которых куча сайтов.
А, и самое любимое " для закрытия страницы установите наше говнорасширение".
Ух печет, но сам дурак. Внимательнее надо быть(
Автор поста оценил этот комментарий

очень часто он просто прописывает эти рекламные страницы в ярлык браузера, посмотри свойства ярлыка, если после, например, chrome.exe еще что дописано в поле "объект", то просто удали этот ярлык и сделай новый в ручную в папке с браузером

Автор поста оценил этот комментарий
Вообще не шарю в компухтерах. Открывались самостоятельно вкладки в браузере с рекламой, короче все что не перепробовал-не помогло, переустановил винду, как смог так и решил, комп никакой инфы не хранил, в общем безболезненно все было)
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ну не знаю, мне советс планировщиком задач помог. Кстати, лучше поздно, чем никогда, @cheburaschka
Иллюстрация к комментарию
Автор поста оценил этот комментарий
У меня тоже такая проблема была. Решилась удалением ярлыка браузера и создание нового ярлыка. Хз как там устроено это все с привязкой к ярлыку браузера, но помогло.
раскрыть ветку (1)
Автор поста оценил этот комментарий

ярлык вроде чистый, по крайней мере ничего лишнего там не прописано. Да и запускается вся эта дрянь не только при открытом браузере. Оно как-то само его (браузер) открывает

4
Автор поста оценил этот комментарий

у меня нет вкладок управление компьютером и диспетчер заданий

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

панель управления - администрирование - управление компьютером - планировщик заданий

У меня W7 SP1

DELETED
Автор поста оценил этот комментарий

ахренеть я в этой библиотеке нашел задачи майкрософт для сбора состояния жестака с другой инфой которая отправляется каждый день в 2 часа дня

6
Автор поста оценил этот комментарий
Есть один "лайвхак". Dr web и Касперский удаляют майнеры. Просто скачать их бесплатные live cd/usb, загрузиться с него и поставить проверку. Самый простой вариант, который поймает всю фигню в системе с 99%.
Далее уже сложнее, проверять автозагрузку, планировщик задач. Но тут лучше обратиться к знакомому который шарит (ну или усердно гуглить по контрактной ситуации)
1
Автор поста оценил этот комментарий

Kaspersky Removal Tool то что помогло мне, ни cureIT ни другие антивирусы, ручные манипуляции не дали эффекта, маскировался очень сильно

раскрыть ветку (1)
Автор поста оценил этот комментарий

Истинно так, KVRT меня выручал раньше и сейчас вылечил скрытый майнер (теперь сидит и проверяет, видимо, вообще всё. Ну ничего, я ему доверяю, вон нашёл даже что-то)), всем рекомендую, как только прижало — сразу качайте (а лучше скачайте заранее, он небольшой) и станет значительно легче как минимум

1
DELETED
Автор поста оценил этот комментарий
берешь гуглишь программу по типу диспетчер задач которая может логировать запущенные программы с колвом нагрузки на процессор. Потом спустя несколько дней смотришь кто грузил проц и на сколько.
ещё комментарии
Автор поста оценил этот комментарий

Ага и скажите на кого подписываться то? Шоб пост не пролюбить!

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку