Как я поймал и обнаружил скрытый майнер

Всем привет. Вот и я решил зарегаться дабы поведать Вам одну историю которая произошла со мной на днях. Давеча сидел я вечером в одной своей любимой игре, играл и тут заметил, что игра довольно сильно местами лагает. Да ладно, видно опять не прогрузились текстуры полностью подумал я. Доиграл и уже было собирался спать, вышел из игры и через 5 минут заметил, что куллер на процессоре не сбавляет обороты. Странно, комп в простое, никаких прог использующих проц у меня нет. Как и любой другой пользователь открыл я диспетчер задач и увидел лишь нагрузку в пару процентов, но мой внутренний голос говорил мне, что-то здесь не то. Открываю аиду и вижу нагрузку на два ядра в 100%, открываю диспетчер задач, нагрузки нет, а в аиде она падает до нуля. Тут я понимаю, что словил скрытый майнер. Откуда я это понял? Когда-то интересовался этой темой, конечно не обошлось без разных форумов где видел продаванов предлагающих свои приватные сборки среди функций которых были и такие как скрытие от диспетчера задач, восстановления майнера после удаления. То есть при запуске диспетчера задач процесс майнера закрывался, а пользователь увидев, что нет никакой нагрузки, закрывал диспетчер и даже не подозревал, что после этого майнер снова начинал свою работу. И так нужно было остановить майнер и временно локализировать его пока я не вывел заразу с компа. А для этого его надо найти. Обычный диспетчер не помогает увидеть процесс майнера, процесс хакер тоже поскольку это диспетчер номер один после стандартного. Обычно создатель майнера задает ему завершение работы только при запуске стандартного диспетчера и парочки сторонних популярных. Я использую еще один диспетчер, System Explorer, отличная шутка. Запустив его я сразу глянул в аиду, нагрузка не упала, значит этот диспетчер майнер не палит. Просмотрев процессы я увидел, что комп мой грузит процесс helper.exe, бегло посмотрев в инете, что это файл винды на запуск доверенных программ, я открыл подпроцессы этого процесса и обнаружил еще один с абракадаброй в названии и расширением .tmp, то есть временный файл, немного удивил тот факт, что именно он грузил проц когда я открыл всю ветку. После его убийства я не удивился, что создался и запустился другой tmp-шник и тут же дал нагрузку на проц. Открыв папку с файлом helper я увидел пустоту, быстро сообразив, что раз скрытые папки и файлы включены, а файла я не вижу, значит у него атрибут системного. Быстренько создав батник и прописав в нем attrib -s -h до пути файла я его наконец увидел, затем убил процесс и тут же удалил, куллер потихоньку начал снижать обороты, нагрузка упала, далее пришлось возиться со скриптами в AVZ и на всякий случай просканить комп одноразовым сканировщиком. Удаляя этот файл я мельком увидел, что дата его изменения две недели назад, а винда стоит давно, вероятно он был подставлен вместо оригинально хелпера винды или просто так назывался дабы не вызвать подозрений. Надеюсь я снес все, но с тех пор веду круглосуточный мониторинг и все тихо. Кто-то скажет "надо вовремя обновлять базы данных антивируса", но не забывайте, что многие антивирусы не распознают простенький майнер как вирус, так как он не вредит компьютеру, а лишь заимствует его ресурсы для своих нужд. А если это еще и грамотно сделанный майнер и хорошо закриптованный, то антивирусы не спалят его вообще в ближайшие 2-3 недели начиная с момента сборки. Видеокарту майнер не задел, видно майнил только на проце. На этом все, берегите свое железо от недобросовестных майнеров.

Вы смотрите срез комментариев. Показать все
79
DELETED
Автор поста оценил этот комментарий

Я использую еще один диспетчер, System Explorer, отличная шутка.

Будем знать, внесем в список

раскрыть ветку (27)
13
Автор поста оценил этот комментарий

Слева направо NetSpeedMonitor (Up, Down скорость инета), OpenHardwareMonitor (Температура ЦП), Process Explorer от Руссиновича (Загрузка ЦП), OpenHardwareMonitor (Температура видео), OpenHardwareMonitor (Загрузка Видео). Мониторится все что является важным. Все это находится в трее панели задач.

Иллюстрация к комментарию
раскрыть ветку (3)
Автор поста оценил этот комментарий

У меня 7 винда, стоит просто гаджет ComputerStatus_v3-5. Там это всё тоже мониторится спокойно.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Температура и загрузка видеокарты тоже ?
раскрыть ветку (1)
Автор поста оценил этот комментарий

ну видяхи нет, но у меня мониторинг в отдельной проге всегда запущен от anvir.

10
Автор поста оценил этот комментарий
Погугли софт от SysInterals. Там еще много чего полезного. Тот же Process Explorer столько интересного покажет. Куда и какой процесс и зачем обращается, правильно фильтруя его выдачу можно все хвосты найти
раскрыть ветку (7)
6
Автор поста оценил этот комментарий

Вы, наверное, про Process Monitor?

раскрыть ветку (5)
7
Автор поста оценил этот комментарий

Нет он именно про Process Explorer. Отличная вещь.

раскрыть ветку (3)
5
Автор поста оценил этот комментарий

Я не хочу показаться занудой, но обращения к чему вы через ProcExp ловите?

Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (2)
4
Автор поста оценил этот комментарий

ошибся, именно Process Monitor. Немного другой работой стал заниматься пару лет как, и немного перепутал названия.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Кстати не перепутал. Несколько лет назад некоторые слились в одно (filemon,regmon etc..) и отдельно особняком processexplorer. И обращения в нем прекрасно ловятся через банальный ctrl+f , при включенной в меню галке show handlers(название не точно)
1
Автор поста оценил этот комментарий

Так точно!

Автор поста оценил этот комментарий
Вова?
3
Автор поста оценил этот комментарий

Знаю чела, продаёт за 2к приватный скрытый майнер с панелью инструментов (на его хосте)

Он и от всех этих эксплореров скрывается и норм, и загрузку нигде не показывает ни в аиде ни в диспетчере

раскрыть ветку (7)
Автор поста оценил этот комментарий
Cmd pslist, плюс ему как то надо запускаться. Значит можно найти его в службах, в автозапуске в том числе реестр, в планировщике, кто назовет еще способы прям очень благодарен буду. а не сильно разбирающиеся понесут его в сервис, а там два пути либо не умные и снесут Винду, либо умные и найдут.
раскрыть ветку (6)
10
Автор поста оценил этот комментарий

в сервисе на 95% снесут винду
и тут дело не в квалификации мастера ,а в трудозатратах на поиск вредоносного по

раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Кхм, сохранение всех фалов, плюс настройка всего по, плюс " аааа у меня там сохранения на skyrim/fallout/gta и миллионы фоток хомяка были где они". Это больше трудозатрат, если ты конечно ответственно относишься к своей работе и репутации. А если это комп буха оутсорсера? Там вообще все долго и нудно. Вычистить дрянь эту меньше времени явно будет, но тут надо думать и включать голову, а у нас этого делать не любят.

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

установка системы дело получаса , весь софт ставится с этой же флешки автоматически как и драйвера.
клиенту проще смириться с потерей файлов на рабочем столе  и заплатить 1000
чем оплатить день работы мастера который будет вычищать все это дерьмище
да и будем честны, сейвы от игр в наше время почти всегда хранятся в облаке как и бухгалтерские отчеты

раскрыть ветку (2)
2
Автор поста оценил этот комментарий
Ты так говоришь, будто не в СНГ живешь.
Тут все пиратят, так что синхронизация с облаком даааалеко не у всех (плюс я в некоторых играх сам ее отключаю, ибо у меня несколько компов и, например в "don't starve" всего пять слотов под сохранения. Мне частенько нужно больше)
А у бухов... Шутник.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Про бухов меня тоже позабавило.

1
Автор поста оценил этот комментарий
В сервисе уберут чужой майнер, и поставят свой..)
Автор поста оценил этот комментарий

Вот еще мощная тема - PCHunter64.

От китайских братьев.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий

к китайцам нет доверия, мутные они какие то

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

Не мутные, а матово-жёлтые. Толерантнее надо быть. :)

Автор поста оценил этот комментарий

Тоже верно, но только с помощью этого зверька я смог обнаружить процесс который у нас тут крутился. DLP одна крутится.

раскрыть ветку (2)
Автор поста оценил этот комментарий

консоли на вас нету!

раскрыть ветку (1)
Автор поста оценил этот комментарий

ну через tasklist тоже ничего не показывает.

2
Автор поста оценил этот комментарий
отличная шутка
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку