Как я поймал и обнаружил скрытый майнер

Всем привет. Вот и я решил зарегаться дабы поведать Вам одну историю которая произошла со мной на днях. Давеча сидел я вечером в одной своей любимой игре, играл и тут заметил, что игра довольно сильно местами лагает. Да ладно, видно опять не прогрузились текстуры полностью подумал я. Доиграл и уже было собирался спать, вышел из игры и через 5 минут заметил, что куллер на процессоре не сбавляет обороты. Странно, комп в простое, никаких прог использующих проц у меня нет. Как и любой другой пользователь открыл я диспетчер задач и увидел лишь нагрузку в пару процентов, но мой внутренний голос говорил мне, что-то здесь не то. Открываю аиду и вижу нагрузку на два ядра в 100%, открываю диспетчер задач, нагрузки нет, а в аиде она падает до нуля. Тут я понимаю, что словил скрытый майнер. Откуда я это понял? Когда-то интересовался этой темой, конечно не обошлось без разных форумов где видел продаванов предлагающих свои приватные сборки среди функций которых были и такие как скрытие от диспетчера задач, восстановления майнера после удаления. То есть при запуске диспетчера задач процесс майнера закрывался, а пользователь увидев, что нет никакой нагрузки, закрывал диспетчер и даже не подозревал, что после этого майнер снова начинал свою работу. И так нужно было остановить майнер и временно локализировать его пока я не вывел заразу с компа. А для этого его надо найти. Обычный диспетчер не помогает увидеть процесс майнера, процесс хакер тоже поскольку это диспетчер номер один после стандартного. Обычно создатель майнера задает ему завершение работы только при запуске стандартного диспетчера и парочки сторонних популярных. Я использую еще один диспетчер, System Explorer, отличная шутка. Запустив его я сразу глянул в аиду, нагрузка не упала, значит этот диспетчер майнер не палит. Просмотрев процессы я увидел, что комп мой грузит процесс helper.exe, бегло посмотрев в инете, что это файл винды на запуск доверенных программ, я открыл подпроцессы этого процесса и обнаружил еще один с абракадаброй в названии и расширением .tmp, то есть временный файл, немного удивил тот факт, что именно он грузил проц когда я открыл всю ветку. После его убийства я не удивился, что создался и запустился другой tmp-шник и тут же дал нагрузку на проц. Открыв папку с файлом helper я увидел пустоту, быстро сообразив, что раз скрытые папки и файлы включены, а файла я не вижу, значит у него атрибут системного. Быстренько создав батник и прописав в нем attrib -s -h до пути файла я его наконец увидел, затем убил процесс и тут же удалил, куллер потихоньку начал снижать обороты, нагрузка упала, далее пришлось возиться со скриптами в AVZ и на всякий случай просканить комп одноразовым сканировщиком. Удаляя этот файл я мельком увидел, что дата его изменения две недели назад, а винда стоит давно, вероятно он был подставлен вместо оригинально хелпера винды или просто так назывался дабы не вызвать подозрений. Надеюсь я снес все, но с тех пор веду круглосуточный мониторинг и все тихо. Кто-то скажет "надо вовремя обновлять базы данных антивируса", но не забывайте, что многие антивирусы не распознают простенький майнер как вирус, так как он не вредит компьютеру, а лишь заимствует его ресурсы для своих нужд. А если это еще и грамотно сделанный майнер и хорошо закриптованный, то антивирусы не спалят его вообще в ближайшие 2-3 недели начиная с момента сборки. Видеокарту майнер не задел, видно майнил только на проце. На этом все, берегите свое железо от недобросовестных майнеров.

Вы смотрите срез комментариев. Показать все
217
Автор поста оценил этот комментарий

сначала они вынесли комплектующие из магазинов электроники, а теперь пытаются майнить на чужом железе? такими темпами слово "майнер" станет синонимом слова "гомик"

раскрыть ветку (58)
76
Автор поста оценил этот комментарий
Вообще-то майнят на чужом железе уже очень давно. Старый способ
раскрыть ветку (49)
44
Автор поста оценил этот комментарий
uTorrent тоже был замечен, они особо и не оправдывались.
раскрыть ветку (48)
16
Автор поста оценил этот комментарий
Utorrent давно скатился в напичеканное рекламной говно, которое грузит проц и запускает всякую фигню с кучей звуков. Тоже самое могу сказать и про плеер kmp. Я давно перешел на qbittorent и vlc. У vlc один недостаток, если смотришь сериал нужно делать плейлист. Я так и не нашел функцию что бы он автоматом в папке следующую серию включал.
раскрыть ветку (16)
11
Автор поста оценил этот комментарий
Light alloy автоматически добавляет файлы. Посмотрел серию, следующая включается автоматически. Ну и сам плеер лёгкий, без ненужных дополнений и рекламы.
раскрыть ветку (3)
3
Автор поста оценил этот комментарий

Годная мини-софтинка, одобряю! :)

1
Автор поста оценил этот комментарий
Причем блюрей тоже читает. Был приятно удивлен в первый раз)
Автор поста оценил этот комментарий
На момент выбора плеера, у меня был atlonII 3600, я по hdmi выводил видео на телек, супруга смотрит фильм я играюсь. По загруке проца лучше всех себя показал именно vlc. Проблему выбора серии я решил через возможность управлять плеером через смартфон. Позже я купил саундбар, а затем и телек со смарт тв, средствами проигрывателя windows поднял dlna и на этом вообще все проблемы были решены. Сейчас включил комп запустил пультом фильм и радуйся, телек даже поддерживает возврат к просмотру, т.е. если вырубил фильм, то включив его запустится с того места где ты его выключил. Не знаю сколько он хранит в памяти разных фильмов, но точно больше 3, проверено.
8
Автор поста оценил этот комментарий

Для ЛЛ:

qbittorrent - программа для работы с торрентами. Особенностью этой программы является поисковик торрентов при помощи python. Бесплатна, рекламы нет. Открытый исходник.

VideoLan Community Player (VLC) - бесплатная программа для запуска мультимедийных файлов на компе. Мощна, удобна, на русском языке и выпускается не только под винду. Может запускать видео с диска.
#comment_82371926

3
Автор поста оценил этот комментарий
Я вообще media player classic использую)) простой как три банана)) а торренты качаю bittorrent 'ом, нагрузки на проц замечено не было) ток на винт, но тут ясно почему)
раскрыть ветку (5)
Автор поста оценил этот комментарий

Media player classic может и простой, да только все нужные большинству функции у него есть, и по удобству он даст фору всяким kmp.

раскрыть ветку (4)
1
Автор поста оценил этот комментарий
Ну нихрена ты некрокомментатор)
раскрыть ветку (3)
Автор поста оценил этот комментарий

Но ведь актуально же!

раскрыть ветку (2)
Автор поста оценил этот комментарий
Согласен!
раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну нихрена и ты некрокомментатор!

1
Автор поста оценил этот комментарий
А как заставить этот торрент-клиент раздавать? ut 182 раздавал нормально, попробовать qb, импортировал все торренты, включил - а он не раздает ничего. Мож куда потыкать надо?

Трекеры разные в списке раздач есть.

Автор поста оценил этот комментарий
Выделяешь все и пкм - открыть в.
Автор поста оценил этот комментарий

А я вообще поставил qbittorrent на свой NAS и всё через KODI смотрю на НАСе. Даже комп не нужно включать.

Автор поста оценил этот комментарий
Юзай платную) там нет рекламы и ещё пара фишек вроде есть. Ну либо скачай на торрентах крякнутый торент)
раскрыть ветку (1)
Автор поста оценил этот комментарий

qbittorrent. Функционал идентичен.

1
Автор поста оценил этот комментарий
Юзаю версию 1.8 принципиально из-за этого.
ещё комментарии
257
Автор поста оценил этот комментарий
Не обижай безобидных глиномесов сравнением с этими пидорасами!
15
Автор поста оценил этот комментарий

скорее придется снимать галочки не только, чтобы отказаться от "Амиго" и "Яндекс бара", но и от установки майнинговых программ

раскрыть ветку (3)
2
Автор поста оценил этот комментарий
Uncheky поставьте. Почти всегда лишние галочки убирает.
раскрыть ветку (1)
Автор поста оценил этот комментарий

По совету опытного админа, unchecky поможет не всем. К тому же, его уже научились обходить.

Автор поста оценил этот комментарий

При установке Пунтосвитчера приходится отказываться трижды.

2
Автор поста оценил этот комментарий
Майнеры уже несколько лет распространены.
Как минимум многие любители пиратских почувствовали это на себе.
1
Автор поста оценил этот комментарий
Эреб-майнер!
1
Автор поста оценил этот комментарий
Так одно время хатаб баловался,это было ещё давно до майнингового бума.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку