Майнер, маскирующийся под Realtek HD и taskhost

Итак, симптомы этой гадости:

1. А че мой ноут звучит как боинг на взлете?
2. Ля, а почему игра лагает?
3. Кто такой этот ваш COM Surrogate и нахрена он грузит мне процессор?
4. А че у меня антивирус не встает, потому что мне системный администратор запретил? Этож домашний комп.
5. АЛЯРМА, у меня сайты сами закрываются и проводник и вообще все.
6. У меня нет плиты, потому что я жарю яичницу на крышке ноутбука
7. И тому подобное...

Копаем глубже, разъясняем про майнера:

Кто-то когда-то (конечно же не ты) смотрел много порнухи и качал всякий шлак. Подцепил майнера, ублюдка такого, который на твоих мощностях криптовалюту добывает. Бывает. Главное чтобы мама не спалила.
Суть такая, в папке "'C:\ProgramData\RealtekHD" лежит файлик taskhost.exe. И смело маскируется в диспетчере задач под COM Surrogate, запускаемый dllhost''ом, который в свою очередь должен лежать в ""C:\Windows\System32". Подозрительно? Я тоже так считаю. Вот этот шлак и есть тот самый вирусняк.

Собственно, помимо этого он:
1. Создает папки в "'C:\ProgramData", которые создали бы топ 10 антивирусов при установке, делает их скрытыми (ну вот прям совсем скрытыми, чуть ли не с признаком "системная") и блокирует к ним доступ достопочтенному тебе и системе. На опережение в общем действует гаденыш.
2. Эта хитрая жопа лезет в твой регистр и банит тебе там возможности рабоать с проводником, таск менеджером и прочими полезными вещами. Причем как бы не совсем банит, надо же не спалиться, а так, чуть чуть:
2.1. Установка антивирусов - пошел в жопу, этого нам тут не хватало
2.2. Зайти и удалить файл вируса - ты что, с дуба рухнул? ЗАБАНЕНО
2.3. Слишком долго шаришься по проводнику? - не ешь мои мощности для майнинга, курва.
3. Он решает, что зайти на сайты, которые помогут тебе решить проблему, скачать антивирус и так далее - это плохая затея, поэтому ограждает тебя от этих плохих действий, внося в файл HOSTS небольшие корректировки (где-то 80 штук).

Так, а делать то мы с этим че будем?

Тут все изи, по шагам, по минутам:
1. Жмякаем Win+R тыкаем по клавиатуре "msconfig.exe" ну и на Enter ткнуть не забываем
2. Вкладочка "Загрузка", галочка "Безопасный режим" и ребутнемся
Теперь мы этому говну не по зубам, он же под службу маскируется, а мы их отключили (обязательно потирать руки или гладить кота, как злодей из бондианы)
3. Опять наш любимый Win+R пальчиками набираем "regedit" жмякаем Enter
4. Смело идем в "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer'"
Там еще может быть папочка "DisallowRun"" - Вот оно то нам и надо, оно банит нам запуск программ (в нашем случае - антивирусов).
5. Если там много хлама - проделки вируса, удаляем их (там обычно написано, что он банит)
6. Выходим из безопасного режима (Шаг 1-2, только безопасный режим наоборот отключаем)
Финишная прямая.
7. Как нибудь через три пды колено (флешка, телефон, телеграм, да пофиг) закидываем себе на комп малюсенький дистрибутив Rkill. Эта штука при запуске ненадолго остановит уродца и поубивает его процессы.
8. Собственно, нахрена нужен предыдущий шаг? Если есть желание поиграть в самого быстрого стрелка на диком западе - можешь попробовать запустить Rkill, а потом сразу зайти и удалить приложуху с вирусом. Если нет - запускаем, качаем антивирус (я обычно докторвеба для таких вещей использую), устанавливаем, стартуем проверочку. Найдет пару измененных этой штукой файлов и починит или удалит.
9. Файлик "hosts.sys" может быть не починить. Залезаем к нему домой по адресу "C:\Windows\System32\drivers\etc", открываем в блокнотике и удаляем все строки без # первым символом. сохраняем как "hosts"", меняем расширение с ".txt" на ".sys"

Сейчас вместе думаем "Да сколько уже можно?!", но верим в лучшее, осталось чутка.

10. Заходим в "'C:\ProgramData", ищем папки с названиями антивирусов
11. ПКМ на них нещадно -> Свойства -> Безопасность -> Дополнительно
12. Находим своего юзера, видим напротив него "полный доступ" и "запрещено"
Сильно зло думаем "Скотина, как он имеет право хозяйничать на моем компе.?!"
13. Нажимаем на себя, изменить и, спасибо что вирус тупой, просто нажимаем разрешить.
14. Удаляем нахер папку, радуемся жизни.
15. Вуаля, готово, дан, качай порнуху дальше. Скринов не будет, мне лень.

На всякий на тебе ссыль на докторвеба и на полезную статейку на ремонтке

UPD:

Тут по прочитанным комментам - есть бесплатная утилитка DrWeb cureit ссылка вот

Лига Сисадминов

1.6K постов17.7K подписчиков

Добавить пост

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
2
Автор поста оценил этот комментарий

Ой, спасибо! а можно вопрос, пока я всё это ещё не сделала?


Я особо ничего не качаю, в основном документы из гуглдоков, картинки. Никаких фильмов и игр.


Но ноут периодически взлетает. Поставила 360 антивирь, ничего не нашел, но запускается норм.


Я в общем то научена не тыкать, куда не надо. Но можно инструкцию для таких пользователей: что выставить в настройках винды, что стоит проверять, какой антивирь?

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Если виндовс 10 или 11 стоит уже встроенный. Ничего дополнительного не нужно.

Ноут скорей всего взлетает при зарядке аккумулятора.

раскрыть ветку (5)
Автор поста оценил этот комментарий

Взлетает на созвонах, где я шарю экран, или много участников. А шарю я таблицы большие и показываю, что в них делать.


Хотя мощный. Ну и иногда мне кажется, что он обновляется. Потом через часик просит перезагрузку.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Я, честно говоря, не эксперт, но на сколько таблицы большие (вес) и через что созвоны? Сама по себе нагрузка может быть достаточно высокая, чтобы взлет начался

раскрыть ветку (1)
Автор поста оценил этот комментарий

Таблицы огромные. много вкладок, строк и формул. И таких несколько у меня открыто, в гугл доках. Конечно, они сами по себе грузят комп, но я много и без созвонов ими пользуюсь, летают.


Звоним по гуглмиту

Автор поста оценил этот комментарий

Серьезно? Антивир уже не нужен ?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Он встроен в виндовс

Автор поста оценил этот комментарий

видеоконфы, расшар экрана сами по себе могут быть весьма тяжкими. Гуглдоки сами по себе тяжелые для отрисовки на локале (все остальное-то на серваке делается и пофиг), возможно, плохо оптимизированы для передачи по видео (ну или браузер не айс работает).
По опыту знаю, что при профессиональной работе с видеоконфами (Зум, Тимс, Скайп и т.п.) используют только подключение по кабелю, а не вай-фай (последний умеет в некоторых конфигах железа жутко тормозить).
Короче, видеоконфы - довольно плохо оптимизированный инструмент и может нагружать все что угодно до степени взлета и/или полной посадки.

Что до антивируса, то хуже 360 - только Аваст (он же AVG) и MvAfee. Хотя в целом вообще почти все они - бесполезное говно, чессгря, от которого проблем больше, чем толку.

Есть встроенный Дефендер, он тоже днище, если машина ниже среднего, но его достаточно, тем более, что при установке стороннего антивиря он не отключается полностью, а продолжает под капотом ворочать сотни мегабайт оперативки.

Ну и что такое "мощный" комп - тоже надо понимать. Они все "мощные" если сравнивать со средним ноутом 10-15-летней давности. Но и требования к ним не те, что раньше.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку