233

Майнер NT Kernel & System под видом Realtek HD

Дело было одним вечером, сижу я значит ничего не заподозрив, понимаю что уж сильно начал шуметь мой компьютер.
Подумал ну Яндекс браузер кушает процессор плюс видео в ютубе, ай да забыл я об этом.

Вдруг 4-ый день этого жёсткого звука меня пробило насквозь... Что-то тут не так.
При запуске компьютер только только появился рабочий стол процессор шумит с видеокартой на максимум.
Беру дело в руки открываю диспетчер для просмотра активности вижу спокойный результат.
Уши не обманешь слышу как кулеры в ПК становятся тише...

АГА ЗНАЧИТ ВОТ ОНО КАК, сразу в голову приходит мысль что тут что-то ведь не ладное.
Открываю я значит программу для просмотра FPS в играх (там ещё показывается температура, нагрузка всех цепей), закрываю диспетчер задач, вижу опа через секунд 15, что процессор что видеокарта идут в разрыв, понимаю что нада копать глубже...

Значит тут понимаю нужно смотреть резко в диспетчере тут опа вижу приложение которое всё кушало - NT Kernel & System, знаю есть такое в виндовсе решил копнуть глубже вижу что данная система отвечает за режим системы. Открыв информацию о нём, решил просмотреть где сидит данный процесс и получаю путь Program Data/Realtek HD


Я понимаю что программа виндовса которая отвечает за прерывание находится в папке с звуковыми драйверами, к тому же она полностью пустая. Вижу как мой диспетчер закрылся сам по себе...


Тут я уже всё понял и знал куда копать начал проверку на вирусы делать, нет ничего абсолютно.
Проверял я Microsoft Defender доверия к нему больше. В итоге 0

ставлю на скачку Dr.Web при установке выдавало ошибку постоянно.

Вирус начал закрывать установщик я психанул открыл диспетчер и просто закрывал этот вирусняк. В общем я установил его он запросил перезагрузку, я с вздохом перезагружаю ПК

Господи он начал сам перезагружаться 6 раз

На 7 выдало ошибку какую-то (жаль нету фоток)
Я с горем пополам вижу справа в углу мою любимую службу которую он заблокировал...

Читатели этого поста не задерживайтесь с проверкой на вирусы..
И берегите свои видеокарты от каких-то тварюк !

Вы смотрите срез комментариев. Показать все
11
Автор поста оценил этот комментарий

Program Data/Realtek HD
Я понимаю что программа виндовса которая отвечает за прерывание находится в папке с звуковыми драйверами
Если бы ты был чуть смышлёнее, то Program Data от Program Files мог бы отличить. Чтобы запихнуть вирусню в Program Files, её надо от админа запустить, а в Program Data любая шваль посрать может.

Вижу как мой диспетчер закрылся сам по себе...

Существуют сторонние диспетчеры, о которых вирусня не в курсе. Вот такой, например https://www.anvir.com/

Я с горем пополам вижу справа в углу мою любимую службу которую он заблокировал...

Млять, пойди в папку и удоли её нахер, чё так сложно?

раскрыть ветку (28)
14
Автор поста оценил этот комментарий

Эх, все бы так просто было. Вирус обычно отслеживает, что происходит с его файлом. И либо его сразу восстанавливает, либо блокирует удаление, если удалось прихватить админские права. Чтобы раздавить гадину приходилось работать так: через AVZ валишь процесс и блокируешь его запуск, а потом уже удаляешь файл. Причем надо помнить, что если в системе кроме вируса стоит дроппер, то после перезагрузки он скачает вирус заново и запустит его. То есть после остановки вирусного процесса надо вычистить автозагрузку от всего подозрительного. А еще вирус может использовать трюки именования файлов, чтобы его нельзя было удалить через проводник, например файл вируса может называться .. или .exe. И иметь атрибуты скрытый и системный и владельцем систему. Удаление такого файла требует нетривиальных шагов, вплоть до загрузки с LiveCD.


Немного поводов для паранойи.

ещё комментарии
2
Автор поста оценил этот комментарий

+

Чтобы сохранить ссылку

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

и я

DELETED
Автор поста оценил этот комментарий
С такой же целью коммент
1
Автор поста оценил этот комментарий

Файл по ссылке тоже вирус.

Иллюстрация к комментарию
раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Если эвристически проанализировать эту утилиту, то она настоящий флюгегехаймен.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Только вот другие утилиты, которые делают тоже самое не детектятся.

Тащемта повторюсь. Там встроен ёбнный иобит.

0
Автор поста оценил этот комментарий
Не подскажешь как он позволяет не видеть файлы в папке? Вроде включали отображение скрытых файлов
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Фишка в том, что майнер практически мгновенно возвращает галочку на скрытие защищённых файлов, вот папка и пропадает. Исходя из того, что на компе я его обнаружил когда пропал инет, пришлось бороться подручными инструментами. Антивирусы его никакие в упор не видели. Открыл папку програмдата, параллельно через панель управления начал настраивать отображение скрытых файлов, через три-четыре прожатия кнопки "применить", папка не успела обновиться и реалтек остался виден, его я перекинул в заранее созданную мусорную папку, а её уже удалил анлокером, иначе он её не видел.
0
Автор поста оценил этот комментарий
+ тоже ссылку сохраню. Акуеть, вы ребят прям гуру. Спс за пояснения
0
Автор поста оценил этот комментарий

anvir детектится как малварь

раскрыть ветку (3)
Автор поста оценил этот комментарий

Ахахах! Мешает бабло серьёзным людям зарабатывать.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Возможно, ибо в открытых источниках нигде не указывается на данную программу как малварь. Только вот в установщик встроен настоящий малварь PUA:Win32/IObit. Поэтому доверия к этой утилите нет.


Вот официальная утилита от майкрософт process explorer

https://docs.microsoft.com/es-es/sysinternals/downloads/proc...

раскрыть ветку (1)
Автор поста оценил этот комментарий

https://www.virustotal.com/gui/url/7c0f512ac30a66ef5970b0d2c...

Вообще чоткие пацанчики zip скачивают.

Автор поста оценил этот комментарий

Дело в том, что я то её и удалил, но как Вы понимаете удалить папку где есть сам вирус бестолковое решение.

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества