6540

Я словил вирус майнер1



На днях случайном образом словил на компьютер вирус майнер. Это уже происходило со мной раньше, но в этот раз он был серьезно улучшен.
По мимо того что система грузилась в 100% и температуры процессора были на уровне 94-97° градусов, этот майнер максимально защищал себя и вводил ограничения в систему, а именно:

- диспетчер задач и все его аналоги не работают
- любая попытка скачать или открыть антивирус сразу отменятся
- Загрузится с флешки для использования Live USB утилит нельзя, так как на BIOS теперь стоит пароль и принудительно включена функция Secure Boot
- Права на системные папки изменены, их больше нельзя удалить
- Майнер маскируется под системный процесс и его очень тяжело вычислить

Спустя пару дней активной борьбы, мне все таки удалось его удалить. Конечно всегда был вариант снести Windows и начаться заново, но восстанавливать все желания не было, плюс данный майнер оставил свою копию на всех дисках сразу, 2 SDD и 1 HDD, таким образом их надо было бы все форматировать в ноль, а это звучит совсем ужасно.
Как же у меня получилось избавиться от него?
Скажу сразу гайды и видео на YouTube мне никак не помоги, они скорее всего эффективны против старых майнеров, например того что я ловил раньше, пару лет назад.
Вот алгоритм действий, который помог мне
1. Сбросить BIOS и выключить функцию Secure Boot
2. Загрузится с флеши на live USB дистрибутив Linux с утилитами по устранению вредоносных программ
3. Просканировать систему с помощью Dr Web Cureit, удалить все что он найдет, в моем случае это Trojan.Clipper и BtcMine
4. Загрузиться обратно в Windows
5. Воспользоваться утилитой RKill, она нужна для остановки всех подозрительных и неизвестных процессов
6. Запустить утилиту MineSearcher, она заточена конкретно искать майнеры
7. Ещё раз Dr Web для надежности
8. Готово, температура процессора 70°, нагрузка в среднем 15%

Кстати мне не помог даже ChatGPT 4o.
А ещё немного грустно, что не смотря на мою победу над ним, я к сожалению не смог отследить откуда именно он он выполз. Такие майнеры работают с определённой отсрочкой, чтобы ты не мог отследить после какого скачанного файла это все произошло. Грубо говоря месяц назад ты мог скачать зараженный файл, но даст он о себе знать только сегодня.

Лига Сисадминов

2.5K постов19K подписчик

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
12
Автор поста оценил этот комментарий

"1. Сбросить BIOS и выключить функцию Secure Boot " а поподробнее как? если на биосе пароль, тут либо шить биос(если это ноут)-легко если есть программатор либо манипуляции с батарейкой( если это комп)

раскрыть ветку (35)
11
Автор поста оценил этот комментарий

На ноуте шить биос тоже не надо.

Там такая-же батарейка, правда что бы добраться до нее надо раскрутить ноут, иногда достаточно глубоко.

раскрыть ветку (8)
7
Автор поста оценил этот комментарий

хммм, не всегда батарейка решает проблему с биосом на ноуте. на вскидку Lenovo g580(точно не помню, но кажется он) микросхема биоса не зависит от батарейки. Думаю данная модель не единственная

раскрыть ветку (7)
3
Автор поста оценил этот комментарий
Много где пароль не скидывается если обнулить батарейку. Только шить
раскрыть ветку (5)
9
DELETED
Автор поста оценил этот комментарий

А контакты замкнуть?

Clr_cmos и все такое?

раскрыть ветку (4)
Автор поста оценил этот комментарий
на ноутах нет такого
раскрыть ветку (3)
4
Автор поста оценил этот комментарий

Есть есть, только не пины, а площадки, и замыкать нужно одновременно с запуском ноута, было дело, ебался с одним ноутом у которого глюк был в биосе и он мог пароль поставить даже на запуск системы

2
Автор поста оценил этот комментарий

на старых моделях видел пару раз, располагалось в районе модулей памяти, точнее под ними

Автор поста оценил этот комментарий

мануалы к материнке если почитать то найдется

Автор поста оценил этот комментарий
У меня на асусе долгое удержание клавиши включения отключает питание с платы Биоса.
4
Автор поста оценил этот комментарий

F12 и выбирать загрузочное устройство без секса с uefi

раскрыть ветку (13)
6
Автор поста оценил этот комментарий

:)))) видимо вы не сталкивались с ситуацией когда F12 отключена

раскрыть ветку (12)
DELETED
Автор поста оценил этот комментарий

В конце концов можно просто отключить все диски и все загрузится с флешки как с единственного загрузчика.

раскрыть ветку (11)
0
Автор поста оценил этот комментарий

а смысл тогда? использовать потом подключение как USB диски? Поверь, многое будет недоступно для настройки на этих дисках.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Зачем как usb? как sata и подключить потом.

0
Автор поста оценил этот комментарий

При включенном SecureBoot, как у ТС, загрузиться можно исключительно с доверенного носителя. Даже при отключении всего и вся флешка не сработает

раскрыть ветку (4)
3
DELETED
Автор поста оценил этот комментарий

Ну если честно - то для меня странно, что пароль администратора bios может быть легко сброшен без перепрошивки.

раскрыть ветку (3)
Автор поста оценил этот комментарий

Ну, тут смотря что считать "легко". Ведь для сброса все равно нужно лезть внутрь корпуса. В местах. где доступа к носителям и параметрам БИОС у пользователя быть не должно, как правило, используются корпуса на замках. А в быту особо и пароль на БИОС не нужен.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Ну так лехко же - какойто левый процесс спокойно влез в биос и все там поменял. Ахуеть безопасные системы

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Дык в том и загвоздка, что он его поставил, а не поменял. Был бы там уже пароль от пользователя, заменить бы его не зная не вышло. А так, он просто прописался на пустое место

Автор поста оценил этот комментарий

Диски то надо как-то вылечить было...

раскрыть ветку (3)
3
Автор поста оценил этот комментарий

Подключать диски к другому компу поочередно и спокойно в них ковыряться из-под чистой системы.

1
Автор поста оценил этот комментарий
Вариант скинуть диски, и подрубить к другому компу (для лечения) прокатили бы?
раскрыть ветку (1)
Автор поста оценил этот комментарий

думаю да, такое могло бы сработать

4
DELETED
Автор поста оценил этот комментарий
Манипуляции с батарейкой уже не канает, хоть через cmos сбрасывай. Только прошивка через программатор.
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

именно про это я и писал, интересует как автор первый пункт выполнил.

1
Автор поста оценил этот комментарий

Т.е. чтобы такого не случилось, надо самому поставить пароль. И его запомнить.

0
Автор поста оценил этот комментарий

Заводской мастер-пароль? Если удастся выяснить.

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

ответ Lenovo- данная модель снята с производства n-количество лет назад идите в Ж..у, пароли по умолчанию которые должны быть и пароли(как писал выше) после 3х неправильно набранных паролей выходит код и на сайте (сбросах биоса по кодам) не подходят

раскрыть ветку (6)
0
Автор поста оценил этот комментарий

Да уж, сочувствую.

раскрыть ветку (4)
3
Автор поста оценил этот комментарий

Да речь в целом не об этом ноуте,а о том, что не все решается передергиванием батарейки биоса, а вот к примеру шитьем микрухи через программатор. ТС просто как то игнорит мой вопрос, как он решил свой вопрос с паролем Биос. Что первое-либо звиздешь в целом самого поста либо пост полуправда.

раскрыть ветку (3)
Автор поста оценил этот комментарий

Блин, у него стационарный компьютер, а не ноутбук. Клер смос и вперед. Даже может специальная кнопочка для этого есть. А вы уже напридумывали и обвинили во всяком. Бабок на скамеечке напоминает, у тех тоже одни проститутки и наркоманы кругом.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий
На компах clear cmos сбрасывает только настойки, но не пароль.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Ну хз. У меня раньше clear cmos сбрасывал биос до версии с завода
0
Автор поста оценил этот комментарий

Покупать леново - себя не уважать - один ответ на все

0
Автор поста оценил этот комментарий
Если биос на железке без аппаратного TPM, то всегда есть процедура сброса без перепайки. Если есть аппаратный TPM, то уже сложнее. Например, на Lenovo Thinkpad L замыкается два контакта на материнке при подаче питания. Но есть модели, где поможет только программатор и перепайка.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества