6540

Я словил вирус майнер1



На днях случайном образом словил на компьютер вирус майнер. Это уже происходило со мной раньше, но в этот раз он был серьезно улучшен.
По мимо того что система грузилась в 100% и температуры процессора были на уровне 94-97° градусов, этот майнер максимально защищал себя и вводил ограничения в систему, а именно:

- диспетчер задач и все его аналоги не работают
- любая попытка скачать или открыть антивирус сразу отменятся
- Загрузится с флешки для использования Live USB утилит нельзя, так как на BIOS теперь стоит пароль и принудительно включена функция Secure Boot
- Права на системные папки изменены, их больше нельзя удалить
- Майнер маскируется под системный процесс и его очень тяжело вычислить

Спустя пару дней активной борьбы, мне все таки удалось его удалить. Конечно всегда был вариант снести Windows и начаться заново, но восстанавливать все желания не было, плюс данный майнер оставил свою копию на всех дисках сразу, 2 SDD и 1 HDD, таким образом их надо было бы все форматировать в ноль, а это звучит совсем ужасно.
Как же у меня получилось избавиться от него?
Скажу сразу гайды и видео на YouTube мне никак не помоги, они скорее всего эффективны против старых майнеров, например того что я ловил раньше, пару лет назад.
Вот алгоритм действий, который помог мне
1. Сбросить BIOS и выключить функцию Secure Boot
2. Загрузится с флеши на live USB дистрибутив Linux с утилитами по устранению вредоносных программ
3. Просканировать систему с помощью Dr Web Cureit, удалить все что он найдет, в моем случае это Trojan.Clipper и BtcMine
4. Загрузиться обратно в Windows
5. Воспользоваться утилитой RKill, она нужна для остановки всех подозрительных и неизвестных процессов
6. Запустить утилиту MineSearcher, она заточена конкретно искать майнеры
7. Ещё раз Dr Web для надежности
8. Готово, температура процессора 70°, нагрузка в среднем 15%

Кстати мне не помог даже ChatGPT 4o.
А ещё немного грустно, что не смотря на мою победу над ним, я к сожалению не смог отследить откуда именно он он выполз. Такие майнеры работают с определённой отсрочкой, чтобы ты не мог отследить после какого скачанного файла это все произошло. Грубо говоря месяц назад ты мог скачать зараженный файл, но даст он о себе знать только сегодня.

Лига Сисадминов

2.5K постов19K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
34
Автор поста оценил этот комментарий

была у меня в январе очень похожая херня. Удавалось прекратить процесс, но он тут же запускался вновь. Но у меня там было "опытное поле", ничего ценного и действовать можно было быстро и категорично. Поэтому вместоинтересной битвы -снес винду под корень.

раскрыть ветку (12)
4
Автор поста оценил этот комментарий

Было подобное - решил следующим образом: находим файл, из которого запускается процесс. Отрубаем для этого файла все права. Перезагружаемся. Дальше все элементарно, думаю. Ну или Unlocker-ом его

раскрыть ветку (11)
1
Автор поста оценил этот комментарий
Подскажите, каким софтом искать? Не абстрактные программы, а конкретное проверенное, удобное и функциональное. Если есть портативная версия, совсем здорово.
раскрыть ветку (9)
2
Автор поста оценил этот комментарий

Miner Search, Dr Web, AutoRuns
Ну и желательно иметь Live USB Linux дистрибутив
Я использовал Hiren's BootCD PE x64

раскрыть ветку (4)
0
Автор поста оценил этот комментарий
Благодарю, поищу.
Автор поста оценил этот комментарий
Использовать Linux хотя бы в дуалбуте? Не, лучше взломанную "винду" скачаю и установлю.. 😆
раскрыть ветку (2)
Автор поста оценил этот комментарий

а ты её покупал?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
Я на Ubuntu если че..
0
Автор поста оценил этот комментарий

Грузился в безопасном режиме и смотрел автозагрузку, ну и плюс службы нужно просмотреть, да и политики не помешает

раскрыть ветку (3)
0
Автор поста оценил этот комментарий
Т.е. в безопасном вирус позволяет некоторые манипуляции? Хорошо, если так. Либо от вируса зависит. ТС описал вирус с довольно жёстким агрессивным подходом.
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Насколько я знаю, в безопасном режиме автозагрузка не работает. Никакая. Поправьте, если я не прав

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Значит, всё-таки от вируса зависит, описанного автором это явно бы не остановило, если он ставил пароли на биос и прочие чудеса проделывал. Всё равно спасибо за советы.
1
Автор поста оценил этот комментарий
Я так же боролся. Эта фигня кучу папок насоздавала с именами всех антивирей и в них держала своë файло. Заходил в свойства, назначал нового владельца, отрубал все права на чтение и исполнение. Перезагружался - он окошечками павершелла поморгает - ниче запустить не может и спит себе. Ну а тут уже хошь антивирь качай, хошь ручками ковыряй..
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества