6540

Я словил вирус майнер1



На днях случайном образом словил на компьютер вирус майнер. Это уже происходило со мной раньше, но в этот раз он был серьезно улучшен.
По мимо того что система грузилась в 100% и температуры процессора были на уровне 94-97° градусов, этот майнер максимально защищал себя и вводил ограничения в систему, а именно:

- диспетчер задач и все его аналоги не работают
- любая попытка скачать или открыть антивирус сразу отменятся
- Загрузится с флешки для использования Live USB утилит нельзя, так как на BIOS теперь стоит пароль и принудительно включена функция Secure Boot
- Права на системные папки изменены, их больше нельзя удалить
- Майнер маскируется под системный процесс и его очень тяжело вычислить

Спустя пару дней активной борьбы, мне все таки удалось его удалить. Конечно всегда был вариант снести Windows и начаться заново, но восстанавливать все желания не было, плюс данный майнер оставил свою копию на всех дисках сразу, 2 SDD и 1 HDD, таким образом их надо было бы все форматировать в ноль, а это звучит совсем ужасно.
Как же у меня получилось избавиться от него?
Скажу сразу гайды и видео на YouTube мне никак не помоги, они скорее всего эффективны против старых майнеров, например того что я ловил раньше, пару лет назад.
Вот алгоритм действий, который помог мне
1. Сбросить BIOS и выключить функцию Secure Boot
2. Загрузится с флеши на live USB дистрибутив Linux с утилитами по устранению вредоносных программ
3. Просканировать систему с помощью Dr Web Cureit, удалить все что он найдет, в моем случае это Trojan.Clipper и BtcMine
4. Загрузиться обратно в Windows
5. Воспользоваться утилитой RKill, она нужна для остановки всех подозрительных и неизвестных процессов
6. Запустить утилиту MineSearcher, она заточена конкретно искать майнеры
7. Ещё раз Dr Web для надежности
8. Готово, температура процессора 70°, нагрузка в среднем 15%

Кстати мне не помог даже ChatGPT 4o.
А ещё немного грустно, что не смотря на мою победу над ним, я к сожалению не смог отследить откуда именно он он выполз. Такие майнеры работают с определённой отсрочкой, чтобы ты не мог отследить после какого скачанного файла это все произошло. Грубо говоря месяц назад ты мог скачать зараженный файл, но даст он о себе знать только сегодня.

Лига Сисадминов

2.5K поста19K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
270
Автор поста оценил этот комментарий

Чего то дичь какая то - как можно поменять пароль от биоса на загруженной операционке? Опять же - быстрый запуск при загрузке никто не отменял - чтобы загрузится с флешки.

раскрыть ветку (65)
81
Автор поста оценил этот комментарий

Ты из винды ща Биос обновить можешь не то чтобы пароль поставить

раскрыть ветку (36)
43
Автор поста оценил этот комментарий

Подскажите примеры установки пароля BIOS из под винды.

раскрыть ветку (25)
21
Автор поста оценил этот комментарий
раскрыть ветку (24)
33
Автор поста оценил этот комментарий

Только это не работает примерно везде. Ради прикола проверил на 3 ноутах.

раскрыть ветку (11)
13
Автор поста оценил этот комментарий

Родные утилиты Леново, делл и HP, для мини ПК и ноутов. Я сам с этим работаю, и в целях ИБ мы обновляем пароли на биосах всего парка ПК раз в год

ещё комментарии
8
Автор поста оценил этот комментарий
Ноуты свежие, с уефи?
раскрыть ветку (4)
22
Автор поста оценил этот комментарий
Уефи уже 15 лет
конечно у него свежие . 15 Лет ноут не работает
раскрыть ветку (3)
0
Автор поста оценил этот комментарий

У меня Ровер 2005 года, до сих пор работает на озвучке))) Одноядерный ATHLON+Win XP.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Жёстко ))
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Мой счастливый ноут))) работает в паре с современным. Современный каждые 3-4 года меняется,а этот нет. На нем в основном старая озвучка и архивы дискотек. Периодически натыкаюсь там на плейлисты типа "День энергетика-2012" или вордовский файл " список выступающих ПЧ-11 корпорат НГ 2007". Раза 3 менял батарейку в биосе за эти годы, потом забил, просто нажимаю F1 при загрузке. Теперь там вечный 2003 год на часах))

1
Автор поста оценил этот комментарий

это работает примерно везде в 2024 году. в крупных организациях херня вроде смены массовой пароля на биос централизованно - обычное дело. хуяк и на тысячях ноутбуков новый пароль, незаметно для пользователя и не прерывая его работу.

1
Автор поста оценил этот комментарий

Интересная статья, поэкспериментирую с заброшенным ноутом, у которого запаролен Биос. Ковыряться с выпаиванием микрухи и прошивкой не стал, т.к. там еще косяков куча-ремонт не целесообразен(овчинка выделки не стоит). НО в качестве самообразования и варианта смены пароля на биосе попробовать стоит.

раскрыть ветку (9)
2
Автор поста оценил этот комментарий
Выпаивание микросхемы БИОС и её прошивка не поможет снять пароль.
раскрыть ветку (7)
30
Автор поста оценил этот комментарий

Данное утверждение некорректно. На разных устройствах пароль от биоса может храниться в разных местах. Зачастую именно в основной микросхеме Биос. Тогда выпаивание и прошивка поможет. Так-же может быть в прошивке мультиконтроллера. А на совсем старых ноутах может быть даже в CMOS памяти, тоесть пароль сбрасывается передергиванием патарейки на плате.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Согласен
1
Автор поста оценил этот комментарий

там просто меняется прошивка на подобную/дефолтовую/заводскую

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Да. Я неверно сформулировал ответ. Нужен именно не родной БИОС и не обновление.
0
Автор поста оценил этот комментарий

А переписывание чего поможет?

Где ключ храниться, не на микрухе Биоса разве?

0
Автор поста оценил этот комментарий
Раньше на старых (ну не очень 2014-2018 годов) матплатах если много раз делал цмос, рестартил часто, то биос абсолютно сбрасывался... даже до версии с завода. Щас развк такого нету?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
У ноутов и десктопов разная реализация.
0
Автор поста оценил этот комментарий

Обычно удаётся через этот сайт https://www.biosbug.com/ разблокировать, без выпаивания и прошивки(что далеко не на всех ноутах помогаает).

0
Автор поста оценил этот комментарий

А не подскажите как поменять настройки охлаждения ноута, зашитые хз где? Мне бы управление вертушками подкрутить чутка. В самом биосе почти всё заблокировано.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Попробуйте Smokeless_UMAF , чтобы получить доступ к скрытым настройкам (на интелах в большинстве случаев нормально не работает). Но вот как их там настраивать, я сам не знаю..

17
Автор поста оценил этот комментарий

ща на новых чипсетах крутится своя отдельная зашифрованная ось, которая имеет full-доступ к системе, т к. у нее приоритет выше системного у windows.


И у этой ОС свой отдельный энергоэффективный проц по типу ARM, которому и охлаждения нужно столько же, как и смартфону. Не обязательно ARM, там и другие архитектуры могут быть. Пользователю и даже самой системе это все не видно.


И называется этот бэкдор для полного контроля за компьютером: Intel Managment Engine.


автономная подсистема на базе Minix, встроенная почти во все чипсеты процессоров Intel с 2008 года. Она состоит из проприетарной прошивки, исполняемой отдельным микропроцессором. Так как чипсет всегда подключен к источнику тока (батарейке или другому источнику питания), эта подсистема продолжает работать, даже когда компьютер отключен

Компания Intel подтвердила[26], что ME содержит возможность для государственных органов, таких как АНБ, переключения в режим высокодоверенной платформы (High-Assurance Platform, HAP) сразу после загрузки.



На смартфонах аналогичная хрень существует в boot, который решает что грузить. И в отличие от компов, в смартфонах все запаяно и закрыто, поэтому производитель может как угодно чудить с начинкой.

раскрыть ветку (6)
0
Автор поста оценил этот комментарий

А нафига отдельный микропроцессор, можно использовать один из тех что в наличии

раскрыть ветку (5)
Автор поста оценил этот комментарий

микроконтроллер жесткого диска уже может крутить свою миниатюрную ОС уровня DOS.


Так-то в северном или южном мосту этот проц прячется и сидит на потоках данных

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Дум на контроле hdd звучит интересно. Но вообще этот проц работает от внешнего питания компа, позволяет делать достаточно много различных задач от удалённого централизованного управления в локалке, до банального изменения частоты процессора. А ещё его можно выключить

раскрыть ветку (3)
Автор поста оценил этот комментарий

у контроллера hdd нет вывода на экран, да и к самому микроконтроллеру не добраться легкими путями. Хотя дум запускали даже на электронном градуснике...


а проц интела зависит от питания батарейки. И его выключить нельзя, т.к. именно он запускает ЦП. Способы его отключения сводятся к вызову ошибки и все.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Проц интела выключить можно. См хабр

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

читал. И там отключение сводится к тому, что тайный чип запускает ЦП, а потом этот чип гасят с помощью поломанный инструкций и чип вылетает в ошибку.

1
Автор поста оценил этот комментарий

Обновить да. Поставить пароль нет.

Автор поста оценил этот комментарий

обновить можешь, пароль убрать не факт

Автор поста оценил этот комментарий

БИОС из под винды перепрошивается на большинстве мат.плат программой fptw64, либо afuwin, но вот таргетно выставить пароль на любой рандомной мат.плате я не очень представляю. Но теоретически пароль может выставить Smokeless_UMAF

5
Автор поста оценил этот комментарий
Я вот тоже не понимаю как.
15
Автор поста оценил этот комментарий
Можно. Ниже пишут как. Но работает не везде. Другой вопрос, что это делается с повышенными правами. Обычный файл, который не запускался с повышенными правами, никак такого доступа не получит. Подозреваю, что у ТСа на компе нет антивируса и отключен запрос на повышение прав. Скорее всего, ТС качнул какую-нибудь симпатичную утилитку на сайте типа "скачать софт бесплатно и без смс", запустил и вуаля.
раскрыть ветку (2)
5
Автор поста оценил этот комментарий

Куча вирусов умело выбиралось из песочницы из-за 0day уязвимостей. Их фиксят конечно в обновлениях, но утверждать, что без поввшения прав аирус ниче не сделает - смешно :)

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
И тем не менее, отключение запроса на повышение прав даёт гораздо больше возможностей для всяких зловредов, чем его включение.
34
Автор поста оценил этот комментарий

С новопидорскими uefi всякое возможно.

Но вот "права на папки отобрали и их нельзя удалить - хрень. С лайвсиди делаешь себя владельцем и даёшь прав.

раскрыть ветку (3)
6
Автор поста оценил этот комментарий
Так говорит же, пароль стоял на секурбут
раскрыть ветку (2)
8
Автор поста оценил этот комментарий

Берёшь диск, втыкаешь в другой комп и побеждаешь

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Для начала должен наличествовать другой комп
3
Автор поста оценил этот комментарий

А мне понравилась мысль, что майнер на 3-ех дисках и все надо форматнуть, несмотря на то, что Винду ты уже решил переставить и сами собой они едва ли с тех дисков стартанут :)

3
Автор поста оценил этот комментарий

Да это невозможно. Но возможно автор ставил с пьяну и забыл или просто пиздабол

раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий
- Загрузится с флешки для использования Live USB утилит нельзя, так как на BIOS теперь стоит пароль и принудительно включена функция Secure Boot
Простите, а батарейку вытащить и сделать сброс БИОСа, вам религия не позволила?
3
Автор поста оценил этот комментарий

как можно поменять пароль от биоса на загруженной операционке?

У меня ноут Dell (свежий, на 12 поколении Intel), сам обновляет биос через Центр Обновления Винды. Сейчас залезть в биос в разы проще.

раскрыть ветку (3)
12
Автор поста оценил этот комментарий

Да, мой свежий Dell тоже так делает, я прям нервничаю, что он сам решил таким заниматься)) Начиная с дремучих компов, процесс обновления биоса был немного лотереей - окирпичится плата или нет))

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Раньше можно можно было спрогнозировать что "окирпичится или нет" сегодня или через недельку как скучно станет. Сейчас это может произойти в любой момент, т.к. обновление прошивки может запуститься с любой перезагрузкой/включением.

1
Автор поста оценил этот комментарий

Обновление не равно сбросу пароля, че вы заладили одно и тоже

0
Автор поста оценил этот комментарий
Как он сбросил пароль Биос? Если никуда не пускает, батарейка не должна стирать его
раскрыть ветку (7)
Автор поста оценил этот комментарий

батарейка стирает все. всегда есть процедура обнуления биоса (всегда описано в мануале материнки) или загрузки со второго чипа или прошивки с юсб в аварийном режиме и еще куча вариантов.

Автор поста оценил этот комментарий

С чего бы это батарейка не стирала его? Все настройки БИОСа энергозависимые. Питания нет - загружаются исходные. Это защита от "неправильных" настроек. Поэтому и пароль сбросится в миг. Это с ноутами сложнее, если не предусмотрена кнопка сброса на корпусе, то только через вскрытие.

раскрыть ветку (5)
6
Автор поста оценил этот комментарий

Эм, пароль очень часто пишется в мультиконтроллер в энергонезависимую память. Хоть плату голую в соленую воду кинь на неделю, чтобы точно обесточилась - нихрена не сбросится.

Сброс пароля через обнуление работал на старых ноутах и матерях в основном.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я такого еще не встречал, но спорить не стану, всякое бывает

1
Автор поста оценил этот комментарий
Просто смысл тогда делать защиту Биоса паролем если он сбрасывается отключением питания? Защита от детей?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да. Но это лишь одна из ступеней защиты - вторая защита корпуса от вскрытия - пломбирование крышки корпуса. Все, без срыва пломбы, пароль уже не обходится (если батарейка не села).

0
Автор поста оценил этот комментарий

На ноуте батарейка не сбрасывает пароль биоса лет так 20 уже.

Автор поста оценил этот комментарий

Дебаггером загоняются команды ассемблера напрямую в железо. Хочешь ставь пароль, хочешь снимай. Знать просто нужно какие данные куда писать.

раскрыть ветку (3)
1
Автор поста оценил этот комментарий

вместо двух комманд в поше ебемся с ассемблером и программаторами, охуенный совет в 2024 году.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Вопрос был можно ли из под винды ставить/снимать пароль на Биос. Причем тут ебля, год и прочее? Можно? Можно.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

при том, что эта возможность появилась достаточно давно и сейчас ноуты, на которых это сделать нельзя - или какой-то лютый китай, или ещё какое российское импортозамещение. чем свежее ноут/комп, тем больше вероятность, что там это будет можно сделать.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества