Майнер
Всем привет. Знаю что тут есть знающие и очень крутые челики. Словил майнер на процессор и не могу его найти. Пробывал доктором вебом, все процессы чекал сам пытался найти в program data и ничего. Когда включаю инет температура резко до 70C° и потом понижается до 60C° и 58C°, хотя в нормальном состояний всегда была(до майнера) 50С°. Когда отключаю интернеи где то 55С° и может резко до 65С° или чуть больше. Кстати когда чистил вебом то температура поднималась до 81° градуса, а потом потихоньку понижалась хотя нагрузка была около 80%, щяс вот просто открыл фаерфокс и до 67° резко и опять 57С°. Все температуры чекал в mas afterburner и hwmonitor. Могу приложить какие нибудь фото с планировщика или др программ.
P.S щяс заметил что после открытия любой программы, того же браузера нагрузка поднимается и опускается и так везде, тоесть включу я интернет или просто открою прогу для рисования,температура все равно поднимается(интернет не подключен)
Перенос файлов с ноутбука на новый ПК
Вообщем, я соберу вскоре ПК , установлю виндовс всё как есть! И я не знаю как быть с теми файлами которые мне нужны и дороги, ноут 100% Переносчик троянов, вирусов, майнеров, ну 6 лет дауну (Я) Было в итоге за +4 года я насобирал немало и после нескольких переустановок я всеравно умудрился набрать Вирусов из за неопыта , сейчас я набрался опыта из за видео и как что нужно , прошу дать советы как перенести с заразного на так сказать Девственный компухтар)) Чтобы не повредить его системно! Памагити пожалуйста( Спасибо заранее) Вот видео: https://www.youtube.com/watch?v=6KE4lt2KCa8&t=264s
Эволюция как она есть
Порой так интересно наблюдать за эволюцией компьютерных вирусов. Вот так подхватишь какую-то дрянь, начинаешь разбираться и так увлекаешься этим делом, прямо чувствуешь себя Дроздовым. И ведь каждый раз найдешь что-то новенькое, уловки любой ценой защититься от всяких там юзверей.
Немного пояснения: в виду своей деятельности и лени пришлось раскурочать свою винду в решето. Понятно, что никаких антивирусов она и не видела никогда, да и тот же win defender отправлен в вечный сон реестром и гпо, открытая удаленка и вседоверяющий файервол. Никакой адекватной защиты в трёх словах.
Но и соответственно отлов вирусов, в частности майнеров, для меня не в новинку.
История: как-то заметил, что система стала виснуть на ровном месте. Лезем в диспетчер задач загрузка 100% и через секунду 10%. Классика.
Ну, думаю, приключение на 20 минут...
Лезу качать DrWeb cureit. Открываю сайт, браузер крашится. Ага... Знаем, проходили...
Лезем качать ProcessLasso. Любимый softportal, и тут нате переадресация на домен гугла.
Это дело тоже не в новинку: лезем искать файл hosts, и вот тут пошли интересности. А файла-то нету... Тут я списал на свою глупость, что вдруг где-то не там искал, все-равно к тому моменту cureit уже была скачана на ноут и перекинута на шару.
Ставим сканить систему, а параллельно находим ProcessLasso на другом сайте и начинаем выискивать процессы, которые как-то неадекватно кушают ресурсы. Таких оказалось несколько taskhost, который в диспетчере именовался COM Surrogate, audiodg и ещё парочка, которые позже cureit пачкой и почистил.
Что в этом оказалось интересного. При попытке открыть расположение файла происходил краш проводника и диспетчера задач, но во время фриза системы удалось углядеть путь до файла: C:/program data/realtek hd
Лезем туда напрямую, и... папки нет(видимость всех скрытых файлов папок включена). Не отчаиваемся, открываем консоль и пробуем искать оттуда. Все прекрасно видит, и даже позволяет залезть и полистать файлики.
По итогу cureit все почистил. И тут я вспомнил про hosts, полез туда же консолькой и о чудо, файлик-то на месте, открываем, удаляем тонну строк переадресации на 8.8.8.8, сохраняем, заменяем, радуемся жизни.
Позже узнал, что данный вирь сидит в новых репаках от "xatab'a". Что за люди... Ничего святого в них нет.
На этом я думал, что все и порешилось, пока на моих же глазах в систему удаленно не вошёл некий John - скрытая, как позже выяснилось, учетка с правами администратора. Но об этом уже в следующий раз, если кому-то будет это интересно.
100% загрузка диска спустя несколько минут бездействия
Странненькая ситуация, не первый раз замечаю как красный диод на корпусе начинает непрерывно гореть когда я куда-то уходил на пару минут. После того как я только немного пошевелю мышкой, загрузка уходит до нуля. В диспетчере задач пытался ловить процесс, но безуспешно, ничего подозрительного.
Рабочему процессу никак не мешает. Проблема перетекла из ноутбука на компьютер (они в одной сети).
Кстати если компьютер оставлять в спящем режиме, то он автоматически включится спустя час.
Подозреваю что это майнят чиа :)
По разным запросам нигде не нашел ответа на подобный вопрос.
Вирус МАЙНЕР. История одного ПК
Первый раз публикую пост, хотя о пикабу знаю лет 10. Решил поделиться своей историей как я обнаружил на своем ПК вирус, который майнил криптовалюту дяде Васе. Итак, приступим...
Имеется сие чудо:
1.i5 10400f (65 tdp)
2. gigabyte aorus b560m elite
3. crucial ballistix 8gb x 2(3200 mhz)
4. cougar 700W
5. aerocool cylon 4 (145 tdp)
6. aerocool cylon ATX(корпус, опен кейс)
7. KFA2 3060
При покупке охлаждения aerocool cylon 4 решил попробовать намазать термопасту, которая шла в комплекте. После сборки и тестов оказалось что в простое без нагрузки температура процессора плавала около 55-60С. Непорядок... грешил на плохую термопасту. Комп вообще не грузил особо, некогда было поиграть в тяжелые игрушки.
Спустя пару месяцев решил взяться за температуру основательно. Меняю на годами проверенную GD900.
В итоге имеем следующее:
На скрине температура процессора 57С при штатной скорости работы вентилятора. Температура то нормальная, если была бы нагрузка...Стресс тест ЦП или тяжелая игрушка... Но открыто лишь 2 программы, которые не потребляют ничего, от слова совсем. Да и термопаста свежая, хорошая.
А что будет с нагревом если выкрутить скорость вентиляторов на максимум? Ответ: НИЧЕГО. 1 градус упал. Что-то совсем странное происходит. Хоть батюшку зови, хоть экзорциста - думал я.
Так, надо посмотреть что с процессором происходит банально открыв диспетчер задач, может процесс какой-то грузит, может Windows Defender решил 24/7 начать проверять на вирусы 2,5ТБ или еще чего.
Открыл диспетчер задач. 4% нагрузка ЦП - системные расходы. Фоновые процессы и 3 открытые программы, по сути нагрузки нет. Сейчас смотрим на температуру - вдруг она стала нормальной. Еще больше ничего не понятно. Перезагружаюсь. AIDA64 показывает все те же 55-60С. Открываю диспетчер заново - температура падает. Закрываю - растет. Открываю - падает. Закрываю - растет... Кажись след поймал, теперь более менее понятно куда дальше копать.
Собрав все воедино, можно сделать вывод: есть процесс, который нагружает ЦП, а при открытии диспетчера задач сворачивается(скрытый процесс). Ну и то что это вирус само собой понятно. Имея немного теории о том, что такое майнинг и криптовалюта, догадываюсь о том, что это именно вирус-майнер.
Лечение и первые проблемы
Переустановить Windows - способ самый простой. Но как же мне не хотелось заново скачивать и устанавливать ПО, снова логиниться на куче сайтов(да есть синхронизация, но работает не на всех сайтах). Да и к тому же, переустановить Windows при такой проблеме - для меня означает смириться со своей беспомощностью(в конце поста узнаете почему, бонус) и в итоге вирус то победил бы в такой ситуации.
Дабы не стать жертвой и сэкономить время решаю чистить все антивирусом. Гугл сказал что с такими задачами хорошо справляется Dr.Web. Перед этим решил посмотреть на что способен Windows Defender. В двух словах, сканировал несколько часов, прошел 2,5 млн файлов, не нашел ничего, окончания сканирования дожидаться не стал и пошел за помощью к Dr.Web.
Кажется легко! Скачал, почистил да и дело с концом, радуешься. Но не тут то было...xd
Пишем в поисковой строке drWeb - происходит закрытие браузера через 1 сек после отображения найденных результатов. Другой запрос (drWeb скачать/дрвеб скачать/что-то подобное...), поиск другого антивируса и другой браузер - не помогает. Браузер закрывается как только вирус видит что ты ищешь программу, которая его удалит. Пробую сделать все то же самое через безопасный режим - безрезультатно. Хитрая зараза.
Логическое завершение и победа!
В общем удалось мне каким-то образом быстро прокликать нужный сайт и скачать Dr.Web Cureit.
Но запустить не с первого раза. При запуске скачанного антивируса вылезает окно о том, что программа требует более высоких прав для запуска, и мне нужно обратиться к администратору. Ну какая же рыба умная думал. А администратор наверное был дядя Вася, который майнил на моем ПК))
Насоздавал дубликатов антивируса, переименовывал и один файл все таки запустился. Чудо.
Выбрал жесткие диски, просканировал все(заняло около часа). Какашек было найдено около 600шт - трояны, подозрительные и зараженные файлы и т.п. Но главное одна единственная строчка "Объект - Х. Угроза - MINER". Фиксацию с лечением уже не вел, скрин рандомный с гугла, так для примера.
После лечения перезагрузился, просканировал по новой чтобы наверняка. И ву-а-ля! Спустя уже сутки температура радует глаз. Дядя Вася остался без прибыли.
P.S. Если хватило сил дочитать до конца, то вот бонус как и обещал.
Ирония данного поста и истории в целом в том, что я являюсь сервисным инженером по ремонту компьютерной техники уже около 5 лет. Сапожник без сапог получается. Чинил другим - сам сидел 2 месяца с проблемой, о которой даже не догадывался. Если честно напрямую столкнулся с таким первый раз и теперь стал параноиком, который всегда проверяет температуру. Даже клиентским ПК когда это не нужно))) Ну как говорится все бывает в первый раз. Гляньте теперь свои цельсии и вы, мало ли) Спасибо тем, кто дочитал до конца и удачи ;)
Ответ на пост «Как удалить прячущийся майнер и понять что он вообще есть»
UPD:
ПОШУЛ НАХУЙ ПИКАБУ ЕБАНЫЙ
Для отслеживания подозрительных процессов очень удобен продвинутый менеджер процессов от самой майкрософт, называется ProcessExplorer.
Качается отсюда: https://docs.microsoft.com/en-us/sysinternals/downloads/proc... (сам сайт майкрософта, так что источник безопасен).
После запуска в меню выбираем эти два пункта:
И соглашаемся на условия конфиденциальности вирустотала.
Бинго, теперь у вас появится новая колонка в списке процессов, где отображается результат проверки на вирустотале, плюс проверка цифровой подписи запущенного файла. По нажатию на цифры сработки откроется страница вирустотала с отчётом.
ВАЖНО: сами файлы не передаются в вирустотал, он просто ищет там готовые результаты на файл с таким же хешем, так что особо мощный интернет не нужен! Если такого файла найденно не будет, то так и будет написано в данной колонке, и только по нажатию файл будет залит для проверки!
Так же, из полезных бонусов данной программы:
1) процессы отображаются в виде дерева, то есть вы видите, какими процессами они запущенны (на скрине показал кнопку активации данного режима)
2) можно вывести графики загрузки (память, проц, диск, видяха итд) для каждого процесса в таблице (правой кнопкой на название колонок, там выбрать пункты с "history" - это и есть графики)
3) Можно заменить этой программой встроенный менеджер процессов (для этого надо не просто открыть файл из архива, а сохранить его где-нибудь на компе)
4) продвинутые графики загрузки системы, открываются по нажатию на главный график сверху окна программы
Надеюсь, кому-то эта информация будет полезна. Сам использую данный инструмент уже лет 8, родной виндовый менеджер уже кажется убогим.
Как удалить прячущийся майнер и понять что он вообще есть
Предисловие: не все майнеры загружают цп на 100, бывает им хватает 10, 20, 30 %.
Прекрасным днём играл я в доту, все как бы работает вопросов нет, играю я по несколько часов подряд, и компьютер время от времени начинал гудеть сильнее чем стабильно в игре(системник), и тут мы с другом решили проверить, у кого сколько FPS в игре( качество плавности изображения кадров в секунду), и на моей RTX 2060 оказалось меньше чем на его GTX1050ti. Разгоном дело не решилось, скачали оба MSI Afterburner, и в игре решили тестить. У него стабильно 100-110, у меня то 120-130 то 80-90. Я открыл дисперчер задач и вернулся в игру, и оп)- фпс то подрос на 3-4 минуты) Открыл диспечер задач а там ничего нету( Подождав 4 минуты в игре открыл диспечер и стал смотреть убегающие процессы( по нагрузке),нашёл подозрительный процесс NT Kernel & System, отправил его в Virustotal(онлайн сайт) проверки вирусов, и попадание) скрин прилагаю мож кому поможет( маскируется под звуковую карту Realtek) На скрине слева процесс майнера, справа сводка по файлу после анализа. Удаляться просто так не захотел, скачал прогу Unlocker, и с помощью ней через перезагрузку удалил) В моем случае он потреблял 20-30% примерно. В папке файлы были невидимые. Оба улетели. Забыл добавить: при открытии диспечера задач он приостанавливает деятельность на 3-4 минуты, потом Сам закрывает диспечер задач)