Как скрыть майнер от антивируса
Перейти к содержимому

Как скрыть майнер от антивируса

  • автор:

Майнеры и антивирус

С темой майнеров лично я столкнулся после заявления Германа Клименко о том, что огромное количество серверов Москвы поражены майнерами. До этого майнеры были лично для меня лишь одним из видов вредоносных программ. Времени с тех пор прошлом не так уж и много, но количество желающих заработать на чужих компьютерах растет и думаю настала пора поговорить об этом явлении.

Кому интересно сколько майнеров создается в день, как они распространяются и (самое главное) как относятся к ним антивирусы — прошу под кат!

Начнем с последней заявленной темы — об отношении антивирусов и майнеров. Для ответа на этот вопрос нужно понимать, что есть вредоносная программа с точки зрения антивируса.

Вредоносная программа — это программа, устанавливаемая на компьютер без ведома пользователя или выполняющая на компьютере пользователя несанкционированные действия. Определение не идеальное, но очень близкое к истине.

Проблема для жертвы заключается в том, что ее компьютер, зараженный криптомайнером, работает значительно медленнее обычного…

… продвинутые зловреды прекращают работу во время запуска на ПК «тяжелых» приложений вроде игр.

Однозначно вредоносное поведение, делающие майнеров законной добычей антивирусов (и иных систем защиты, ибо не антивирусами едиными).

Но может ли антивирус поймать майнер?

Майнеров довольно много, а сложность их детектирования заключается в том, что сам по себе майнинг — стандартный процесс. Это не попытки стирать или модифицировать файлы, изменять содержимое загрузочного сектора жесткого диска и т.п. Нет, майнинг в обычном случае не будет определяться антивирусом. Поэтому разработчикам антивирусов приходится искать новые способы определения наличия таких программ на компьютерах жертв

Не совсем так. В приведенной выше цитате речь идет о поведенческом анализаторе (или его разновидности — облачном антивирусе). Эти компоненты антивируса действительно отслеживают поведение. И если бы вредоносная программа занималась чисто майнингом, то действительно решить, что это вредоносная программа или нет — было бы невозможно. Поэтому предлагаю посмотреть какие бывают майнеры.

Грубо говоря разновидностей две. Первая реализует майнинг самонаписанным компонентом. И тут все понятно — сигнатуры антивирусных баз не дадут даже запуститься майнеру, как бы он не проник на машину. Упомянутая статья утверждает, что «cервера в сети злоумышленники заражают, эксплуатируя уязвимость вроде EternalBlue». Точно также распространялся Wanna Cry. Но при этом запуститься он мог не всегда. Так один из антивирусов отлавливал его эвристиком, другой при наличии включенного облака — его компонентами.

Майнер Trojan.BtcMine.1259 скачивается на компьютер троянцем-загрузчиком Trojan.DownLoader24.64313, который, в свою очередь, распространяется с помощью бэкдора DoublePulsar. Сразу после старта Trojan.BtcMine.1259 проверяет, не запущена ли на инфицированном компьютере его копия. Затем он определяет количество ядер процессора, и, если оно больше или равно указанному в конфигурации троянца числу потоков, расшифровывает и загружает в память хранящуюся в его теле библиотеку. Эта библиотека представляет собой модифицированную версию системы удаленного администрирования с открытым исходным кодом, известной под наименованием Gh0st RAT (детектируется Антивирусом Dr.Web под именем BackDoor.Farfli.96). Затем Trojan.BtcMine.1259 сохраняет на диск свою копию и запускает ее в качестве системной службы. После успешного запуска троянец пытается скачать с управляющего сервера, адрес которого указан в конфигурационном файле, свое обновление.

Второй вариант — использование обычного майнера.

Trojan.BtcMine.1, использует две легитимные программы для майнинга, с помощью которых задействует вычислительные ресурсы компьютера жертвы с целью «добычи» виртуальных монет. Будучи запущенным в системе ничего не подозревающим пользователем, Trojan.BtcMine.1 сохраняет себя во временную папку под именем udpconmain.exe. Затем он прописывает путь к исполняемому файлу в отвечающем за автозагрузку приложений ключе реестра. Потом вредоносная программа скачивает из Интернета и размещает во временной папке под именем miner.exe второй «майнер» с целью максимально загрузить компьютер расчетами. После этого троянские программы подключаются к одному из пулов платежной системы и начинают вести расчеты, зарабатывая для злоумышленников соответствующее вознаграждение. На иллюстрации можно увидеть нагрузку на процессор, которую создает программа-майнер, запущенная троянцем Trojan.BtcMine.1.

image

В данном случае для запуска легитимного майнера его надо сначала доставить на машину, запустить и желательно скрыть присутствие процесса в системе/значка в трее. А значит есть вредоносные компоненты, которые опять же могут быть обнаружены или по сигнатурам или по поведению

В общем — будет сигнатура — майнер не пройдет. Не будет сигнатуры, майнер обнаружат по выросшей загрузке машин и сигнатура появится.

Сколько же создается майнеров? Берем случайную дату на updates.drweb.com

Trojan.BtcMine.1065(2) Trojan.BtcMine.1084 Trojan.BtcMine.1177 Trojan.BtcMine.1247 Trojan.BtcMine.1336 Trojan.BtcMine.1421(3) Trojan.BtcMine.1440 Trojan.BtcMine.1447(2) Trojan.BtcMine.1448(10) Trojan.BtcMine.1449 Trojan.BtcMine.1500 Trojan.BtcMine.1501 Trojan.BtcMine.1502(2) Trojan.BtcMine.1503 Trojan.BtcMine.1506 Trojan.BtcMine.1507 Trojan.BtcMine.1508
Tool.BtcMine.1000 Tool.BtcMine.1001 Tool.BtcMine.1002 Tool.BtcMine.1003(2) Tool.BtcMine.1004 Tool.BtcMine.1005 Tool.BtcMine.1006 Tool.BtcMine.1007 Tool.BtcMine.1008(2) Tool.BtcMine.1009(2) Tool.BtcMine.1010(2) Tool.BtcMine.1011(4) Tool.BtcMine.1012 Tool.BtcMine.1013 Tool.BtcMine.1014 Tool.BtcMine.1015 Tool.BtcMine.1016(2) Tool.BtcMine.1021(2) Tool.BtcMine.1022 Tool.BtcMine.1023(2) Tool.BtcMine.1024 Tool.BtcMine.1025 Tool.BtcMine.1026 Tool.BtcMine.1027(3) Tool.BtcMine.1028(2) Tool.BtcMine.1029(2) Tool.BtcMine.1030(2) Tool.BtcMine.230 Tool.BtcMine.278 Tool.BtcMine.288(7) Tool.BtcMine.390(2) Tool.BtcMine.433 Tool.BtcMine.483(2) Tool.BtcMine.573(3) Tool.BtcMine.800 Tool.BtcMine.810(11) Tool.BtcMine.916(2) Tool.BtcMine.917 Tool.BtcMine.943 Tool.BtcMine.944(7) Tool.BtcMine.948(2) Tool.BtcMine.958(3) Tool.BtcMine.968 Tool.BtcMine.970(4) Tool.BtcMine.973(4) Tool.BtcMine.974 Tool.BtcMine.975 Tool.BtcMine.976 Tool.BtcMine.977(4) Tool.BtcMine.978(6) Tool.BtcMine.979 Tool.BtcMine.980 Tool.BtcMine.981(3) Tool.BtcMine.982 Tool.BtcMine.983 Tool.BtcMine.984 Tool.BtcMine.985 Tool.BtcMine.986 Tool.BtcMine.987(2) Tool.BtcMine.988 Tool.BtcMine.989 Tool.BtcMine.990 Tool.BtcMine.991(4) Tool.BtcMine.992 Tool.BtcMine.993 Tool.BtcMine.994 Tool.BtcMine.995 Tool.BtcMine.996(2) Tool.BtcMine.997 Tool.BtcMine.998 Tool.BtcMine.999 Tool.Linux.BtcMine.163 Tool.Linux.BtcMine.164 Tool.Linux.BtcMine.165 Tool.Linux.BtcMine.166 Tool.Linux.BtcMine.167 Tool.Linux.BtcMine.168 Tool.Linux.BtcMine.169 Tool.Linux.BtcMine.170 Tool.Linux.BtcMine.171 Tool.Linux.BtcMine.172 Tool.Linux.BtcMine.173 Tool.Linux.BtcMine.174 Tool.Linux.BtcMine.175 Tool.Linux.BtcMine.176 Tool.Linux.BtcMine.178 Tool.Linux.BtcMine.179 Tool.Linux.BtcMine.180 Tool.Linux.BtcMine.181 Tool.Linux.BtcMine.182 Tool.Linux.BtcMine.183 Tool.Linux.BtcMine.184 Tool.Linux.BtcMine.186 Tool.Linux.BtcMine.187 Tool.Linux.BtcMine.188 Tool.Linux.BtcMine.189 Tool.Linux.BtcMine.190 Tool.Linux.BtcMine.191 Tool.Linux.BtcMine.193 Tool.Linux.BtcMine.194 Tool.Linux.BtcMine.195 Tool.Linux.BtcMine.196 Tool.Linux.BtcMine.197 Tool.Linux.BtcMine.198 Tool.Linux.BtcMine.199 Tool.Linux.BtcMine.201 Tool.Linux.BtcMine.202 Tool.Linux.BtcMine.203 Tool.Linux.BtcMine.204 Tool.Linux.BtcMine.205 Tool.Linux.BtcMine.206 Tool.Linux.BtcMine.207 Tool.Linux.BtcMine.208 Tool.Linux.BtcMine.209 Tool.Linux.BtcMine.210 Tool.Linux.BtcMine.211 Tool.Linux.BtcMine.212 Tool.Linux.BtcMine.213 Tool.Linux.BtcMine.214 Tool.Linux.BtcMine.215 Tool.Linux.BtcMine.216 Tool.Linux.BtcMine.219 Tool.Linux.BtcMine.220 Tool.Linux.BtcMine.221 Tool.Linux.BtcMine.222 Tool.Linux.BtcMine.223 Tool.Linux.BtcMine.224 Tool.Linux.BtcMine.225 Tool.Linux.BtcMine.226 Tool.Linux.BtcMine.227 Tool.Linux.BtcMine.228 Tool.Linux.BtcMine.229 Tool.Mac.BtcMine.35 Tool.Mac.BtcMine.36 Tool.Mac.BtcMine.37 Tool.Mac.BtcMine.38 Tool.Mac.BtcMine.39 Tool.Mac.BtcMine.40 Tool.Mac.BtcMine.41 Tool.Mac.BtcMine.42 Tool.Mac.BtcMine.43 Tool.Mac.BtcMine.44 Tool.Mac.BtcMine.45 Tool.Mac.BtcMine.46 Tool.Mac.BtcMine.47 Tool.Mac.BtcMine.48 Tool.Mac.BtcMine.50 Tool.Mac.BtcMine.51 Tool.Mac.BtcMine.52 Tool.Mac.BtcMine.53 Tool.Mac.BtcMine.54 Tool.Mac.BtcMine.55 Tool.Mac.BtcMine.56 Tool.Mac.BtcMine.57

На выбранную дату обойденным вниманием вирусописателей оказался Android, возьмем пример из новостей

Android-майнеры Android.CoinMine.1.origin и Android.CoinMine.2.origin, предназначенные для добычи виртуальных валют Litecoin, Dogecoin и Casinocoin распространялись злоумышленниками в модифицированных ими популярных приложениях и активизировались в те промежутки времени, когда мобильное устройство не использовалось его владельцем. Т. к. данные вредоносные программы активно задействовали аппаратные ресурсы зараженных смартфонов и планшетов, это могло стать причиной их перегрева, ускоренного разряда аккумулятора и даже обернуться финансовыми потерями для пользователей вследствие чрезмерного потребления троянцами интернет-трафика. А уже в апреле 2014 года появились новые версии данных троянцев, которые были обнаружены в каталоге Google Play и предназначались для добычи криптовалюты Bitcoin. Эти вредоносные приложения скрывались в безобидных «живых обоях» и также начинали свою противоправную деятельность, если зараженное мобильное устройство не использовалось определенное время.

imageimage

Пример майнера для Линукс можно посмотреть здесь.

Как распространяются майнеры?

Всеми путями распространения вредоносных программ. Пара примеров

Злоумышленники разместили на сервере ВЦИОМ веб-страницы, с которых посетителям предлагалось скачать вредоносную программу под видом различных «полезных» файлов.
Взлому подверглась как русскоязычная (wciom.ru), так и англоязычная (wciom.com) версии официального веб-сайта ВЦИОМ. Киберпреступники создали на скомпрометированном сервере специальный раздел, в котором размещались веб-страницы с заголовками, пользующимися высокой популярностью согласно статистике поисковых систем: например, «новые-команды-кхл-2015-2016», «скачать-книгу-метро-2035-в-формате-fb2», «каталоги-эйвон-12-2015-просмотр-онлайн-бесплатно-россия-листать», «пробки-на-трассе-м4-дон-сегодня-онлайн», «скачать-adblock» и т. д. При попытке открыть такую ссылку в окне браузера пользователю демонстрировалась поддельная веб-страница популярной службы хранения файлов «Яндекс.Диск» или же веб-страница с заголовком WCIOM.RU, на которой потенциальной жертве предлагалось скачать архив якобы с неким «полезным» содержимым, — например, популярной книгой «Метро 2035» или свежим каталогом Avon.

Trojan.BtcMine.737 перечисляет доступные в сетевом окружении компьютеры и пытается подключиться к ним, перебирая логины и пароли с использованием имеющегося в его распоряжении специального списка. Помимо этого, вредоносная программа пытается подобрать пароль к локальной учетной записи пользователя Windows. Если это удается, Trojan.BtcMine.737 при наличии соответствующего оборудования запускает на инфицированном компьютере открытую точку доступа WiFi. Если вредоносной программе удалось получить доступ к одному из компьютеров в локальной сети, предпринимается попытка сохранить и запустить на нем копию троянца либо с использованием инструментария Windows Management Instrumentation (WMI), либо при помощи планировщика заданий

Насколько широко распространены майнеры?

image

Суммарно майнеры составят порядка 0.3 от всех пойманных за месяц. Не каждый месяц, но периодически майнеры попадают в топ самых распространенных вредоносных программ.

  1. Майнеры — законная цель антивирусов и при наличии сигнатур и правил они могут удаляться и удаляются
  2. Любые вредоносные программы находятся и удаляются антивирусом только при наличии правил/сигнатур. Поскольку майнеры любят создавать ботнеты, то в руки аналитиков они попадают гарантированно
  3. Антивирус — не панацея и не золотая пуля. Поэтому не стоит пренебрегать иными методами защиты, тем же ограничением прав
  1. Обновите антивирус и проверьте систему. Смешно кажется, но у огромного количества народа базы устаревшие
  2. Если базы свежие — скачайте иной антивирус и проверьтесь им
  3. Проверьте наличие неизвестных процессов им системных служб. Как правило майнер не затрудняет себя маскировкой и службы/процессы видны. Пример

Update2. Есть ли майнеры, процессов которых не видно? Мало, но есть.… Майнер выбирает в netsvcs существующую системную службу, заменяет файл службы, восстанавливает аттрибуты времени и и запускает службу… Но нет в мире совершенства — обнаружены по загрузке процессора

Тут кроме поведенческого анализатора изменений мер защиты вряд-ли придумаешь. Плюс конечно контроль всего, что запускается нового

  • информационная безопасность
  • вирусы и антивирусы

AV block remover (AVbr)

Скачать AV block remover

Помощь в удалении майнеров с помощью AV block remover

Скачайте (на любом другом компьютере) AV block remover. Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Как вариант, можно воспользоваться версией со случайным именем на странице загрузки. Если и так не запускается, запустите его в безопасном режиме с поддержкой сети. В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к сообщению в разделе Помощь в удалении вирусов на форуме SafeZone. После перезагрузки системы соберите CollectionLog с помощью AutoLogger в обычном режиме загрузки.

О программе

AV block remover (AVbr) — скрипт на базе антивирусной утилиты AVZ, который удаляет майнер, блокирующий работу антивирусов и открытие антивирусных сайтов

Что нового

Утилита ежедневно автоматически пересобирается на базе свежей версии утилиты AVZ.

Системные требования
  • Windows 11 / 10 / 8.1 / 8 / 7 / Vista (32-bit и 64-bit)
Полезные ссылки
Подробное описание

AV block remove (AVbr) — скрипт на базе антивирусной утилиты AVZ, позволяющий удалить из системы майнер, который блокирует установку и работу антивирусов и доступ к антивирусным сайтам. Скрипт был создан для удаления одного конкретного майнера, но должен быть эффективен и против других заражений с подобными симптомами.

Как использовать утилиту AVbr:

  1. Скачайте утилиту и распакуйте её в любом месте.
  2. Временно отключите антивирус (если он у вас есть), включая приложение Безопасность Windows.
  3. Если отключение антивируса невозможно или нежелательно, то временно отключитесь от интернета.
  4. Запустите файл AVbr.exe.
  5. Во время работы скрипта, при необходимости, согласитесь на удаление скрытой учётной записи «John» и очистку файла Hosts.
  6. После завершения работы скрипта будет выполнена автоматическая перезагрузка.

Что делает утилита AVbr:

  • Удаляет майнер и его производные.
  • Снимает запреты на установку антивирусов, восстанавливая права доступа на их папки.
  • Восстанавливает службу теневого копирования.
  • Удаляет скрытую учётную запись «John», которую создаёт майнер.
  • Сбрасывает к состоянию по умолчанию файл Hosts.

Так как утилита удаляет только конкретный майнер и лечит систему от последствий только его заражения, после работы с утилитой необходимо выполнить полную проверку системы одним из антивирусных сканеров, а затем установить антивирус для постоянной защиты системы.

Как найти и удалить майнер с компьютера Windows

Я, журналист Telegram-канала, Раевская Ксения. Хочу рассказать вам как обнаружить вирусы-майнеры, избавиться и обезопасить свой компьютер от них.

Некоторые пользователи время от времени встречаются с зависаниями ПК. Этому есть множество причин — от слабых комплектующих до заполненной памяти. Но так же устройства начинают виснуть из-за компьютерных вирусов. Они бывают разными, но мы приведем в пример вирусы, которые добывают криптовалюты за счет вычислительных мощностей зараженных ПК. Такие вредоносные программы являются очень популярными среди злоумышленников еще с 2018 года. Именно поэтому мы считаем, что спустя 4 года каждому пользователю нужно знать, как найти майнер на компьютере Windows 7, 10 вовремя. В противном случае ПК может сломаться. Также есть риск утечки персональных данных.

Что такое вирус-майнер

Вирус-майнер — это вредоносная компьютерная программа, которая использует вычислительные ресурсы ПК для добычи криптовалюты. Такая программа работает в автоматическом режиме и никак не уведомляет пользователей о добыче монет.

Принцип работы

Вирус-майнеры (далее зловреды) создают хакеры и с помощью вредоносных программных обеспечений (ПО) задействуют ресурсы зараженных ПК для добычи криптовалют. Вирусы майнят цифровые монеты прямо на компьютерах жертв, после чего автоматически отправляют добытые криптовалюты на кошельки злоумышленников.

Чем опасен

В основном происходит быстрый износ компьютерных комплектующих. Майнеры сильно нагружают их и оборудование попросту не выдерживает ежедневного майнинга. Как итог компьютеры выходят из строя быстрее, чем при обычном режиме работы.

Обычно ломаются такие комплектующие как:

  • Видеокарты (GPU);
  • Процессоры (CPU);
  • Модули оперативной памяти (ОЗУ или DRAM);
  • Системы охлаждения.

Как мы уже сказали ранее, ПК со скрытыми майнерами могут сильно тормозить и зависать и это связано с высокой загрузкой комплектующих. Оборудование не успевает обрабатывать другие задачи.

Многие вирус-майнеры собирают информацию о пользователях, а так же воруют фотографии и другие файлы, регистрационные данные разных аккаунтов и даже криптовалютные кошельки. Что в свою очередь приводит к сливу сведений, потере учетных записей и сбережений.

Способы заражения вирусом

Существует 2 основных метода загрузки замаскированного майнера:

  • Скачивание файлов из непроверенных источников. Часто зловреды встроены в нелицензированный контент.
  • Чтение спама. В рассылки злоумышленники тоже встраивают вредоносные программы. Но пока что заражение через спам — редкость.

Обычно криптомайнер скачивается сразу с искомым файлом. Но и возможно, что сначала загружается мошенническая утилита, которая незаметно скачивает вирус из интернета чуть позже. Такие утилиты не присылают уведомление о загрузках.

Как прячется на ПК

Работу вирус-майнеров обычно контролируют удаленные сервисы, маскирующие программы на ПК. При этом сервисы автоматически контролируют запуск ПО, их поведение в системе и другие действия.

Обычно вирусы отключаются при запуске тяжелых приложений: программ для обработки видео, требовательных игры и пр. Автоматическое отключение криптомайнеров позволяет зараженным ПК полностью тратить свои ресурсы на открытые приложения. И тогда компьютер лишь временно не виснет и не тормозит. После закрытия тяжелых приложений вредоносные ПО снова начинают функционировать.

Часть удаленных сервисов отслеживают программы системного мониторинга. Злоумышленники настраивают автоматическое отключение майнеров, если пользователи запускают ПО. Вирусные программы «выгружаются» из списка текущих процессов и становятся незаметными.

Как найти майнер на компьютере

Обнаружить ПО могут антивирусы с обновленными базами данных, но в основном они находят лишь простые вредоносные софты. Однако проверять компьютеры на наличие майнеров антивирусами все равно полезно. Делать это рекомендуется при внезапном появлении зависаний ПК.

Найти хорошо скрытые криптомайнеры трудно. Есть 2 эффективных метода их обнаружения:

  1. Через диспетчер задач;
  2. С помощью сторонних программ.

В операционную систему (ОС) Windows встроена служба мониторинга текущих процессов (Диспетчер задач), позволяющая отслеживать нагрузку на различные комплектующие ПК, которую создают открытые приложения. Также через диспетчер можно:

  • Настраивать автозапуск программ;
  • Принудительно закрывать приложения.

Открыть диспетчер задач можно нажатием сочетания клавиш Ctrl+Shift+Esc, а также через поиск в меню «Пуск».

Алгоритм отслеживания майнера через диспетчер задач:

  1. Запустить службу;
  2. Нажать «Подробнее» в левом нижнем углу окна;
  3. Завершить работу лишних приложений через раздел «Процессы». Нужно закрыть запущенные программы, браузеры и прочее, что бы освободить ресурсы компьютера;
  4. Отсортировать приложения по колонке «Графический процессор»(В некоторых версиях Windows 10 она называется GPU);
  5. Проследить за работой служб и программ. Лучше провести несколько мониторингов по 10-15 минут в разное время. При проверке нельзя даже двигать компьютерной мышью.

В случае появления случайного процесса с высокой нагрузкой GPU нужно изучить его происхождение. Сделать это можно через вкладку «Подробности». Если появившимся процессом окажется вирус, необходимо срочно избавиться от майнера на компьютере.

Самые опасные майнеры автоматически выключают службу в течение 5 минут в среднем. Это явный признак наличия зловредов. Их нужно срочно обнаружить и удалить. Если сделать это самому не получается, лучше обратиться в сервисный центр.

Иногда в диспетчере отображается ненормально высокая загрузка центрального процессора из-за браузера, когда он запущен. В иных же случаях это определенно скрытый веб-майнер. Но если в компьютер или ноутбук установлен слабый процессор, чаще всего переживать не о чем.

AnVir Task Manager

Старые версии ОС Windows не имеют колонки «Графический процессор» в диспетчере и для обнаружения скрытых криптовалютных майнеров нужно применять сторонние ПО. Одно из таких — популярный утилит для мониторинга — AnVir Task Manager, позволяет отслеживать гораздо больше данных, чем встроенный инструмент Windows.

Для начала его работы нужно запустить программу и не совершать никаких действий. Если в ПО появится активность, которая сильно нагружает CPU или GPU, потребуется вычислить ее происхождение. Скрытый майнер нужно убрать, воспользовавшись любым доступным способом.

Как удалить майнер с ПК

Существуют 3 метода удаления майнера:

  • Через антивирус;
  • С помощью «лечащей» утилиты;
  • Вручную через реестр.

Использование антивируса — самое логичное действие. Если он установлен на ПК, его нужно применить в первую очередь. К сожалению, только часть антивирусов может обозначить их как потенциальные угрозы. Их тоже требуется устранять.

Удалить вирусы также можно вручную. Для начала нужно распознать майнер, а затем выполнить следующие действия:

  1. Нажать Win+R на клавиатуре;
  2. Ввести команду regedit;
  3. Нажать Enter;
  4. Кликнуть по «Да» в появившемся окне;
  5. Нажать Ctrl+F, чтобы открыть окно поиска;
  6. Ввести название процесса, за которым скрывается вирус-майнер;
  7. Нажать «Найти далее»;
  8. Удалить все совпадения в выдаче реестра;
  9. Перезагрузить компьютер.

После выполнения последнего шага реестр обновится. Файлы предполагаемого майнера удалятся. Чтобы проверить результат, нужно будет снова проследить за вычислительной нагрузкой на комплектующие компьютера через «диспетчер задач».

Как защитить ПК от майнеров

  • Не скачивать файлы из непроверенных источников. Обычно это главный путь заражения компьютеров криптомайнерами;
  • Не рекомендуется посещать подозрительные сайты. Они могут фоново без разрешений пользователей загружать вредоносные программы на компьютер.

Злоумышленники специально разрабатывают веб-сервисы для добычи криптовалют на компьютерах интернет-пользователей. Такие сайты автоматически запускают майнинг при посещениях. При этом они не заражают сам компьютер.

Существует 2 основных метода защиты от скрытого майнинга в браузере:

  1. Деликатный — использование расширений;
  2. Грубый — отключение JavaScript (JS) через настройки браузера.

Первый метод отличается удобством. Браузерные расширения блокируют подозрительные скрипты выборочно. Они постоянно проводят онлайн-проверки ПК на майнеры, что позволяет не нарушать работу пользователя с надежными сайтами.

Рассмотрим 3 примера расширений для блокировки скриптов:

  • ScriptBlock — для браузера Chrome.
  • NoScript — для Firefox.
  • ScriptSafe — для Chrome.

Оказать помощь могут и блокировщики браузерной рекламы. Например, такие как AdBlock и uBlock (имеют списки серверов, на которых работают скрытые криптомайнеры).

К тому же существуют специальные расширения для блокировки браузерных майнеров, чьи разработчики периодически обновляют списки скрытых добытчиков криптовалют. В число таких расширений входят NoCoin, MinerBlock и др.

Второй метод с отключением JavaScript считается грубым, в связи с нарушением работы многих сайтов. Сервисы с большим числом опций часто функционируют именно на JavaScript. Отключаем скрипт и сайты перестанут нормально работать. Однако метод почти на 100% гарантирует очистку от скрытых криптомайнеров.

Алгоритм отключения скрипта на примере Chrome:

  1. Запустить браузер;
  2. Нажать «Настройка и управление Google Chrome» (иконка с 3 вертикальными точками в правом верхнем углу интерфейса);
  3. Открыть вкладку «Настройки»;
  4. Перейти в раздел «Конфиденциальность и безопасность»;
  5. Открыть «Настройки сайтов»;
  6. Выбрать JavaScript под пунктом «Контент»;
  7. Нажать «Запретить сайтам использовать JavaScript».

За седьмым шагом последует исполнение программных кодов JS, которое станет запрещено в Chrome. При необходимости через настройки браузера можно создать исключения для надежных знакомых сервисов.

Программы для поиска майнеров на ПК

Сейчас существует множество программных обеспечений для мониторинга системных процессов и обнаружения зловредов. В таблице ниже представлены 3 наиболее популярных софта, позволяющих пользователю найти и удалить скрытый вирус-майнер на своем ПК.

О борьбе с скрытыми майнерами (На личном опыте)

Что же делать если у вас на компьютере уже есть майнер или подозрения на него ?

  • Откройте диспетчер задач (сочетание клавиш ctrl alt delete) и посмотрите на нагрузку вашего процессора (Стоит понимать ,что у вас старенький пенек ,то нагрузка может идти от самой системы/Засраного компа ,тут уже пользуйтесь гуглом).
  • В случае если нагрузка близится к 100% (В некоторых случаях майнер нагружает лишь 10-50-70%,про динамическую нагрузку расскажу позже) то переходите к пункту 2.
  • Если вы не увидели ничего необычного переходите к следующей проверке / или увидели ,что как только вы открываете диспетчер нагрузка падает ,а в истории активности идет полоса большой нагрузки ,то это явный признак майнера (Бывают исключения ,не бейтесь в панике ,перейдите к следующей проверке)
  • Скачайте Aida64 или попробуйте другие программы для мониторинга нагрузки .

Спойлер: Примечание

Я не стал описывать в статье ,но помимо проверки нагрузки на CPU ,стоит так же смотреть и GPU ,для этого можно использовать например msi afterburner Симптомы заражения те же

(Буду дополнять уже после написания статьи ,не все вспомнил)

Спойлер: Некоторые пояснения

  • Вы могли видеть падение нагрузки при открытии диспетчера задач ,все дело в том что современные майнеры прекращают свою работу при открытии диспетчера задач ,одни сбрасывают нагрузку до 0,другие же завершают свой процесс.
  • Вы можете видеть нагрузку в 100% ,но при игре не чувствуете значительного падения производительности — Тут дело в «динамической нагрузке» ,майнер опускает нагрузку относительно загруженности компа ,в редких случаях при старте определенных игр .
  • Выключаю интернет и падает нагрузка — на самом деле тут так же велика вероятность ,что это майнер ,ведь он работает лишь при подключении к сети,однако есть исключения ,проверьте ,что никакая программа не качает обновление.
  • Почему стоит использовать малоизвестные программы для мониторинга нагрузки — Так же как и с диспетчером при открытии некоторых программ майнер завершает работу
    Стоит начать с банальной проверкой антивирусом ,хотя этот метод часто не дает результата из за криптования билда ,однако если майнер не продвинутый и обновления билда нету ,а он у вас на компе достаточно долго ,скорее всего антивирус его обнаружит . Для обнаружения майнера могу посоветовать сканер антивируса

Пожалуйста, авторизуйтесь для просмотра ссылки.
Пожалуйста, авторизуйтесь для просмотра ссылки.

  • Попросите более опытного знакомого
  • Откатите windows
  • Переустановите в конце концов ! Если у вас куча хлама ,это хороший повод освежить ваш кампухтер !
  • Используйте антивирус ! Каким бы вы умным не были ,антивирус не помешает (Исключение когда слабый компьютер или он вобще изолирован от внешних угроз) Я снова посоветую использовать eset nod 32 (не сочтите за рекламу) ,по моему опыту ,он лидер в обнаружении ,даже после использования криптора ,не проходит и суток как билд детектится .
  • Используйте мозг ,это интернет черт побери !
  • Если вы любите качать что то с левых раздач ,используйте sandboxie или виртуализацию (Vmware,virtualbox и.т.д

Спойлер: Что бы не было холиваров про антивирусы

Помимо скачивания левых файлов с инета ,есть атака через уязвимости ,отчасти антивирус спасает от этих проблем

Я хотел бы и дальше писать такие статьи если они покажутся вам интересными или полезными .
Последнее редактирование: 16 Ноя 2017
В игре Source SDK
Забаненный
Статус Оффлайн Регистрация 10 Янв 2017 Сообщения 2,149 Реакции [?] 807 Поинты [?] 0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.

1) Майнер может вешать хуки на Process32First/Next
2) Не обязательно нагрузка на CPU
3) Анти-вирус 1 хер не поставлю

В отставке.
Эксперт
Статус Оффлайн Регистрация 5 Окт 2016 Сообщения 1,691 Реакции [?] 1,224 Поинты [?] 1K

1) Майнер может вешать хуки на Process32First/Next
2) Не обязательно нагрузка на CPU
3) Анти-вирус 1 хер не поставлю

1)Я забыл упомянуть ,что я не кодер нифига и все что в статье рассмотрено ,это на личном опыте того ,что я видел
2) Ну я упомянул ,что и на гпу майнит
Ну ,а про антивирус твое дело

В игре Source SDK
Забаненный
Статус Оффлайн Регистрация 10 Янв 2017 Сообщения 2,149 Реакции [?] 807 Поинты [?] 0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Ну я упомянул ,что и на гпу майнит
Не заметил.
Пользователь
Статус Оффлайн Регистрация 21 Фев 2017 Сообщения 400 Реакции [?] 123 Поинты [?] 0

Если майнер годичной давности твоими способами удалить еще реально, то нынешние билды гораздо более устойчивые.
И по пунктам.
1)При открытии диспетчера, например, у меня, сначала всегда 100% потом спадает, однако майнера у меня нет(запускал у себя майнер на минимальной нагрузке и комп шумел очень сильно, при запуске диспетчера комп не шумит, но нагрузка на проц 100%, связано с работой самого диспетчера.)
2) 10% нагрузить нельзя, так как 10-ядерных и 20-ядерных процев нет, в основном нагрузка 50%(есть возможность поставить 25, 50, 75 или 100 на выбор)
3) Process Hacker тебе не поможет в 90% случаев.
4) Eset Nod поможет обнаружить(не всегда), удалить — далеко не всегда.
5) Если хотите удалить — сразу просканьте антивирусами или сканерами — не помогло — сносите винду, ибо помощи ни у кого больше просить даже не нужно(не смогут помочь).
6) Если хотите обезопасить себя — заливайте на virustotal КАЖДЫЙ файл, который запускаете. Если палит НОД — скорее всего, майнер. Если палят несногие ноунеймы(Обычно манеры ХОРОШО детектят twister/ avira/ nod/ kasper/ avast — остальные — плохо) — не обращайте внимания. Но если НОД ругается — удаляйте, пока случайно не запустили.
Вот небольшие правила и дополнения, надеюсь, помог вам.

Начинающий
Статус Оффлайн Регистрация 20 Авг 2016 Сообщения 69 Реакции [?] 25 Поинты [?] 0
Для просмотра содержимого вам необходимо авторизоваться.
В отставке.
Эксперт
Статус Оффлайн Регистрация 5 Окт 2016 Сообщения 1,691 Реакции [?] 1,224 Поинты [?] 1K
Для просмотра содержимого вам необходимо авторизоваться.

Если майнер годичной давности твоими способами удалить еще реально, то нынешние билды гораздо более устойчивые.
И по пунктам.
1)При открытии диспетчера, например, у меня, сначала всегда 100% потом спадает, однако майнера у меня нет(запускал у себя майнер на минимальной нагрузке и комп шумел очень сильно, при запуске диспетчера комп не шумит, но нагрузка на проц 100%, связано с работой самого диспетчера.)
2) 10% нагрузить нельзя, так как 10-ядерных и 20-ядерных процев нет, в основном нагрузка 50%(есть возможность поставить 25, 50, 75 или 100 на выбор)
3) Process Hacker тебе не поможет в 90% случаев.
4) Eset Nod поможет обнаружить(не всегда), удалить — далеко не всегда.
5) Если хотите удалить — сразу просканьте антивирусами или сканерами — не помогло — сносите винду, ибо помощи ни у кого больше просить даже не нужно(не смогут помочь).
6) Если хотите обезопасить себя — заливайте на virustotal КАЖДЫЙ файл, который запускаете. Если палит НОД — скорее всего, майнер. Если палят несногие ноунеймы(Обычно манеры ХОРОШО детектят twister/ avira/ nod/ kasper/ avast — остальные — плохо) — не обращайте внимания. Но если НОД ругается — удаляйте, пока случайно не запустили.
Вот небольшие правила и дополнения, надеюсь, помог вам.

Ну во первых мне это пишет человек который обещает по 20к рублей за 5к инсталлов.
1)Это нагрузка при открытии ,надо чекать историю загрузки или постоянную
2)10 было для примера
3) Процес хакер как аналог ,он слишком популярен и его проблемно юзать
4)У меня довольно часто удалял ,мой любимый ав ,может кому поможет
5) Ну тут согласен полностью
6) Не согласен только про авиру и каспера ,в целом так и есть )

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *