Как я схватил скрытый майнер и избавился от него - Майнинг - CryptoTalk.Org Jump to content
DonKamaro

Как я схватил скрытый майнер и избавился от него

Recommended Posts

Было дело, решил поэксперементировать с RMS (вирус удаленного доступа), чисто из интереса. Скачал установочник с билдером вируса, распаковал и начала в нем копаться. Но тут комп (благо это была не основная машина, а старенький ноут) начала жутко гудеть как камаз и воздух из вентиляционного отверстия стал такой горячий, что на нем можно было воду вскипятить.

Я сначала подумал, что система охлаждения полетела. Но когда зашел в диспетчер задач, то сразу увидел неизвестный процесс, который жрал ~80% ЦП, и суммарно при этом ЦП был загружен на 100%. Это и был он - скрытый майнер.

Я просто через диспетчер перешел к источнику процесса и удалил его. Но после перезагрузки компа проблема снова появилась - скрытый майнер устанавливался повторно!

Что же я сделал:

  • Открыл установочник RMS с помощью 7-Zip архиватора
  • Понял что установочник был архивом, который при открытие автоматически запускал 2 скрипта - один устанавливал мне на комп нужный мне билдер, а второй устанавливал в скрытую папку установочник майнера
  • Далее открыл блокнотом файл скрипта, который отвечал за установку (по моему это был файл .bat или типа того) и прочитав его увидел директорию в которую ныкался установочник майнера
  • Пошел туда и удалил его - проблема решена

Я конечно понимаю, что это только частный случай и возможно у вас будет другая ситуация - но мало ли, вдруг эта история кому-то поможет. Особенно если ваш антивирус не определит автоматически скрытый майнер. Также если в диспетчере задач не удаётся найти источник проблемы, то можно воспользоваться продвинутой его версией - программой типа Process Hacker или типа того.

Edited by DonKamaro
  • Useful or interesting 14
  • +1 3
  • +2 1
  • +3 1
  • +5 4

Share this post


Link to post
Share on other sites

Полагаю ваш опыт заслуживает нахождения в данном разделе, учитывая то, что обсуждение основного топика скрытого майнинга уже зашло за 150 страниц и найти там интересующую информацию становится крайне проблематично.

  • Useful or interesting 5
  • -1 1
  • +5 1

Получай 20% с комиссии торговли при Регистрирации на бирже Binance

꧁×-×-$-$-$-$-×-×꧂

 

| Beyond | -  заставляет тебя расти как криптана👀

 

Share this post


Link to post
Share on other sites

Коротко, доходчиво и ясно. Меня в этом случае (от скрытого майнинга) бережет то, что компьютер можно приравнять к печатной машинке с функцией калькулятора. У меня точно не заработает)))

  • Useful or interesting 2

Share this post


Link to post
Share on other sites
38 minutes ago, DonKamaro said:

Было дело, решил поэксперементировать с RMS (вирус удаленного доступа), чисто из интереса. Скачал установочник с билдером вируса, распаковал и начала в нем копаться. Но тут комп (благо это была не основная машина, а старенький ноут) начала жутко гудеть как камаз и воздух из вентиляционного отверстия стал такой горячий, что на нем можно было воду вскипятить.

Я сначала подумал, что система охлаждения полетела. Но когда зашел в диспетчер задач, то сразу увидел неизвестный процесс, который жрал ~80% ЦП, и суммарно при этом ЦП был загружен на 100%. Это и был он - скрытый майнер.

Я просто через диспетчер перешел к источнику процесса и удалил его. Но после перезагрузки компа проблема снова появилась - скрытый майнер устанавливался повторно!

Что же я сделал:

  • Открыл установочник RMS с помощью 7-Zip архиватора
  • Понял что установочник был архивом, который при открытие автоматически запускал 2 скрипта - один устанавливал мне на комп нужный мне билдер, а второй устанавливал в скрытую папку установочник майнера
  • Далее открыл блокнотом файл скрипта, который отвечал за установку (по моему это был файл .bat или типа того) и прочитав его увидел директорию в которую ныкался установочник майнера
  • Пошел туда и удалил его - проблема решена

Я конечно понимаю, что это только частный случай и возможно у вас будет другая ситуация - но мало ли, вдруг эта история кому-то поможет. Особенно если ваш антивирус не определит автоматически скрытый майнер. Также если в диспетчере задач не удаётся найти источник проблемы, то можно воспользоваться продвинутой его версией - программой типа Process Hacker или типа того.

У вас попался более менее простой майнер, у моего друга было похуже, что даже например через вас способ он не удалялся, и через диспетчер. А так думаю реально кому-то поможет данная тема, по скольку никто не застрахован. 

  • Useful or interesting 3
  • +3 1

Share this post


Link to post
Share on other sites
14 minutes ago, KendaBeerloga said:

Коротко, доходчиво и ясно. Меня в этом случае (от скрытого майнинга) бережет то, что компьютер можно приравнять к печатной машинке с функцией калькулятора. У меня точно не заработает)))

Насколько я знаю, есть продвинутые скрытые майнеры, которые определяют хар-ки компа и степень его загруженности, и относительно этого регулируют "мощность" майнинга - если схлопотаете такой, то он наверняка ничего не сделает вам.

А вот если схватить обычный майнер, который втупую запускает добычу на всю свободную мощность ПК, то вот тут уже опасно и ваш слабенький ПК может и не выдержать такой нагрузки.

(хотя я в этом не совсем эксперт, эт просто моё мнение)

  • Useful or interesting 2

Share this post


Link to post
Share on other sites

Это майнер который придумали дилетанты. Его сразу видно. Я когда-то поймал майнер который всего лишь на 30-40% грузил машину. Он тормозил но не сильно. Наверное он регулировал майнинг в зависимости от загрузки ПК. Я наверное только через неделю догадался что что-то не чисто. Но я не стал заморачиваться а просто переставил винду из образа.

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites

Не совсем понял, сам архив был установочником, т.е. процессы скриптов запускались при открытии архива, или ты запустил файл установки, ехешник какой-нибудь или что там было, и скрипты сработали только тогда? В последнем случае мне интересно: ты не заметил, что в архиве был какой-то непонятный .bat (а скорее всего это был именно он) и запустил исполняемый файл, не проверив батник? Учитывая что файлы с таким расширением нужны для автоматического исполнения прописанных действий, в т.ч. и тихой установки, это было как минимум неосмотрительно. Или же батник был спрятан?

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
3 minutes ago, Feindal said:

Не совсем понял, сам архив был установочником, т.е. процессы скриптов запускались при открытии архива, или ты запустил файл установки, ехешник какой-нибудь или что там было, и скрипты сработали только тогда? В последнем случае мне интересно: ты не заметил, что в архиве был какой-то непонятный .bat (а скорее всего это был именно он) и запустил исполняемый файл, не проверив батник? Учитывая что файлы с таким расширением нужны для автоматического исполнения прописанных действий, в т.ч. и тихой установки, это было как минимум неосмотрительно. Или же батник был спрятан?

Там была такая схема. Архив вел себя как установочник. Выглядит все так: По нему делаешь дабл-клик и он просто запускает процесс установки, ты выбираешь папку для установки и тд, всё как обычно. Но на самом деле это замаскированный под установочник архив, который при дабл-клике активириует батник, который запускает обычную установку + тихую установку малваря. Спалить что это архив можно только если нажать по нему ПКМ и в контекстном меню будет пункт "Open with 7-zip" или типа того.

  • Useful or interesting 2
  • +5 1

Share this post


Link to post
Share on other sites
2 hours ago, DonKamaro said:

Было дело, решил поэксперементировать с RMS (вирус удаленного доступа), чисто из интереса. Скачал установочник с билдером вируса, распаковал и начала в нем копаться. Но тут комп (благо это была не основная машина, а старенький ноут) начала жутко гудеть как камаз и воздух из вентиляционного отверстия стал такой горячий, что на нем можно было воду вскипятить.

Я сначала подумал, что система охлаждения полетела. Но когда зашел в диспетчер задач, то сразу увидел неизвестный процесс, который жрал ~80% ЦП, и суммарно при этом ЦП был загружен на 100%. Это и был он - скрытый майнер.

Я просто через диспетчер перешел к источнику процесса и удалил его. Но после перезагрузки компа проблема снова появилась - скрытый майнер устанавливался повторно!

Что же я сделал:

  • Открыл установочник RMS с помощью 7-Zip архиватора
  • Понял что установочник был архивом, который при открытие автоматически запускал 2 скрипта - один устанавливал мне на комп нужный мне билдер, а второй устанавливал в скрытую папку установочник майнера
  • Далее открыл блокнотом файл скрипта, который отвечал за установку (по моему это был файл .bat или типа того) и прочитав его увидел директорию в которую ныкался установочник майнера
  • Пошел туда и удалил его - проблема решена

Я конечно понимаю, что это только частный случай и возможно у вас будет другая ситуация - но мало ли, вдруг эта история кому-то поможет. Особенно если ваш антивирус не определит автоматически скрытый майнер. Также если в диспетчере задач не удаётся найти источник проблемы, то можно воспользоваться продвинутой его версией - программой типа Process Hacker или типа того.

Большое Вам спасибо за то что Вы так подробно описали алгоритм своих действий. У меня был подобный случай. Но я просто не стал заморачиваться и за 25 минут переустановил ОС.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Спасибо за информацию, на всякий случай перепроверю пк на наличие такого майнера, а то что-то в последнее время компьютеру вообще плохо

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
2 hours ago, Doni2029 said:

Большое Вам спасибо за то что Вы так подробно описали алгоритм своих действий. У меня был подобный случай. Но я просто не стал заморачиваться и за 25 минут переустановил ОС.

Ну, переустановка операнционки то не всегда возможна) если например важные файлы есть на компе и к тому же всего 1 диск имеется, то так просто винду не переустановишь, да и вдруг вирус запрятался как раз таки среди файлов.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
On 12.12.2019 at 17:58, Nikitazap said:

Это майнер который придумали дилетанты. Его сразу видно. Я когда-то поймал майнер который всего лишь на 30-40% грузил машину. Он тормозил но не сильно. Наверное он регулировал майнинг в зависимости от загрузки ПК. Я наверное только через неделю догадался что что-то не чисто. Но я не стал заморачиваться а просто переставил винду из образа.

Да это пожалуй самый простой способ снести майнер. У автора топика случай не самый сложный был. Майнеры уже давно отключают процесс при открытие диспетчера задач, а при закрытии вновь запускают. И запускать майнинг на полную мощность - тупая жадность разработчика.

  • Useful or interesting 2

 

egor_last.png.411c4c0d735bbf98720eae6962f979c5.png

 

Share this post


Link to post
Share on other sites

Вот из-за таких скрытых майнеров многие и предпочитают хайв-ос. Под него ещё ни один скрытый майнер не написали, да и не запустится он там без разрешения пользователя. С виндой проблема конечно ещё актуальна...

  • Useful or interesting 2

Лучшие курсы BTC-RUB всегда здесь

Share this post


Link to post
Share on other sites
20 minutes ago, Solo_miner said:

многие и предпочитают хайв-ос

Ну, так то для ригов я особо и не опосаюсь скрытых майнеров - я там по интернету не лажу, проги не качаю)) А для обычного использования ХайвОС, мягко говоря, не применим.

  • Useful or interesting 2

photo_2023-02-05_15-22-32.jpg.17590a70fb6e6de5ac3e829229c3dc20.jpg

Share this post


Link to post
Share on other sites
47 minutes ago, ugolok said:

Ну, так то для ригов я особо и не опосаюсь скрытых майнеров - я там по интернету не лажу, проги не качаю)) А для обычного использования ХайвОС, мягко говоря, не применим.

Ну так HiveOS - это обычных Линух, немного доработанный специальным напильником для майнеров. 🙂 Там можно переключиться в обычный режим работы.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Я как то тоже ловил скрытый майнер. что только не делал и чем не чистил. Все равно опять появлялся. Пришло систему переустанавливать.

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites
5 minutes ago, okela said:

Там можно переключиться в обычный режим работы.

Спасибо за инфу, думал он чисто под майнинг заточен.

Кстати про линух - ну вирусы понятно, а вот браузерный майнинг при заходе на такой сайт линухом блокируется?

  • Useful or interesting 1

photo_2023-02-05_15-22-32.jpg.17590a70fb6e6de5ac3e829229c3dc20.jpg

Share this post


Link to post
Share on other sites

Иногда нужно на майнер что-нибудь установить. А все проги в первую очередь затачивают под винду. Поэтому проще всего ставить винду и создавать образ Акронисом. 5 минут и все восстановлено. Но принудительное обновление в винде это беда. Как по мне это тоже вирус, но избавиться от него не возможно. Он постоянно гад себя реанимирует.

  • Useful or interesting 2

Share this post


Link to post
Share on other sites
On 12.12.2019 at 17:33, Doni2029 said:

Но я просто не стал заморачиваться и за 25 минут переустановил ОС.

Это потому что у тебя на компе ничего ценного нет и порядок не важен. Если так каждый раз из-за крохотного майнера винду менять, то замучаешься. Не проще ли программами защититься?

 

Самое опасное в этих майнерах то, что могут железо испортить. Не сразу, конечно, но перегреть за какое-то время вполне способны.

  • Useful or interesting 2

🎲 Криптовалютное казино Wintomato с краном и бонусами.

Share this post


Link to post
Share on other sites

Да это конечно новая проблема. После того, как узнал об этом, то же кажется, что с моего компа идёт скрытый майнинг, по каким приложениям из диспетчера задач можно это узнать?

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
3 hours ago, ugolok said:

Кстати про линух - ну вирусы понятно, а вот браузерный майнинг при заходе на такой сайт линухом блокируется?

  Мне кажется при браузерном майнинге дело не в операционке, а самом браузере, он ведь скрипты запускает на странице. Многие майнеры же например могут как на Винде, так и на Андроиде майнить из браузера.

1 hour ago, Jokkol said:

Да это конечно новая проблема. После того, как узнал об этом, то же кажется, что с моего компа идёт скрытый майнинг, по каким приложениям из диспетчера задач можно это узнать?

По тем, которые неестественно загружают ЦП. Вот открываешь ты диспетчер задач, и видишь что какая-то вообще непонятная фигня (не браузер, не игра и тд) жрет неоправданно много процессора. Особенно если ты только запустил комп и еще не открыл ни одной программы.

  • Useful or interesting 1
  • +5 1

Share this post


Link to post
Share on other sites

Никогда, прямо никогда не нужно скачивать на свой рабочий пк различные программы, файлы, фильмы...
Я вот очень сторонюсь всего  этого. 
Даже антивирусы не смогут распознать некоторые майнеры.

  • Useful or interesting 2

Share this post


Link to post
Share on other sites

Вот точно знаю, что эти твари удаляются очень тяжело. Когда-то пытался зарабатывать на буксах и там было много заданий со скачиванием файлов, так вот, многие из них были заражены майнерами. Это я потом узнал. И не установились они лишь потому что у меня был старый комп, ХР версия, где даже майнеры не устанавливаются 

  • Useful or interesting 2

Share this post


Link to post
Share on other sites
6 hours ago, Kventin said:

 у меня был старый комп, ХР версия, где даже майнеры не устанавливаются 

Да, есть такая тема, что Windows XP сейчас одна из самых безопасных версий винды, т.к. все вирусы сейчас затачиваются по 10ку или 7ку, а XP все обходят стороной

  • Useful or interesting 2

Share this post


Link to post
Share on other sites

Видимо, я тоже схватил скрытый майнер, мой компьютер, когда начинаю его выключать - не выключается, а начинает ещё громче и сильнее работать. Что мне делать?

Edited by Lollkek1337
  • Useful or interesting 1

 ANN Tread   УСТАНОВИТЬ КОШЕЛЕК  TELEGRAM ⛊ FACEBOOK 

⛊⛊⛊⛊

821313737_39050.png.bb14c0b99ca5deadfe2b148b83ea6c51.png

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


  • Recently Browsing   0 members

    No registered users viewing this page.

  • Topics

  • Сообщения

    • Glassnode провела анализ рыночной динамики биткоина и эфира.   После халвинга биткоина и эфира наблюдалась значительная просадка, согласно анализу специалистов из Glassnode. Это явление для ETH оказалось наиболее существенным с тех пор, как произошел крах популярной биржи FTX. Специалисты подчеркнули, что в текущем рыночном цикле эфир потерял 44% своей стоимости, что существенно превышает потери биткоина, составившие около 21%. Краткосрочные держатели Ethereum, у которых активы находятся в портфеле менее 155 дней, также испытали снижение баланса из-за каскада позиций шорт, открытых данными участниками торгов.   Аналитики также оценили соотношение рыночной стоимости эфира к реализованной прибыли инвесторов и выразили опасения относительно возможной паники среди участников рынка. Подводя итог, аналитики Glassnode отметили, что инвесторы ждут сигналов относительно потенциального одобрения спотовых фондов на Ethereum, однако регулятор SEC демонстрирует склонность тянуть время, как это было с ETF на биткоин. Несмотря на уверенность в одобрении данного инструмента в будущем, сложно предсказать точную дату его возможного утверждения.   На фоне вчерашних торгов Ethereum показал локальный рост, преодолев отметку $2963, однако сегодня, 10 мая, был отмечен уверенный медвежий импульс, при котором главный альткоин продолжает снижаться. Текущая ситуация указывает на доминирование продавцов на рынке, и пока нет признаков изменения этой динамики в ближайшем будущем.
    • От жадных разработчиков ничего другого ожидать не стоит, многие их благодарила за чашечку кофе, то есть то что они могут купить за профит от дропа 😅.  И эти 94 токена нам дали именно из-за вот этой NFT, где 11-го мая, то есть завтра вы сможете заполучить свои 2$ на какой-то другой площадке, те самые 20%, другого дропа как знаю нету.
    • Доброго времени суток, уважаемые пользователи! Информируем Вас о добавлении нового направления,   Tether TRC20 USDT → Наличные RUB (Казань) В течении недели будут добавлены другие валют на наличные в других городах.   За новыми направлениями удобнее наблюдать в нашем Telegram-канал , В канале мы уведомляем подписчиков о розыгрышах, акциях, новостях о экономике, финансах и мошеннических схемах-чтобы обезопасить Вас!
    • 🤝 Новый партнер сервиса.   Важные новости для всего криптосообщества: AVEEX.co и CHANGE.PRO теперь вместе! Мы объединили наши силы для того, чтобы привнести инновации и усовершенствования в каждую транзакцию и каждый обмен в мире криптовалют.  Следите за нашими новостями и будьте первыми, кто узнает о всех преимуществах нашего партнерства.
    • Binance прошла регистрацию в Управлении финансовой разведки Индии и готовится возобновить работу в стране. Штраф для биржи пока не установлен. Похожий процесс прошла KuCoin, выплатив $41 000. Обе биржи получили одобрение местного регулятора.
    • Друзья, наши курс на данный момент: BTC – RUB – 5 369 986 (Не забывайте, что курсы нестабильны, точные данные можете узнать в моменте у поддержки)
    • Добрый день всем нынешним и будущим клиентам 😊 Курс по направлению: USDT – RUB – 88 Обменник работает в ручном режиме, 24/7. Подробности уточняйте у операторов.
    • Судя по последним новостям половину он вернул, вторую половину видимо оставит себе...)
    • Обанкротившийся криптокредитор BlockFi привлек биржу Coinbase к выплате активов вкладчикам   Ликвидационная комиссия уведомила клиентов, что веб-платформа BlockFi будет закрыта уже в мае. Клиенты, которые пропустили дату окончания срока вывода средств 28 апреля и дату окончания верификации 10 мая все еще могут получить доступ к своим активам, создав или используя подтвержденную учетную запись Coinbase (NASDAQ:COIN). В этом случае вкладчики BlockFi могут получить компенсации в форме цифровых активов.   Однако если клиент BlockFi, претендующий на криптовалютные выплаты, пропустил срок верификации и не имеет учетной записи Coinbase, то его цифровые активы будут конвертированы и выданы в наличной форме.   Администрация BlockFi предупредила клиентов, что не будет сотрудничать с какими-либо другими криптокомпаниями, кроме Coinbase, и просит проявлять бдительность в отношении попыток мошенничества.   В марте кредиторы BlockFi получили письма, выглядящие как официальные сообщения от руководства криптокомпании. При этом в тело фейкового сообщения были зашиты фишинговые ссылки. Источник - https://ru.investing.com/news/cryptocurrency-news/article-2417955
    • Шуму было много. Сейчас тишина, и ни о первом токене, ни о втором на Коинмаркеткапе нет информации. Или он теперь уже третье название получил?))
×
×
  • Create New...