Как я схватил скрытый майнер и избавился от него - Майнинг - CryptoTalk.Org Jump to content
DonKamaro

Как я схватил скрытый майнер и избавился от него

Recommended Posts

Было дело, решил поэксперементировать с RMS (вирус удаленного доступа), чисто из интереса. Скачал установочник с билдером вируса, распаковал и начала в нем копаться. Но тут комп (благо это была не основная машина, а старенький ноут) начала жутко гудеть как камаз и воздух из вентиляционного отверстия стал такой горячий, что на нем можно было воду вскипятить.

Я сначала подумал, что система охлаждения полетела. Но когда зашел в диспетчер задач, то сразу увидел неизвестный процесс, который жрал ~80% ЦП, и суммарно при этом ЦП был загружен на 100%. Это и был он - скрытый майнер.

Я просто через диспетчер перешел к источнику процесса и удалил его. Но после перезагрузки компа проблема снова появилась - скрытый майнер устанавливался повторно!

Что же я сделал:

  • Открыл установочник RMS с помощью 7-Zip архиватора
  • Понял что установочник был архивом, который при открытие автоматически запускал 2 скрипта - один устанавливал мне на комп нужный мне билдер, а второй устанавливал в скрытую папку установочник майнера
  • Далее открыл блокнотом файл скрипта, который отвечал за установку (по моему это был файл .bat или типа того) и прочитав его увидел директорию в которую ныкался установочник майнера
  • Пошел туда и удалил его - проблема решена

Я конечно понимаю, что это только частный случай и возможно у вас будет другая ситуация - но мало ли, вдруг эта история кому-то поможет. Особенно если ваш антивирус не определит автоматически скрытый майнер. Также если в диспетчере задач не удаётся найти источник проблемы, то можно воспользоваться продвинутой его версией - программой типа Process Hacker или типа того.

Edited by DonKamaro
  • Useful or interesting 14
  • +1 3
  • +2 1
  • +3 1
  • +5 4

Share this post


Link to post
Share on other sites

Полагаю ваш опыт заслуживает нахождения в данном разделе, учитывая то, что обсуждение основного топика скрытого майнинга уже зашло за 150 страниц и найти там интересующую информацию становится крайне проблематично.

  • Useful or interesting 5
  • -1 1
  • +5 1

Получай 20% с комиссии торговли при Регистрирации на бирже Binance

꧁×-×-$-$-$-$-×-×꧂

 

| Beyond | -  заставляет тебя расти как криптана👀

 

Share this post


Link to post
Share on other sites

Коротко, доходчиво и ясно. Меня в этом случае (от скрытого майнинга) бережет то, что компьютер можно приравнять к печатной машинке с функцией калькулятора. У меня точно не заработает)))

  • Useful or interesting 2

Share this post


Link to post
Share on other sites
38 minutes ago, DonKamaro said:

Было дело, решил поэксперементировать с RMS (вирус удаленного доступа), чисто из интереса. Скачал установочник с билдером вируса, распаковал и начала в нем копаться. Но тут комп (благо это была не основная машина, а старенький ноут) начала жутко гудеть как камаз и воздух из вентиляционного отверстия стал такой горячий, что на нем можно было воду вскипятить.

Я сначала подумал, что система охлаждения полетела. Но когда зашел в диспетчер задач, то сразу увидел неизвестный процесс, который жрал ~80% ЦП, и суммарно при этом ЦП был загружен на 100%. Это и был он - скрытый майнер.

Я просто через диспетчер перешел к источнику процесса и удалил его. Но после перезагрузки компа проблема снова появилась - скрытый майнер устанавливался повторно!

Что же я сделал:

  • Открыл установочник RMS с помощью 7-Zip архиватора
  • Понял что установочник был архивом, который при открытие автоматически запускал 2 скрипта - один устанавливал мне на комп нужный мне билдер, а второй устанавливал в скрытую папку установочник майнера
  • Далее открыл блокнотом файл скрипта, который отвечал за установку (по моему это был файл .bat или типа того) и прочитав его увидел директорию в которую ныкался установочник майнера
  • Пошел туда и удалил его - проблема решена

Я конечно понимаю, что это только частный случай и возможно у вас будет другая ситуация - но мало ли, вдруг эта история кому-то поможет. Особенно если ваш антивирус не определит автоматически скрытый майнер. Также если в диспетчере задач не удаётся найти источник проблемы, то можно воспользоваться продвинутой его версией - программой типа Process Hacker или типа того.

У вас попался более менее простой майнер, у моего друга было похуже, что даже например через вас способ он не удалялся, и через диспетчер. А так думаю реально кому-то поможет данная тема, по скольку никто не застрахован. 

  • Useful or interesting 3
  • +3 1

Share this post


Link to post
Share on other sites
14 minutes ago, KendaBeerloga said:

Коротко, доходчиво и ясно. Меня в этом случае (от скрытого майнинга) бережет то, что компьютер можно приравнять к печатной машинке с функцией калькулятора. У меня точно не заработает)))

Насколько я знаю, есть продвинутые скрытые майнеры, которые определяют хар-ки компа и степень его загруженности, и относительно этого регулируют "мощность" майнинга - если схлопотаете такой, то он наверняка ничего не сделает вам.

А вот если схватить обычный майнер, который втупую запускает добычу на всю свободную мощность ПК, то вот тут уже опасно и ваш слабенький ПК может и не выдержать такой нагрузки.

(хотя я в этом не совсем эксперт, эт просто моё мнение)

  • Useful or interesting 2

Share this post


Link to post
Share on other sites

Это майнер который придумали дилетанты. Его сразу видно. Я когда-то поймал майнер который всего лишь на 30-40% грузил машину. Он тормозил но не сильно. Наверное он регулировал майнинг в зависимости от загрузки ПК. Я наверное только через неделю догадался что что-то не чисто. Но я не стал заморачиваться а просто переставил винду из образа.

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites

Не совсем понял, сам архив был установочником, т.е. процессы скриптов запускались при открытии архива, или ты запустил файл установки, ехешник какой-нибудь или что там было, и скрипты сработали только тогда? В последнем случае мне интересно: ты не заметил, что в архиве был какой-то непонятный .bat (а скорее всего это был именно он) и запустил исполняемый файл, не проверив батник? Учитывая что файлы с таким расширением нужны для автоматического исполнения прописанных действий, в т.ч. и тихой установки, это было как минимум неосмотрительно. Или же батник был спрятан?

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
3 minutes ago, Feindal said:

Не совсем понял, сам архив был установочником, т.е. процессы скриптов запускались при открытии архива, или ты запустил файл установки, ехешник какой-нибудь или что там было, и скрипты сработали только тогда? В последнем случае мне интересно: ты не заметил, что в архиве был какой-то непонятный .bat (а скорее всего это был именно он) и запустил исполняемый файл, не проверив батник? Учитывая что файлы с таким расширением нужны для автоматического исполнения прописанных действий, в т.ч. и тихой установки, это было как минимум неосмотрительно. Или же батник был спрятан?

Там была такая схема. Архив вел себя как установочник. Выглядит все так: По нему делаешь дабл-клик и он просто запускает процесс установки, ты выбираешь папку для установки и тд, всё как обычно. Но на самом деле это замаскированный под установочник архив, который при дабл-клике активириует батник, который запускает обычную установку + тихую установку малваря. Спалить что это архив можно только если нажать по нему ПКМ и в контекстном меню будет пункт "Open with 7-zip" или типа того.

  • Useful or interesting 2
  • +5 1

Share this post


Link to post
Share on other sites
2 hours ago, DonKamaro said:

Было дело, решил поэксперементировать с RMS (вирус удаленного доступа), чисто из интереса. Скачал установочник с билдером вируса, распаковал и начала в нем копаться. Но тут комп (благо это была не основная машина, а старенький ноут) начала жутко гудеть как камаз и воздух из вентиляционного отверстия стал такой горячий, что на нем можно было воду вскипятить.

Я сначала подумал, что система охлаждения полетела. Но когда зашел в диспетчер задач, то сразу увидел неизвестный процесс, который жрал ~80% ЦП, и суммарно при этом ЦП был загружен на 100%. Это и был он - скрытый майнер.

Я просто через диспетчер перешел к источнику процесса и удалил его. Но после перезагрузки компа проблема снова появилась - скрытый майнер устанавливался повторно!

Что же я сделал:

  • Открыл установочник RMS с помощью 7-Zip архиватора
  • Понял что установочник был архивом, который при открытие автоматически запускал 2 скрипта - один устанавливал мне на комп нужный мне билдер, а второй устанавливал в скрытую папку установочник майнера
  • Далее открыл блокнотом файл скрипта, который отвечал за установку (по моему это был файл .bat или типа того) и прочитав его увидел директорию в которую ныкался установочник майнера
  • Пошел туда и удалил его - проблема решена

Я конечно понимаю, что это только частный случай и возможно у вас будет другая ситуация - но мало ли, вдруг эта история кому-то поможет. Особенно если ваш антивирус не определит автоматически скрытый майнер. Также если в диспетчере задач не удаётся найти источник проблемы, то можно воспользоваться продвинутой его версией - программой типа Process Hacker или типа того.

Большое Вам спасибо за то что Вы так подробно описали алгоритм своих действий. У меня был подобный случай. Но я просто не стал заморачиваться и за 25 минут переустановил ОС.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Спасибо за информацию, на всякий случай перепроверю пк на наличие такого майнера, а то что-то в последнее время компьютеру вообще плохо

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
2 hours ago, Doni2029 said:

Большое Вам спасибо за то что Вы так подробно описали алгоритм своих действий. У меня был подобный случай. Но я просто не стал заморачиваться и за 25 минут переустановил ОС.

Ну, переустановка операнционки то не всегда возможна) если например важные файлы есть на компе и к тому же всего 1 диск имеется, то так просто винду не переустановишь, да и вдруг вирус запрятался как раз таки среди файлов.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
On 12.12.2019 at 17:58, Nikitazap said:

Это майнер который придумали дилетанты. Его сразу видно. Я когда-то поймал майнер который всего лишь на 30-40% грузил машину. Он тормозил но не сильно. Наверное он регулировал майнинг в зависимости от загрузки ПК. Я наверное только через неделю догадался что что-то не чисто. Но я не стал заморачиваться а просто переставил винду из образа.

Да это пожалуй самый простой способ снести майнер. У автора топика случай не самый сложный был. Майнеры уже давно отключают процесс при открытие диспетчера задач, а при закрытии вновь запускают. И запускать майнинг на полную мощность - тупая жадность разработчика.

  • Useful or interesting 2

 

egor_last.png.411c4c0d735bbf98720eae6962f979c5.png

 

Share this post


Link to post
Share on other sites

Вот из-за таких скрытых майнеров многие и предпочитают хайв-ос. Под него ещё ни один скрытый майнер не написали, да и не запустится он там без разрешения пользователя. С виндой проблема конечно ещё актуальна...

  • Useful or interesting 2

Лучшие курсы BTC-RUB всегда здесь

Share this post


Link to post
Share on other sites
20 minutes ago, Solo_miner said:

многие и предпочитают хайв-ос

Ну, так то для ригов я особо и не опосаюсь скрытых майнеров - я там по интернету не лажу, проги не качаю)) А для обычного использования ХайвОС, мягко говоря, не применим.

  • Useful or interesting 2

photo_2023-02-05_15-22-32.jpg.17590a70fb6e6de5ac3e829229c3dc20.jpg

Share this post


Link to post
Share on other sites
47 minutes ago, ugolok said:

Ну, так то для ригов я особо и не опосаюсь скрытых майнеров - я там по интернету не лажу, проги не качаю)) А для обычного использования ХайвОС, мягко говоря, не применим.

Ну так HiveOS - это обычных Линух, немного доработанный специальным напильником для майнеров. 🙂 Там можно переключиться в обычный режим работы.

  • Useful or interesting 1

Share this post


Link to post
Share on other sites

Я как то тоже ловил скрытый майнер. что только не делал и чем не чистил. Все равно опять появлялся. Пришло систему переустанавливать.

  • Useful or interesting 1
  • +1 1

Share this post


Link to post
Share on other sites
5 minutes ago, okela said:

Там можно переключиться в обычный режим работы.

Спасибо за инфу, думал он чисто под майнинг заточен.

Кстати про линух - ну вирусы понятно, а вот браузерный майнинг при заходе на такой сайт линухом блокируется?

  • Useful or interesting 1

photo_2023-02-05_15-22-32.jpg.17590a70fb6e6de5ac3e829229c3dc20.jpg

Share this post


Link to post
Share on other sites

Иногда нужно на майнер что-нибудь установить. А все проги в первую очередь затачивают под винду. Поэтому проще всего ставить винду и создавать образ Акронисом. 5 минут и все восстановлено. Но принудительное обновление в винде это беда. Как по мне это тоже вирус, но избавиться от него не возможно. Он постоянно гад себя реанимирует.

  • Useful or interesting 2

Share this post


Link to post
Share on other sites
On 12.12.2019 at 17:33, Doni2029 said:

Но я просто не стал заморачиваться и за 25 минут переустановил ОС.

Это потому что у тебя на компе ничего ценного нет и порядок не важен. Если так каждый раз из-за крохотного майнера винду менять, то замучаешься. Не проще ли программами защититься?

 

Самое опасное в этих майнерах то, что могут железо испортить. Не сразу, конечно, но перегреть за какое-то время вполне способны.

  • Useful or interesting 2

🎲 Криптовалютное казино Wintomato с краном и бонусами.

Share this post


Link to post
Share on other sites

Да это конечно новая проблема. После того, как узнал об этом, то же кажется, что с моего компа идёт скрытый майнинг, по каким приложениям из диспетчера задач можно это узнать?

  • Useful or interesting 1

Share this post


Link to post
Share on other sites
3 hours ago, ugolok said:

Кстати про линух - ну вирусы понятно, а вот браузерный майнинг при заходе на такой сайт линухом блокируется?

  Мне кажется при браузерном майнинге дело не в операционке, а самом браузере, он ведь скрипты запускает на странице. Многие майнеры же например могут как на Винде, так и на Андроиде майнить из браузера.

1 hour ago, Jokkol said:

Да это конечно новая проблема. После того, как узнал об этом, то же кажется, что с моего компа идёт скрытый майнинг, по каким приложениям из диспетчера задач можно это узнать?

По тем, которые неестественно загружают ЦП. Вот открываешь ты диспетчер задач, и видишь что какая-то вообще непонятная фигня (не браузер, не игра и тд) жрет неоправданно много процессора. Особенно если ты только запустил комп и еще не открыл ни одной программы.

  • Useful or interesting 1
  • +5 1

Share this post


Link to post
Share on other sites

Никогда, прямо никогда не нужно скачивать на свой рабочий пк различные программы, файлы, фильмы...
Я вот очень сторонюсь всего  этого. 
Даже антивирусы не смогут распознать некоторые майнеры.

  • Useful or interesting 2

Share this post


Link to post
Share on other sites

Вот точно знаю, что эти твари удаляются очень тяжело. Когда-то пытался зарабатывать на буксах и там было много заданий со скачиванием файлов, так вот, многие из них были заражены майнерами. Это я потом узнал. И не установились они лишь потому что у меня был старый комп, ХР версия, где даже майнеры не устанавливаются 

  • Useful or interesting 2

Share this post


Link to post
Share on other sites
6 hours ago, Kventin said:

 у меня был старый комп, ХР версия, где даже майнеры не устанавливаются 

Да, есть такая тема, что Windows XP сейчас одна из самых безопасных версий винды, т.к. все вирусы сейчас затачиваются по 10ку или 7ку, а XP все обходят стороной

  • Useful or interesting 2

Share this post


Link to post
Share on other sites

Видимо, я тоже схватил скрытый майнер, мой компьютер, когда начинаю его выключать - не выключается, а начинает ещё громче и сильнее работать. Что мне делать?

Edited by Lollkek1337
  • Useful or interesting 1

 ANN Tread   УСТАНОВИТЬ КОШЕЛЕК  TELEGRAM ⛊ FACEBOOK 

⛊⛊⛊⛊

821313737_39050.png.bb14c0b99ca5deadfe2b148b83ea6c51.png

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


  • Recently Browsing   0 members

    No registered users viewing this page.

  • Topics

  • Сообщения

    • We are happy to remind you that on the BestChange.com website you can always find official currency exchange rates.   All exchange rates are regularly updated from official sources: exchanges and central banks. If it is possible to directly exchange the currencies that have been selected for conversion, the site will automatically offer exchange options.   Follow the link to always know the current rates: https://www.bestchange.com/converter/  
    • индексация хорошая. по многим запросам в топе поисковиков. отсюда и неплохая посещаемость. 
    • 🥳 The EZ.Mobi USDT Airdrop Campaign is LIVE!   💲 Reward Pool: 2500 USDT   💵 Reward per participant: 10 USDT for 150 lucky winners   👥 Referral Reward: 20 USDT for 50 top referrals   📆 End Date: June 5, 2024 11:30 PM UTC 🗓 Distribution Date: July 1 to July 7   🤖 Airdrop Link: https://t.me/ezmobi_airdropbot Airdrop Rules:    Steps to Join👇 1️⃣ Join our Telegram group 2️⃣ Follow EZ.Mobi on X, like, RT, and tag 3 friends in the pinned tweet   3️⃣ Join our Discord server 4️⃣ Join our Telegram Announcement Channel 5️⃣ Follow EZ.Mobi on Medium page 6️⃣ Submit your EVM wallet address ℹ️ EZ.Mobi aims to simplify Web3 terminologies for Web2 users, making it easy to adopt earning, staking, and trading.   🚀 Don’t miss out on the action!
    • Тут я с вами полностью согласна. Фактически обменник по возможностям становится как биржа, только намного проще. Еще очень привлекает выгодный курс. Хороший обменник с быстрым развитием.
    • Worldcoin ответил на недавнее требование Управления гонконгского комиссара по вопросам конфиденциальности данных (PCPD) прекратить деятельность проекта в административном регионе.      Представитель Worldcoin заявил, что организация действует законно и полностью соблюдает все местные правила, регулирующие сбор и использование информации, включая Постановление о конфиденциальности персональных данных.     Фонд Worldcoin подчеркнул: его миссия состоит в том, чтобы подготовить человечество к эпохе искусственного интеллекта (ИИ), подняв планку для стандартов конфиденциальности с помощью сокращения объема данных, самостоятельного контроля пользователей над своими данными и многосторонних расчетов. Эти меры должны обеспечить обработку пользовательских данных с наиболее высоким уровнем безопасности и конфиденциальности.     Worldcoin пояснил, что для повышения уровня конфиденциальности, у пользователей будет возможность отменять подтверждение своего World ID. Речь идет о безвозвратном удалении кода их радужной оболочки глаза или их зашифрованных компонентов протокола конфиденциального вычисления кода (SMPC). Сами по себе эти компоненты не раскрывают личной информации о каком-либо человеке, а данные хранятся децентрализованно.     «К сожалению, власти Гонконга упустили из виду эти аспекты, оценивая наш процесс верификации личности. Гонконгские регуляторы не учли эти улучшения конфиденциальности, прежде чем наложить запрет на наш проект», — заявил представитель Worldcoin Foundation.      
    • C нами легко провести обмен, даже если не разу с этим не сталкивались! Ознакомиться с отзывами наших клиентов вы можете https://www.trustpilot.com/review/doctorbit.pro По вопросам обмена криптовалюты, вы можете написать напрямую менеджерам финансового сервиса https://t.me/Doctorbit_pro Сайт: https://doctorbit.pro
    • Добрый вечер, Форумчане! Мы сегодня добавили для Вас новые направления, пожалуйста, ознакомьтесь: 1. Tинькофф - Tether TRC20 USDT 2. Tинькофф - Tether BEP20 USDT 3. Tинькофф - Tether ERC20 USDT 4. Tинькофф - Bitcoin BTC 5. Tинькофф - Ethereum ETH 6. Tинькофф - Tron TRX 7. Альфа - Tether TRC20 USDT 8. Альфа - Tether BEP20 USDT 9. Альфа - Tether ERC20 USDT 10. Альфа - Bitcoin BTC 11. Альфа - Ethereum ETH 12. Альфа - Tron TRX 13. СБП - Tether TRC20 USDT 14. СБП - Tether BEP20 USDT 15. СБП - Tether ERC20 USDT 16. СБП - Bitcoin BTC
    • Важное объявление для наших пользователей! 🚀✨  Наши возможности расширились с появлением нового направления - usdt ton! 🌐💱 Наш сайт постоянно эволюционирует, предлагая Вам больше выбора сетей для обмена.  При заполнении заявки, пожалуйста, будьте внимательны при выборе сети, чтобы избежать возможных финансовых потерь. В случае затруднений в процессе обмена, наша служба поддержки всегда готова помочь Вам уладить любые вопросы и уточнить детали. 💬🛠 Наши ворота открыты для Вас - погружайтесь в мир удобных и безопасных обменов прямо сейчас! 🌍💰 ___________________ An important announcement for our users! 🚀✨  Our capabilities have expanded with the advent of a new direction - usdt ton! 🌐💱 Our website is constantly evolving, offering you more choice of networks to share.  When filling out the application, please be careful when choosing a network to avoid possible financial losses. In case of difficulties in the exchange process, our support team is always ready to help you resolve any issues and clarify the details. 💬🛠 Our gates are open for you - immerse yourself in the world of convenient and secure exchanges right now! 🌍💰  
    • Ну, не совсем пустой, за него можно хоть людей в группы привлекать 😉 Да и ещё много чего обещают, вот сейчас появились задания, правда лагает серьёзно. Blum конечно интересный проект, но сейчас ажиотаж на него, поэтому чем больше людей зайдёт, тем меньше получим. Хотя обещали мультиаккеров брить. Вообщем, будем посмотреть 😉
    • По Venom был неприятный опыт, делал делал, а они ничего не начислили, как и большинству. Самый большой профит пока с Нибиру получился, около 100 баксов, поэтому ищу и думаю, а стоит ли шкура выделки? 😉
×
×
  • Create New...