Как я поймал и обнаружил скрытый майнер

Всем привет. Вот и я решил зарегаться дабы поведать Вам одну историю которая произошла со мной на днях. Давеча сидел я вечером в одной своей любимой игре, играл и тут заметил, что игра довольно сильно местами лагает. Да ладно, видно опять не прогрузились текстуры полностью подумал я. Доиграл и уже было собирался спать, вышел из игры и через 5 минут заметил, что куллер на процессоре не сбавляет обороты. Странно, комп в простое, никаких прог использующих проц у меня нет. Как и любой другой пользователь открыл я диспетчер задач и увидел лишь нагрузку в пару процентов, но мой внутренний голос говорил мне, что-то здесь не то. Открываю аиду и вижу нагрузку на два ядра в 100%, открываю диспетчер задач, нагрузки нет, а в аиде она падает до нуля. Тут я понимаю, что словил скрытый майнер. Откуда я это понял? Когда-то интересовался этой темой, конечно не обошлось без разных форумов где видел продаванов предлагающих свои приватные сборки среди функций которых были и такие как скрытие от диспетчера задач, восстановления майнера после удаления. То есть при запуске диспетчера задач процесс майнера закрывался, а пользователь увидев, что нет никакой нагрузки, закрывал диспетчер и даже не подозревал, что после этого майнер снова начинал свою работу. И так нужно было остановить майнер и временно локализировать его пока я не вывел заразу с компа. А для этого его надо найти. Обычный диспетчер не помогает увидеть процесс майнера, процесс хакер тоже поскольку это диспетчер номер один после стандартного. Обычно создатель майнера задает ему завершение работы только при запуске стандартного диспетчера и парочки сторонних популярных. Я использую еще один диспетчер, System Explorer, отличная шутка. Запустив его я сразу глянул в аиду, нагрузка не упала, значит этот диспетчер майнер не палит. Просмотрев процессы я увидел, что комп мой грузит процесс helper.exe, бегло посмотрев в инете, что это файл винды на запуск доверенных программ, я открыл подпроцессы этого процесса и обнаружил еще один с абракадаброй в названии и расширением .tmp, то есть временный файл, немного удивил тот факт, что именно он грузил проц когда я открыл всю ветку. После его убийства я не удивился, что создался и запустился другой tmp-шник и тут же дал нагрузку на проц. Открыв папку с файлом helper я увидел пустоту, быстро сообразив, что раз скрытые папки и файлы включены, а файла я не вижу, значит у него атрибут системного. Быстренько создав батник и прописав в нем attrib -s -h до пути файла я его наконец увидел, затем убил процесс и тут же удалил, куллер потихоньку начал снижать обороты, нагрузка упала, далее пришлось возиться со скриптами в AVZ и на всякий случай просканить комп одноразовым сканировщиком. Удаляя этот файл я мельком увидел, что дата его изменения две недели назад, а винда стоит давно, вероятно он был подставлен вместо оригинально хелпера винды или просто так назывался дабы не вызвать подозрений. Надеюсь я снес все, но с тех пор веду круглосуточный мониторинг и все тихо. Кто-то скажет "надо вовремя обновлять базы данных антивируса", но не забывайте, что многие антивирусы не распознают простенький майнер как вирус, так как он не вредит компьютеру, а лишь заимствует его ресурсы для своих нужд. А если это еще и грамотно сделанный майнер и хорошо закриптованный, то антивирусы не спалят его вообще в ближайшие 2-3 недели начиная с момента сборки. Видеокарту майнер не задел, видно майнил только на проце. На этом все, берегите свое железо от недобросовестных майнеров.

4
Автор поста оценил этот комментарий

А где в аиде нагрузку смотрите?

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Раздел системная плата --> ЦП

показать ответы
12
Автор поста оценил этот комментарий

А как ты его "подхватил"? Должен был быть какой-то  файл, который ты скачал себе на компьютер и запустил. Винда не даёт просто так взять и поставить системный файл куда-то там, особенно 10-ка.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Что угодно, можно связать майнер с екзешником любой программы и при запуске этой проги происходит скрытый запуск майнера. Сам майнер не устанавливился как системный файл, такой майнер я бы не смог убить через диспетчер, только через безопасный режим, майнер просто был скрыт как системный файл

показать ответы
Автор поста оценил этот комментарий

Тот пост, когда знаешь все слова, но не понимаешь, о чем речь... Можно доступно - зачем кому-то напрягать мой комп удаленно, что они с этого имеют?

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Они устанавливают на твой комп прогу которая простыми словами решает задачи с хешами, за это получают свой маленький процент в битках которые можно вывести, только вот получают бабки они, а напрягается твой комп и повышенные расходы на свет оплачиваешь тоже ты

показать ответы
Автор поста оценил этот комментарий
Не майнят на процессорах. Вообще.
Рядовой манер можно обнаружить по гулу кулеров на карте, моя никогда их не раскручивала больше чем на 50%, и гул при 90% меня прямо напугал, думал навернулось что-то.
Как раз год назад делал пост на эту тему)
http://pikabu.ru/story/nemnogo_o_mayninge_ili_goryachiy_avgu...
раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Майнят еще как, просто там меньше прибыль чем с видюхи

показать ответы
Автор поста оценил этот комментарий

не просто меньше, а в десятки (может даже в сотни) раз меньше. так нахера?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Одна машина да, а если заразить сотни, тысячи?

Автор поста оценил этот комментарий

Автор!В следующий раз,пожалуйста,разделяйте на абзацы.Читать тяжело.Спасибо :)

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Хорошо, первый раз, как получилось)

показать ответы
DELETED
Автор поста оценил этот комментарий
ТС изучал тему скрытых майнеров, сидел на форумах, где их продают, а потом сам подхватил, совпадение?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я не изучал темы скрытых майнеров, я изучал что такое майнинг вообще и смотрел все различные темы

Автор поста оценил этот комментарий

посмотрите пожалуйста есть ли что постороннее. со вчерашнего дня вентилятор наяривает

Иллюстрация к комментарию
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Закрываешь все работающие проги и смотришь нагрузку в аиде на проц, оттуда надо плясать

1
Автор поста оценил этот комментарий
В вашем случае абсолютно никакой. Вы где-то умудрились подцепить код, который не контролируете.
То, что он оказался не ботнетом, а майнером — неважно. Главное, что вы не смогли от него защититься.
Иначе говоря: поеблись с проституткой и подцепили герпес. А могли бы и ВИЧ.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Разница в том, что ботнет не прошел бы, ну а майнер это такое дело

показать ответы
Автор поста оценил этот комментарий
а если в консольке процессы смотреть тоже не показывает?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Показывает. Дело в том, что я искал диспетчер, который не включен в майнер и в котором есть возможность видеть нагрузку процесса на комп. В косноли этого не увидишь и найти не получится, особенно если он шифруется под svchost и т.п.

Автор поста оценил этот комментарий

Файерволл не покажет кто лишний ломится в сеть ?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не всегда он покажет майнер, тем более если сборка хорошая и надежно закриптована

Автор поста оценил этот комментарий

Бред какой-то. С чего автор решил что это вообще майнер ? Особенно понравилась фраза в конце что видюху вроде не задело, а как ее должно было задеть ? как он проконтролировал что задело а что нет ? Смешно читать, и странно что пост такой заплюсованый.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Почитай про скрытые сборки майнера и как они себя ведут. Видюху не задело потому что я мониторил ее с разных прог, плюс с драйвера

1
Автор поста оценил этот комментарий

Надо было сделать копию перед удалением. Проверить на https://www.virustotal.com/

Если антивирусы не знают что это - отправить разработчикам антивирусов. Проверят, обновят базы сигнатур.


Майнер это был или другая бяка - непонятно. Да и как ты его поймал тоже неизвестно.
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

На тотал не догадался залить, да и они в вирустотале сами отправляют все что не палится разрабам антивирусам.

А то, что это майнер я понял когда открыл два диспетчера задач, а нагрузка упала и процесс пропал, так ведет себя только майнер

Автор поста оценил этот комментарий
Рут есть, рут только по запросу, новых запросов точно не было. Антивир не посоветуешь, на будущее?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Каждому роднее какой-то свой. Методом тыка можно узнать какой тебе по душе, ставь по очереди, только не забывай перед установкой очередного удалять прежний

10
Автор поста оценил этот комментарий
А на мобильных на андроид такое возможно? Неделю мучался, телефон грелся как я ебу и разряжался за 1-2 часа в фоновом и без вайфай. Удалял наугад программы т.к не помнил что обновлялось.
И пару дней назад всё прекратилось.
Непонятный медиасервер съедал батарею. (музыку не слушаю на телефоне)
Иллюстрация к комментарию
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Конеш, на андроиде вообще все возможно. Стоило поставить антивирус на телефон, там майнеры палятся легче чем на компе. Хорош если ты не установил рут и не предоставлял его любому приложению по запросу иначе бы было очень затруднительно выкорчевать майнер с телефона, легче всего было бы перепрошив его

показать ответы
Автор поста оценил этот комментарий
Вообще также причиной такой нагрузки может быть ещё и скрытый клиент ботнета, т.е. ваш ком может использоваться для DDOS атак, например. Это тоже может грузить систему.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Можно надорвать пупок чтобы сделать из моего компа ботнет без моего ведома. Тем более такие сети делаются из дырявых компов с дырявыми системами не обновляемые годами.

показать ответы
3
Автор поста оценил этот комментарий
Однако майнер вы всё же подцепили.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Майнер и ботнет это просто огромная разница. Майнер использует ресурсы компа, а ботнет открывает дверь в твой комп и позволяет делать с ним что хозяину ботнету будет угодно. То есть ботнет не просто вирус, а самый что ни на есть троянище, а майнер арендатор ресурсов компа. Разницу чувствуешь?

показать ответы