Домашняя страница/Разные обсуждения/Как удалить скрытый майнер
Опубликовано около 2 лет назад

Как удалить скрытый майнер

Поделился(-ась)
Hashashin

Подробнее о скидке

Шутки шутками, но недавно пользователи столкнулись такой ситуацией, когда после перезагрузки мой далеко не слабый комп вдруг в простое начал шуметь, температура процессора сразу поднялась до 70 градусов, как при игре. Открываю диспетчер задач, нагрузка резко падает, и всё становится как обычно. После закрытия диспетчера задач вдруг опять вентиляторы начинают шуметь, процесс начинает греться, открываю диспетчер задач, история повторяется. Если открыть Диспетчер задач и быстро отсортировать по нагрузке на процессор, то становится видно, что систему грузит программа MicrosoftHost.exe, которая находится в папке C:\ProgramData\WindowsTask\. Сразу первым делом пытаюсь зайти на сайт Dr.Web, чтобы скачать CureIt, но при переходе на сайт, меня вдруг

перекидывает на страницу 8.8.8.8 вроде, или что-то такое было. Ну после этого я сразу понял, что подцепил какой-то вирус, если погуглить по названию процесса, то пишут, что это скрытый майнер, что объясняет почему там грузит систему одна программа. Притом, если скачать CureIt с телефона и запустить на компе, то CureIt находит вирус и удаляет, как будто бы. Но после перезагрузки всё остаётся также.

Решил написать, как почистить данный вирус, если знать что делать, то времени занимает немного, но поначалу я часа полтора сидел, пока всё почистил. Но некоторые моменты сделаны довольно хитро, если не очень хорошо ориентируешься в компах, то фиг почистишь этот вирус.

В общем для того, чтобы эту бяку полностью вычистить надо проделать следующие шаги.

Сразу говорю, я точно уже не помню, как назывались процессы и т.д., и это действия только для того типа скрытого майнера, которые пользователи поймали, у других могут отличаться. Но думаю сама последовательность действий может помочь.

1. Первым делом включаем отображение системных файлов, потому что папки с вирусом созданы как системные. И включаем отображение скрытых файлов. После всех действий можно обратно выключить. Нужно сделать как на скрине

306606-EhUjd.jpg
2. После этого открываем файл hosts, который находится в папке C:\Windows\System32\drivers\etc\. Там будет видно много строк наподобие такой

8.8.8.8 drweb.ru
Не помню точно, на какой адрес было перенаправление, но в файле будет куча подобных строк, с адресами всех популярных антивирусов. Удаляем все эти строки, и сохраняем файл hosts. Редактировать надо в режиме администратора, иначе прав не хватит.

3. Теперь надо найти все процессы вируса. Было несколько папок с вирусом, которые лежали в папке C:\ProgramData\. Чтобы наверняка их найти, открываем Диспетчер задач, и включаем отображение столбца Командная строка, и ищем процессы, которые находятся в папке C:\ProgramData\. Например, помню был один вирус, который назывался Realtek HD, он был со значком динамика, т.е. маскировался под звуковые драйвера, но запущен он был не из папки C:\Windows\System32\, а из папки C:\ProgramData\.

306606-gJd3r.jpg
Если нашли такой процесс, нажимаем правой кнопкой на процесс, далее Свойства, и открываем вкладку Цифровые подписи, у нормальных драйверов и процесс будут подписи, у вируса их не будет.

306606-CkL5e.jpg
Находим все такие процесс, которые лежат в папках внутри C:\ProgramData\ и останавливаем их, иначе не получится удалить папку, пока программа внутри неё запущена.

4. Далее заходим в папку C:\ProgramData\. Там видим кучу системных папок, среди которых будут папки с именами известных антивирусов (думаю из-за этого CureIt и не мог ничего сделать, потому что не было прав на папку), и папки, в которых лежат процессы, которые мы остановили. Сделать с этими папками мы ничего не можем, т.к. при попытке открыть или что-то сделать, нам пишет, что нет прав, даже если у нас права администратора.

С каждой папкой нам необходимо сделать следующие действия:

Нажимаем правой кнопкой -> Свойства -> Безопасность -> Дополнительно.

В открывшемся окне мы видим, что у этой папки нет владельца. Нажимаем Изменить и указываем свою учетную запись владельцем.

306606-4Aqbc.jpg
И обязательно ставим галочку для дочерних объектов. После этого везде нажимаем ОК, чтобы сохранить. Теперь спокойно удаляем эту папку. Это нужно сделать со всеми папками с именами антивирусов и с процессами, которые мы ранее удалили. После этого надо в зайти в папки

C:\Program Files\
C:\Program Files (x86)\

И точно также изменить владельца и удалить папки с именами антивирусов и различных программ от вирусов. Мне к 20 папке надоело проделывать все эти действия, поэтому можно сделать проще, через командную строку. Можно сразу в блокноте подготовить список всех папок и выполнить

takeown /F C:\ProgramData\Avira\ /R /D Y
takeown /F C:\ProgramData\DrWeb\ /R /D Y

306606-xWFKS.jpg
5. Готово. После этого можно скачать тот же CureIt и всё проверить, также можно обратно скрыть системные файлы. И ещё этот майнер добавил свои папки в исключения Защитника Windows, на всякий случай надо тоже оттуда удалить эти папки.
Категории :
11 комментариев
отсортированы по
default-user-306606
Написать комментарий..
Наблюдатель
TheNikita
больше 1 года
Ох, ну и зачем это всё, когда существует AV block remover? Информация для тех, кто заразился майнером Realtek HD Audio и зашёл на этот сайт в попытках удалить его: Посмотрите данное видео с телефона или в безопасном режиме с поддержкой сети:

Если будете смотреть его с телефона, то ссылки и команды нужно будет вводить вручную на заражённом ПК!
Альтруист
ОТВАЛ
почти 2 года
Эти все действия чистят только последствия заражения, но не чистят источник.
Плюс, после лечения от вирусов Винда становится калекой - в Винде будут ошибки в реестре или повреждённые системные файлы.
После такого вроде работать будет, но какие-то функции будут или не работать или выдавать ошибки.

Самый простой и эффективный способ - переустановить Винду начисто.
А лучше, при этом ещё отформатировать диск.
А ещё лучше - все диски.

Да, вот так тупо, зато просто и надёжно.
Наблюдатель
Матвей_Козлов
почти 2 года
Спасибо большое!
Вычистил что смог в безопасном режиме, сейчас перезагружаю и буду "так" смотреть.
Скаут
Gangsterrus
около 2 лет
За старания плюс, надеюсь не пригодится
Суперзвезда
Sadness_Impact
около 2 лет
Актуально, ребят видели новый мем? Там мужик орет язь
Скаут
NJay_
около 2 лет
Сам отрубится, не рентабельно стало
Скаут
Dimussg
около 2 лет
Спасибо чувак. Дельно. Но мало кто увидит.
Скаут
удалено260792
около 2 лет
Это, конечно, все здорово и затраченное время для других - уважаемо, но по моему, обсуждения на пеппере не индексируются, либо будет в конце поиска, и твою инструкцию вряд ли кто то увидит, кроме нас
Кумир
Aee
около 2 лет
Полезно(y)
Скаут
АлчныйКарлик
около 2 лет
майнинг разве еще жив
Скаут
nestor
около 2 лет
Ок
default-user-306606
Написать комментарий..
👋 Добро пожаловать в крупнейшее шопинг-сообщество в России!
Более 732 тысячи людей вроде вас присоединились к нашему сообществу и поделились более чем 387 тысяч скидок, набравшими более 14,58 миллионов комментариев, в которых люди обмениваются своими советами, лайфхаками и экспертным мнением.
Мы входим в число приложений с самым высоким рейтингом.

4.6

6500+ оценок

4.6

28,000+ оценок

Ваши данные в безопасности с нами
256-битное SSL-шифрование
Мы можем получать комиссию, когда вы переходите по ссылкам или совершаете покупки. Благодаря этому наша платформа остается бесплатной и нейтральной. Независимо от того, получаем ли мы комиссию, это никак не влияет на температуру скидок. Мы считаем, что только наше сообщество должно решать, какие скидки горячие, а какие — холодные.
© 2017-2024 Pepper.ru. Все права защищены.