Как удалить скрытый майнер

11
Добавлено 17. окт 2022
Шутки шутками, но недавно пользователи столкнулись такой ситуацией, когда после перезагрузки мой далеко не слабый комп вдруг в простое начал шуметь, температура процессора сразу поднялась до 70 градусов, как при игре. Открываю диспетчер задач, нагрузка резко падает, и всё становится как обычно. После закрытия диспетчера задач вдруг опять вентиляторы начинают шуметь, процесс начинает греться, открываю диспетчер задач, история повторяется. Если открыть Диспетчер задач и быстро отсортировать по нагрузке на процессор, то становится видно, что систему грузит программа MicrosoftHost.exe, которая находится в папке C:\ProgramData\WindowsTask\. Сразу первым делом пытаюсь зайти на сайт Dr.Web, чтобы скачать CureIt, но при переходе на сайт, меня вдруг

перекидывает на страницу 8.8.8.8 вроде, или что-то такое было. Ну после этого я сразу понял, что подцепил какой-то вирус, если погуглить по названию процесса, то пишут, что это скрытый майнер, что объясняет почему там грузит систему одна программа. Притом, если скачать CureIt с телефона и запустить на компе, то CureIt находит вирус и удаляет, как будто бы. Но после перезагрузки всё остаётся также.

Решил написать, как почистить данный вирус, если знать что делать, то времени занимает немного, но поначалу я часа полтора сидел, пока всё почистил. Но некоторые моменты сделаны довольно хитро, если не очень хорошо ориентируешься в компах, то фиг почистишь этот вирус.

В общем для того, чтобы эту бяку полностью вычистить надо проделать следующие шаги.

Сразу говорю, я точно уже не помню, как назывались процессы и т.д., и это действия только для того типа скрытого майнера, которые пользователи поймали, у других могут отличаться. Но думаю сама последовательность действий может помочь.

1. Первым делом включаем отображение системных файлов, потому что папки с вирусом созданы как системные. И включаем отображение скрытых файлов. После всех действий можно обратно выключить. Нужно сделать как на скрине

306606-EhUjd.jpg
2. После этого открываем файл hosts, который находится в папке C:\Windows\System32\drivers\etc\. Там будет видно много строк наподобие такой

8.8.8.8 drweb.ru
Не помню точно, на какой адрес было перенаправление, но в файле будет куча подобных строк, с адресами всех популярных антивирусов. Удаляем все эти строки, и сохраняем файл hosts. Редактировать надо в режиме администратора, иначе прав не хватит.

3. Теперь надо найти все процессы вируса. Было несколько папок с вирусом, которые лежали в папке C:\ProgramData\. Чтобы наверняка их найти, открываем Диспетчер задач, и включаем отображение столбца Командная строка, и ищем процессы, которые находятся в папке C:\ProgramData\. Например, помню был один вирус, который назывался Realtek HD, он был со значком динамика, т.е. маскировался под звуковые драйвера, но запущен он был не из папки C:\Windows\System32\, а из папки C:\ProgramData\.

306606-gJd3r.jpg
Если нашли такой процесс, нажимаем правой кнопкой на процесс, далее Свойства, и открываем вкладку Цифровые подписи, у нормальных драйверов и процесс будут подписи, у вируса их не будет.

306606-CkL5e.jpg
Находим все такие процесс, которые лежат в папках внутри C:\ProgramData\ и останавливаем их, иначе не получится удалить папку, пока программа внутри неё запущена.

4. Далее заходим в папку C:\ProgramData\. Там видим кучу системных папок, среди которых будут папки с именами известных антивирусов (думаю из-за этого CureIt и не мог ничего сделать, потому что не было прав на папку), и папки, в которых лежат процессы, которые мы остановили. Сделать с этими папками мы ничего не можем, т.к. при попытке открыть или что-то сделать, нам пишет, что нет прав, даже если у нас права администратора.

С каждой папкой нам необходимо сделать следующие действия:

Нажимаем правой кнопкой -> Свойства -> Безопасность -> Дополнительно.

В открывшемся окне мы видим, что у этой папки нет владельца. Нажимаем Изменить и указываем свою учетную запись владельцем.

306606-4Aqbc.jpg
И обязательно ставим галочку для дочерних объектов. После этого везде нажимаем ОК, чтобы сохранить. Теперь спокойно удаляем эту папку. Это нужно сделать со всеми папками с именами антивирусов и с процессами, которые мы ранее удалили. После этого надо в зайти в папки

C:\Program Files\
C:\Program Files (x86)\

И точно также изменить владельца и удалить папки с именами антивирусов и различных программ от вирусов. Мне к 20 папке надоело проделывать все эти действия, поэтому можно сделать проще, через командную строку. Можно сразу в блокноте подготовить список всех папок и выполнить

takeown /F C:\ProgramData\Avira\ /R /D Y
takeown /F C:\ProgramData\DrWeb\ /R /D Y

306606-xWFKS.jpg
5. Готово. После этого можно скачать тот же CureIt и всё проверить, также можно обратно скрыть системные файлы. И ещё этот майнер добавил свои папки в исключения Защитника Windows, на всякий случай надо тоже оттуда удалить эти папки.
Пользовательские обновления

11 комментариев

отсортированы по
 аватар
  1. Aee аватар
    Aee
    Полезно(y)
  2. удалено260792 аватар
    Анонимный Пользователь
    Это, конечно, все здорово и затраченное время для других - уважаемо, но по моему, обсуждения на пеппере не индексируются, либо будет в конце поиска, и твою инструкцию вряд ли кто то увидит, кроме нас
  3. Pubstomper_ аватар
    Pubstomper_
    Актуально, ребят видели новый мем? Там мужик орет язь
  4. nestor аватар
    nestor
    Ок
  5. АлчныйКарлик аватар
    АлчныйКарлик
    майнинг разве еще жив
  6. Dimussg аватар
    Dimussg
    Спасибо чувак. Дельно. Но мало кто увидит.
  7. NJay_ аватар
    NJay_
    Сам отрубится, не рентабельно стало
  8. Gangsterrus аватар
    Gangsterrus
    За старания плюс, надеюсь не пригодится
  9. Матвей_Козлов аватар
    Матвей_Козлов
    Спасибо большое!
    Вычистил что смог в безопасном режиме, сейчас перезагружаю и буду "так" смотреть.
  10. ОТВАЛ аватар
    ОТВАЛ
    Эти все действия чистят только последствия заражения, но не чистят источник.
    Плюс, после лечения от вирусов Винда становится калекой - в Винде будут ошибки в реестре или повреждённые системные файлы.
    После такого вроде работать будет, но какие-то функции будут или не работать или выдавать ошибки.

    Самый простой и эффективный способ - переустановить Винду начисто.
    А лучше, при этом ещё отформатировать диск.
    А ещё лучше - все диски.

    Да, вот так тупо, зато просто и надёжно.
  11. TheNikita аватар
    TheNikita
    Ох, ну и зачем это всё, когда существует AV block remover? Информация для тех, кто заразился майнером Realtek HD Audio и зашёл на этот сайт в попытках удалить его: Посмотрите данное видео с телефона или в безопасном режиме с поддержкой сети:

    Если будете смотреть его с телефона, то ссылки и команды нужно будет вводить вручную на заражённом ПК!
 аватар
Обсуждения
Топ Магазины