Найти тему
2 подписчика

Как я скрытый майнер искал

Приветствую тех, кто читает. Сижу значит никого не трогаю, вдруг начинает кулер процессорный шуметь. Понимаю, что кто то начал загружать мой процессор. Ну я бегом в диспетчер задач, а там пусто и кулер затих. Через какое-то время ситуация повторяется. Понял, что вирус поймал. Скачал drweb cureit и adw cleaner - результата ноль. Поиск в интернетах результата не дал. Значит будем руками искать.

Для начала глянул в автозапуск и планировщик задач - ничего подозрительного.

Зашел в process explorer и обнаружил такого зверя:

Приветствую тех, кто читает. Сижу значит никого не трогаю,  вдруг начинает кулер процессорный шуметь. Понимаю, что кто то начал  загружать мой процессор.

Командная строка, которая постоянно перезапускается, причем с таймаутом, как будто чего-то ждет. Заходим в свойства cmd.exe и видим:

Приветствую тех, кто читает. Сижу значит никого не трогаю,  вдруг начинает кулер процессорный шуметь. Понимаю, что кто то начал  загружать мой процессор.-2

Командая строка запускается с параметром, ведущим к некому DataTM.cmd. Вот код, который лежит в батнике:

Приветствую тех, кто читает. Сижу значит никого не трогаю,  вдруг начинает кулер процессорный шуметь. Понимаю, что кто то начал  загружать мой процессор.-3

А вот и файлы в папке с ним:

Приветствую тех, кто читает. Сижу значит никого не трогаю,  вдруг начинает кулер процессорный шуметь. Понимаю, что кто то начал  загружать мой процессор.-4

XMR майнер. Маскируется в процессах под steam я так понимаю и вырубается как только был включен taskmgr или похожие "диспетчеры задач".

Это не значит, что все майнеры так прячутся, но как один из вариантов. Надеюсь кому-то поможет.


Источник: https://pikabu.ru/story/kak_ya_skryityiy_mayner_iskal_7419922