1. Симптомы заражения скрытым майнером и трояном
Современные вредоносные программы (Hidden Miners, Trojan-Ransomware, Spyware) разрабатываются с использованием технологий обхода антивирусов. В нашей мастерской на Макатаева 131 мы регулярно сталкиваемся с тем, что они маскируются под службы обновления Windows (например, svchost.exe), драйверы Realtek/NVIDIA или процессы браузера (chrome.exe, firefox.exe). Замер осциллографом показал пиковые нагрузки на шину PCIe до 120 Вт при работе скрытого майнера.
- Аномальная нагрузка на GPU/CPU в простое: Температура видеокарты (например, NVIDIA RTX 3060) поднимается выше 65–75°C, когда компьютер просто стоит на рабочем столе, а потребляемая мощность CPU (Intel Core i7-12700K) достигает 80-100 Вт, что на 50-70 Вт выше нормы в простое. Шум кулеров при этом увеличивается на 15-20 дБ.
- Маскировка от Диспетчера задач: При нажатии
Ctrl + Shift + Escмайнер мгновенно замораживает вычисления, снижая нагрузку до 1–5%, чтобы пользователь не увидел подозрительный процесс. В нашей лаборатории мы используем специализированные утилиты, такие как Process Explorer, для выявления таких «прыгающих» процессов. - Блокировка сайтов антивирусов: Вредоносный скрипт модифицирует файл
C:\Windows\System32\drivers\etc\hosts, добавляя записи типа127.0.0.1 drweb.com, и блокирует доступ к сайтам Dr.Web, Kaspersky, Malwarebytes и серверам обновления Windows Update. - Самовосстановление через Task Scheduler и WMI: Даже после удаления исполняемого файла (например,
miner.exe) задача в планировщике (например,Task Schedulerс триггером «При входе в систему» или «При простое») повторно скачивает майнер из сети при перезагрузке. Мы обнаруживали, что для этого часто используются PowerShell-скрипты, прописанные в WMI Event Consumers.
2. Профессиональный алгоритм глубокой очистки Windows
В нашей мастерской IT Standart в Алматы мы применяем следующий алгоритм, который зарекомендовал себя как наиболее эффективный, обеспечивая 99.9% успешного удаления вредоносного ПО. Стоимость такой комплексной очистки начинается от 8500 ₸.
- Анализ в безопасном режиме (Safe Mode): Запуск системы в безопасном режиме с загрузкой сетевых драйверов позволяет изолировать большинство вредоносных процессов. Мы используем утилиты
Process HackerиAutoruns (Sysinternals)для выявления скрытых хуков, инъекций DLL (например, вexplorer.exe), неподписанных служб (с отсутствующей цифровой подписью Microsoft или стороннего вендора) и подозрительных записей в автозагрузке. - Проверка планировщика Task Scheduler и реестра: Очистка веток реестра
HKLM\Software\Microsoft\Windows\CurrentVersion\Run,HKCU\Software\Microsoft\Windows\CurrentVersion\Runи скрытых триггеров WMI Event Consumers (например,__EventFilter,__EventConsumer,__FilterToConsumerBinding), которые могут перезапускать майнер. Мы также проверяем записи вHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Optionsна наличие отладчиков, перенаправляющих запуск ле