Хитрый майнeр taskhost RealtekHD


Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
264
Репутация
146
Недавно ко мне обратился человек за помощью с просьбой удалить у него майнер. Казалось бы, какие могут быть майнеры, но всё-таки люди где-то их находят.
Вооружившись утилитой process hacker видим такую картину:

process_hacker.jpgprocess_hacker2.jpg

2 непонятных процесса, запущенные от svchost, с закосом под планировщик задач. А также отдельно audiodg, который к Runtime broker не относится. Переходим в расположение файла через свойство процесса и... окно проводника тут же закрывается. Что делать в таком случае? Выделяем все подозрительные процессы, вызываем контекстное меню -> suspend, таким образом временно приостанавливая их работу. Теперь можно снова открыть папку с вирусом, но она оказывается пустой:

realtekHD_empty.jpg

Как же так? Отображение скрытый файлов включено. Дело в том, что вредонос присвоил себе системный аттрибут вместе со скрытым. В этом случае нужно включить и отображение системных файлов. Возвращаемся в папку и видим, что тут лежат 2 зловреда taskhost.exe и taskhostw.exe

realtekHD.jpg

Удалить мы их не можем, так как они висят в памяти в замороженном (suspend) состоянии, если их разморозить, то один из них тут же закроет папку. Но их можно переименовать, называем как нибудь по-корявому, создаем на их месте КАТАЛОГ с теми же именами, что были изначально. Должны быть такая примерно картина:

realtekHD_folders.jpg


Теперь они не смогут сами себя перезаписать. Далее, следует воспользоваться утилитой Autoruns, чтобы увидеть все варианты автозапуска зловреда и выпилить все его непотребства.

autoruns.jpg


Также не забываем про тот самый отдельный процесс audiodg, который прячется в той же ProgramData\WindowsTasks. Помимо его самого тут ещё много всего интересного. Кстати, у человека, которому я помогал ЦП от intel и карта от nvidia. Откуда тогда здесь AMD? )))

WindowsTask.jpg

Точно также переименовываем audiodg вот что-то нечитаемое, создаем каталог с тем же именем, затем завершаем процессы зловреда в process hacker и выносим содержимое папки. Теперь можно спокойно перезагрузить ОСь. После перезапуска ничего не шумит и не тормозит, но всё же одна проблема осталось: Сайты с антивирусами не открываются в силу модификации файла hosts, очистить его не такая проблема, но поставить антивирус уже сложнее, так как майнер насоздавал кучу папок, куда всё обычно ставится. Просто так через delete их не удалить, для этого требуется пакет PStools, в комплекте которого имеется утилита psexec, что позволяет запустить cmd от имени системы и удалить их.
psexec64.exe -s -i cmd.exe

programfiles.jpg

Итак после минут 40 ковыряний ликвидируем зловреда. P.S. Перед удалением трояна я попросил человека скинуть экземпляры. К сожалению, у меня нет опыта в реверс-инженериге, максимум что я мог выяснить, это модификация Gminer'a. Пэйлоад весит много, поэтому закинул на диск.

Пароль ru-sfera.pw
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Видимо вирус ограничил запуск исполняемых файлов.

Проверь:

Введи быструю команду в строке поиска:

gpedit.msc

Далее:

Конфигурация компьютера-Конфигурация Windows-Параметры безопасности-Локальные политики-Параметры безопасности
1683030008023.png


Отключи это.

Ты из-под администратора работаешь ?

Можно ещё этим проверить:ВАЖНО - Miner Search - Поиск и уничтожение скрытых майнеров
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Проверь ещё правила:

Конфигурация компьютера — Конфигурация Windows — Параметры безопасности — Политики ограниченного использования программ

Конфигурация компьютера — Конфигурация Windows — Параметры безопасности — Политики ограниченного использования программ — Дополнительные правила

Если какие-то правила есть, то удали...
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
264
Репутация
146
Ребят, помогите, пожалуйста. Удалил все вышеуказанные вирусные файлы. Но теперь при открытии .exe или MSI файлов - выдает ошибку, мол, нет прав группы "Администраторы". Также, не получается скачать ни один антивирусник - выдает ошибку "Операция отменена из-за ограничений, действующих на этом компьютере. Обратитесь к системному администратору." Что необходимо сделать?
Переименовать .exe файл Miner Search в 123.scr
также рекомендую скачать последнюю версию с github
 

TheNikita

Пользователь
Первый уровень
Регистрация
09.07.2023
Сообщения
3
Репутация
1
Очень жаль, что никто ни слова не упомянул про AV block remover. А ведь при помощи него и надо лечиться, и никаких морок вообще не будет. В этом видео всё подробно описал:
Смотреть его нужно в безопасном режиме с поддержкой сети или с телефона (если с телефона, то ссылки и команды на заражённом ПК вводить нужно вручную).
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
264
Репутация
146
Очень жаль, что никто ни слова не упомянул про AV block remover
Майнер тоже обновляется и Avblock remover майнер тоже блокирует. Относительно недавно была опубликована статья на , который по сути является аналогом Avbr, но уже дорабатывается для уничтожения не только конкретного майнера.
Ну и собственно сама статья тут
 

TheNikita

Пользователь
Первый уровень
Регистрация
09.07.2023
Сообщения
3
Репутация
1
Майнер тоже обновляется и Avblock remover майнер тоже блокирует
Действуя так, как показано на видео, блокировки майнера AV block remover легко обходятся. Если быть точнее, вот, что предпринимается в видео для обхода блокировки AVbr:

1. Все манипуляции с AVbr (за исключением загрузки архива) проводятся в безопасном режиме с поддержкой сети, вход в который осуществляется через способ, который майнер не блокирует.

2. Создаётся новая папка и ей даётся случайное имя из цифр и букв.

3. AVbr.exe перемещается в эту новую папку и точно также переименовывается в случайное имя.
 

TheNikita

Пользователь
Первый уровень
Регистрация
09.07.2023
Сообщения
3
Репутация
1
Относительно недавно была опубликована статья на , который по сути является аналогом Avbr, но уже дорабатывается для уничтожения не только конкретного майнера.
Ну и собственно сама статья тут
Да, слышал о такой утилите, однако дела с ней не имел (а надо бы).
 

Nextopt

Пользователь
Форумчанин
Регистрация
15.10.2023
Сообщения
7
Репутация
2
довольно умно сделано. можно было еще сделать так что при попытке открыть папку с вирусом открывалась папка с реальным реалтеком
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
264
Репутация
146
довольно умно сделано. можно было еще сделать так что при попытке открыть папку с вирусом открывалась папка с реальным реалтеком
Есть такое. Вроде flamer или conficker так делал через специально сконфигурированный ярлык Target.lnk и файлик Desktop.ini. Заходя в эту папку, открывалась другая
 

akok

Уважаемый пользователь
Форумчанин
Регистрация
31.03.2016
Сообщения
6
Репутация
1
1. Все манипуляции с AVbr (за исключением загрузки архива) проводятся в безопасном режиме с поддержкой сети, вход в который осуществляется через способ, который майнер не блокирует.
Можно запускать и в обычном режиме, теперь майнер не закрывает avz при работе скрипта.
 
Верх Низ