Как удалить майнер с компьютера без переустановки Windows: пошаговое руководство

Скрытый майнер — это вредоносная программа, которая использует ресурсы вашего процессора или видеокарты для добычи криптовалюты за счет вашего электричества и железа. В отличие от шифровальщиков, майнеры стараются не привлекать внимание: они работают в фоне, часто имитируют системные процессы и отключаются при открытии диспетчера задач. Переустановка Windows гарантированно решает проблему, но требует часов на настройку среды. В 90% случаев майнер можно удалить без потери данных и времени, если действовать системно.

Быстрая диагностика: признаки майнерской активности

Прежде чем запускать сканеры, подтвердите подозрение. Типичные симптомы:

  • Вентиляторы крутятся на высоких оборотах в простое или при легких задачах (браузер, проводник).
  • Загрузка CPU/GPU в диспетчере задач составляет 30–100% без видимых причин.
  • Система «тормозит», интерфейс отзывается с задержкой, курсор дергается.
  • Потребление электроэнергии выросло заметно (актуально для ноутбуков — быстрый разряд).
  • При открытии «Диспетчера задач» или «Монитора ресурсов» нагрузка внезапно падает — майнер умеет прятаться.
  • В сети появляются подозрительные исходящие соединения на нестандартные порты (часто 3333, 4444, 5555, 7777, 8888) к неизвестным IP.

Если совпало 2–3 пункта — вероятность заражения высока. Переходите к лечению.

Подготовка: безопасный режим и бэкап важных данных

Майнеры часто защищены руткит-компонентами, которые блокируют удаление в обычной сессии Windows. Загрузка в безопасном режиме с поддержкой сети отключает большинство сторонних драйверов и автозапуски, давая доступ к файлам вредоноса.

  1. Win + R → msconfig → вкладка «Загрузка» → галочка «Безопасный режим» → «Сеть» → ОК → Перезагрузка.
  2. Или: Пуск → Выключение → зажать Shift → «Перезагрузка» → Поиск и устранение неисправностей → Дополнительные параметры → Параметры загрузки → Перезагрузить → F5.
  3. Скопируйте критичные документы на флешку или облако. Антивирусы иногда удаляют зараженные файлы без восстановления.

Автоматизированное лечение: проверенные бесплатные утилиты

Запускайте по очереди, каждая следующая — после перезагрузки, если предыдущая нашла угрозы. Не запускайте два антивируса одновременно.

Инструмент Для чего нужен Особенности запуска
Malwarebytes Free (сканер) Поиск троянов, майнеров, PUA, руткитов Полное сканирование, карантин всего найденного. Работает в безопасном режиме.
Kaspersky Virus Removal Tool (KVRT) Глубокое лечение активных заражений, удаление загрузчиков Портативный, не требует установки. Запускать от администратора. Обновляет базы перед стартом.
Dr.Web CureIt! Альтернативное мнение, хорош при полиморфных угрозах Тоже портативный. Выбирайте «Полное сканирование» с проверкой загрузочных секторов.
Windows Defender (автономная проверка) Проверка загрузчика и системных файлов до старта ОС Параметры → Обновление и безопасность → Защита от вирусов → Параметры проверки → Автономная проверка.

После каждого скана перезагружайтесь в обычный режим и проверяйте нагрузку. Если симптомы ушли — переходите к ручной проверке автозапусков для страховки. Если нет — идите к ручному поиску.

Ручной поиск и удаление: где майнеры прячутся

Автоматические сканеры пропускают новые или модифицированные образцы. Ручная проверка ключевых точек входа в систему обязательна.

1. Диспетчер задач и Монитор ресурсов

В безопасном режиме майнер может не запуститься. Проверяйте в обычном режиме, но с осторожностью.

  • Откройте «Монитор ресурсов» (resmon.exe) → вкладка CPU → сортируйте по «Образ». Ищите процессы с нестандартными именами (sysupdate.exe, winlogon32.exe, chrome.exe не из папки Chrome, случайные наборы символов).
  • ПКМ по подозрительному процессу → «Открыть расположение файла». Если файл лежит в %AppData%, %Temp%, C:\ProgramData, C:\Windows\Temp, C:\Windows\Fonts — это 99% майнер.
  • Завершите процесс дерева (PКМ → «Завершить дерево процесса»), затем удалите файл и его папку.

2. Автозагрузка: Autoruns (Sysinternals)

Золотой стандарт анализа. Скачайте с официального сайта Microsoft, распакуйте, запустите Autoruns64.exe от администратора. Нажмите Esc во время сканирования, чтобы остановить, затем Options → Verify Signatures → «Hide Signed Entries». Это скроет легальные записи Microsoft и известных вендоров.

Проверяйте вкладки:

  • Logon — записи Run, RunOnce, Userinit, Shell.
  • Scheduled Tasks — задачи с действиями «Запуск программы» на скрипты (.bat, .ps1, .vbs) или исполняемые файлы из временных папок.
  • Services — службы с пустым или подозрительным «Image Path», описанием «Service for…» без издателя.
  • Drivers — драйверы без подписи или с пустым путем.
  • WMI — Event Consumers с командами запуска скриптов/исполняемых файлов.

Подозрительную запись: ПКМ → «Delete» (удалить запись автозапуска), затем вручную удалите файл на диске.

3. Планировщик задач (taskschd.msc)

Майнеры любят создавать задачи с триггерами «При входе в систему», «При простое», «Ежедневно». Ищите задачи, созданные не вами, с действиями запуска powershell -enc …, cmd /c …, или путей к файлам в %AppData%, %Temp%. Удалите задачу и целевой файл.

4. Службы (services.msc)

Ищите службы со статусом «Выполняется», типом запуска «Автоматически», странными именами (WinDefendUpdate, NvidiaHelper, SystemOptimizer). ПКМ → Свойства → вкладка «Общие» → «Путь к исполняемому файлу». Если путь ведет в пользовательскую папку или Temp — отключите службу (sc delete «имя_службы» в cmd от админа) и удалите файл.

5. Реестр: ключи автозапуска

Win + R → regedit. Проверьте ветки (и HKCU, и HKLM):

  • Software\Microsoft\Windows\CurrentVersion\Run
  • Software\Microsoft\Windows\CurrentVersion\RunOnce
  • Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
  • Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run (для 32-битных программ на 64-битной ОС)

Удаляйте строки, указывающие на подозрительные файлы. Не удаляйте записи, если не уверены — экспортируйте ветку перед правкой (Файл → Экспорт).

6. Браузерные майнеры и расширения

Веб-майнеры (CoinHive-подобные) живут в расширениях или зараженных кэшах.

  • Удалите все неизвестные расширения: chrome://extensions, about:addons, edge://extensions.
  • Очистите кэш и cookies (Ctrl+Shift+Del → «Все время»).
  • Сбросьте настройки браузера до умолчания (в настройках → Дополнительно → Восстановление и очистка).
  • Проверьте ярлыки браузеров: ПКМ → Свойства → «Объект» — там не должно быть лишних URL после .exe.

Пост-обработка: проверка чистоты системы

После удаления найденных артефактов:

  1. Загрузитесь в обычном режиме.
  2. Откройте «Монитор ресурсов» → вкладка Сеть → смотрите исходящие соединения на нестандартные порты. Никаких неизвестных процессов с активным трафиком быть не должно.
  3. Запустите sfc /scannow и DISM /Online /Cleanup-Image /RestoreHealth в cmd от админа — восстановят системные файлы, если майнер их патчил.
  4. Проверьте файл hosts (C:\Windows\System32\drivers\etc\hosts) — там должны быть только строки с # или локальный 127.0.0.1 localhost. Удалите сторонние записи.
  5. Смените пароли от важных аккаунтов (почта, банкинг, криптобиржи) — майнеры часто идут в комплекте с стилерами (крадут пароли/cookies).

Типичные ошибки, которые оставляют майнер в системе

  • Лечат только в обычном режиме. Активный руткит блокирует удаление своих файлов и ключей реестра. Безопасный режим — обязателен.
  • Удаляют только файл процесса. Автозапуск в задачах/службах/реестре пересоздает его при следующей загрузке.
  • Игнорируют WMI и планировщик. Продвинутые майнеры (XMRig, SRBMiner, кастомные билды) используют WMI Event Subscription для бессмертия.
  • Не проверяют браузеры. Веб-майнер продолжает грузить CPU при открытых вкладках.
  • Не меняют пароли. Если майнер был частью стекера/спайва — учетные данные уже у злоумышленников.

Сценарии: когда переустановка всё же проще

Не тратьте дни на охоте за привидениями, если:

  • После всех шагов нагрузка остается высокой, а процессы маскируются под системные (svchost, dllhost, wmiprvse) и не видны в Autoruns.
  • Система нестабильна: BSOD, пропадают службы, ломается сеть, антивирус отключается сам.
  • Обнаружен загрузчик (bootkit) — KVRT/Defender пишут «Угроза в загрузочном секторе», но не могут вылечить.
  • Компьютер в корпоративной сети — политики безопасности часто требуют переустановку при любом заражении.

В этих случаях бэкап данных → чистая установка → восстановление только документов (не Program Files, не AppData) — самый надежный и быстрый путь.

Профилактика: как не подхватить майнер снова

  • Не запускайте «кряки», «кейгены», «репаки» игр без проверки на VirusTotal (загрузите файл на virustotal.com перед запуском).
  • Отключите автозапуск с флешек: gpedit.msc → Конфигурация компьютера → Административные шаблоны → Система → Автозапуск → Отключить автозапуск.
  • Держите Windows Defender включенным с защитой в реальном времени и облачной защитой.
  • Используйте uBlock Origin в браузере — блокирует веб-майнеры на зараженных сайтах.
  • Не давайте права администратора программам, которые их не просят по делу (установщики игр, утилиты «оптимизации»).
  • Регулярно (раз в месяц) прогоняйте KVRT или Malwarebytes — они бесплатны для разового сканирования.

Главный принцип и следующий шаг

Майнер удаляется без переустановки, если вы действуете по цепочке: безопасный режим → автоматические сканеры (Malwarebytes → KVRT → CureIt! → Defender Offline) → ручная очистка автозапусков (Autoruns, планировщик, службы, реестр, WMI) → браузеры → проверка сети и смена паролей. Пропуск любого этапа оставляет «дверь» для возвращения.

Сейчас: загрузитесь в безопасный режим с сетью, скачайте KVRT и Malwarebytes на флешку с чистого компьютера, запустите полное сканирование KVRT. Это даст результат за 30–60 минут и покажет, нужен ли дальнейший ручной разбор.

PEFile.ru