Скрытый майнер — это вредоносная программа, которая использует ресурсы вашего процессора или видеокарты для добычи криптовалюты за счет вашего электричества и железа. В отличие от шифровальщиков, майнеры стараются не привлекать внимание: они работают в фоне, часто имитируют системные процессы и отключаются при открытии диспетчера задач. Переустановка Windows гарантированно решает проблему, но требует часов на настройку среды. В 90% случаев майнер можно удалить без потери данных и времени, если действовать системно.
- Быстрая диагностика: признаки майнерской активности
- Подготовка: безопасный режим и бэкап важных данных
- Автоматизированное лечение: проверенные бесплатные утилиты
- Ручной поиск и удаление: где майнеры прячутся
- 1. Диспетчер задач и Монитор ресурсов
- 2. Автозагрузка: Autoruns (Sysinternals)
- 3. Планировщик задач (taskschd.msc)
- 4. Службы (services.msc)
- 5. Реестр: ключи автозапуска
- 6. Браузерные майнеры и расширения
- Пост-обработка: проверка чистоты системы
- Типичные ошибки, которые оставляют майнер в системе
- Сценарии: когда переустановка всё же проще
- Профилактика: как не подхватить майнер снова
- Главный принцип и следующий шаг
Быстрая диагностика: признаки майнерской активности
Прежде чем запускать сканеры, подтвердите подозрение. Типичные симптомы:
- Вентиляторы крутятся на высоких оборотах в простое или при легких задачах (браузер, проводник).
- Загрузка CPU/GPU в диспетчере задач составляет 30–100% без видимых причин.
- Система «тормозит», интерфейс отзывается с задержкой, курсор дергается.
- Потребление электроэнергии выросло заметно (актуально для ноутбуков — быстрый разряд).
- При открытии «Диспетчера задач» или «Монитора ресурсов» нагрузка внезапно падает — майнер умеет прятаться.
- В сети появляются подозрительные исходящие соединения на нестандартные порты (часто 3333, 4444, 5555, 7777, 8888) к неизвестным IP.
Если совпало 2–3 пункта — вероятность заражения высока. Переходите к лечению.
Подготовка: безопасный режим и бэкап важных данных
Майнеры часто защищены руткит-компонентами, которые блокируют удаление в обычной сессии Windows. Загрузка в безопасном режиме с поддержкой сети отключает большинство сторонних драйверов и автозапуски, давая доступ к файлам вредоноса.
- Win + R → msconfig → вкладка «Загрузка» → галочка «Безопасный режим» → «Сеть» → ОК → Перезагрузка.
- Или: Пуск → Выключение → зажать Shift → «Перезагрузка» → Поиск и устранение неисправностей → Дополнительные параметры → Параметры загрузки → Перезагрузить → F5.
- Скопируйте критичные документы на флешку или облако. Антивирусы иногда удаляют зараженные файлы без восстановления.
Автоматизированное лечение: проверенные бесплатные утилиты
Запускайте по очереди, каждая следующая — после перезагрузки, если предыдущая нашла угрозы. Не запускайте два антивируса одновременно.
| Инструмент | Для чего нужен | Особенности запуска |
|---|---|---|
| Malwarebytes Free (сканер) | Поиск троянов, майнеров, PUA, руткитов | Полное сканирование, карантин всего найденного. Работает в безопасном режиме. |
| Kaspersky Virus Removal Tool (KVRT) | Глубокое лечение активных заражений, удаление загрузчиков | Портативный, не требует установки. Запускать от администратора. Обновляет базы перед стартом. |
| Dr.Web CureIt! | Альтернативное мнение, хорош при полиморфных угрозах | Тоже портативный. Выбирайте «Полное сканирование» с проверкой загрузочных секторов. |
| Windows Defender (автономная проверка) | Проверка загрузчика и системных файлов до старта ОС | Параметры → Обновление и безопасность → Защита от вирусов → Параметры проверки → Автономная проверка. |
После каждого скана перезагружайтесь в обычный режим и проверяйте нагрузку. Если симптомы ушли — переходите к ручной проверке автозапусков для страховки. Если нет — идите к ручному поиску.
Ручной поиск и удаление: где майнеры прячутся
Автоматические сканеры пропускают новые или модифицированные образцы. Ручная проверка ключевых точек входа в систему обязательна.
1. Диспетчер задач и Монитор ресурсов
В безопасном режиме майнер может не запуститься. Проверяйте в обычном режиме, но с осторожностью.
- Откройте «Монитор ресурсов» (resmon.exe) → вкладка CPU → сортируйте по «Образ». Ищите процессы с нестандартными именами (sysupdate.exe, winlogon32.exe, chrome.exe не из папки Chrome, случайные наборы символов).
- ПКМ по подозрительному процессу → «Открыть расположение файла». Если файл лежит в %AppData%, %Temp%, C:\ProgramData, C:\Windows\Temp, C:\Windows\Fonts — это 99% майнер.
- Завершите процесс дерева (PКМ → «Завершить дерево процесса»), затем удалите файл и его папку.
2. Автозагрузка: Autoruns (Sysinternals)
Золотой стандарт анализа. Скачайте с официального сайта Microsoft, распакуйте, запустите Autoruns64.exe от администратора. Нажмите Esc во время сканирования, чтобы остановить, затем Options → Verify Signatures → «Hide Signed Entries». Это скроет легальные записи Microsoft и известных вендоров.
Проверяйте вкладки:
- Logon — записи Run, RunOnce, Userinit, Shell.
- Scheduled Tasks — задачи с действиями «Запуск программы» на скрипты (.bat, .ps1, .vbs) или исполняемые файлы из временных папок.
- Services — службы с пустым или подозрительным «Image Path», описанием «Service for…» без издателя.
- Drivers — драйверы без подписи или с пустым путем.
- WMI — Event Consumers с командами запуска скриптов/исполняемых файлов.
Подозрительную запись: ПКМ → «Delete» (удалить запись автозапуска), затем вручную удалите файл на диске.
3. Планировщик задач (taskschd.msc)
Майнеры любят создавать задачи с триггерами «При входе в систему», «При простое», «Ежедневно». Ищите задачи, созданные не вами, с действиями запуска powershell -enc …, cmd /c …, или путей к файлам в %AppData%, %Temp%. Удалите задачу и целевой файл.
4. Службы (services.msc)
Ищите службы со статусом «Выполняется», типом запуска «Автоматически», странными именами (WinDefendUpdate, NvidiaHelper, SystemOptimizer). ПКМ → Свойства → вкладка «Общие» → «Путь к исполняемому файлу». Если путь ведет в пользовательскую папку или Temp — отключите службу (sc delete «имя_службы» в cmd от админа) и удалите файл.
5. Реестр: ключи автозапуска
Win + R → regedit. Проверьте ветки (и HKCU, и HKLM):
- Software\Microsoft\Windows\CurrentVersion\Run
- Software\Microsoft\Windows\CurrentVersion\RunOnce
- Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
- Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run (для 32-битных программ на 64-битной ОС)
Удаляйте строки, указывающие на подозрительные файлы. Не удаляйте записи, если не уверены — экспортируйте ветку перед правкой (Файл → Экспорт).
6. Браузерные майнеры и расширения
Веб-майнеры (CoinHive-подобные) живут в расширениях или зараженных кэшах.
- Удалите все неизвестные расширения: chrome://extensions, about:addons, edge://extensions.
- Очистите кэш и cookies (Ctrl+Shift+Del → «Все время»).
- Сбросьте настройки браузера до умолчания (в настройках → Дополнительно → Восстановление и очистка).
- Проверьте ярлыки браузеров: ПКМ → Свойства → «Объект» — там не должно быть лишних URL после .exe.
Пост-обработка: проверка чистоты системы
После удаления найденных артефактов:
- Загрузитесь в обычном режиме.
- Откройте «Монитор ресурсов» → вкладка Сеть → смотрите исходящие соединения на нестандартные порты. Никаких неизвестных процессов с активным трафиком быть не должно.
- Запустите sfc /scannow и DISM /Online /Cleanup-Image /RestoreHealth в cmd от админа — восстановят системные файлы, если майнер их патчил.
- Проверьте файл hosts (C:\Windows\System32\drivers\etc\hosts) — там должны быть только строки с # или локальный 127.0.0.1 localhost. Удалите сторонние записи.
- Смените пароли от важных аккаунтов (почта, банкинг, криптобиржи) — майнеры часто идут в комплекте с стилерами (крадут пароли/cookies).
Типичные ошибки, которые оставляют майнер в системе
- Лечат только в обычном режиме. Активный руткит блокирует удаление своих файлов и ключей реестра. Безопасный режим — обязателен.
- Удаляют только файл процесса. Автозапуск в задачах/службах/реестре пересоздает его при следующей загрузке.
- Игнорируют WMI и планировщик. Продвинутые майнеры (XMRig, SRBMiner, кастомные билды) используют WMI Event Subscription для бессмертия.
- Не проверяют браузеры. Веб-майнер продолжает грузить CPU при открытых вкладках.
- Не меняют пароли. Если майнер был частью стекера/спайва — учетные данные уже у злоумышленников.
Сценарии: когда переустановка всё же проще
Не тратьте дни на охоте за привидениями, если:
- После всех шагов нагрузка остается высокой, а процессы маскируются под системные (svchost, dllhost, wmiprvse) и не видны в Autoruns.
- Система нестабильна: BSOD, пропадают службы, ломается сеть, антивирус отключается сам.
- Обнаружен загрузчик (bootkit) — KVRT/Defender пишут «Угроза в загрузочном секторе», но не могут вылечить.
- Компьютер в корпоративной сети — политики безопасности часто требуют переустановку при любом заражении.
В этих случаях бэкап данных → чистая установка → восстановление только документов (не Program Files, не AppData) — самый надежный и быстрый путь.
Профилактика: как не подхватить майнер снова
- Не запускайте «кряки», «кейгены», «репаки» игр без проверки на VirusTotal (загрузите файл на virustotal.com перед запуском).
- Отключите автозапуск с флешек: gpedit.msc → Конфигурация компьютера → Административные шаблоны → Система → Автозапуск → Отключить автозапуск.
- Держите Windows Defender включенным с защитой в реальном времени и облачной защитой.
- Используйте uBlock Origin в браузере — блокирует веб-майнеры на зараженных сайтах.
- Не давайте права администратора программам, которые их не просят по делу (установщики игр, утилиты «оптимизации»).
- Регулярно (раз в месяц) прогоняйте KVRT или Malwarebytes — они бесплатны для разового сканирования.
Главный принцип и следующий шаг
Майнер удаляется без переустановки, если вы действуете по цепочке: безопасный режим → автоматические сканеры (Malwarebytes → KVRT → CureIt! → Defender Offline) → ручная очистка автозапусков (Autoruns, планировщик, службы, реестр, WMI) → браузеры → проверка сети и смена паролей. Пропуск любого этапа оставляет «дверь» для возвращения.
Сейчас: загрузитесь в безопасный режим с сетью, скачайте KVRT и Malwarebytes на флешку с чистого компьютера, запустите полное сканирование KVRT. Это даст результат за 30–60 минут и покажет, нужен ли дальнейший ручной разбор.
