Как найти и удалить майнер с компьютера Windows

Я, журналист Telegram-канала, Раевская Ксения. Хочу рассказать вам как обнаружить вирусы-майнеры, избавиться и обезопасить свой компьютер от них.
Некоторые пользователи время от времени встречаются с зависаниями ПК. Этому есть множество причин — от слабых комплектующих до заполненной памяти. Но так же устройства начинают виснуть из-за компьютерных вирусов. Они бывают разными, но мы приведем в пример вирусы, которые добывают криптовалюты за счет вычислительных мощностей зараженных ПК. Такие вредоносные программы являются очень популярными среди злоумышленников еще с 2018 года. Именно поэтому мы считаем, что спустя 4 года каждому пользователю нужно знать, как найти майнер на компьютере Windows 7, 10 вовремя. В противном случае ПК может сломаться. Также есть риск утечки персональных данных.
Что такое вирус-майнер
Вирус-майнер — это вредоносная компьютерная программа, которая использует вычислительные ресурсы ПК для добычи криптовалюты. Такая программа работает в автоматическом режиме и никак не уведомляет пользователей о добыче монет.
Принцип работы
Вирус-майнеры (далее зловреды) создают хакеры и с помощью вредоносных программных обеспечений (ПО) задействуют ресурсы зараженных ПК для добычи криптовалют. Вирусы майнят цифровые монеты прямо на компьютерах жертв, после чего автоматически отправляют добытые криптовалюты на кошельки злоумышленников.
Чем опасен
В основном происходит быстрый износ компьютерных комплектующих. Майнеры сильно нагружают их и оборудование попросту не выдерживает ежедневного майнинга. Как итог компьютеры выходят из строя быстрее, чем при обычном режиме работы.
Обычно ломаются такие комплектующие как:
Модули оперативной памяти (ОЗУ или DRAM);
Как мы уже сказали ранее, ПК со скрытыми майнерами могут сильно тормозить и зависать и это связано с высокой загрузкой комплектующих. Оборудование не успевает обрабатывать другие задачи.
Многие вирус-майнеры собирают информацию о пользователях, а так же воруют фотографии и другие файлы, регистрационные данные разных аккаунтов и даже криптовалютные кошельки. Что в свою очередь приводит к сливу сведений, потере учетных записей и сбережений.
Способы заражения вирусом
Существует 2 основных метода загрузки замаскированного майнера:
Скачивание файлов из непроверенных источников. Часто зловреды встроены в нелицензированный контент.
Чтение спама. В рассылки злоумышленники тоже встраивают вредоносные программы. Но пока что заражение через спам — редкость.
Обычно криптомайнер скачивается сразу с искомым файлом. Но и возможно, что сначала загружается мошенническая утилита, которая незаметно скачивает вирус из интернета чуть позже. Такие утилиты не присылают уведомление о загрузках.
Как прячется на ПК
Работу вирус-майнеров обычно контролируют удаленные сервисы, маскирующие программы на ПК. При этом сервисы автоматически контролируют запуск ПО, их поведение в системе и другие действия.
Обычно вирусы отключаются при запуске тяжелых приложений: программ для обработки видео, требовательных игры и пр. Автоматическое отключение криптомайнеров позволяет зараженным ПК полностью тратить свои ресурсы на открытые приложения. И тогда компьютер лишь временно не виснет и не тормозит. После закрытия тяжелых приложений вредоносные ПО снова начинают функционировать.
Часть удаленных сервисов отслеживают программы системного мониторинга. Злоумышленники настраивают автоматическое отключение майнеров, если пользователи запускают ПО. Вирусные программы «выгружаются» из списка текущих процессов и становятся незаметными.
Как найти майнер на компьютере
Обнаружить ПО могут антивирусы с обновленными базами данных, но в основном они находят лишь простые вредоносные софты. Однако проверять компьютеры на наличие майнеров антивирусами все равно полезно. Делать это рекомендуется при внезапном появлении зависаний ПК.
Найти хорошо скрытые криптомайнеры трудно. Есть 2 эффективных метода их обнаружения:
Через диспетчер задач;
С помощью сторонних программ.
В операционную систему (ОС) Windows встроена служба мониторинга текущих процессов (Диспетчер задач), позволяющая отслеживать нагрузку на различные комплектующие ПК, которую создают открытые приложения. Также через диспетчер можно:
Настраивать автозапуск программ;
Принудительно закрывать приложения.
Открыть диспетчер задач можно нажатием сочетания клавиш Ctrl+Shift+Esc, а также через поиск в меню «Пуск».
Алгоритм отслеживания майнера через диспетчер задач:
Нажать «Подробнее» в левом нижнем углу окна;
Завершить работу лишних приложений через раздел «Процессы». Нужно закрыть запущенные программы, браузеры и прочее, что бы освободить ресурсы компьютера;
Отсортировать приложения по колонке «Графический процессор»(В некоторых версиях Windows 10 она называется GPU);
Проследить за работой служб и программ. Лучше провести несколько мониторингов по 10-15 минут в разное время. При проверке нельзя даже двигать компьютерной мышью.
В случае появления случайного процесса с высокой нагрузкой GPU нужно изучить его происхождение. Сделать это можно через вкладку «Подробности». Если появившимся процессом окажется вирус, необходимо срочно избавиться от майнера на компьютере.

Самые опасные майнеры автоматически выключают службу в течение 5 минут в среднем. Это явный признак наличия зловредов. Их нужно срочно обнаружить и удалить. Если сделать это самому не получается, лучше обратиться в сервисный центр.
Иногда в диспетчере отображается ненормально высокая загрузка центрального процессора из-за браузера, когда он запущен. В иных же случаях это определенно скрытый веб-майнер. Но если в компьютер или ноутбук установлен слабый процессор, чаще всего переживать не о чем.
AnVir Task Manager
Старые версии ОС Windows не имеют колонки «Графический процессор» в диспетчере и для обнаружения скрытых криптовалютных майнеров нужно применять сторонние ПО. Одно из таких — популярный утилит для мониторинга — AnVir Task Manager, позволяет отслеживать гораздо больше данных, чем встроенный инструмент Windows.
Для начала его работы нужно запустить программу и не совершать никаких действий. Если в ПО появится активность, которая сильно нагружает CPU или GPU, потребуется вычислить ее происхождение. Скрытый майнер нужно убрать, воспользовавшись любым доступным способом.
Как удалить майнер с ПК
Существуют 3 метода удаления майнера:
С помощью «лечащей» утилиты;
Вручную через реестр.
Использование антивируса — самое логичное действие. Если он установлен на ПК, его нужно применить в первую очередь. К сожалению, только часть антивирусов может обозначить их как потенциальные угрозы. Их тоже требуется устранять.
Удалить вирусы также можно вручную. Для начала нужно распознать майнер, а затем выполнить следующие действия:
Нажать Win+R на клавиатуре;
Ввести команду regedit;
Кликнуть по «Да» в появившемся окне;
Нажать Ctrl+F, чтобы открыть окно поиска;
Ввести название процесса, за которым скрывается вирус-майнер;
Нажать «Найти далее»;
Удалить все совпадения в выдаче реестра;
После выполнения последнего шага реестр обновится. Файлы предполагаемого майнера удалятся. Чтобы проверить результат, нужно будет снова проследить за вычислительной нагрузкой на комплектующие компьютера через «диспетчер задач».

Как защитить ПК от майнеров
Не скачивать файлы из непроверенных источников. Обычно это главный путь заражения компьютеров криптомайнерами;
Не рекомендуется посещать подозрительные сайты. Они могут фоново без разрешений пользователей загружать вредоносные программы на компьютер.
Злоумышленники специально разрабатывают веб-сервисы для добычи криптовалют на компьютерах интернет-пользователей. Такие сайты автоматически запускают майнинг при посещениях. При этом они не заражают сам компьютер.
Существует 2 основных метода защиты от скрытого майнинга в браузере:
Деликатный — использование расширений;
Грубый — отключение JavaScript (JS) через настройки браузера.
Первый метод отличается удобством. Браузерные расширения блокируют подозрительные скрипты выборочно. Они постоянно проводят онлайн-проверки ПК на майнеры, что позволяет не нарушать работу пользователя с надежными сайтами.
Рассмотрим 3 примера расширений для блокировки скриптов:
ScriptBlock — для браузера Chrome.
NoScript — для Firefox.
ScriptSafe — для Chrome.
Оказать помощь могут и блокировщики браузерной рекламы. Например, такие как AdBlock и uBlock (имеют списки серверов, на которых работают скрытые криптомайнеры).
К тому же существуют специальные расширения для блокировки браузерных майнеров, чьи разработчики периодически обновляют списки скрытых добытчиков криптовалют. В число таких расширений входят NoCoin, MinerBlock и др.
Второй метод с отключением JavaScript считается грубым, в связи с нарушением работы многих сайтов. Сервисы с большим числом опций часто функционируют именно на JavaScript. Отключаем скрипт и сайты перестанут нормально работать. Однако метод почти на 100% гарантирует очистку от скрытых криптомайнеров.
Алгоритм отключения скрипта на примере Chrome:
Нажать «Настройка и управление Google Chrome» (иконка с 3 вертикальными точками в правом верхнем углу интерфейса);
Открыть вкладку «Настройки»;
Перейти в раздел «Конфиденциальность и безопасность»;
Открыть «Настройки сайтов»;
Выбрать JavaScript под пунктом «Контент»;
Нажать «Запретить сайтам использовать JavaScript».
За седьмым шагом последует исполнение программных кодов JS, которое станет запрещено в Chrome. При необходимости через настройки браузера можно создать исключения для надежных знакомых сервисов.

Программы для поиска майнеров на ПК
Сейчас существует множество программных обеспечений для мониторинга системных процессов и обнаружения зловредов. В таблице ниже представлены 3 наиболее популярных софта, позволяющих пользователю найти и удалить скрытый вирус-майнер на своем ПК.
Как добавить майнер в исключения






11. Запустите файл install*.cmd
Внимание: если при запуске файла Вы получили уведомление, что не хватает каких-то DLL — установите vc_redist с сайта microsoft и запустите файл install*.cmd повторно.



14. Поздравляем! Майнер установлен, запущен и производит тестирование оборудования с целью подбора наиболее доходного алгоритма.
Устройство появится на странице «Статистика» через пару минут.
Хэшрейт устройства отобразится через
10 минут после установки и запуска майнера, сразу же после подбора самого доходного алгоритма.
Вы можете изменить скорость майнинга, переименовать майнер, нажав на имя устройства на этой же странице.
Базовые настройки Windows 10 и BIOS для майнинга
При большом разнообразии материнских плат, просто перечислю пункты, на которые следует обратить внимание.
- Отключаем ожидание нажатия клавиши F1 при возникновении ошибки во время загрузки
- Все PCI-E порты переключаем из режима Auto в Gen 1
- Включаем автостарт системы при возобновлении подачи питания после его пропадания ( Restore on power loss )
- В настройках RTC (Real Time Controller) активируем функцию включения компьютера каждый день, например в 2 часа ночи. Это, если по какой либо причине риг выключится (или выключите сами случайно), то при отсутствии удалённой “включалки” и невозможности доехать всё же позволит системе стартовать
- Переключаем приоритет видеокарты на встройку, что бы не загружать майнящую видеокарту дополнительной работой при удаленном подключении
- Отключаем аудиоконтроллер, вторую сетевую карту (при её наличии), все последовательные и параллельные порты. Это позволит освободить системные ресурсы, иногда без этих телодвижений не видятся все видеокарты установленные на риг. Особенно часто подобная ситуация возникает при использовании плат расширения PCI-E , наподобие приведенной на фотографии ниже
Это были основные моменты, на которые стоит обратить внимание при настройке BIOS , далее перейдем к основным настройкам Windows 10
Настройки Windows 10
Установка пароля администратора
Сразу после инсталляции Windows 10 устанавливаем пароль администратора, если он не был установлен во время инсталляции. Администратор, это как правило первый пользователь заведенный в системе во время установки, предположим что мы дали ему имя admin. Далее запускаем cmd от имени администратора (найти, cmd и правой кнопкой мыши (ПКМ) на него и выбираем “Запуск от имени Администратора”. В новом интерфейсе запуск от имени администратора выбирается в меню.

Запуск cmd от имени администратора
Далее в открывшейся командной строке набираем
где PaSsworD это соответственно ваш пароль администратора.
Настройка автоматического входа в систему
После того как установили пароль администратора, нужно обеспечить автоматический вход в систему данному пользователю. Как это сделать подробно описано здесь
(ссылка откроется в новой вкладке) : Автоматический вход в Windows 10
Отключение запроса на восстановление системы
Иногда при некорректной перезагрузке Windows, появляется интерактивный запрос восстановления системы после сбоя и выйти из этого режима можно только с клавиатуры. На ферме это недопустимо, т.к не всегда можно к ней подойти и нажать пару кнопок. Как этого избежать подробно описано здесь (ссылка откроется в новой вкладке): Отключение запроса на восстановление системы после сбоя Windows 10
Отключение перехода в спящий режим
Очень частой проблемой поначалу было то, что забывал отключать переход в спящий режим. Настроишь риг, приедешь домой, а его в сети уже нет – уснул )). Поэтому не забываем его отключать ))
Идём в “Параметры”, там “Система” и затем “Питание и спящий режим”

Отключение спящего режима Windows 10
Отключение антивируса или добавление в него исключений
Я не вижу смысла в отключении встроенного антивируса на своих ригах, поэтому просто добавляю папку с майнерами к нему в исключения.
Кликаем на иконку защитника и в открывшемся окне идем “Защита от вирусов и угроз”, “Параметры защиты от вирусов и других угроз”, “Исключения” и там добавляем свои папки.
Включение удалённого доступа
Я управляю своими ригами по RDP пробрасывая порты на маршрутизаторе, собственно поэтому и устанавливался пароль администратора, т.к. к ним есть доступ из вне. Если такового доступа нет и вы управляете своим хозяйством сугубо из внутренней сети, членам которой вы абсолютно доверяете, то пароль устанавливать и не обязательно (хотя я это всё же рекомендую делать). Правда для доступа по RDP без пароля придется совершить ещё парочку телодвижений, каких именно описано здесь (ссылка откроется в новой вкладке): Вход по RDP без пароля на Windows 10
Для включения удалённого доступа к компьютеру идем в “Параметры”, “Система”, “Удаленный рабочий стол” и там ставим переключатель в положение “Вкл.”. По умолчанию администраторы уже имеют право на подключение к удалённому рабочему столу.

Включение удалённого рабочего стола на Windows 10
Отключение автообновления драйверов
Очень желательно отключить автообновление драйверов на своих ригах. Сделать это можно через утилиту Display Driver Uninstaller (DDU), а можно и руками. Для этого снова запускаем cmd от имени администратора (см. выше) и вводим там следующую команду:
и в открывшемся окне запрещаем автоматическое скачивание драйверов, подтверждая нажатием кнопки “Сохранить”

Отключение автообновления драйверов на Windows 10
Установка размера файла подкачки
В свете появления новых прожорливых алгоритмов, рекомендуется устанавливать размер файла подкачки не менее 8 Гб на одну видеокарту, в моём случае я устанавливаю размер 49152 Мб на шесть видеокарт.
В Windows 10 данный параметр закопали довольно глубоко, поэтому тут будет много скринов.
Идём в параметры, там выбираем “Система”

Изменение объёма файла подкачки на Windows 10. Скрин 1

Изменение объёма файла подкачки на Windows 10. Скрин 2
далее в сопутствующих параметрах “Сведения о системе”

Изменение объёма файла подкачки на Windows 10. Скрин 3
в открывшемся окне выбираем “Дополнительные параметры “

Изменение объёма файла подкачки на Windows 10. Скрин 4
в следующем окне в разделе “Быстродействие” нажимаем кнопку “Параметры”

Изменение объёма файла подкачки на Windows 10. Скрин 5
Там выбираем вкладку “Дополнительно”

Изменение объёма файла подкачки на Windows 10. Скрин 6
затем в разделе “Виртуальная память” нажимаем “Изменить”

Изменение объёма файла подкачки на Windows 10. Скрин 7
и вот там… снимаем галочку с пункта “Автоматически выбирать объем файла подкачки”, выбираем “Указать размер”, прописываем необходимый нам объём и после этого не забываем нажать кнопку “Задать”. Если её не нажать, а просто нажать “OK”, то изменения не вступят в силу и можно считать что весь этот долгий путь мы проделали зря ))

Изменение объёма файла подкачки на Windows 10. Скрин 8
Отключение контроля учётных записей (UAC)
Запускаем панель управления, для этого просто наберём “панель управления” в строке поиска.

Запуск панели управления в Windows 10
В панели управления выберем “Учетные записи пользователей”

Учетные записи пользователей
Там выбираем “Изменить параметры контроля учетных записей”

Параметры контроля учётных записей
И наконец отключим UAC, для этого передвинем ползунок в самый низ и нажмём кнопку OK

Отключение UAC
Happy End
На этом собственно всё. Если что то забыл, то обязательно добавлю как только вспомню ))
Почему антивирус сообщает что майнер и HS являются опасными?
Майнер является потенциально опасным программным обеспечением. Опасность его заключается в том что он может работать в системе без вашего ведома нагружая систему и в некоторых случаях вызывая замедление ее работы. Клиентский модуль HASHSTREM как раз и занимается установкой и обслуживанием этого майнера, следовательно HASHSTREM также является потенциально опасным программным обеспечением для конечных пользователей наряду и с обычными майнерами.
Разработчики антивирусного ПО вынуждены сообщать владельцу станции о наличии подобного программного обеспечения установленного в вашей системе несмотря на то что оно установлено лично Вами.
Для стабильной работы HASHSTREM на Вашей рабочей станции необходимо добавить директории установки КМ и майнера в списки исключения антивирусного ПО
[su_spoiler title=”Добавление в исключения защитника Windows” open=”no” style=”default” icon=”plus” anchor=”” >
Добавление в исключения защитника Windows
Перейдите в настройки защитника Windows. Нажмите правой кнопкой мыши по значку защитника в области уведомлений (рядом с часами внизу справа) и выбрать «Открыть», либо зайдите в Параметры — Обновление и безопасность — Защитник Windows и нажать кнопку «Открыть Центр безопасности защитника Windows».
Добавление в исключения защитника Windows
Перейдите в настройки защитника Windows. Нажмите правой кнопкой мыши по значку защитника в области уведомлений (рядом с часами внизу справа) и выбрать «Открыть», либо зайдите в Параметры — Обновление и безопасность — Защитник Windows и нажать кнопку «Открыть Центр безопасности защитника Windows».
- В центре безопасности откройте страницу настройки защиты от вирусов и угроз
- Нажмите «Управление настройками».
главное меню центра безопасности защитника windows
Найдите пункт “Добавление или удаление исключений”

- Внесите рабочий каталог HASHSTREM в исключения.
- Если директория установки майнера отличается от директории в которой установлен КМ HASHSTREM проделайте те же действия и с директорией майнера.
[su_spoiler title=”Добавление в исключения антивируса Касперского” open=”no” style=”default” icon=”plus” anchor=”” >
Добавление в исключения антивируса Касперского
- Временно отключите антивирус
- Выполните установку клиента HASHSTREM
- Произведите установку и запуск майнера из панели HASHSTREM

Перейдите в настройки антивируса:
- откройте вкладку “дополнительно”
- Перейдите в меню “угрозы и исключения”

- Перейдите в меню “настроить исключения”
- Нажмите “Добавить”
- Выберите в появившемся окне директорию в которую установлен КМ и нажмите добавить

- Допишите знак “*” после пути как указано на скриншоте
- Если директория установки майнера отличается от директории в которой установлен КМ HASHSTREM проделайте те же действия и с директорией майнера.
- Возобновите антивирусную защиту
[su_spoiler title=”Добавление в исключения антивируса AVG” open=”no” style=”default” icon=”plus” anchor=”” >
Добавление в исключения антивируса AVG
- Временно отключите антивирус
- Выполните установку клиента HASHSTREM
- Произведите установку и запуск майнера из панели HASHSTREM
- Перейдите в настройки антивируса, откройте вкладку “Общие”
- Найдите пункт “исключения” и внесите рабочий каталог HASHSTREM в исключения.
- Если директория установки майнера отличается от директории в которой установлен КМ HASHSTREM проделайте те же действия и с директорией майнера.
[su_spoiler title=”Добавление в исключения антивируса NOD32″ open=”no” style=”default” icon=”plus” anchor=”” >