Скрытый майнер использует процессор или видеокарту для добычи криптовалюты. Стилер похищает пароли, файлы cookie, данные браузера, криптокошельки и другие секреты. Криптолокер, или шифровальщик, блокирует документы и требует выкуп за их восстановление.
Это разные угрозы, поэтому одинаковая схема очистки подходит не всегда.
Если обычный нежелательный майнер иногда удаётся полностью удалить антивирусом, то после заражения стилером одного удаления файла недостаточно. Украденные пароли и токены уже могли попасть к злоумышленнику.
После запуска криптолокера главная задача — немедленно остановить распространение шифрования, сохранить доказательства и определить возможность восстановления файлов.
---
## Краткий алгоритм действий
Если есть подозрение на заражение:
Если заражён рабочий компьютер:
Самостоятельная очистка может уничтожить журналы и другие данные, необходимые для расследования.
---
## Чем отличаются майнер, стилер и криптолокер
| Угроза | Основная задача | Что находится под риском |
|---|---|---|
| Скрытый майнер | Использовать процессор или видеокарту | Производительность, электричество, стабильность системы |
| Стилер | Украсть данные и секреты | Пароли, cookies, токены, кошельки, документы, банковские аккаунты |
| Криптолокер | Зашифровать данные и потребовать выкуп | Документы, фотографии, базы данных, резервные копии |
| Загрузчик | Установить другие вредоносные программы | Вся система |
| Бэкдор | Сохранить удалённый доступ | Файлы, камера, микрофон, аккаунты, локальная сеть |
| Клиппер | Подменять адрес криптокошелька | Криптовалютные переводы |
| RAT | Предоставить удалённое управление компьютером | Практически любые данные и действия пользователя |
На практике вредоносные программы часто объединяют несколько функций.
Файл, который сначала выглядит как майнер, может дополнительно:
Поэтому нельзя считать компьютер безопасным только потому, что загрузка процессора вернулась к нормальному значению.
---
## Что такое скрытый майнер
Майнер выполняет вычисления на центральном или графическом процессоре и отправляет результаты оператору вредоносной программы.
Обычный легальный майнер запускается владельцем компьютера добровольно. Пользователь знает:
Скрытый майнер устанавливается без информированного согласия пользователя.
Он может:
---
## Признаки скрытого майнера
Возможные симптомы:
Ни один из этих признаков отдельно не доказывает заражение.
Высокую нагрузку также могут создавать:
Необходимо определить конкретный процесс, его путь, цифровую подпись и способ запуска.
---
## Что такое стилер
Стилер, или
Он может похищать:
Стилер может отработать за несколько секунд, отправить данные злоумышленнику и завершиться.
---
## Признаки заражения стилером
Возможные симптомы:
Стилер может не создавать заметной нагрузки на процессор или видеокарту.
---
## Что такое криптолокер
Криптолокер, шифровальщик или
После заражения могут появиться:
Пример:
Некоторые операторы шифровальщиков перед шифрованием похищают документы. В таком случае угроза состоит не только в потере данных, но и в возможной публикации информации.
---
## Как вредоносные программы попадают на компьютер
Наиболее распространённые источники заражения:
Особенно опасны инструкции вида:
Просьба отключить защиту не доказывает наличие вируса, но является серьёзным предупреждающим признаком.
---
# Что делать сразу после обнаружения заражения
## Шаг 1. Отключите устройство от сети
Отключите:
Если файлы прямо сейчас шифруются, приоритетом является прекращение дальнейшего ущерба.
## Шаг 2. Не вводите пароли
Не следует на заражённом компьютере:
Все операции с аккаунтами выполняйте с другого, заведомо чистого устройства.
## Шаг 3. Отсоедините резервные копии
Отключите:
Постоянно подключённая резервная копия может быть зашифрована вместе с основными файлами.
## Шаг 4. Зафиксируйте признаки заражения
Сохраните:
Для домашнего компьютера можно сфотографировать экран телефоном.
---
# Что делать при подозрении на стилер
Удаление стилера не возвращает уже украденные сведения.
Все действия выполняйте с другого чистого устройства.
## 1. Защитите основную электронную почту
Электронная почта используется для восстановления большинства аккаунтов.
Необходимо:
1. Сменить пароль.
2. Завершить все неизвестные сеансы.
3. Проверить подключённые устройства.
4. Проверить резервную почту и номер телефона.
5. Удалить неизвестные правила пересылки.
6. Проверить фильтры.
7. Проверить приложения с доступом к почте.
8. Включить многофакторную аутентификацию.
9. Перевыпустить резервные коды.
## 2. Защитите менеджер паролей
Если менеджер паролей был открыт на заражённом компьютере:
Если стилер получил содержимое разблокированного хранилища, смены только мастер-пароля недостаточно.
## 3. Защитите финансовые сервисы
Проверьте:
При неизвестных операциях немедленно обратитесь в банк или поддержку сервиса.
На криптовалютной бирже:
## 4. Замените технические ключи
Если компьютер использовался для разработки или администрирования, замените:
Старые секреты необходимо отозвать на стороне сервиса.
## 5. Проверьте мессенджеры
Проверьте активные сеансы:
Предупредите знакомых, если от вашего имени отправлялись подозрительные ссылки.
---
# Что делать с криптовалютным кошельком после стилера
Особенно серьёзно отнеситесь к заражению, если на компьютере использовались:
## Seed-фраза хранилась на компьютере
Считайте её скомпрометированной.
Правильная последовательность:
Не следует:
## Использовался браузерный кошелёк
Даже если seed-фраза не хранилась в файле, безопаснее перенести активы на новый кошелёк, если расширение было разблокировано во время заражения.
Дополнительно:
## Использовался аппаратный кошелёк
Аппаратное устройство снижает риск кражи приватного ключа, но не защищает от:
Всегда проверяйте адрес, сумму и сеть на экране самого устройства.
---
# Когда лучше переустановить Windows
Чистая переустановка предпочтительна, если:
---
# Проверка Windows встроенными средствами
## Шаг 1. Проверьте Microsoft Defender
Откройте:
Проверьте:
## Шаг 2. Проверьте исключения
Откройте:
Подозрение должны вызвать исключения:
Исключение всего диска или большой системной папки существенно ослабляет защиту.
### Проверка исключений через PowerShell
Запустите PowerShell от имени администратора:
Проверка состояния защиты:
## Шаг 3. Обновите сигнатуры
## Шаг 4. Запустите полную проверку
Через интерфейс:
Через PowerShell:
## Шаг 5. Запустите Microsoft Defender Offline
Автономная проверка запускается после перезагрузки, когда обычная Windows не работает.
Путь:
Через PowerShell:
Перед запуском сохраните документы.
## Шаг 6. Используйте дополнительный сканер
Можно выполнить повторную проверку одним из инструментов:
Правила:
1. Скачивайте программу только с официального сайта.
2. Используйте свежую версию.
3. Запускайте от имени администратора.
4. Выбирайте полную проверку.
5. Помещайте найденные объекты в карантин.
6. Перезагружайте компьютер по запросу.
7. После перезагрузки выполняйте повторную проверку.
Не устанавливайте одновременно несколько антивирусов с постоянно активной защитой.
---
# Проверка активных процессов
Нажмите:
Откройте вкладку:
Отсортируйте процессы по:
Для подозрительного процесса:
1. Нажмите правой кнопкой мыши.
2. Выберите «Открыть расположение файла».
3. Посмотрите свойства.
4. Проверьте цифровую подпись.
5. Сравните имя процесса и путь.
Пример:
Нельзя определять вредоносность только по имени.
---
# Проверка автозагрузки
## Диспетчер задач
Откройте:
Отключите подозрительные элементы только после проверки:
## Папки автозагрузки
Нажмите:
Выполните:
Затем:
Проверьте неизвестные:
## Проверка через PowerShell
Обратите внимание на запуск из:
Расположение в
---
# Проверка Планировщика заданий
Нажмите:
Выполните:
Проверьте задания, которые:
Просмотр через PowerShell:
Не удаляйте все неизвестные задания: браузеры, драйверы и программы обновления тоже используют Планировщик.
---
# Проверка служб Windows
Нажмите:
Выполните:
Проверьте службы:
Не отключайте системные службы наугад.
---
# Проверка через Autoruns
Autoruns показывает большое количество точек автоматического запуска:
Порядок работы:
1. Скачайте Autoruns с официального сайта Microsoft Sysinternals.
2. Запустите
3. Дождитесь завершения анализа.
4. Включите проверку цифровых подписей.
5. Скройте записи Microsoft и Windows.
6. Просмотрите оставшиеся элементы.
Основные вкладки:
Подозрительными могут быть записи:
Сначала снимите флажок с подозрительной записи.
После этого:
1. Перезагрузите компьютер.
2. Проверьте работу системы.
3. Выполните повторное сканирование.
4. Только после подтверждения удаляйте файл и запись.
---
# Проверка браузеров
Проверьте:
Удалите расширения, которые:
Проверьте:
После стилера не рекомендуется возвращать старый браузерный профиль целиком.
Не копируйте обратно:
Безопаснее:
1. Экспортировать только закладки.
2. Удалить старый профиль.
3. Создать новый профиль.
4. Установить минимальное количество расширений.
5. Повторно войти в аккаунты после очистки.
---
# Проверка прокси, DNS и файла hosts
## Проверка прокси
Также проверьте:
Неизвестный прокси может перенаправлять трафик.
## Очистка DNS-кэша
## Проверка DNS-серверов
Сравните адреса с настройками маршрутизатора, провайдера или выбранного DNS-сервиса.
## Проверка файла hosts
Файл расположен по адресу:
Подозрительными могут быть перенаправления:
Перед изменением сохраните резервную копию файла.
---
# Проверка пользователей Windows
Откройте:
Просмотр через командную строку:
Проверьте:
Не удаляйте пользователя, если компьютер управляется организацией.
---
# Почему майнер возвращается после удаления
Причиной может быть:
Удалять нужно не только сам майнер, но и механизм его восстановления.
Если файл появляется повторно после полной и автономной проверки, рекомендуется чистая переустановка.
---
# Как правильно переустановить Windows
## 1. Создайте установочный накопитель на чистом компьютере
Используйте только официальный установочный образ Microsoft.
Не используйте:
## 2. Сохраните только необходимые данные
Можно сохранить:
С осторожностью переносите:
Также опасны:
## 3. Выполните чистую установку
При серьёзном заражении предпочтительнее чистая установка, а не вариант с сохранением приложений.
Перед удалением разделов убедитесь, что:
## 4. Обновите систему до восстановления данных
После установки:
1. Установите все обновления Windows.
2. Проверьте Windows Security.
3. Включите брандмауэр.
4. Обновите Microsoft Defender.
5. Установите браузер с официального сайта.
6. Просканируйте резервную копию.
7. Только после этого возвращайте документы.
## 5. Не восстанавливайте старый профиль целиком
Не копируйте обратно:
Программы устанавливайте заново с официальных сайтов.
---
# Что делать при криптолокере
## Шаг 1. Остановите распространение
Немедленно отключите:
Не подключайте резервную копию к заражённой системе.
## Шаг 2. Сохраните зашифрованные файлы
Не удаляйте их, даже если сейчас расшифровка невозможна.
В будущем может появиться:
## Шаг 3. Сохраните записку вымогателя
Запишите:
## Шаг 4. Определите семейство
Для некоторых семейств существуют бесплатные дешифраторы.
Проверять следует:
Не загружайте конфиденциальные документы в неизвестные сервисы.
## Шаг 5. Не запускайте случайные дешифраторы
Фальшивый дешифратор может:
Перед расшифровкой:
1. Сделайте копию зашифрованных файлов.
2. Работайте с копией.
3. Проверьте точное семейство.
4. Прочитайте официальную инструкцию.
5. Не удаляйте оригиналы до проверки результата.
## Нужно ли платить выкуп
Оплата не гарантирует:
Для организации решение также должно учитывать:
---
# Восстановление после криптолокера
Безопасный порядок:
Нельзя просто восстановить файлы и оставить ту же уязвимость, через которую произошла атака.
---
# Проверка Linux-сервера на майнер
На Linux майнеры часто появляются после:
## Проверка нагрузки
Или:
Для видеокарты NVIDIA:
## Путь к исполняемому файлу
## Открытые файлы процесса
Замените
## Проверка сетевых соединений
Для конкретного процесса:
Наличие внешнего соединения само по себе не доказывает майнинг.
## Проверка systemd
Пользовательские службы:
Проверьте:
## Проверка cron
Root:
Системные задания:
Подозрительными могут быть задания, которые:
## Проверка временных каталогов
## Проверка SSH
Найдите файлы
Проверьте журналы входов:
Или:
После компрометации:
## Проверка контейнеров
Проверьте:
Если злоумышленник получил root-доступ или контроль над Docker daemon, простой перезапуск контейнера недостаточен.
---
# Когда Linux-сервер нужно переустановить
Переустановка предпочтительна, если:
После переустановки необходимо:
---
# Как защититься от майнеров, стилеров и криптолокеров
## Используйте поддерживаемую операционную систему
Операционная система должна получать исправления безопасности.
Не откладывайте обновления на неопределённый срок.
Обновляйте:
## Не отключайте Microsoft Defender
Для большинства домашних пользователей встроенная защита Windows является необходимым базовым уровнем.
Включите:
Не добавляйте папку с игрой или кряком в исключения только потому, что файл обнаруживает антивирус.
## Включите блокировку потенциально нежелательных программ
Откройте:
Включите:
## Включите контролируемый доступ к папкам
Откройте:
После включения проверьте работу:
Не разрешайте заблокированное приложение автоматически.
## Работайте без постоянных прав администратора
Для повседневной работы используйте обычную учётную запись.
Права администратора должны использоваться только для:
Не отключайте UAC.
## Не устанавливайте программы из неизвестных источников
Особенно опасны:
## Показывайте расширения файлов
В Проводнике включите:
Без этой настройки файл:
может отображаться как:
Опасные расширения:
## Сократите количество расширений браузера
Каждое расширение получает определённые разрешения.
Удаляйте расширения, которыми не пользуетесь.
Проверяйте:
Для криптовалюты лучше использовать отдельный профиль браузера с минимальным количеством расширений.
## Разделяйте повседневную работу и финансы
Практичная схема:
Не храните крупную сумму на кошельке, установленном на компьютере, где запускаются:
## Используйте уникальные пароли
Для каждого сервиса должен быть отдельный пароль.
Особенно для:
Используйте менеджер паролей с сильным мастер-паролем.
## Включите многофакторную аутентификацию
В первую очередь защитите:
Предпочтительные варианты:
1. Аппаратный ключ безопасности.
2. Passkey.
3. Приложение-аутентификатор.
4. SMS.
SMS лучше, чем полное отсутствие второго фактора, но слабее предыдущих вариантов.
## Защитите криптовалюту
Рекомендуемая схема:
Seed-фразу нельзя:
## Создавайте резервные копии
Используйте правило
Пример:
Для организации полезны:
## Проверяйте восстановление
Периодически проверяйте:
## Не держите резервный диск подключённым постоянно
Криптолокер может зашифровать:
После резервного копирования отключайте носитель.
## Защитите удалённый доступ
Не публикуйте напрямую в интернет:
Используйте:
---
# Что нельзя делать после заражения
Не следует:
---
# Как понять, что компьютер очищен
Невозможно доказать абсолютную чистоту одним сканированием.
Минимальные признаки:
После стилера, бэкдора, rootkit или длительного компрометирования правильнее заменить старую установку новой.
---
# Чек-лист очистки Windows
---
# Часто задаваемые вопросы
## Может ли Microsoft Defender удалить скрытый майнер?
Да, если угроза известна антивирусу и доступна для удаления.
Рекомендуется последовательно выполнить:
1. Обновление защиты.
2. Полную проверку.
3. Автономную проверку.
4. Проверку автозапуска.
5. Дополнительную проверку сканером.
Если майнер возвращается, значит остался механизм восстановления или другое вредоносное приложение.
## Почему майнер выключается при открытии Диспетчера задач?
Некоторые вредоносные программы отслеживают запуск диагностических утилит и временно снижают нагрузку.
Но падение нагрузки после открытия Диспетчера задач не является достаточным доказательством заражения.
## Нужно ли менять пароли после обычного майнера?
Желательно сменить критические пароли, если майнер был установлен из:
Вместе с майнером мог работать стилер.
Меняйте пароли только с чистого устройства.
## Достаточно ли удалить заражённую программу?
Нет.
Необходимо проверить:
## Нужно ли менять жёсткий диск?
Обычно нет.
После заражения достаточно:
Замена накопителя требуется при физической неисправности.
## Можно ли восстановить файлы после криптолокера?
Иногда.
Возможные способы:
Для многих современных шифровальщиков расшифровка без ключа невозможна.
## Можно ли восстановить файлы изменением расширения?
Нет.
Расширение — только часть имени. Если содержимое зашифровано, переименование не вернёт исходные данные.
## Защитит ли аппаратный кошелёк от стилера?
Он снижает риск кражи приватного ключа, если ключ не покидает устройство.
Но аппаратный кошелёк не защищает от:
## Нужно ли форматировать все диски?
Системный диск при серьёзном заражении следует очистить во время чистой установки.
Диски с пользовательскими данными можно сохранить, но перед подключением к новой системе их необходимо проверить.
## Безопасно ли вернуть старый профиль браузера?
После стилера — нежелательно.
В старом профиле могут находиться:
Безопаснее импортировать только закладки и создать новый профиль.
## Что делать, если после очистки снова украли аккаунт?
Возможные причины:
Проверьте все устройства и выполняйте восстановление с чистой системы.
---
# Итоги
Скрытый майнер, стилер и криптолокер требуют разного уровня реагирования.
Майнер необходимо:
После стилера необходимо:
При криптолокере необходимо:
Главные правила защиты:
1. Используйте поддерживаемую операционную систему.
2. Устанавливайте обновления.
3. Не отключайте антивирус для неизвестных программ.
4. Не используйте активаторы и сомнительные репаки.
5. Работайте без постоянных прав администратора.
6. Используйте уникальные пароли и многофакторную аутентификацию.
7. Храните seed-фразу офлайн.
8. Разделяйте основной и экспериментальный криптокошельки.
9. Делайте офлайн-резервные копии.
10. Проверяйте восстановление данных.
11. Не публикуйте административные сервисы напрямую в интернет.
12. После серьёзного заражения отдавайте предпочтение чистой переустановке.
Удаление найденного вредоносного файла — только часть работы. Полное восстановление включает очистку устройства, замену скомпрометированных секретов, проверку аккаунтов, устранение причины заражения и создание резервных копий, недоступных для следующего шифровальщика.
````
Это разные угрозы, поэтому одинаковая схема очистки подходит не всегда.
Если обычный нежелательный майнер иногда удаётся полностью удалить антивирусом, то после заражения стилером одного удаления файла недостаточно. Украденные пароли и токены уже могли попасть к злоумышленнику.
После запуска криптолокера главная задача — немедленно остановить распространение шифрования, сохранить доказательства и определить возможность восстановления файлов.
Материал предназначен для защитных и восстановительных работ на принадлежащих вам устройствах.
---
## Краткий алгоритм действий
Если есть подозрение на заражение:
Код:
1. Отключите компьютер от сети.
2. Отсоедините внешние диски и сетевые хранилища.
3. Не вводите на заражённом устройстве новые пароли.
4. С чистого устройства защитите почту и важные аккаунты.
5. Проведите автономную проверку системы.
6. Проверьте автозапуск, задания, службы и расширения браузера.
7. При стилере, шифровальщике или неизвестной глубине заражения
выполните чистую переустановку системы.
8. Смените пароли, завершите сеансы и замените ключи.
9. Восстановите документы только из проверенной резервной копии.
10. Наблюдайте за аккаунтами и банковскими операциями.
Если заражён рабочий компьютер:
Не пытайтесь самостоятельно удалять файлы, переустанавливать систему или сбрасывать пароли. Отключите устройство от сети и немедленно сообщите системному администратору или специалисту по информационной безопасности.
Самостоятельная очистка может уничтожить журналы и другие данные, необходимые для расследования.
---
## Чем отличаются майнер, стилер и криптолокер
| Угроза | Основная задача | Что находится под риском |
|---|---|---|
| Скрытый майнер | Использовать процессор или видеокарту | Производительность, электричество, стабильность системы |
| Стилер | Украсть данные и секреты | Пароли, cookies, токены, кошельки, документы, банковские аккаунты |
| Криптолокер | Зашифровать данные и потребовать выкуп | Документы, фотографии, базы данных, резервные копии |
| Загрузчик | Установить другие вредоносные программы | Вся система |
| Бэкдор | Сохранить удалённый доступ | Файлы, камера, микрофон, аккаунты, локальная сеть |
| Клиппер | Подменять адрес криптокошелька | Криптовалютные переводы |
| RAT | Предоставить удалённое управление компьютером | Практически любые данные и действия пользователя |
На практике вредоносные программы часто объединяют несколько функций.
Файл, который сначала выглядит как майнер, может дополнительно:
- похищать пароли;
- заменять адреса криптовалютных кошельков;
- загружать новые модули;
- отключать антивирус;
- добавлять исключения Microsoft Defender;
- создавать задания в Планировщике;
- устанавливать удалённый доступ;
- распространяться по локальной сети.
Поэтому нельзя считать компьютер безопасным только потому, что загрузка процессора вернулась к нормальному значению.
---
## Что такое скрытый майнер
Майнер выполняет вычисления на центральном или графическом процессоре и отправляет результаты оператору вредоносной программы.
Обычный легальный майнер запускается владельцем компьютера добровольно. Пользователь знает:
- какая программа работает;
- где она установлена;
- к какому пулу подключается;
- какую нагрузку создаёт;
- на какой кошелёк поступает вознаграждение.
Скрытый майнер устанавливается без информированного согласия пользователя.
Он может:
- запускаться вместе с Windows;
- работать под названием системного процесса;
- отключаться при открытии Диспетчера задач;
- снижать нагрузку во время движения мыши;
- использовать процессор ночью;
- запускаться через Планировщик заданий;
- восстанавливаться после удаления;
- загружаться из временной папки;
- работать внутри взломанного контейнера или сервера.
---
## Признаки скрытого майнера
Возможные симптомы:
- процессор загружен на 70–100% в простое;
- видеокарта работает без запущенной игры;
- вентиляторы постоянно вращаются;
- компьютер сильно нагревается;
- ноутбук быстро разряжается;
- выросло потребление электричества;
- игры и программы начали тормозить;
- появились неизвестные процессы;
- загрузка резко падает после открытия Диспетчера задач;
- антивирус неожиданно отключён;
- в антивирусе появились неизвестные исключения;
- процесс возвращается после завершения;
- браузер использует слишком много ресурсов;
- компьютер самостоятельно выходит из спящего режима.
Ни один из этих признаков отдельно не доказывает заражение.
Высокую нагрузку также могут создавать:
- обновление системы;
- индексирование файлов;
- компиляция проекта;
- видеомонтаж;
- браузер с большим количеством вкладок;
- синхронизация облачного хранилища;
- законно установленное программное обеспечение.
Необходимо определить конкретный процесс, его путь, цифровую подпись и способ запуска.
---
## Что такое стилер
Стилер, или
infostealer, предназначен для сбора информации с заражённого устройства.Он может похищать:
- сохранённые пароли браузера;
- файлы cookies;
- активные пользовательские сеансы;
- данные автозаполнения;
- историю браузера;
- данные криптовалютных расширений;
- файлы конфигурации кошельков;
- документы с рабочего стола;
- скриншоты;
- токены Telegram, Discord и других приложений;
- ключи SSH;
- ключи API;
- конфигурации VPN;
- данные FTP-клиентов;
- пароли из почтовых программ;
- содержимое буфера обмена;
- системную информацию.
Стилер может отработать за несколько секунд, отправить данные злоумышленнику и завершиться.
Отсутствие неизвестного процесса не означает, что данные не были украдены.
---
## Признаки заражения стилером
Возможные симптомы:
- сообщения о входах с неизвестных устройств;
- внезапный выход из аккаунтов;
- смена почты или номера восстановления;
- неизвестные сообщения от вашего имени;
- покупки или переводы, которые вы не совершали;
- исчезновение криптовалюты;
- новые API-ключи на бирже;
- неизвестные почтовые фильтры;
- автоматическая переадресация писем;
- новые приложения с доступом к аккаунту;
- новые устройства в Telegram, Google или Microsoft;
- блокировка аккаунта из-за подозрительной активности;
- предупреждение о скомпрометированном пароле.
Стилер может не создавать заметной нагрузки на процессор или видеокарту.
---
## Что такое криптолокер
Криптолокер, шифровальщик или
ransomware изменяет содержимое файлов так, чтобы пользователь больше не мог их открыть.После заражения могут появиться:
- новые расширения файлов;
- записка с требованием выкупа;
- изменённые имена документов;
- новый фон рабочего стола;
- заблокированный вход в систему;
- недоступные сетевые папки;
- повреждённые базы данных;
- удалённые или зашифрованные резервные копии.
Пример:
Код:
report.docx → report.docx.locked
photo.jpg → photo.jpg.encrypted
base.xlsx → base.xlsx.crypt
Некоторые операторы шифровальщиков перед шифрованием похищают документы. В таком случае угроза состоит не только в потере данных, но и в возможной публикации информации.
---
## Как вредоносные программы попадают на компьютер
Наиболее распространённые источники заражения:
- активаторы Windows и Office;
- взломанные программы;
- репаки неизвестного происхождения;
- игровые читы;
- моды и лаунчеры;
- поддельные установщики;
- архивы с паролем из Telegram;
- фальшивые обновления браузера;
- вредоносные расширения;
- документы с макросами;
- вложения электронной почты;
- ссылки на фишинговые сайты;
- поддельные криптовалютные кошельки;
- программы для автоматической торговли;
- неизвестные скрипты PowerShell;
- заражённые npm-, Python- и другие пакеты;
- открытые в интернет RDP, SSH или панели администрирования;
- устаревшие CMS, плагины и серверные приложения;
- программы удалённого доступа;
- флеш-накопители.
Особенно опасны инструкции вида:
Код:
Антивирус может ругаться — это ложное срабатывание.
Отключите защиту перед установкой.
Добавьте всю папку в исключения.
Запустите файл от имени администратора.
Просьба отключить защиту не доказывает наличие вируса, но является серьёзным предупреждающим признаком.
---
# Что делать сразу после обнаружения заражения
## Шаг 1. Отключите устройство от сети
Отключите:
- кабель Ethernet;
- Wi-Fi;
- Bluetooth;
- VPN;
- внешние диски;
- сетевые накопители;
- синхронизацию облачных папок.
Если файлы прямо сейчас шифруются, приоритетом является прекращение дальнейшего ущерба.
## Шаг 2. Не вводите пароли
Не следует на заражённом компьютере:
- входить в почту;
- входить в банк;
- открывать криптовалютную биржу;
- разблокировать менеджер паролей;
- вводить seed-фразу;
- подключать аппаратный кошелёк;
- создавать новый криптовалютный кошелёк.
Все операции с аккаунтами выполняйте с другого, заведомо чистого устройства.
## Шаг 3. Отсоедините резервные копии
Отключите:
- USB-диски;
- флешки;
- NAS;
- сетевые папки;
- сервер резервного копирования;
- облачную синхронизацию.
Постоянно подключённая резервная копия может быть зашифрована вместе с основными файлами.
## Шаг 4. Зафиксируйте признаки заражения
Сохраните:
- название угрозы из антивируса;
- путь к файлу;
- название процесса;
- снимок Диспетчера задач;
- дату и примерное время заражения;
- название скачанного архива или программы;
- записку вымогателя;
- новое расширение зашифрованных файлов;
- неизвестные сетевые адреса;
- сообщения о подозрительных входах.
Для домашнего компьютера можно сфотографировать экран телефоном.
---
# Что делать при подозрении на стилер
Удаление стилера не возвращает уже украденные сведения.
Все действия выполняйте с другого чистого устройства.
## 1. Защитите основную электронную почту
Электронная почта используется для восстановления большинства аккаунтов.
Необходимо:
1. Сменить пароль.
2. Завершить все неизвестные сеансы.
3. Проверить подключённые устройства.
4. Проверить резервную почту и номер телефона.
5. Удалить неизвестные правила пересылки.
6. Проверить фильтры.
7. Проверить приложения с доступом к почте.
8. Включить многофакторную аутентификацию.
9. Перевыпустить резервные коды.
## 2. Защитите менеджер паролей
Если менеджер паролей был открыт на заражённом компьютере:
- смените мастер-пароль;
- завершите все сеансы;
- удалите неизвестные устройства;
- замените важные пароли из хранилища;
- проверьте настройки восстановления;
- обновите ключи двухфакторной аутентификации;
- проверьте журнал входов.
Если стилер получил содержимое разблокированного хранилища, смены только мастер-пароля недостаточно.
## 3. Защитите финансовые сервисы
Проверьте:
- банковские приложения;
- электронные кошельки;
- брокерские счета;
- криптовалютные биржи;
- P2P-площадки;
- платёжные сервисы;
- сохранённые банковские карты.
При неизвестных операциях немедленно обратитесь в банк или поддержку сервиса.
На криптовалютной бирже:
- смените пароль;
- завершите сеансы;
- удалите неизвестные устройства;
- отключите неизвестные API-ключи;
- проверьте адреса для вывода;
- проверьте историю вывода;
- включите антифишинговый код;
- настройте многофакторную аутентификацию.
## 4. Замените технические ключи
Если компьютер использовался для разработки или администрирования, замените:
- SSH-ключи;
- токены GitHub и GitLab;
- ключи облачных провайдеров;
- API-ключи;
- токены Telegram-ботов;
- пароли баз данных;
- ключи реестров контейнеров;
- секреты CI/CD;
- сертификаты VPN;
- пароли панелей управления;
- ключи подписи.
Старые секреты необходимо отозвать на стороне сервиса.
## 5. Проверьте мессенджеры
Проверьте активные сеансы:
- Telegram;
- Discord;
- VK;
- социальные сети;
- Steam;
- игровые аккаунты;
- маркетплейсы.
Предупредите знакомых, если от вашего имени отправлялись подозрительные ссылки.
---
# Что делать с криптовалютным кошельком после стилера
Особенно серьёзно отнеситесь к заражению, если на компьютере использовались:
- MetaMask;
- Rabby;
- Phantom;
- Exodus;
- Electrum;
- Sparrow;
- другие программные кошельки;
- файлы с seed-фразой;
- приватные ключи;
- резервные копии кошельков.
## Seed-фраза хранилась на компьютере
Считайте её скомпрометированной.
Правильная последовательность:
Код:
1. На чистом устройстве создайте новый кошелёк.
2. Получите новую seed-фразу.
3. Запишите её офлайн.
4. Проверьте адрес и сеть.
5. Отправьте небольшую тестовую сумму.
6. Переведите остальные активы.
7. Больше не используйте старую seed-фразу.
Не следует:
- менять только пароль приложения;
- импортировать старую seed-фразу в новый кошелёк;
- сохранять новую фразу на заражённом компьютере;
- отправлять фразу специалисту;
- фотографировать резервную фразу.
## Использовался браузерный кошелёк
Даже если seed-фраза не хранилась в файле, безопаснее перенести активы на новый кошелёк, если расширение было разблокировано во время заражения.
Дополнительно:
- проверьте разрешения токенов;
- отзовите ненужные разрешения смарт-контрактам;
- проверьте историю подписей;
- проверьте неизвестные транзакции;
- удалите подозрительные расширения;
- не подключайте старый адрес к новым сервисам.
## Использовался аппаратный кошелёк
Аппаратное устройство снижает риск кражи приватного ключа, но не защищает от:
- подмены адреса в буфере обмена;
- подтверждения неправильной транзакции;
- вредоносного разрешения токенов;
- утечки seed-фразы;
- фальшивого приложения управления.
Всегда проверяйте адрес, сумму и сеть на экране самого устройства.
---
# Когда лучше переустановить Windows
Чистая переустановка предпочтительна, если:
- подтверждён стилер;
- запущен криптолокер;
- обнаружен бэкдор или RAT;
- вредоносная программа получила права администратора;
- компьютер использовался для доступа к деньгам или серверам;
- антивирус был отключён;
- неизвестные исключения возвращаются;
- вредоносный процесс появляется повторно;
- заражение затронуло загрузчик;
- невозможно определить все изменения;
- система долго находилась под контролем злоумышленника;
- компьютер использовался для хранения seed-фраз или ключей;
- заражено несколько устройств локальной сети.
Удаление одного найденного файла не доказывает, что в системе не осталось других компонентов.
---
# Проверка Windows встроенными средствами
## Шаг 1. Проверьте Microsoft Defender
Откройте:
Код:
Пуск
→ Безопасность Windows
→ Защита от вирусов и угроз
Проверьте:
- включена ли защита в реальном времени;
- включена ли облачная защита;
- включена ли защита от подделки;
- обновлены ли сигнатуры;
- нет ли разрешённых угроз;
- нет ли подозрительных исключений.
## Шаг 2. Проверьте исключения
Откройте:
Код:
Безопасность Windows
→ Защита от вирусов и угроз
→ Управление настройками
→ Исключения
Подозрение должны вызвать исключения:
Код:
C:\
C:\Users\
C:\ProgramData\
C:\Windows\Temp\
C:\Users\<имя>\AppData\
Исключение всего диска или большой системной папки существенно ослабляет защиту.
### Проверка исключений через PowerShell
Запустите PowerShell от имени администратора:
Код:
(Get-MpPreference).ExclusionPath
(Get-MpPreference).ExclusionProcess
(Get-MpPreference).ExclusionExtension
Проверка состояния защиты:
Код:
Get-MpComputerStatus |
Select-Object AntivirusEnabled,
RealTimeProtectionEnabled,
BehaviorMonitorEnabled,
AntivirusSignatureLastUpdated
## Шаг 3. Обновите сигнатуры
Код:
Update-MpSignature
## Шаг 4. Запустите полную проверку
Через интерфейс:
Код:
Безопасность Windows
→ Защита от вирусов и угроз
→ Параметры сканирования
→ Полное сканирование
Через PowerShell:
Код:
Start-MpScan -ScanType FullScan
## Шаг 5. Запустите Microsoft Defender Offline
Автономная проверка запускается после перезагрузки, когда обычная Windows не работает.
Путь:
Код:
Безопасность Windows
→ Защита от вирусов и угроз
→ Параметры сканирования
→ Автономная проверка Microsoft Defender
→ Выполнить сканирование
Через PowerShell:
Код:
Start-MpWDOScan
Перед запуском сохраните документы.
## Шаг 6. Используйте дополнительный сканер
Можно выполнить повторную проверку одним из инструментов:
- Microsoft Safety Scanner;
- Kaspersky Virus Removal Tool;
- Dr.Web CureIt!;
- Malwarebytes;
- Malwarebytes AdwCleaner.
Правила:
1. Скачивайте программу только с официального сайта.
2. Используйте свежую версию.
3. Запускайте от имени администратора.
4. Выбирайте полную проверку.
5. Помещайте найденные объекты в карантин.
6. Перезагружайте компьютер по запросу.
7. После перезагрузки выполняйте повторную проверку.
Не устанавливайте одновременно несколько антивирусов с постоянно активной защитой.
---
# Проверка активных процессов
Нажмите:
Код:
Ctrl + Shift + Esc
Откройте вкладку:
Код:
Процессы
Отсортируйте процессы по:
- ЦП;
- GPU;
- памяти;
- диску;
- сети;
- энергопотреблению.
Для подозрительного процесса:
1. Нажмите правой кнопкой мыши.
2. Выберите «Открыть расположение файла».
3. Посмотрите свойства.
4. Проверьте цифровую подпись.
5. Сравните имя процесса и путь.
Пример:
Код:
Нормально:
C:\Windows\System32\svchost.exe
Подозрительно:
C:\Users\User\AppData\Roaming\svchost.exe
Нельзя определять вредоносность только по имени.
---
# Проверка автозагрузки
## Диспетчер задач
Откройте:
Код:
Диспетчер задач
→ Автозагрузка приложений
Отключите подозрительные элементы только после проверки:
- имени;
- издателя;
- пути;
- цифровой подписи;
- назначения.
## Папки автозагрузки
Нажмите:
Код:
Win + R
Выполните:
Код:
shell:startup
Затем:
Код:
shell:common startup
Проверьте неизвестные:
- ярлыки;
- скрипты;
- исполняемые файлы;
- PowerShell-команды.
## Проверка через PowerShell
Код:
Get-CimInstance Win32_StartupCommand |
Select-Object Name, Command, Location, User
Обратите внимание на запуск из:
Код:
C:\Users\<имя>\AppData\Local\Temp
C:\Users\<имя>\AppData\Roaming
C:\ProgramData
C:\Windows\Temp
Расположение в
AppData само по себе не доказывает вредоносность.---
# Проверка Планировщика заданий
Нажмите:
Код:
Win + R
Выполните:
Код:
taskschd.msc
Проверьте задания, которые:
- запускаются каждые несколько минут;
- запускаются при входе;
- запускаются при простое;
- вызывают неизвестный
.exe; - запускают PowerShell;
- используют файл из
TempилиAppData; - созданы примерно во время заражения;
- восстанавливают удалённый процесс.
Просмотр через PowerShell:
Код:
Get-ScheduledTask |
Select-Object TaskPath, TaskName, State
Не удаляйте все неизвестные задания: браузеры, драйверы и программы обновления тоже используют Планировщик.
---
# Проверка служб Windows
Нажмите:
Код:
Win + R
Выполните:
Код:
services.msc
Проверьте службы:
- без понятного описания;
- без издателя;
- с исполняемым файлом в пользовательской папке;
- с названием, имитирующим Windows;
- созданные одновременно с заражением;
- запускающиеся из временной папки.
Не отключайте системные службы наугад.
---
# Проверка через Autoruns
Autoruns показывает большое количество точек автоматического запуска:
- вход в систему;
- службы;
- драйверы;
- Планировщик;
- расширения оболочки;
- WMI;
- браузерные компоненты.
Порядок работы:
1. Скачайте Autoruns с официального сайта Microsoft Sysinternals.
2. Запустите
Autoruns64.exe от имени администратора.3. Дождитесь завершения анализа.
4. Включите проверку цифровых подписей.
5. Скройте записи Microsoft и Windows.
6. Просмотрите оставшиеся элементы.
Основные вкладки:
Код:
Logon
Scheduled Tasks
Services
Drivers
WMI
Internet Explorer
Winsock Providers
Подозрительными могут быть записи:
- со случайным названием;
- без издателя;
- без цифровой подписи;
- запускающиеся из
Temp; - запускающиеся из необычной папки
AppData; - связанные с недавно созданным файлом;
- указывающие на отсутствующий файл;
- запускающие PowerShell с непонятными параметрами.
Сначала снимите флажок с подозрительной записи.
После этого:
1. Перезагрузите компьютер.
2. Проверьте работу системы.
3. Выполните повторное сканирование.
4. Только после подтверждения удаляйте файл и запись.
Autoruns — диагностический инструмент, а не автоматический антивирус.
---
# Проверка браузеров
Проверьте:
- Chrome;
- Edge;
- Firefox;
- Opera;
- Brave;
- другие установленные браузеры.
Удалите расширения, которые:
- вы не устанавливали;
- появились одновременно с заражением;
- требуют доступ ко всем сайтам без понятной причины;
- невозможно отключить;
- установлены неизвестной политикой;
- меняют адреса криптокошельков;
- управляют загрузками или буфером обмена.
Проверьте:
- домашнюю страницу;
- поисковую систему;
- уведомления сайтов;
- прокси;
- разрешения;
- неизвестные профили;
- приложения с доступом к аккаунту;
- корпоративные политики.
После стилера не рекомендуется возвращать старый браузерный профиль целиком.
Не копируйте обратно:
Код:
AppData\Local\Google\Chrome\User Data
AppData\Local\Microsoft\Edge\User Data
AppData\Roaming\Mozilla\Firefox
Безопаснее:
1. Экспортировать только закладки.
2. Удалить старый профиль.
3. Создать новый профиль.
4. Установить минимальное количество расширений.
5. Повторно войти в аккаунты после очистки.
---
# Проверка прокси, DNS и файла hosts
## Проверка прокси
Код:
netsh winhttp show proxy
Также проверьте:
Код:
Параметры Windows
→ Сеть и Интернет
→ Прокси-сервер
Неизвестный прокси может перенаправлять трафик.
## Очистка DNS-кэша
Код:
ipconfig /flushdns
## Проверка DNS-серверов
Код:
Get-DnsClientServerAddress |
Select-Object InterfaceAlias, ServerAddresses
Сравните адреса с настройками маршрутизатора, провайдера или выбранного DNS-сервиса.
## Проверка файла hosts
Файл расположен по адресу:
Код:
C:\Windows\System32\drivers\etc\hosts
Подозрительными могут быть перенаправления:
- банков;
- почтовых сервисов;
- поисковых систем;
- антивирусных сайтов;
- криптовалютных бирж;
- сайтов обновлений.
Перед изменением сохраните резервную копию файла.
---
# Проверка пользователей Windows
Откройте:
Код:
Параметры
→ Учётные записи
→ Другие пользователи
Просмотр через командную строку:
Код:
net user
Проверьте:
- неизвестных пользователей;
- неизвестных администраторов;
- учётные записи, созданные примерно во время заражения.
Не удаляйте пользователя, если компьютер управляется организацией.
---
# Почему майнер возвращается после удаления
Причиной может быть:
- задание в Планировщике;
- служба;
- отдельный загрузчик;
- запись автозапуска;
- скрипт PowerShell;
- WMI-подписка;
- расширение браузера;
- заражённый установщик;
- синхронизация заражённого профиля;
- другое устройство в сети;
- уязвимый серверный сервис.
Удалять нужно не только сам майнер, но и механизм его восстановления.
Если файл появляется повторно после полной и автономной проверки, рекомендуется чистая переустановка.
---
# Как правильно переустановить Windows
## 1. Создайте установочный накопитель на чистом компьютере
Используйте только официальный установочный образ Microsoft.
Не используйте:
- неизвестные сборки Windows;
- игровые сборки;
- торрент-образы;
- образы с активаторами;
- модифицированные установщики.
## 2. Сохраните только необходимые данные
Можно сохранить:
- фотографии;
- видео;
- обычные документы;
- исходный код после проверки;
- рабочие проекты;
- базы данных.
С осторожностью переносите:
Код:
.exe
.msi
.scr
.com
.dll
.bat
.cmd
.ps1
.vbs
.js
.jse
.lnk
.iso
.img
.apk
Также опасны:
- архивы с паролем;
- документы с макросами;
- старые установщики;
- папка загрузок;
- папки с кряками;
- полный профиль браузера;
- содержимое
AppData.
## 3. Выполните чистую установку
При серьёзном заражении предпочтительнее чистая установка, а не вариант с сохранением приложений.
Перед удалением разделов убедитесь, что:
- данные сохранены;
- известен ключ BitLocker;
- выбран правильный диск;
- необходимые разделы не будут удалены случайно.
## 4. Обновите систему до восстановления данных
После установки:
1. Установите все обновления Windows.
2. Проверьте Windows Security.
3. Включите брандмауэр.
4. Обновите Microsoft Defender.
5. Установите браузер с официального сайта.
6. Просканируйте резервную копию.
7. Только после этого возвращайте документы.
## 5. Не восстанавливайте старый профиль целиком
Не копируйте обратно:
AppData;- профиль браузера;
- старые задачи Планировщика;
- папку автозагрузки;
- неизвестные параметры реестра;
- старые программы;
- расширения браузера.
Программы устанавливайте заново с официальных сайтов.
---
# Что делать при криптолокере
## Шаг 1. Остановите распространение
Немедленно отключите:
- сеть;
- сетевые диски;
- внешние накопители;
- флешки;
- резервный сервер;
- синхронизацию облачных папок.
Не подключайте резервную копию к заражённой системе.
## Шаг 2. Сохраните зашифрованные файлы
Не удаляйте их, даже если сейчас расшифровка невозможна.
В будущем может появиться:
- декриптор;
- опубликованный ключ;
- ошибка в алгоритме;
- средство от производителя антивируса;
- способ восстановления конкретного семейства.
## Шаг 3. Сохраните записку вымогателя
Запишите:
- текст;
- имя файла;
- адрес сайта;
- электронную почту;
- идентификатор жертвы;
- криптовалютный адрес;
- новое расширение файлов.
## Шаг 4. Определите семейство
Для некоторых семейств существуют бесплатные дешифраторы.
Проверять следует:
- расширение файлов;
- записку;
- идентификатор;
- адрес электронной почты;
- образец незначительного зашифрованного файла.
Не загружайте конфиденциальные документы в неизвестные сервисы.
## Шаг 5. Не запускайте случайные дешифраторы
Фальшивый дешифратор может:
- зашифровать файлы повторно;
- украсть данные;
- установить стилер;
- повредить документы;
- потребовать дополнительную оплату.
Перед расшифровкой:
1. Сделайте копию зашифрованных файлов.
2. Работайте с копией.
3. Проверьте точное семейство.
4. Прочитайте официальную инструкцию.
5. Не удаляйте оригиналы до проверки результата.
## Нужно ли платить выкуп
Оплата не гарантирует:
- получение ключа;
- рабочую расшифровку;
- сохранение структуры файлов;
- удаление украденных документов;
- отсутствие повторного шантажа;
- прекращение атак.
Для организации решение также должно учитывать:
- требования законодательства;
- санкционные ограничения;
- условия страхования;
- рекомендации правоохранительных органов;
- риски утечки данных;
- договорные обязательства.
---
# Восстановление после криптолокера
Безопасный порядок:
Код:
1. Изолировать заражённые устройства.
2. Определить масштаб инцидента.
3. Сохранить образцы и журналы.
4. Переустановить систему.
5. Устранить причину заражения.
6. Обновить все устройства.
7. Заменить пароли и ключи.
8. Проверить резервную копию.
9. Восстановить данные в чистую систему.
10. Наблюдать за сетью и аккаунтами.
Нельзя просто восстановить файлы и оставить ту же уязвимость, через которую произошла атака.
---
# Проверка Linux-сервера на майнер
На Linux майнеры часто появляются после:
- взлома SSH;
- эксплуатации уязвимого веб-приложения;
- компрометации Docker API;
- запуска заражённого контейнера;
- уязвимости панели управления;
- утечки ключа;
- запуска неизвестного скрипта;
- компрометации цепочки поставки.
## Проверка нагрузки
Bash:
top
Или:
Bash:
ps aux --sort=-%cpu | head -n 20
Для видеокарты NVIDIA:
Bash:
nvidia-smi
## Путь к исполняемому файлу
Bash:
readlink -f /proc/PID/exe
## Открытые файлы процесса
Bash:
sudo lsof -p PID
Замените
PID на реальный идентификатор процесса.## Проверка сетевых соединений
Bash:
sudo ss -plant
Для конкретного процесса:
Bash:
sudo lsof -Pan -p PID -i
Наличие внешнего соединения само по себе не доказывает майнинг.
## Проверка systemd
Bash:
systemctl list-units --type=service --state=running
Bash:
systemctl list-unit-files --state=enabled
Bash:
systemctl list-timers --all
Пользовательские службы:
Bash:
systemctl --user list-units --type=service
systemctl --user list-timers --all
Проверьте:
Код:
/etc/systemd/system
/usr/lib/systemd/system
~/.config/systemd/user
## Проверка cron
Bash:
crontab -l
Root:
Bash:
sudo crontab -l
Системные задания:
Bash:
sudo ls -la /etc/cron.d
sudo ls -la /etc/cron.hourly
sudo ls -la /etc/cron.daily
sudo ls -la /etc/cron.weekly
Подозрительными могут быть задания, которые:
- скачивают файл через
curlилиwget; - запускают программу из
/tmp; - восстанавливают удалённый процесс;
- выполняют закодированную команду;
- обращаются к неизвестному домену;
- запускаются каждую минуту.
## Проверка временных каталогов
Bash:
sudo find /tmp /var/tmp /dev/shm \
-type f -executable -ls 2>/dev/null
## Проверка SSH
Найдите файлы
authorized_keys:
Bash:
sudo find /root /home \
-path '*/.ssh/authorized_keys' \
-type f -print
Проверьте журналы входов:
Bash:
sudo journalctl -u ssh --since "7 days ago"
Или:
Bash:
sudo journalctl -u sshd --since "7 days ago"
После компрометации:
- замените SSH-ключи;
- отзовите старые ключи;
- смените пароли;
- проверьте пользователей;
- проверьте
sudoers; - проверьте облачные ключи;
- проверьте другие серверы с теми же ключами.
## Проверка контейнеров
Bash:
docker ps --no-trunc
docker images
docker compose ls
Проверьте:
- неизвестные контейнеры;
- образы непонятного происхождения;
- привилегированные контейнеры;
- монтирование корневой файловой системы;
- доступ к Docker socket;
- опубликованные административные порты.
Если злоумышленник получил root-доступ или контроль над Docker daemon, простой перезапуск контейнера недостаточен.
---
# Когда Linux-сервер нужно переустановить
Переустановка предпочтительна, если:
- злоумышленник получил root;
- добавлен неизвестный SSH-ключ;
- изменены системные пакеты;
- установлен rootkit;
- неизвестно, как долго существовал доступ;
- майнер возвращается;
- могли быть украдены секреты;
- сервер имеет доступ к другим узлам;
- скомпрометирован образ контейнера;
- невозможно доказать целостность системы.
После переустановки необходимо:
- закрыть уязвимый порт;
- обновить приложение;
- заменить ключи;
- ограничить права;
- настроить firewall;
- проверить соседние серверы;
- заменить секреты CI/CD;
- пересоздать контейнеры из доверенных образов.
---
# Как защититься от майнеров, стилеров и криптолокеров
## Используйте поддерживаемую операционную систему
Операционная система должна получать исправления безопасности.
Не откладывайте обновления на неопределённый срок.
Обновляйте:
- Windows;
- Linux;
- macOS;
- браузер;
- Microsoft Office;
- архиватор;
- PDF-программу;
- драйверы;
- маршрутизатор;
- антивирус;
- Docker;
- CMS;
- плагины;
- серверные панели.
## Не отключайте Microsoft Defender
Для большинства домашних пользователей встроенная защита Windows является необходимым базовым уровнем.
Включите:
- защиту в реальном времени;
- облачную защиту;
- автоматическую отправку образцов;
- защиту от подделки.
Не добавляйте папку с игрой или кряком в исключения только потому, что файл обнаруживает антивирус.
## Включите блокировку потенциально нежелательных программ
Откройте:
Код:
Безопасность Windows
→ Управление приложениями и браузером
→ Параметры защиты на основе репутации
Включите:
- проверку приложений и файлов;
- SmartScreen;
- блокировку потенциально нежелательных приложений;
- блокировку нежелательных загрузок.
## Включите контролируемый доступ к папкам
Откройте:
Код:
Безопасность Windows
→ Защита от вирусов и угроз
→ Защита от программ-шантажистов
→ Управление защитой от программ-шантажистов
→ Контролируемый доступ к папкам
После включения проверьте работу:
- редакторов;
- игр;
- программ резервного копирования;
- средств разработки;
- бухгалтерских программ;
- облачной синхронизации.
Не разрешайте заблокированное приложение автоматически.
## Работайте без постоянных прав администратора
Для повседневной работы используйте обычную учётную запись.
Права администратора должны использоваться только для:
- установки доверенных программ;
- обновления драйверов;
- изменения системных настроек;
- административной работы.
Не отключайте UAC.
## Не устанавливайте программы из неизвестных источников
Особенно опасны:
- кряки;
- кейгены;
- активаторы;
- читы;
- приватные моды;
- фальшивые кошельки;
- программы для накрутки;
- неизвестные майнинг-программы;
- архивы с паролем из Telegram;
- программы из комментариев под видео.
## Показывайте расширения файлов
В Проводнике включите:
Код:
Вид
→ Показать
→ Расширения имён файлов
Без этой настройки файл:
Код:
Документ.pdf.exe
может отображаться как:
Код:
Документ.pdf
Опасные расширения:
Код:
.exe
.scr
.com
.js
.vbs
.lnk
.bat
.cmd
.ps1
## Сократите количество расширений браузера
Каждое расширение получает определённые разрешения.
Удаляйте расширения, которыми не пользуетесь.
Проверяйте:
- разработчика;
- официальный сайт;
- дату обновления;
- необходимые разрешения;
- историю смены владельца;
- отзывы;
- назначение.
Для криптовалюты лучше использовать отдельный профиль браузера с минимальным количеством расширений.
## Разделяйте повседневную работу и финансы
Практичная схема:
Код:
Основной профиль
├── Обычный интернет
├── Социальные сети
└── Повседневные программы
Финансовый профиль
├── Банк
├── Криптовалютные биржи
├── Почта
└── Минимум расширений
Тестовая среда
├── Виртуальная машина
├── Windows Sandbox
└── Неизвестные программы
Не храните крупную сумму на кошельке, установленном на компьютере, где запускаются:
- игры с модами;
- читы;
- кряки;
- неизвестные программы;
- файлы из Telegram.
## Используйте уникальные пароли
Для каждого сервиса должен быть отдельный пароль.
Особенно для:
- почты;
- банка;
- криптовалютной биржи;
- хостинга;
- панели управления сервером;
- социальных сетей;
- облачного хранилища.
Используйте менеджер паролей с сильным мастер-паролем.
## Включите многофакторную аутентификацию
В первую очередь защитите:
- электронную почту;
- менеджер паролей;
- банк;
- криптовалютную биржу;
- облачное хранилище;
- регистратора домена;
- хостинг;
- Telegram;
- GitHub;
- рабочие сервисы.
Предпочтительные варианты:
1. Аппаратный ключ безопасности.
2. Passkey.
3. Приложение-аутентификатор.
4. SMS.
SMS лучше, чем полное отсутствие второго фактора, но слабее предыдущих вариантов.
## Защитите криптовалюту
Рекомендуемая схема:
Код:
Биржевой аккаунт
└── Только сумма для торговли
Горячий кошелёк
└── Небольшая сумма для переводов
Аппаратный кошелёк
└── Основные накопления
Отдельный Web3-кошелёк
└── DeFi, airdrop и новые приложения
Seed-фразу нельзя:
- хранить в текстовом файле;
- фотографировать;
- отправлять в Telegram;
- загружать в облако;
- хранить в электронной почте;
- вводить на сайте;
- передавать поддержке.
## Создавайте резервные копии
Используйте правило
3-2-1:
Код:
3 копии данных
2 разных типа носителей
1 копия находится отдельно и не подключена постоянно
Пример:
Код:
Рабочая копия на компьютере
+
Копия на домашнем сервере
+
Отключённый внешний диск
Для организации полезны:
- неизменяемые резервные копии;
- отдельная учётная запись резервного сервера;
- сегментация сети;
- запрет удаления копий обычным администратором;
- хранение копии вне основной инфраструктуры.
Непроверенная резервная копия — это предположение, а не гарантия восстановления.
## Проверяйте восстановление
Периодически проверяйте:
- открываются ли файлы;
- сохранились ли версии;
- известен ли пароль;
- доступен ли ключ шифрования;
- загружается ли образ;
- можно ли восстановить отдельный документ.
## Не держите резервный диск подключённым постоянно
Криптолокер может зашифровать:
- внутренний диск;
- внешний USB-диск;
- сетевую папку;
- подключённое облачное хранилище;
- доступные резервные копии.
После резервного копирования отключайте носитель.
## Защитите удалённый доступ
Не публикуйте напрямую в интернет:
- RDP;
- SSH с паролем;
- Docker API;
- панели администрирования;
- базы данных;
- Redis;
- Elasticsearch;
- веб-интерфейсы гипервизоров.
Используйте:
- VPN;
- firewall;
- разрешённые IP-адреса;
- SSH-ключи;
- многофакторную аутентификацию;
- ограничение попыток входа;
- своевременные обновления;
- журналы и уведомления.
---
# Что нельзя делать после заражения
Не следует:
- менять пароли на заражённом компьютере;
- подключать резервный диск;
- считать завершение процесса полным удалением;
- скачивать случайный «удалитель майнера»;
- отключать антивирус;
- добавлять весь диск в исключения;
- удалять файлы из
System32по случайной инструкции; - удалять зашифрованные файлы;
- переименовывать зашифрованные документы;
- запускать неизвестный дешифратор;
- возвращать старый профиль браузера;
- повторно устанавливать тот же репак;
- вводить seed-фразу;
- подключать аппаратный кошелёк;
- сохранять прежние API-ключи;
- скрывать заражение рабочего устройства;
- возвращать сервер в сеть без устранения уязвимости.
---
# Как понять, что компьютер очищен
Невозможно доказать абсолютную чистоту одним сканированием.
Минимальные признаки:
- несколько проверок не обнаруживают угроз;
- защита не отключается;
- неизвестные исключения удалены;
- подозрительные процессы не возвращаются;
- задания и службы проверены;
- расширения браузеров проверены;
- обновления установлены;
- сетевые соединения выглядят ожидаемо;
- аккаунты защищены;
- пароли заменены;
- резервные копии проверены.
После стилера, бэкдора, rootkit или длительного компрометирования правильнее заменить старую установку новой.
---
# Чек-лист очистки Windows
Код:
[ ] Компьютер отключён от сети.
[ ] Внешние диски отсоединены.
[ ] Важные аккаунты защищены с чистого устройства.
[ ] Неизвестные сеансы завершены.
[ ] Пароли заменены.
[ ] API-ключи и SSH-ключи отозваны.
[ ] Криптовалюта перенесена при риске утечки seed-фразы.
[ ] Обновления Microsoft Defender установлены.
[ ] Выполнено полное сканирование.
[ ] Выполнено автономное сканирование.
[ ] Выполнена дополнительная проверка.
[ ] Проверены исключения антивируса.
[ ] Проверен Планировщик заданий.
[ ] Проверены службы.
[ ] Проверен Autoruns.
[ ] Проверены расширения браузеров.
[ ] Проверены прокси, DNS и hosts.
[ ] Удалён источник заражения.
[ ] При серьёзном заражении выполнена чистая установка.
[ ] Резервная копия проверена перед восстановлением.
[ ] Настроены обновления и резервное копирование.
---
# Часто задаваемые вопросы
## Может ли Microsoft Defender удалить скрытый майнер?
Да, если угроза известна антивирусу и доступна для удаления.
Рекомендуется последовательно выполнить:
1. Обновление защиты.
2. Полную проверку.
3. Автономную проверку.
4. Проверку автозапуска.
5. Дополнительную проверку сканером.
Если майнер возвращается, значит остался механизм восстановления или другое вредоносное приложение.
## Почему майнер выключается при открытии Диспетчера задач?
Некоторые вредоносные программы отслеживают запуск диагностических утилит и временно снижают нагрузку.
Но падение нагрузки после открытия Диспетчера задач не является достаточным доказательством заражения.
## Нужно ли менять пароли после обычного майнера?
Желательно сменить критические пароли, если майнер был установлен из:
- пиратской программы;
- чита;
- неизвестного архива;
- фальшивого кошелька;
- вредоносного скрипта.
Вместе с майнером мог работать стилер.
Меняйте пароли только с чистого устройства.
## Достаточно ли удалить заражённую программу?
Нет.
Необходимо проверить:
- автозапуск;
- задания;
- службы;
- расширения;
- исключения антивируса;
- другие загруженные компоненты;
- аккаунты;
- серверы и ключи, к которым имел доступ компьютер.
## Нужно ли менять жёсткий диск?
Обычно нет.
После заражения достаточно:
- сохранить необходимые данные;
- очистить диск;
- переустановить систему;
- заменить скомпрометированные секреты.
Замена накопителя требуется при физической неисправности.
## Можно ли восстановить файлы после криптолокера?
Иногда.
Возможные способы:
- резервная копия;
- официальный декриптор;
- предыдущая версия файла;
- облачная история версий;
- опубликованный ключ;
- специализированное восстановление.
Для многих современных шифровальщиков расшифровка без ключа невозможна.
## Можно ли восстановить файлы изменением расширения?
Нет.
Расширение — только часть имени. Если содержимое зашифровано, переименование не вернёт исходные данные.
## Защитит ли аппаратный кошелёк от стилера?
Он снижает риск кражи приватного ключа, если ключ не покидает устройство.
Но аппаратный кошелёк не защищает от:
- утечки seed-фразы;
- подмены адреса;
- вредоносной подписи;
- разрешения опасному смарт-контракту;
- ошибки пользователя.
## Нужно ли форматировать все диски?
Системный диск при серьёзном заражении следует очистить во время чистой установки.
Диски с пользовательскими данными можно сохранить, но перед подключением к новой системе их необходимо проверить.
## Безопасно ли вернуть старый профиль браузера?
После стилера — нежелательно.
В старом профиле могут находиться:
- вредоносные расширения;
- изменённые параметры;
- неизвестные политики;
- скомпрометированные сеансы;
- заражённые компоненты.
Безопаснее импортировать только закладки и создать новый профиль.
## Что делать, если после очистки снова украли аккаунт?
Возможные причины:
- сохранён активный сеанс;
- не отозван токен;
- заражено другое устройство;
- не защищена почта;
- изменены способы восстановления;
- остался неизвестный OAuth-доступ;
- пароль повторно использовался;
- вредоносная программа не удалена.
Проверьте все устройства и выполняйте восстановление с чистой системы.
---
# Итоги
Скрытый майнер, стилер и криптолокер требуют разного уровня реагирования.
Майнер необходимо:
- обнаружить;
- остановить;
- удалить;
- найти механизм автозапуска;
- определить источник заражения.
После стилера необходимо:
- считать пароли и токены потенциально украденными;
- защищать аккаунты с чистого устройства;
- завершать сеансы;
- менять пароли;
- отзывать ключи;
- переносить криптовалюту при риске утечки seed-фразы;
- выполнять чистую переустановку.
При криптолокере необходимо:
- изолировать компьютер;
- отключить накопители и сетевые папки;
- сохранить записку и образцы файлов;
- проверить наличие официального декриптора;
- восстановить систему из чистой резервной копии;
- устранить первоначальную причину атаки.
Главные правила защиты:
1. Используйте поддерживаемую операционную систему.
2. Устанавливайте обновления.
3. Не отключайте антивирус для неизвестных программ.
4. Не используйте активаторы и сомнительные репаки.
5. Работайте без постоянных прав администратора.
6. Используйте уникальные пароли и многофакторную аутентификацию.
7. Храните seed-фразу офлайн.
8. Разделяйте основной и экспериментальный криптокошельки.
9. Делайте офлайн-резервные копии.
10. Проверяйте восстановление данных.
11. Не публикуйте административные сервисы напрямую в интернет.
12. После серьёзного заражения отдавайте предпочтение чистой переустановке.
Удаление найденного вредоносного файла — только часть работы. Полное восстановление включает очистку устройства, замену скомпрометированных секретов, проверку аккаунтов, устранение причины заражения и создание резервных копий, недоступных для следующего шифровальщика.
````
