MinerFider - обнаружение скрытого майнера by Morphine1

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126
Была тут тулза по обноражению майнера , stop miner называется , автор любезно поделился исходниками и я решил ее немного допилить.

О чем программа : программа позволяет промониторить список запущенных процессов и их нагрузку на ваш компьютер , тем самым определить словили ил вы на вашу машину скрытый майнерок. Эдакий аналог диспетчера задач )))


Преимущества :
  • Затруднительно скрыть майнер от этой утилитки , т.к нет описания окна , а название процесса можно изменить просто переименовав программку.
  • =========================
  • Можно узнать родительский процесс майнера и их директории (кем и от куда был запущен сам майнер) , а так-же снять скрытость с майнера и его родителя.
  • =========================
  • Просмотр автозагрузки , которая через реестр.
  • =========================
  • Лёгкое обнаружение скрытого майнера на вашей машине.

Как пользоваться (для нубов :Biggrin) :

  1. Мониторим все запущенные процессы , и если видим , что у процесса слишком большое число в колонке CPU,% (>15) , то скорее всего это майнер.
  2. Вписываем в поле "PID процесса с которым работаем" pid процесса с подозрительной нагрузкой
  3. Убиваем процесс/снимаем скрытость и смотрим в директорию где лежит этот файл. (Если это Appdata|ProgramData , то 90% это майнер)
  4. Если хотим узнать кем был запущен майнер , то еще жмем на "Узнать PID родительского процесса" , и смотрим в п.3 (если хотите удалить род.процесс , то его надо доп.переписать в PID процесса с которым работаем)
  5. Если видите подозрительные файла в автозагрузке через реестр , то надо их удалить )
Скрин программы :
b4f91e0770.jpg


Скачать : https://yadi.sk/d/ErFw02vM3UexBy
VT: https://www.virustotal.com/#/file/7...5b339e473012b962b8fc6c6e47a4c3d644f/detection


====
Создан чат телеграм : https://t.me/joinchat/EKBPXE_q3NOOJL3n6wybZg
Там вы можете задать любой вопрос/предложить идею/что то обсудить касаемо моего софта.
====
 
Последнее редактирование:

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126
  • Годно
Реакции: SNAP

Remove

Эксперт
Статус
offline
Регистрация
10.01.2018
Сообщения
190
Репутация
358
Была тут тулза по обноражению майнера , stop miner называется , автор любезно поделился исходниками и я решил ее немного допилить.

О чем программа : программа позволяет промониторить список запущенных процессов и их нагрузку на ваш компьютер , тем самым определить словили ил вы на вашу машину скрытый майнерок. Эдакий аналог диспетчера задач )))


Преимущества :
  • Затруднительно скрыть майнер от этой утилитки , т.к нет описания окна , а название процесса можно изменить просто переименовав программку.
  • =========================
  • Можно узнать родительский процесс майнера и их директории (кем и от куда был запущен сам майнер) , а так-же снять скрытость с майнера и его родителя.
  • =========================
  • Просмотр автозагрузки , которая через реестр.
  • =========================
  • Лёгкое обнаружение скрытого майнера на вашей машине.

Как пользоваться (для нубов :Biggrin) :

  1. Мониторим все запущенные процессы , и если видим , что у процесса слишком большое число в колонке CPU,% (>15) , то скорее всего это майнер.
  2. Вписываем в поле "PID процесса с которым работаем" pid процесса с подозрительной нагрузкой
  3. Убиваем процесс/снимаем скрытость и смотрим в директорию где лежит этот файл. (Если это Appdata|ProgramData , то 90% это майнер)
  4. Если хотим узнать кем был запущен майнер , то еще жмем на "Узнать PID родительского процесса" , и смотрим в п.3 (если хотите удалить род.процесс , то его надо доп.переписать в PID процесса с которым работаем)
  5. Если видите подозрительные файла в автозагрузке через реестр , то надо их удалить )
Скрин программы :
b4f91e0770.jpg


Скачать : https://yadi.sk/d/ErFw02vM3UexBy
VT: https://www.virustotal.com/#/file/7...5b339e473012b962b8fc6c6e47a4c3d644f/detection
Завтра проверим на дедике с подозрением на майнер) спасибо
 

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126
Протестировал все возможные майнеры .
На данный момент ни один из майнеров не скрывается от данной програмки
 

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126
-Изменена функция убийства процесса
Ссылка на скачку указана в теме
 

S.a.s.h.a

Заблокированные
Статус
offline
Регистрация
29.11.2017
Сообщения
20
Репутация
9
Обратите внимание, если Вы хотите провести сделку с данным пользователем, на то, что он заблокирован.
Софт просто конфетка. Не пожалел что купил, автору респект одназначно.
 

uziuser

Заблокированные
Статус
offline
Регистрация
09.08.2017
Сообщения
116
Репутация
75
Обратите внимание, если Вы хотите провести сделку с данным пользователем, на то, что он заблокирован.

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126

Lotos

Новичок
Статус
offline
Регистрация
18.03.2017
Сообщения
9
Репутация
2
Норм утилита, спасибо. Пригодится когда-нибудь)
 

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126
Оказывается удобная штука эта утилитка )
Сам создал - сам пользуюсь.
Майнеры определяются на раз-два
 

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126
В скором времени добавлю GPU нагрузку , будем фиксить и GPU майнеры
 

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126

Morphin1

Резидент
Статус
offline
Регистрация
06.04.2018
Сообщения
171
Репутация
126
b2bcdb1ffa.png

ну хуй знает о чем это говорит
151344120218789869.jpg

На момент написания линк с вт прикреплен. Как работает ВТ - хз , что он даже на легальный софт детект вешает.
Смени иконку и ты удивишься детекту.
Боитесь - не пользуйтесь или отдайте ответственному на проверку со склейкой
 

eax

Новичок
Статус
offline
Регистрация
22.05.2018
Сообщения
8
Репутация
4
Затруднительно скрыть майнер от этой утилитки , т.к нет описания окна
у любой программы есть хендел , да и скрывать по отлову имени окна или процесса не лучшая затея есть гораздо интересней методы
Можно узнать родительский процесс майнера и их директории
ZwQueryDirectoryFile + хук . к дополнению всего этого могу сказать что бинарного файла вообще может не быть на диске а сам код после каждого запуска/перезапуска выполняться в адресном пространстве легитимного процесса
Просмотр автозагрузки , которая через реестр.
на сегодняшний день в паблике 46 вариантов автозагрузки, и это только в паблике )
Лёгкое обнаружение скрытого майнера на вашей машине.
разве того что сделан из говна и палок )

итог сгодиться если тот кто делал "майнер" не слышал что такое низкоуровневое программирование и недокументированные апи
в целях развития стоит посмотреть такие вещи как YARA с учетом того что 99,9% майнеров сделаны на основе xmrig собрать боткилл не составит особого труда