Загрузка...

Gide for cleaning your system and analysis of threats

Thread in Windows created by Doklsi Aug 16, 2025. 8,238 views

  1. Doklsi
    Doklsi Topic starter Aug 16, 2025 Ночной лолз - это ебаный даркнет 9,312 Jun 26, 2021
    Привет, хотелось бы показать небольшой гайд, как вычистить большинство малвари/эдвеер мусора(что можно словить в паблике), не прибегая к переустановке OS, гайд простой Самая база, берем обычный Taskmgr и просматриваем процессы без Издателя и ниже (с издателем), , пример (explorer.exe без издателя, сразу видно, что это какая-то залупа), далее ПКМ - открыть расположение, закрываем процесс --> вычищаем директорию, либо сам семпл в зависимости где он располагался) Если процесс критический ---> то вам стоит его заморозить через Process Hacker , затем удалить через Unlocker, чтобы вас не бсоднуло, иногда бывает, что подобные малвари имеют дочерние процессы и восстанавливаются через время, либо используют закрепы через Планировщик
    задач, но в статье далее мы их рассмотрим борьбу с ними


    [IMG]


    Также можно порекомендовать тулзу process explorer от майкрасофт - https://learn.microsoft.com/en-us/sysinternals/downloads/process-explorer
    И еще одна программа от них - AutoRuns
    https://learn.microsoft.com/ru-ru/sysinternals/downloads/autoruns


    ==============================================================================
    Хорошо, допустим вы посмотрели и не нашли ничего подозрительного, скачиванием такую тулзу как Anvir, скачать ее можно с comss ru[IMG]
    Анализируем следующие пункты, выставив пункт риска вот так:
    [IMG]
    [IMG]
    ==============================================================================
    Большинство малвари говна спокойно детектятся через пункты выше и в дальнейшем просто вычищаются, но существуют более сложные угрозы, для этого примера отлично подходят скрытые майнеры. Так как мы не находимся в 2014, где майнеры просто др0пались и вы могли спокойно их найти просто по тому, что свц хост не находится в системной директории, но времена меняются, щас майнеры используют техники и напрямую инжектят себя в память системных процессов, майня от его имени. Либо используют спизженный / купленный EV серт, поэтому если видите подозрительный процесс, даже с цифровой валидной подписью - это не гарантия безопасности! Вот такой пример:


    [IMG]

    Кажется, что это легитимный процесс, но на деле майнер

    [IMG]
    Часто их можно определить по обьему памяти, занимаемого процесса, они очень жирные, в отличие от других служб свцхоста запущенных (не всегда работает, но можно считать флагом для подозрения), такой же пример, но уже с багнутым неймом, сути не влияет, принцип внедрения в память используется тот же


    [IMG]

    [IMG]
    [IMG]



    В анвире такой майнер также не будет вызывать подозрений [IMG]
    В общем, для борьбы с этим говном рекомендую тулзу, под названием MinerSearch - https://github.com/BlendLog/MinerSearch
    Майнер выше, она скосила вместе с его дочерним процессом


    [IMG]

    ==============================================================================
    Также поговорим об интернет трафике, условно если вы сидите на ратке, она отправляет запросы на сервак. Для многих анализ дампа с Wireshark может составить проблемы, поэтому скачиваем - Currports, скачать ее можно с softportal, в ней вы увидите все возможные соединения, соотвественно если будет какой-то специфический порт, от нн процесса - лучше обратить на это внимание


    [IMG]

    Также можете проверить свой планировщик заданий , часто через него закрепляется всякий мусор
    [IMG]


    Также важно отметить, что если вам ничего не помогло после очистки, следует проверить свой компьютер в журнале событий, а именно так: Перезагружаете пк, идёте в просмотр событий по пути: Журнал событий и служб -> Microsoft --> Windows --> Powershell , и пролистываете то время, которое произошло после перезагрузки пк, иногда малварь закрепляется посредством повторной загрузки через iex + iwr (упоминания доменов/айпишников итд), выглядит это так:
    [IMG]
    Часто это вылезает из SCH, поэтому идём туда и ищем, что могло там закрепиться


    [IMG]

    Также если вы захотели скачать авер, но малварь не даёт вам этого сделать, то можете воспользоваться данной утилитой - https://avbr.safezone.cc/rnd/

    Напоследок гость программы, которой вычищается чуть ли почти не все, этим инструментом можно эффективно побороть закреп выше. Также тулзу используют на многих бордах для помощи в очистике компьютеров пользователей
    СРАЗУ СКАЖУ, ЧТО ИСПОЛЬЗУЙТЕ НА СВОЁ УСМОТРЕНИЕ, ПЕРЕД ВЫПОЛНЕНИЕМ ДЕЛАЕТСЯ ТОЧКА ВОССТАНОВЛЕНИЯ, НО ОПЯТЬ ЖЕ, ГАРАНТИЙ ЧТО ЕСЛИ ВЫ ТРОНЕТЕ ЧТО ТО КРИТИЧЕСКОЕ - СИСТЕМА СЛОМАЕТСЯ И ПОТОМ НЕ ВОССТАНОВИТСЯ ЕСТЬ: советуйтесь с чат гпт, либо основывайтесь на своих знаниях, либо на форуме лолза, либо сейфзоне -
    Farbar Recovery Scan Tool Logo


    Farbar Recovery Scan


    Скачиваем ее отсюда - https://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/
    Переходим в неё


    [IMG]
    Ставим галочки на этих пунктах


    [IMG]
    Жмём кнопку Сканировать и ждём какое-то N-ое время.
    Теперь создаём текстовый документ такой формы:
    [IMG]


    После скана у вас появляется в директории, где была программа появится 2 файла [IMG] и Addition.txt
    Открываем их и анализируем все то, что там написано, все что подозрительно вы берете и копируете сюда
    [IMG]
    Рассмотрю реальный кейс , как я вычищал засевший майнер одному из юзеров форума , и скрин от туда выше, как раз таки закреп через SCH --> powershell --> upload file --> start miner
    [IMG]
    Должно выглядить все в итоге +- так


    [IMG]

    Особенно обращайте внимание на левые файлы, или опять же повторюсь на попытку вызова powershell скриптов как здесь
    [IMG]
    Как понять что файл является говном? Опять же возвращайтесь к пунктам выше, анализируйте через вирустотал найденные семплы итд, все в ваших руках
    После того как закончили составлять txt файл берете копируете снова все что вы там написали, абсолютно все
    И жмёте кнопку исправить
    [IMG]
    После этого комп ребутнется и все то, что вы там отметили - будет зафикшено/удалено.
    Спасибо за прочтение





    =========================================================================================================================
    Теперь краткий экскурс по бесплатным сандбоксам, которые актуальны в наше время
    Все ниже описанные способы не дают 100% гарантии, так как существуют Evasion методы по типу тайм слипа (а именно его сложных конструкций)в виду ограничения времени анализа - могут остаться скрытыми, другие анти-вм трюки, по типу чека Hardware ID и другие. Но для большинства малвари в интернете они подойдут.Приступим


    Первое, как многие знают - это
    [IMG]Даётся довольно шустрая вмка, удобный сниффер действий, трафика подключений, достаточный выбор устройств в бесплатном плане. Но, на всех машинах будет одинаковый UUID, думаю что это невероятно хуево обьяснять не стоит (сверху скрин с платного плана за 200 долларов / снизу бесплатная машина) Ограничение по времени 300 секунд, также можно ребутать тачку сколько вы захотите (допустим если угроза запускается после ребута) Работает с РУ айпи, легко зарегистрироваться через нн темпмайл, либо мой любимый , большая база YARA правил, как и IoC.


    [IMG]

    [IMG]
    Неплохой выбор OS(mac os catalina / android / ubuntu / debian / win) , время работы вм 30+ минут, перезагружать вм нельзя, слегка лагучая, с ру айпи зайти нельзя, русские емейлы блокируются (даже если у вас был раньше аккаунт, не пишите тикеты в поддержку - вам выдадут бан), регистрация проходит в течение 2-3 суток, когда администрация рассмотрит тикет, есть огромный баг, на ней не будут запускаться адекватно SFX (просто зависнет), неплохая база YARA, также если вы имеете план ресерчера - можете добавлять свои, анти-эвейжен сделан так себе, на самой системе много следов QEMU, что даёт путь к детекту а следовательно и к сворачиванию вредоноса, еще есть баг, что иногда происходит утечка памяти и она просто вешает вам браузер - приходится перезаходить, в принципе для большинства угроз пойдет


    Это были основные, также можете рассмотреть вот эти - , joesandbox , hybrid-analysis, а также сервис от neiki, который зальёт ваш семпл на несколько песочниц сразу https://tip.neiki.dev/

    [IMG]

    Потом просто кликаете по ссылкам и смотрите что к чему
    Пару слов о virustotal:
    Не смотрите исключительно детекты! Многие из них могут быть ложными (либо софт может быть абсолютно чистым, если это лоудер), условно, если ваша программа находится под каким-либо обфускатором.
    Смотрите вкладки Relations, где показана сетевая активность, непосредственно др0пнутые файлы, ну и вкладка behavior, где есть кнопка Full Reports с ссылками на полный анализ с вирустоталовского песка, там также просматриваете Network / что скинулось/ какие директории дергал семпл / пути реестра и самое главное посмотрите вкладку STRINGS! Иногда долбаебы очень хуево защищают память своего малвари, и в строках вы можете найти айпишники/ директории (допустим если ******* / упоминания названий криптокошельков итд . После строк можете следует также обратить внимание на Import-ы, они тоже многое могут сказать, что представляет из себя софт (особенно если это какой-нибудь локальный софт, а в внутри WinHTTP - повод задуматься)) По айпишникам можете проверять через (проверять стоит порты 3389 / 22 / 443 / 80 , а также ISP) , либо через сам VT, обычно на домены, к которым обращаются вредоносы начинают прилетать детекты, также берете и просто проверяете через вирустотал. Пример проверки одного из доменов playit, его часто используют школьники для развертывания .NET говно ратников, работающие через переброс портов :


    [IMG]

    Ну и главное обращайте внимание на точный детект, допустим [IMG] , redline, dcrat и прочие (точное название вредоноса в детекте) - с большей вероятностью малвари, детект на основе поведения [IMG] (нет гарантий, что семпл вредонос), опять же, нужна практика и частое обращение к подобным инструментам, но той базы сказанной выше в большинстве случаев достаточно
     
    1. View previous comments (1)
    2. Doklsi Topic starter
      avatarPersonOfInterest, если дело заходит до пентеста, то идём туда
    3. PainRD
      avatarDoklsi, неженка топает ножками
      [IMG]
    4. Doklsi Topic starter
      avatarPainRD, пока пруфов не увижу, что статья спизжена, можешь дальше пукать свое никому ненужное мнение
  2. MALWARE
    Отличная статья! Жаль только, не сказал про самый быстрый способ находить фейковые svchost (про без издателя это вообще неудобно)

    Скачайте system informer (можно легко скачать через winget, для этого в cmd наберите
    Code
    winget install systeminformer
    )

    Когда он установится, запустите, нажмите view -> hide signed processes. Это отобразит все процессы без цифровой подписи. Если появится svchost и прочее - это 100% фейк.



    Что касается автозагрузки, рекомендую SysInternals Autoruns
     
    1. Doklsi Topic starter
      avatarMALWARE , спасибо за дополнение
  3. modafinil
    упрощеный гайд качаешь revo uninstaller + ccleaner крякнутый с вирусами после прочищаешь пк доктор вебом и касперским вот и все
     
    1. View previous comments (4)
    2. NeRcH
    3. Codependency
      avatarmodafinil, орнул с клинера, промолчу что он спокойно детектит системные дериктории как вредоносные или ненужные и сносит их. А в основе своей, хоть и является удовлетворительной прогой в умелых руках, но также и является причиной головной боли многих сервисов по ремонту пк, к которым приносят ноут с неработающей клавой, а потом выясняется, что ссклинер удалил что-то не то нахуй
    4. modafinil
      avatarCodependency, хз про что ты ваще никогда такой хуйни не было наверное с года 2015)))
  4. DhostVPS
    Переустановить все таки проще, чем копаться
     
    1. Doklsi Topic starter
      avatarDhostVPS, многие не хотят сносить
  5. 228
    228 Aug 16, 2025 :catboom::catboom::catboom: 2,170 Dec 25, 2020
    Очередная годнота
     
  6. Hornet_Silksong
    Hornet_Silksong Aug 16, 2025 Hollow Knight: Silksong in my :love2: 6,246 Oct 9, 2020
    Не легче снести винду?
     
    1. Doklsi Topic starter
  7. racurs
    racurs Aug 16, 2025
    Consultation on selection of smartphones
    Бля, на самом деле, типы пишут про переустановку винды - да, это надежнее и практичнее. НО МНЕ ТАК ВПАДЛУ заново всё настраивать и ебаться с переустановками и паролями, я лучше тебе почищу вот эту хуиту и буду ходить с довольным ебалом
    Спасибо за тему, легенда
     
  8. epicinternetgf
    Статья повышает параною
     
  9. 3AKAT
    Это статью надо прикрепить к школьникам, которые создают темы "я скочал стелер у меня украли тг што делац винду не хочу переустанавливац"
    Вот им, которые не могут даже винду переустановить - эта статья мастхев будет
     
    1. epicinternetgf
      avatar3AKAT , они не разберутся
    2. 3AKAT
  10. Lacterci
    Lacterci Aug 16, 2025 Banned 479 Jul 20, 2025
    Хорошая статья, благодарю. Как раз ноут надо было почистить. Все виснет зависает
     
  11. bogatiyuebok
    bogatiyuebok Aug 16, 2025 ножки
    Telegram: View @nojkidrain
    7,433 Apr 3, 2019
    как всегда молодец, нехуй взять
     
  12. shiro_off
    shiro_off Aug 16, 2025 3 Aug 22, 2022
    легче арч скачать
     
  13. LifeFounder
    LifeFounder Aug 16, 2025 Торгую сахаром 21,577 Sep 25, 2018
    Оставил без работы домушников
     
  14. gonome
    Меня прикольнуло что из всех процессов Анвир показал с наибольшим процентом угрозы САМ СЕБЯ!
     
  15. Великий
    Великий Aug 20, 2025 6,353 May 21, 2017
    Геморно и запарно
    Скачиваеться malware bytes и жизнь играет новыми красками
     
    1. Doklsi Topic starter
      avatarВеликий,
      Еще один, который думает, что авер все вычистит, особенно подобное, желаю с этим столкнуться и кайфануть :da: [IMG]
  16. BigDog12
    BigDog12 Aug 26, 2025 0 Jun 4, 2025
    Вроде не нужно, но на всякий случай сохранил себе, благодарю)
     
  17. Harizeas
    Harizeas Sep 7, 2025 €€€ 4,217 Mar 10, 2021
    О нет мастер евгений теперь не наебет бабку на 15 тысяч
     
  18. N0th1ngExtra
    N0th1ngExtra Sep 12, 2025 3,699 Feb 17, 2022
    Дохуя хочешь
     
  19. marekovski
    marekovski Dec 13, 2025 27 May 5, 2018
    насколько я знаю, в этом всем нет необходимости, просто скачиваем cure it от dr web и через безопасный режим всё лишнее засевшее спокойно удаляется. и все проги которые по ссылкам детектятся как вирусные в вирус тотале, я не скачивал на свой пк.
     
    1. Doklsi Topic starter

      avatarmarekovski, сразу видно ты большой молодец
  20. ПринцПерсии
    ПринцПерсии Dec 23, 2025 АФК ДО 15:00 (ШКОЛА) ВОРК!!! 526 May 18, 2021
    Автозагрузка, планировщик чистится через malwarebytes, гораздо удобнее, чем устраивать эти танцы с бубном, разве только если малварь не даст установить его.
    Ну а так статья прикольная, полезная.
     
Loading...