Скрытый майнер на компьютере — это не «обычная программа, которая просто нагружает видеокарту». Если майнинг запущен без вашего осознанного согласия, речь идёт о компрометации устройства: кто-то использует вычислительные ресурсы ПК в своих интересах, а вместе с майнером на системе могут находиться загрузчик, стилер, троян удалённого доступа, подменщик адресов криптокошельков или другой вредоносный компонент. Поэтому правильный вопрос звучит не только «как удалить майнер», но и «как доказать, что он удалён полностью, и можно ли после этого снова доверять компьютеру».

Короткий безопасный маршрут такой: сначала не удаляйте случайные процессы по названию и не скачивайте «анти-майнер» с неизвестного сайта. Зафиксируйте симптомы, проверьте загрузку CPU и GPU, обновите Microsoft Defender, выполните полное сканирование и при серьёзном подозрении — Microsoft Defender Offline. Затем проверьте автозапуск и постоянство через официальные Sysinternals Autoruns и Process Explorer. После удаления угрозы перезагрузите компьютер, повторите проверки, смените пароли с чистого устройства и отдельно защитите криптокошельки, если они использовались на заражённом ПК. Если найден стилер, троян удалённого доступа, подозрительная служба, неизвестный драйвер или заражение возвращается после очистки, надёжнее выполнить чистую переустановку Windows.

Важно понимать границу диагностики. Высокая загрузка процессора сама по себе не доказывает майнер. Компиляция, игра, видеомонтаж, облачная синхронизация, индексирование, обновление Windows, антивирусное сканирование и даже неудачный драйвер могут давать похожую картину. И наоборот: современный скрытый майнер может ограничивать нагрузку, останавливаться при открытии Диспетчера задач или работать только ночью. Поэтому вывод делают по совокупности признаков: неизвестный процесс, устойчивое потребление ресурсов, подозрительный путь файла, автозапуск, соединения наружу, детекты антивируса и повторное появление после перезагрузки.

MITRE ATT&CK относит нелегальное использование вычислительных ресурсов для добычи криптовалюты к Compute Hijacking. Для защиты важен не сам факт «процесс грузит CPU», а сочетание длительной высокой нагрузки с подозрительным запуском, постоянством через задачи или автозагрузку и сетевой активностью. Именно по этой логике построена инструкция ниже: от безопасной первичной проверки к более глубокой диагностике, а не от догадки к удалению системных файлов.

Если на этом компьютере открывались криптокошельки, биржи или хранились seed-фразы, относитесь к инциденту строже. Майнер может быть единственным видимым симптомом более широкой компрометации. Не вводите seed-фразу на заражённом ПК «для проверки», не авторизуйтесь заново в бирже и не переводите криптовалюту с подозрительной системы. Для операций с активами используйте другое, заведомо чистое устройство.

Как понять, что на компьютере действительно есть скрытый майнер

Высокая загрузка CPU или GPU — только первый сигнал

Самый известный признак — компьютер начинает шуметь в простое: вентиляторы раскручиваются, корпус нагревается, батарея ноутбука разряжается быстрее, а в Диспетчере задач видна высокая загрузка процессора или видеокарты. Для криптомайнера это логично: его заработок зависит от вычислительной работы, поэтому вредоносной программе нужно отнять у владельца часть CPU или GPU.

Но считать любую цифру 80–100% доказательством нельзя. Сначала посмотрите, что происходило на компьютере в этот момент. Windows может устанавливать обновление, браузер — восстанавливать десятки вкладок, OneDrive — синхронизировать файлы, антивирус — выполнять сканирование, игра — компилировать шейдеры. Если нагрузка исчезает через несколько минут и процесс принадлежит известной программе из ожидаемой папки, это не похоже на скрытый майнер.

Подозрение становится сильнее, когда выполняются сразу несколько условий:

  • высокая нагрузка появляется, когда вы ничего тяжёлого не запускаете;
  • один неизвестный процесс долго использует существенную долю CPU или GPU;
  • после завершения процесса он возникает снова;
  • после перезагрузки проблема возвращается;
  • процесс запущен из %AppData%, %Temp%, случайной подпапки профиля пользователя или другого необычного места;
  • имя маскируется под системное, но путь не соответствует Windows;
  • одновременно есть неизвестная задача в Task Scheduler, служба или запись автозапуска;
  • Defender показывает детекты, карантин или повторяющееся срабатывание;
  • при закрытии Диспетчера задач нагрузка через некоторое время снова растёт.

Особенно осторожно относитесь к «системным» именам. Само название svchost.exe, runtimebroker.exe, conhost.exe, explorer.exe или похожая строка ничего не гарантирует. Легитимность оценивают по полному пути, цифровой подписи, родительскому процессу и контексту. Настоящие компоненты Windows находятся в ожидаемых системных каталогах. Файл с системным именем, лежащий в каталоге профиля пользователя, требует проверки.

Почему майнер может исчезать, когда вы открываете Диспетчер задач

Некоторые вредоносные программы пытаются снизить вероятность обнаружения: уменьшают потребление ресурсов при активности пользователя, завершают вычисления при запуске диагностических инструментов или работают по расписанию. Поэтому сценарий «компьютер тормозит, открыл Диспетчер задач — всё стало нормально» сам по себе не доказывает заражение, но и не снимает подозрение.

Полезнее наблюдать систему несколько минут, а не ловить один снимок. Сравните поведение после чистой загрузки, при отключённом браузере, после завершения синхронизации и обновлений. Если есть возможность, используйте Process Explorer от Microsoft Sysinternals: он показывает дерево процессов, владельца, открытые модули, путь к исполняемому файлу и другие детали, которые помогают отличить обычный процесс от подозрительного.

Не пытайтесь «поймать майнер» установкой случайных утилит из поисковой выдачи. В нише антивирусов и «anti miner remover» много программ, которые сами требуют чрезмерные права, показывают ложные срабатывания или распространяются через сомнительные сборки. Для первой диагностики достаточно встроенной Windows Security и официальных Sysinternals.

Косвенные признаки: температура, батарея, производительность и сеть

Скрытый майнинг часто проявляется не одной ошибкой, а изменением обычного поведения компьютера. Но эти признаки нужно трактовать осторожно.

Температура и вентиляторы. Если ноутбук постоянно горячий в простое, а вентиляторы не снижают обороты после закрытия программ, проверьте процессы. Однако засорённое охлаждение, высохшая термопаста и неудачный профиль питания дают тот же симптом.

Падение производительности. Игры теряют FPS, браузер начинает зависать, программа дольше открывается. Это совместимо с майнингом, потому что вычислительный ресурс занят, но также встречается при нехватке памяти, неисправном диске и фоновых обновлениях.

Быстрый разряд батареи. Устойчивая фоновая нагрузка резко уменьшает автономность. Сравнивайте не один день, а обычный режим работы до и после появления проблемы.

Необъяснимая сетевая активность. Майнеру требуется обмениваться заданиями и результатами с инфраструктурой добычи или промежуточным прокси. Но сетевые соединения есть у почти любой современной программы, поэтому неизвестный внешний адрес без других признаков — слабое доказательство. Не блокируйте системные службы только потому, что они выходят в интернет.

Срабатывания защиты. Это уже более сильный сигнал. Откройте Windows Security → Virus & threat protection → Protection history и проверьте, были ли обнаружены угрозы, что с ними произошло и не повторяются ли они. Если защита помещает файл в карантин, а он через несколько часов появляется снова, значит существует механизм повторной установки: автозапуск, задача, загрузчик, другой вредоносный процесс или повторное заражение из того же источника.

Майнер, обычная программа для майнинга и ложное срабатывание — не одно и то же

Если вы сами установили XMRig, lolMiner или другое ПО для добычи криптовалюты и понимаете, зачем оно работает, это не скрытый майнер в бытовом смысле. Антивирус может классифицировать такие инструменты как потенциально нежелательные или рискованные, потому что те же бинарники используют злоумышленники. Контекст имеет значение: вы скачали программу с официального источника, проверили хеш, сами создали конфигурацию и ожидаете нагрузку — это одна ситуация. Неизвестный XMRig, появившийся после кряка, «репака», чит-программы или вложения из мессенджера, — совершенно другая.

Не добавляйте подозрительный файл в исключения Defender только потому, что форум или видео утверждает «антивирус всегда ругается на майнеры». Исключение отключает часть контроля именно там, где он нужен. Сначала установите происхождение файла и причину детекта.

Быстрая проверка за пять минут

Если нужен короткий ответ на вопрос «как проверить компьютер на майнеры», сделайте пять действий:

  1. Перезагрузите компьютер и не запускайте игры, браузер с десятками вкладок и другие тяжёлые программы.
  2. Откройте Диспетчер задач, отсортируйте процессы по CPU, затем по GPU и наблюдайте несколько минут.
  3. Для неизвестного процесса откройте расположение файла и свойства, но пока ничего не удаляйте.
  4. Откройте Windows Security и проверьте Protection history, состояние real-time protection и обновления security intelligence.
  5. Если подозрение остаётся, запустите Full scan; при повторяющемся или трудноудаляемом заражении переходите к Microsoft Defender Offline.

Если после этих шагов ничего подозрительного нет, но компьютер по-прежнему аномально нагружен, продолжайте диагностику через Process Explorer, Autoruns и системные точки постоянства. Если же Defender уже подтвердил угрозу, не тратьте время на угадывание по названиям процессов — переходите к полной очистке.

Что делать в первые минуты, если на заражённом ПК есть криптокошельки или биржи

Для пользователя OneMagic заражение майнером опасно не только электричеством и износом видеокарты. Главный вопрос — какие секреты и финансовые сессии были доступны вредоносной программе.

Не вводите seed-фразу и не «проверяйте кошелёк» на подозрительном компьютере

Если у вас есть аппаратный или программный кошелёк, первая реакция часто ошибочна: открыть приложение, проверить баланс, заново ввести пароль, а если приложение «что-то просит» — восстановить кошелёк по seed-фразе. На потенциально заражённой машине так делать нельзя.

Seed-фраза — корень доступа к некастодиальному кошельку. Если её перехватит стилер или кейлоггер, последующая очистка компьютера не вернёт секретность: злоумышленник уже может восстановить кошелёк на другом устройстве. Если seed-фраза когда-либо вводилась после появления подозрительных симптомов или вы нашли стилер/троян, безопаснее считать секрет скомпрометированным и переносить активы на новый кошелёк, созданный на чистом устройстве.

Используйте инструкцию OneMagic о том, что делать, если вирус мог украсть seed-фразу. Смысл такой операции — не «поменять пароль» старого кошелька, а создать новый набор ключей и перевести активы, пока старые ключи не использованы злоумышленником.

Если нужно срочно спасти криптовалюту — делайте это с другого устройства

Возьмите заведомо чистый компьютер или телефон, который не синхронизировал подозрительные программы и расширения. Обновите систему, установите кошелёк только из официального источника, проверьте адреса и выполните необходимые действия там. Не пересылайте seed-фразу через Telegram, почту или облачную заметку, чтобы «быстро перенести» её на чистое устройство.

Если активы находятся на бирже, с чистого устройства:

  • смените пароль;
  • завершите неизвестные сессии;
  • проверьте 2FA и способы восстановления;
  • проверьте API-ключи;
  • проверьте адреса вывода и whitelist;
  • сохраните историю подозрительной активности.

Если биржа поддерживает аппаратные ключи или passkeys, после очистки имеет смысл усилить вход. Но сначала важно исключить действующую компрометацию почты: пароль биржи бессмысленно менять, если злоумышленник контролирует почтовый ящик.

Нужно ли сразу отключать интернет

Если есть признаки активного кражи данных — неизвестные входы, изменение адреса кошелька при копировании, детект стилера, удалённое управление, самопроизвольные окна PowerShell — отключение сети у заражённого ПК разумно. Это не лечит систему, но уменьшает возможность текущего обмена данными и удалённого управления.

Если подозрение пока основано только на высокой загрузке CPU, можно сначала зафиксировать процесс и провести штатное сканирование. Безусловное отключение интернета на несколько часов иногда мешает Defender получить свежие сигнатуры. Практичный порядок: обновить Windows Security и security intelligence, затем при серьёзной компрометации отключить сеть и продолжать анализ, а для Offline scan всё равно потребуется перезагрузка в отдельную среду.

Сохраните минимум доказательств до удаления

Не превращайте домашний ПК в криминалистическую лабораторию, но несколько записей очень помогают понять, что произошло и вернулось ли заражение:

  • название подозрительного процесса;
  • полный путь к файлу;
  • цифровая подпись или её отсутствие;
  • время создания и изменения файла;
  • снимок загрузки CPU/GPU;
  • название детекта Defender;
  • запись в автозапуске или задаче;
  • домен/адрес внешнего соединения, если он очевиден;
  • источник, после которого начались симптомы: кряк, мод, вложение, неизвестное расширение, архив.

Эти данные нужны не для публикации в интернете, а чтобы после очистки сравнить состояние. Если вы удалите только исполняемый файл, но сохранится задача, через перезагрузку она может скачать новый экземпляр. И тогда станет понятно, что первопричина не устранена.

Не оплачивайте «разблокировку», «лицензию антивируса» и удалённую помощь незнакомцу

После поиска «как удалить майнер с пк» пользователь часто попадает на страницы, предлагающие скачивание специального remover, удалённое подключение через AnyDesk или оплату «активации». Никто не должен просить seed-фразу, приватный ключ, коды 2FA или перевод криптовалюты для очистки Windows.

Если удалённая помощь действительно нужна, выбирайте известного специалиста и заранее отделите финансовые секреты от ремонтируемого устройства. Для криптокошелька полезно сначала прочитать материал OneMagic о том, как защитить криптокошелёк от взлома и ошибок: после заражения важна не только уборка Windows, но и восстановление доверия к аккаунтам и ключам.

Базовая диагностика Windows: как искать майнер без опасного удаления системных файлов

Правильная диагностика идёт от наблюдения к подтверждению. Не начинайте с regedit, удаления служб и случайных папок. Сначала соберите простые факты.

Диспетчер задач: что смотреть кроме процента CPU

Откройте Task Manager комбинацией Ctrl+Shift+Esc. На вкладке Processes отсортируйте по CPU. Если подозрение связано с видеокартой, добавьте или используйте столбец GPU и GPU engine. Наблюдайте не секунду, а несколько минут.

Для неизвестного процесса задайте четыре вопроса.

Что это за программа? Известное приложение, драйвер, системный компонент или случайное имя?

Где лежит файл? Команда Open file location полезнее самого имени. Программа из Program Files с понятным издателем обычно менее подозрительна, чем бинарник в случайной подпапке %AppData% или %Temp%.

Кто издатель? Откройте свойства файла и вкладку Digital Signatures, если она есть. Отсутствие подписи не означает вредоносность, а наличие подписи не гарантирует безопасность, но это важная часть контекста.

Возвращается ли процесс после завершения? Если да, значит его запускает другой процесс, служба, задача или автозагрузка. Не бесконечно нажимайте End task — найдите механизм запуска.

Если нагрузку создаёт браузер, разверните его дочерние процессы и закройте вкладки. Иногда «майнер» на самом деле является вредоносным или плохо написанным расширением, страницей с тяжёлым JavaScript, рекламным скриптом или WebGL-задачей. После полного закрытия браузера такая нагрузка должна исчезнуть. Если процесс продолжает работать отдельно, исследуйте его как самостоятельный объект.

Команды PowerShell для безопасной проверки Defender

Для первичной диагностики не требуется скачивать скрипты из GitHub. Встроенный Defender предоставляет PowerShell-команды. Запускайте PowerShell от имени администратора только там, где это действительно нужно, и не вставляйте неизвестные команды из комментариев и видео.

Проверить статус Defender:

Get-MpComputerStatus

Посмотреть активные и прошлые обнаружения:

Get-MpThreatDetection

Обновить security intelligence:

Update-MpSignature

Запустить сканирование:

Start-MpScan -ScanType FullScan

Эти команды не «находят майнер по магии». Они дают штатный способ проверить состояние защиты, историю и запустить сканирование без поиска сторонних утилит. Если PowerShell сообщает, что Defender не является активным антивирусом, проверьте, установлен ли сторонний продукт и не переведён ли Microsoft Defender Antivirus в пассивный режим.

Проверьте исключения Defender

Одно из мест, которое обязательно стоит посмотреть при подозрении на устойчивое заражение, — Virus & threat protection settings → Exclusions. Исключения нужны легитимным программам редко и должны быть понятны владельцу. Если там внезапно появился весь диск C:\, папка профиля пользователя, %Temp%, PowerShell, папка с подозрительным бинарником или другой объект, который вы не добавляли, это требует расследования.

Не удаляйте все исключения бездумно на рабочем компьютере: часть могла быть настроена администратором или бизнес-приложением. На домашнем ПК неизвестное исключение — весомый сигнал. Сначала зафиксируйте его, затем после удаления угрозы верните настройки защиты в ожидаемое состояние.

Проверка установленных программ и недавних изменений

Откройте Settings → Apps → Installed apps и отсортируйте по дате установки. Ищите не слово «miner», а неизвестные программы, появившиеся в тот же период, когда начались симптомы. Особое внимание — «оптимизаторам», загрузчикам, мод-менеджерам, неизвестным браузерам, драйвер-пакам, «активаторам» и программам удалённого доступа.

Удаление подозрительного приложения через стандартный деинсталлятор может убрать часть компонентов, но не заменяет антивирусное сканирование. Вредоносный загрузчик может оставить задачу, службу или отдельный файл.

Проверка Startup apps

В Task Manager → Startup apps отключите неизвестные элементы, но не удаляйте их сразу. Смотрите Publisher и расположение файла. Если отключение устранило повторный запуск подозрительного процесса после перезагрузки, вы нашли один из механизмов постоянства, но всё ещё нужно удалить сам вредоносный файл и проверить другие точки автозапуска.

Task Manager показывает не все возможные места запуска. Именно поэтому на следующем этапе используется Autoruns: он охватывает значительно больше автозапусков, служб, задач и расширений, чем обычная вкладка Startup.

Почему не надо удалять svchost.exe, conhost.exe и другие системные файлы

Популярные инструкции в интернете опасно упрощают: «если процесс грузит CPU — найди файл и удали». Для системных компонентов это способ повредить Windows. Вредоносная программа может использовать похожее имя или внедряться в легитимный процесс, но легитимный svchost.exe необходим системе.

Если подозрительный процесс имеет системное имя, проверьте путь и подпись. Для svchost.exe важен также запускаемый сервис. Process Explorer помогает увидеть дерево и параметры запуска. Если вы не можете уверенно определить объект, карантин Defender безопаснее ручного удаления из System32.

Когда первичная диагностика уже достаточна для перехода к очистке

Переходите к полному антивирусному маршруту, если есть хотя бы один сильный признак:

  • Defender определил malware/coinminer/trojan;
  • найден неизвестный исполняемый файл с устойчивой высокой нагрузкой и автозапуском;
  • процесс возвращается после завершения;
  • обнаружена подозрительная задача или служба, запускающая неизвестный бинарник;
  • есть признаки стилера, удалённого доступа или подмены адресов;
  • после удаления одного файла заражение появляется снова.

Не пытайтесь сначала «понять семейство вируса до байта». Для домашнего пользователя важнее остановить вредоносную активность, удалить постоянство, проверить финансовые секреты и убедиться, что система остаётся чистой после нескольких перезагрузок.

Microsoft Defender: как провести очистку по правильной последовательности

Если подозрение на майнер уже обосновано, задача меняется. На этапе диагностики мы пытались понять, есть ли вредоносная активность и откуда она запускается. На этапе очистки важнее не «убить процесс», а разорвать всю цепочку: работающий компонент, загрузчик, автозапуск, дополнительные модули и следы, которые позволяют заражению восстановиться после перезагрузки.

Microsoft Defender в современной Windows подходит как первый штатный инструмент именно потому, что он связан с системой, видит историю обнаружений и умеет проводить несколько типов сканирования. Но запускать всё подряд бессистемно не нужно. Разумная последовательность выглядит так: обновить защитные базы, убедиться, что защита активна, выполнить обычное сканирование, применить предложенные действия, перезагрузить компьютер, а при признаках устойчивого заражения — дополнить проверку офлайн-сканированием.

Сначала обновите базы и посмотрите состояние защиты

Откройте Windows Security → Virus & threat protection. Убедитесь, что защита в реальном времени не выключена неизвестной политикой или сторонней программой. Если Windows сообщает, что антивирусом управляет другая организация, хотя это ваш домашний компьютер и никакого корпоративного управления нет, не игнорируйте сообщение. Оно может быть следствием старых настроек, стороннего антивируса, «твикера», но иногда так маскируется вмешательство вредоносной программы.

Перед сканированием обновите Security intelligence. Через интерфейс это делается в разделе обновлений защиты. В PowerShell можно использовать Update-MpSignature. После обновления полезно снова выполнить Get-MpComputerStatus и убедиться, что антивирус и защита в реальном времени действительно включены.

Если Defender отключён потому, что установлен другой полноценный антивирус, не пытайтесь насильно запускать два продукта в активном режиме одновременно. Сначала определите, какой продукт является основным и работает ли он. Если подозрительный «антивирус» появился вместе с проблемой, это отдельный повод проверить его происхождение и цифровую подпись.

Быстрая, полная и пользовательская проверка решают разные задачи

Quick scan ориентирована на области, где вредоносный код чаще всего закрепляется и запускается. Она полезна для первичной проверки и значительно быстрее полной. Full scan проходит больше файлов и дисковых областей и разумна, когда симптоматика устойчивая, источник заражения не найден, использовался подозрительный установщик или уже было обнаружено несколько связанных угроз.

Пользовательская проверка удобна, если вы точно знаете подозрительную папку: например, недавно распакованный архив, каталог неизвестной программы или внешний накопитель. Но проверять только одну папку опасно, если майнер уже запускался. Загрузчик мог скопировать компонент в другой каталог, добавить задачу или установить дополнительный модуль. Поэтому custom scan — дополнение, а не замена системной проверки.

Не оценивайте результат только по фразе «угрозы не найдены». Если компьютер продолжает на простое стабильно загружать процессор или видеокарту, неизвестный процесс возвращается после завершения, настройки Defender сами изменяются или браузер продолжает скачивать подозрительные файлы, диагностику надо продолжать.

Что делать с найденной угрозой: карантин лучше импульсивного удаления

Если Defender предлагает Quarantine, Remove или другое действие, для неизвестного объекта карантин обычно безопаснее ручного удаления через Проводник. Карантин изолирует объект и сохраняет контекст обнаружения. В Protection history можно увидеть название детекта, время, путь и действие.

Не восстанавливайте файл из карантина только потому, что после его изоляции перестала запускаться игра, «активатор» или мод. Именно такие программы часто являются источником загрузчика. Если файл действительно легитимный и вы подозреваете ложное срабатывание, проверяйте происхождение: откуда он скачан, есть ли цифровая подпись, совпадает ли хэш с официальной публикацией, что говорит разработчик. Кнопка Allow on device должна быть осознанным исключением, а не способом заставить сомнительную программу работать.

После очистки снова просмотрите Defender exclusions. Если заражение добавило в исключения AppData, Temp, целый системный диск или каталог с неизвестным исполняемым файлом, удаление самого майнера без удаления такого исключения оставляет защитную дыру. Но не удаляйте корпоративные исключения на рабочем компьютере без администратора: они могут быть частью официальной политики.

Когда нужен Microsoft Defender Offline

Обычный антивирус работает внутри запущенной Windows. Устойчивое вредоносное ПО иногда старается прятаться, блокировать защиту или запускаться очень рано. Microsoft Defender Offline перезагружает компьютер и выполняет проверку из отдельной доверенной среды, то есть не полагается на обычный запущенный сеанс Windows. Это особенно уместно, если угроза возвращается после удаления, есть признаки руткита, антивирус не может завершить очистку или система ведёт себя иначе сразу после загрузки.

Перед офлайн-проверкой сохраните документы и закройте приложения: компьютер будет перезагружен. Если системный диск защищён BitLocker, заранее убедитесь, что у вас есть recovery key. Microsoft отдельно предупреждает, что при определённых конфигурациях BitLocker перед офлайн-сканированием защиту следует приостановить, иначе после перезапуска может потребоваться ключ восстановления.

Проверьте, что Windows Recovery Environment работает. В командной строке администратора команда reagentc /info показывает состояние WinRE. Если среда восстановления штатно отключена по вашей конфигурации или корпоративной политике, не меняйте её вслепую — сначала выясните причину. На обычном домашнем ПК отсутствие WinRE может объяснить ситуацию, когда нажатие на Offline scan не приводит к ожидаемой проверке.

Запустить проверку можно через Windows Security → Virus & threat protection → Scan options → Microsoft Defender Offline scan → Scan now. Есть и PowerShell-команда Start-MpWDOScan, но графический путь для большинства пользователей понятнее и снижает риск ошибки.

После возвращения в Windows откройте Protection history. Сам факт перезагрузки не доказывает, что что-то было найдено или удалено. Запишите результаты и сравните поведение системы: загрузку на простое, список процессов, автозапуск, состояние защиты.

Microsoft Safety Scanner как дополнительная проверка, а не постоянный антивирус

Если остаются сомнения, можно использовать Microsoft Safety Scanner — отдельный сканер Microsoft для ручной проверки. Его смысл не в том, чтобы установить ещё одну постоянную защиту поверх Defender, а в том, чтобы получить дополнительный независимый запуск сканирования. Инструмент нужно скачивать заново с официального сайта Microsoft: версия Safety Scanner действует ограниченное время и должна использовать актуальные определения.

Не ищите msert.exe на файловых обменниках, форумах и в Telegram. Злоумышленник легко может назвать вредоносный файл так же, как официальный сканер. Скачивание средства лечения с подозрительного ресурса на уже заражённый компьютер только увеличивает неопределённость. Если браузеру на этом ПК нельзя доверять, загрузите официальный файл на чистом устройстве и перенесите его безопасным способом.

Лог Safety Scanner сохраняется в системной папке отладки. Он полезен, когда нужно понять, что инструмент обнаружил и какое действие выполнил. Но даже два чистых сканирования не отменяют наблюдения после перезагрузки: скрытый майнер — это не диагноз по одному индикатору, а совокупность процессов, точек запуска и поведения.

После первого цикла очистки обязательно перезагрузитесь и повторите наблюдение

Типичная ошибка — увидеть сообщение «угроза удалена» и сразу считать компьютер безопасным. Перезагрузка — важная проверка. Именно после неё проявляется, остался ли механизм постоянства.

После входа в Windows не запускайте сразу браузер, игровой лаунчер, Discord, криптокошелёк и десяток фоновых приложений. Дайте системе несколько минут на обычные служебные задачи. Затем посмотрите Task Manager. Если нагрузка CPU и GPU упала до нормального для вашей системы уровня и не появляется неизвестный процесс, это хороший признак. Если тот же процесс вернулся, ищите точку автозапуска. Если появился другой файл с тем же поведением, вероятен загрузчик или восстанавливающий компонент.

Смысл такой проверки — сравнить чистый старт с тем состоянием, которое было до очистки. Не нужно ожидать абсолютного нуля: Windows обновляет индекс, Defender может сканировать файлы, облачные клиенты синхронизируются. Важна устойчивая аномалия, а не краткий пик.

Process Explorer и Autoruns: как найти майнер на ПК и механизм, который его возвращает

Когда обычная проверка нашла угрозу, но симптомы возвращаются, или когда Task Manager показывает странную активность без понятного источника, полезны официальные инструменты Microsoft Sysinternals. Два наиболее практичных для этой задачи — Process Explorer и Autoruns. Первый помогает разобраться, что прямо сейчас выполняется. Второй показывает, что настроено запускаться автоматически.

Эти программы не являются «кнопкой удалить вирус». Их сила — в видимости. Они позволяют ответить на два вопроса, которые обычный пользовательский интерфейс Windows часто оставляет без ответа: какой именно файл стоит за процессом и откуда этот файл запускается при старте системы или входе пользователя.

Process Explorer: смотрите не только имя процесса

Скачивайте Process Explorer только из Microsoft Sysinternals. Запустите его от имени администратора, если нужно видеть системные процессы и их свойства. В дереве процессов ищите не «страшное название», а аномальное поведение: длительная нагрузка, неизвестный родительский процесс, исполняемый файл в нетипичном каталоге, отсутствие внятного издателя, странная командная строка.

Откройте Properties подозрительного процесса. Полезны несколько характеристик:

  • путь к исполняемому файлу;
  • Command line — с какими аргументами он запущен;
  • Parent — кто его создал;
  • пользователь, от имени которого он работает;
  • цифровая подпись и издатель;
  • сетевые соединения, если они отображаются через доступные представления;
  • связанные DLL и открытые объекты, когда требуется более глубокий разбор.

Само отсутствие подписи не означает вредоносность. Много небольших легитимных программ не подписаны. И наоборот, подпись не превращает файл в безопасный автоматически. Оценивайте совокупность: происхождение, путь, роль, поведение, результаты защитных средств.

Если процесс находится в случайно названной подпапке %AppData%, %LocalAppData% или %Temp%, постоянно нагружает CPU и запускается неизвестным скриптом — это гораздо сильнее, чем просто «нет подписи». Если тот же процесс является частью известного рендера, компилятора, игры или вашей собственной программы для майнинга, контекст другой.

Почему дерево процессов иногда важнее нагрузки

Майнер может быть дочерним процессом загрузчика. Пользователь завершает только тяжёлый дочерний процесс, а родитель через несколько секунд запускает его заново. Поэтому смотрите дерево. Если неизвестный powershell.exe, wscript.exe, cmd.exe или иной интерпретатор породил бинарник с высокой нагрузкой, интерес представляет не только последний файл, но и команда, которая его запустила.

Это не повод удалять PowerShell или Windows Script Host. Они являются легитимными компонентами системы. Вредоносность находится в конкретной команде, сценарии, URL, задаче или файле, который их использует. Удаление системного интерпретатора ломает Windows, а механизм заражения может остаться.

Перед завершением процесса запишите путь и командную строку. Иначе после остановки вы можете потерять самый удобный указатель на файл. Затем примените антивирусное действие или отключите точку запуска, а не ограничивайтесь Kill Process.

Autoruns: почему вкладки Startup в Task Manager недостаточно

Autoruns знает существенно больше мест автоматического запуска, чем обычная вкладка Startup apps. Он показывает Logon-элементы, службы, драйверы, Scheduled Tasks, расширения Explorer, Winlogon-компоненты, WMI-записи и другие механизмы. Именно поэтому список может быть большим и пугающим даже на полностью исправном компьютере.

Сначала не удаляйте ничего. Включите проверку цифровых подписей. Фильтр скрытия подписанных записей Microsoft помогает сосредоточиться на сторонних элементах, но воспринимать всё оставшееся как вирус нельзя: драйвер видеокарты, облачный клиент, VPN, принтер, игровой античит и десятки других легитимных программ тоже являются сторонними.

Ищите связь с тем, что вы уже увидели в Process Explorer или Defender:

  • совпадает путь файла;
  • совпадает случайное имя каталога;
  • запись появилась примерно в момент заражения;
  • Scheduled Task запускает подозрительный скрипт;
  • служба с бессмысленным именем запускает бинарник из пользовательской папки;
  • запись ссылается на файл, которого уже нет;
  • после отключения конкретной записи подозрительный процесс перестаёт возвращаться.

Сначала отключить, потом удалять — безопаснее

Autoruns позволяет снять флажок с записи и тем самым отключить её, не удаляя конфигурацию сразу. Для сомнительного элемента это полезнее, чем мгновенный Delete. Вы можете перезагрузить компьютер, проверить работу системы и убедиться, что нашли нужную точку.

Если после отключения перестала стартовать ваша аудиопанель, облачная синхронизация или драйверная утилита, запись можно вернуть. Если после отключения исчезает именно подозрительный процесс, а Defender подтверждает вредоносный файл, тогда удаляется и источник, и его постоянство.

Особенно осторожно обращайтесь со вкладками Drivers, Winlogon и системными службами. Ошибка там может сделать Windows нестабильной или не загружающейся. Домашнему пользователю не нужно «чистить всё жёлтое и красное». Цвет в Autoruns — информационный признак, а не команда удалить.

VirusTotal в Autoruns — полезный сигнал, но не абсолютный приговор

Autoruns умеет сверять хэши с VirusTotal. Это удобно как дополнительный индикатор: если множество антивирусных движков определяют неизвестный файл как coinminer, loader или trojan, подозрение усиливается. Но оценка 0 не гарантирует безопасность нового или специально собранного образца, а несколько эвристических детектов не обязательно означают заражение.

Кроме того, включение отправки неизвестных файлов в облачный сервис имеет последствия для конфиденциальности. Не отправляйте таким способом корпоративные внутренние бинарники, закрытое ПО или файлы с чувствительным содержимым, если не понимаете политику организации. Для домашнего ПК обычно достаточно проверки хэша и официального антивирусного анализа.

Практический алгоритм связки Process Explorer + Autoruns

Работайте от факта к причине:

  1. Зафиксируйте подозрительный процесс и его путь в Process Explorer.
  2. Посмотрите командную строку и родителя.
  3. Найдите тот же путь или имя в Autoruns.
  4. Сначала отключите подозрительную точку автозапуска.
  5. Поместите вредоносный файл в карантин Defender или удалите его способом, предложенным защитой.
  6. Перезагрузитесь.
  7. Убедитесь, что процесс не вернулся и запись не была создана заново.
  8. Запустите повторное сканирование.

Если запись создаётся снова, значит вы нашли не главный компонент. Ищите загрузчик, вторую задачу, службу, скрипт или другой процесс, который восстанавливает конфигурацию.

Где скрытый майнер закрепляется в Windows и что проверять в каждом месте

Вредоносная программа редко рассчитывает только на то, что пользователь никогда не перезагрузит компьютер. Ей нужен механизм постоянства. Для простого нежелательного майнера это может быть обычный Run-ключ или Startup folder. Более сложные загрузчики используют Scheduled Tasks, службы, WMI, скрипты и комбинации нескольких способов.

MITRE ATT&CK относит скрытое использование вычислительных ресурсов для добычи криптовалюты к Resource Hijacking. На практике для владельца ПК важен не термин, а вывод: майнер — это часто часть цепочки компрометации, а не один «тяжёлый exe». Поэтому проверять нужно и источник запуска.

Scheduled Tasks: удобный способ запускать майнер по времени или событию

Откройте Task Scheduler и посмотрите библиотеку задач. Не пугайтесь количества записей Microsoft и программ, которые вы установили сами. Сосредоточьтесь на неизвестных задачах, особенно если они:

  • запускаются при входе пользователя или каждые несколько минут;
  • имеют случайное или имитирующее системное имя;
  • вызывают PowerShell, cmd.exe, wscript.exe или неизвестный exe;
  • ссылаются на %AppData%, %Temp% или странную пользовательскую папку;
  • используют аргументы, которые скачивают или запускают скрытый сценарий;
  • появились примерно одновременно с началом проблемы.

Откройте свойства и посмотрите Actions и Triggers. Не удаляйте задачу только из-за незнакомого имени. Некоторые обновляторы и драйверные программы создают похожие конструкции. Сопоставьте путь с процессом и результатами антивируса.

Если задача явно вредоносна, сначала отключите её и сохраните сведения. После очистки файла и перезагрузки проверьте, не появилась ли она заново. Возвращение задачи означает, что в системе остался компонент, который её создаёт.

Services: майнер или загрузчик может работать без обычного входа пользователя

Служба может стартовать вместе с Windows и работать в фоне. Откройте services.msc или соответствующую вкладку Autoruns. Для подозрительной службы важны Display name, Service name и Path to executable.

Легитимные службы часто принадлежат драйверам, антивирусам, игровым компонентам, базам данных, VPN и программам резервного копирования. Не отключайте службы пачками. Если путь ведёт к неизвестному исполняемому файлу в пользовательском каталоге, совпадает с детектом Defender и служба появилась в момент заражения, это уже предмет очистки.

Не используйте случайные команды из форумов вида «удали все службы с таким словом». Название легко меняется, а системную службу можно повредить. Сначала идентификация, затем карантин или деинсталляция связанного ПО, затем контрольный запуск.

Startup folders и Run-ключи: простые механизмы всё ещё встречаются

Проверьте Startup apps, папки автозагрузки пользователя и системы через Autoruns. Если неизвестный элемент вызывает файл, который уже удалён Defender, запись можно убрать после проверки. Если файл существует, выясните его назначение до удаления.

В реестре автозапуски встречаются в Run/RunOnce и других ветках. Для большинства пользователей нет необходимости вручную ходить по реестру: Autoruns показывает эти записи более безопасно и даёт возможность сначала отключить их. Ручное редактирование Registry Editor оправдано только когда вы понимаете конкретный ключ и имеете резервную копию.

WMI-постоянство: почему его проще увидеть инструментом, чем искать вручную

WMI может использоваться для легитимного администрирования и для скрытого запуска по событию. Ручная очистка WMI без понимания фильтров и consumers — плохая идея. Autoruns умеет показывать WMI entries, поэтому для домашней диагностики этого достаточно, чтобы заметить неизвестную запись и связать её с подозрительным скриптом.

Если обнаружена сложная WMI-конструкция, связанная со стилером, RAT или повторным восстановлением malware, вопрос уже выходит за рамки «удалить майнер». В такой ситуации чистая переустановка Windows часто даёт более надёжный результат, чем ручная охота за каждым объектом.

Browser extensions и уведомления: не каждый «майнинг в браузере» является локальным exe

Высокая нагрузка может возникать только при открытом браузере. Причиной бывает тяжёлая веб-страница, рекламный скрипт, вредоносное расширение или изменённые настройки. Сравните поведение в новом чистом профиле или при отключённых расширениях.

Удалите неизвестные расширения, особенно установленные «в комплекте» с другим ПО. Проверьте разрешения: расширение, которое может читать и изменять данные на всех сайтах, потенциально видит страницы бирж и веб-кошельков. Если расширение получено не из официального каталога или было загружено распакованным из архива, риск выше.

Очистка браузера не должна сводиться к удалению истории. Если расширение украло cookies или данные сессии, локальное удаление не отзывает уже украденный токен. На чистом устройстве завершите активные сессии бирж и критичных аккаунтов, смените пароли и перепроверьте 2FA.

Defender exclusions: удобное место, чтобы спрятать вредоносный каталог от проверки

Исключения созданы для легитимных случаев — например, производительных рабочих нагрузок или специфического ПО. Но загрузчик может попытаться добавить свою папку в исключение. Поэтому после заражения просмотрите их особенно внимательно.

Подозрительны широкие исключения вроде всего диска C:\, всей пользовательской папки, %AppData% или каталога, в котором найден неизвестный exe. Удаляйте только те исключения, происхождение которых вы понимаете. На рабочем ПК сначала согласуйте изменения с IT.

Cracks, «активаторы», читы и модифицированные установщики — часто не отдельная мелочь, а источник всей цепочки

Если проблема началась после запуска пиратского активатора, чита, «ускорителя FPS», сборки драйверов или неизвестного мод-лоадера, не пытайтесь сохранить программу любой ценой. Даже если майнер находится в другом каталоге, исходный загрузчик может снова скачать его после удаления.

Удалите источник, очистите папку загрузок от связанного архива, проверьте браузерную историю скачиваний и не запускайте установщик повторно «для проверки». Если Defender снова реагирует на тот же файл после восстановления из карантина, это не доказательство ошибки антивируса.

Как удалить вирус-майнер полностью и доказать самому себе, что он не вернулся

Полное удаление — это не один момент, а контрольная цепочка. Хороший результат можно описать проверяемыми признаками: вредоносные файлы изолированы или удалены, точка автозапуска устранена, защита работает, после перезагрузки процесс не возвращается, повторное сканирование чистое, а учетные записи и криптовалютные секреты обработаны с учётом возможной компрометации.

Шаг 1. Зафиксируйте то, что нашли

Запишите название детекта Defender, путь к файлу, имя процесса, задачу или службу. Если есть адрес пула или домен в сетевом соединении, сохраните его только как доказательство — не открывайте в браузере и не пытайтесь «написать владельцу пула». Эти сведения нужны, чтобы после очистки проверить, исчезли ли именно связанные компоненты.

Если компьютер принадлежит компании, не начинайте самостоятельное стирание следов. Передайте данные специалисту: для организации журналы и артефакты могут быть нужны для расследования инцидента.

Шаг 2. Остановите активность и отключите восстановление

Если вредоносный процесс активно нагружает систему, его можно завершить после фиксации пути. Затем отключите подтверждённую точку запуска — например, задачу или Autoruns entry. Здесь важно различать «остановить сейчас» и «не дать стартовать снова».

Если вы сначала удалите файл, а задача останется, Windows будет продолжать пытаться его запускать. Если вы отключите задачу, но оставите загрузчик, он может создать другую. Поэтому шаги работают в связке.

Шаг 3. Дайте Defender удалить или изолировать компонент

Запустите актуальную проверку и примените рекомендуемые действия. Не создавайте собственные исключения для подозрительного каталога. Если защита сообщает о нескольких угрозах — loader, trojan, coinminer — воспринимайте их как одну возможную цепочку, пока не доказано обратное.

После удаления проверьте Protection history. Статус должен соответствовать выполненному действию. Если угроза обозначена как Active или Remediation incomplete, очистка не закончена.

Шаг 4. Удалите программу-источник и подозрительные расширения

Если майнер пришёл с конкретным установщиком, удалите установленную программу и сам дистрибутив. Проверьте, не появился ли отдельный браузер, remote access tool, расширение или «служба обновления». Не удаляйте всё, что установлено в один день: Windows Update и легитимные программы тоже создают записи. Сопоставляйте факты.

Шаг 5. Перезагрузите компьютер и наблюдайте на простое

После перезагрузки дайте Windows закончить обычные фоновые задачи. Смотрите не только CPU, но и GPU. В Task Manager включите колонки GPU и GPU engine, если они доступны. Майнер на видеокарте может почти не использовать процессор.

Если нагрузка возвращается только через 10–20 минут, это может быть таймер или условный триггер. Не делайте вывод за первые тридцать секунд. Оставьте систему в покое, затем сравните процессы.

Шаг 6. Повторите проверку и при необходимости используйте Offline scan

Второй чистый проход после перезагрузки сильнее первого. Если Defender снова находит то же семейство или файл появляется в новом месте, есть механизм восстановления. Запустите Offline scan и снова проверьте Autoruns.

Если угроза возвращается третий раз, а источник неясен, ценность дальнейшего ручного «вырезания по одному файлу» быстро падает. Гораздо разумнее перейти к плану чистой установки, особенно если на компьютере есть деньги, рабочие секреты или административный доступ.

Шаг 7. Проверьте сетевое и пользовательское поведение

После очистки компьютер не должен продолжать устанавливать неизвестные исходящие соединения, открывать рекламу, подменять адреса в буфере обмена, сам добавлять исключения или отключать защиту. Один из этих признаков после «удалённого майнера» означает, что инцидент шире.

Особенно показателен буфер обмена. Если вы копируете адрес своего криптокошелька, вставляете его в безопасный текстовый редактор и видите другой адрес, немедленно прекратите финансовые операции. Не пытайтесь «обмануть вирус», быстро вставив адрес и нажав Send. Перевод в блокчейне необратим, и одна ошибка может стоить больше, чем весь компьютер.

Шаг 8. Смените критичные учётные данные с чистого устройства

Если на заражённом ПК вы входили в биржи, почту, парольный менеджер или веб-кошельки, относитесь к сохранённым сессиям как к потенциально скомпрометированным. С чистого устройства:

  • смените пароль основной электронной почты;
  • завершите неизвестные и старые сессии;
  • смените пароли бирж;
  • перепроверьте 2FA и резервные коды;
  • удалите неизвестные API-ключи;
  • проверьте адреса вывода и whitelist;
  • отмените подозрительные разрешения и подключения кошельков, если они были.

Если seed-фраза вводилась на заражённом ПК, простой смены пароля недостаточно. Seed — это корень контроля над некастодиальным кошельком. При реальном риске компрометации создают новый кошелёк на чистой среде и переводят активы туда после проверки всех адресов. Подробный порядок есть в материале что делать, если вирус мог украсть seed-фразу.

Шаг 9. Не удаляйте подтверждение инцидента раньше времени

Сохраните скрин Protection history, название угрозы и дату. Это пригодится, если через несколько дней появится новая симптоматика: можно будет понять, это тот же инцидент или другой. Для домашнего ПК не нужно превращать папку в криминалистический архив, но минимальная история помогает избежать циклических попыток.

Контрольная таблица после очистки

Проверка Нормальный результат Если проблема остаётся
CPU/GPU на простое нет постоянной необъяснимой высокой нагрузки найти процесс и его родителя
Defender защита включена, активных угроз нет применить remediation, Offline scan
Autoruns подтверждённая вредоносная запись не возвращается искать восстанавливающий компонент
Scheduled Tasks/Services нет связанной подозрительной точки запуска отключить подтверждённую запись, повторить сканирование
Браузер нет неизвестных расширений и редиректов очистить профиль/расширения, проверить сессии
Буфер обмена адрес после вставки совпадает прекратить криптооперации, считать ПК скомпрометированным
После 2–3 перезагрузок симптом не возвращается рассмотреть чистую установку Windows

Когда удаление майнера недостаточно и Windows лучше переустановить начисто

Есть ситуации, где «почистить без переустановки» технически возможно, но экономически и с точки зрения доверия неразумно. Если компьютер используется только для игр и хранит минимум данных, пользователь иногда готов потратить несколько часов на ручную диагностику. Если на нём есть seed-фразы, банковские приложения, рабочие VPN, пароли администратора или доступ к корпоративным системам, цена ошибки выше.

Чистая установка — не признание поражения. Это способ вернуть контролируемое исходное состояние, когда вы больше не можете доказать целостность старой системы.

Переустановка особенно оправдана при признаках стилера или удалённого доступа

Майнер сам по себе «ворует» вычислительные ресурсы. Но один установщик может одновременно поставить miner, password stealer и remote access trojan. Если вы видите кражу сессий, неизвестные входы, подмену буфера обмена, удалённое управление, новые администраторские учётные записи или отключение защитных функций, очистка одного coinminer не решает главную проблему.

Считайте, что секреты, к которым заражённая система имела доступ, могли быть прочитаны. Переустановите ОС и отдельно смените учётные данные с чистого устройства.

Переустановка разумна, если заражение возвращается после нескольких циклов очистки

Если один и тот же детект возвращается после Defender, Offline scan и отключения обнаруженной точки запуска, значит механизм восстановления не найден либо работает на более низком уровне. Продолжать удалять очередной файл по имени становится игрой в догонялки.

Особенно настораживают драйверы неизвестного происхождения, вмешательство в загрузку, нестабильная работа защитных средств и новые точки автозапуска после каждой перезагрузки.

Как подготовить данные, не перетащив заражение в новую систему

Сохраните личные документы, фотографии, видео и другие данные, которые невозможно заново получить. Не переносите без необходимости:

  • .exe, .scr, .msi, неизвестные .dll;
  • старые «активаторы», читы, мод-лоадеры;
  • исполняемые скрипты .bat, .cmd, .ps1, .vbs, происхождение которых неизвестно;
  • целые профили браузеров с сомнительными расширениями;
  • папку Downloads «как есть»;
  • архивы, из которых началось заражение.

Офисные документы тоже могут содержать активное содержимое, поэтому после переустановки проверяйте резервную копию антивирусом до массового открытия файлов.

Установочный носитель должен быть доверенным

Не используйте «облегчённую сборку Windows», скачанную с торрент-трекера, чтобы вылечить систему после вредоносного ПО. Иначе вы замените известное заражение неизвестной модифицированной ОС. Создавайте установочный носитель официальными средствами Microsoft на доверенном компьютере.

Если вы не уверены, как полностью переустановить Windows с удалением старых системных разделов, лучше получить помощь специалиста, которому вы доверяете. Но не передавайте ему seed-фразу и приватные ключи: для переустановки они не нужны.

Что сделать сразу после чистой установки

До возврата финансовых операций:

  1. Установите все обновления Windows.
  2. Убедитесь, что Defender активен и обновлён.
  3. Установите драйверы из Windows Update или официальных сайтов производителей.
  4. Поставьте браузер и программы только из доверенных источников.
  5. Смените ключевые пароли с чистой системы или другого чистого устройства.
  6. Включите 2FA там, где она доступна.
  7. Проверьте активные сессии почты, бирж и облачных сервисов.
  8. Только после этого возвращайте доступ к криптокошелькам.

Если seed-фраза никогда не вводилась на заражённом компьютере, аппаратный кошелёк не был разблокирован с подтверждением подозрительной транзакции, а расширение кошелька не было скомпрометировано, риск для ключей ниже. Но оценивать нужно реальные действия пользователя, а не просто наличие значка кошелька на рабочем столе.

Нельзя «очистить seed-фразу» антивирусом

Это принципиальная граница. Антивирус может удалить программу, которая крадёт данные. Он не может сделать уже украденный секрет снова секретным. Если seed-фраза или приватный ключ были перехвачены, доверие восстанавливается только переходом на новые ключи и переводом активов.

Поэтому после серьёзного заражения вопрос «удалился ли майнер?» должен дополняться вопросом «какие секреты могли быть доступны до удаления?». Именно эта часть чаще всего определяет финансовый риск.

Как защититься от повторного заражения и проверить компьютер после очистки

После удаления майнера не нужно превращать Windows в закрытую лабораторию и бояться любой программы. Гораздо эффективнее убрать конкретные причины, которые сделали заражение возможным: запуск неизвестных исполняемых файлов, отключение защиты ради «активатора», использование одного браузерного профиля для случайных сайтов и финансов, хранение seed-фразы в доступном виде, отсутствие резервных копий.

Не отключайте Defender ради программы, которой вы не доверяете

Фраза в инструкции «антивирус ругается, потому что программа взломанная — добавьте папку целиком в исключения» должна считаться красным флагом. Ложные срабатывания действительно существуют, но нормальный разработчик может объяснить подпись, хэш, репозиторий, сборку и причину детекта. Анонимный архив, который требует отключить защиту до распаковки, не даёт вам ничего проверить.

Если программа настолько нужна, что вы готовы принять риск, тестируйте её не на основном компьютере с кошельками и банковскими сессиями.

Разделите финансовую среду и повседневные эксперименты

Пользователь, который устанавливает моды, читы, неизвестные боты и десятки расширений на том же Windows-профиле, где открыт основной криптокошелёк, создаёт ненужную концентрацию риска. Минимальное разделение — отдельный браузерный профиль для бирж и финансов без лишних расширений. Более сильный вариант — отдельное устройство для крупных сумм.

Аппаратный кошелёк снижает риск кражи приватного ключа с ПК, потому что ключ остаётся внутри устройства, но он не защищает от всех сценариев. Вредоносный компьютер может подменить адрес получателя на экране. Поэтому всегда проверяйте адрес и сумму на дисплее самого аппаратного кошелька перед подтверждением.

Обновления Windows и программ — не косметика

Откладывание обновлений на месяцы увеличивает окно для известных уязвимостей. Обновляйте Windows, браузер, архиватор, офисные приложения, Java/.NET-компоненты и программы, которые имеют доступ в интернет. Но обновления тоже скачивайте через встроенный механизм или официальный сайт, а не через баннер «ваш браузер устарел» на случайной странице.

Поддельные обновления криптокошельков особенно опасны, потому что пользователь ожидает увидеть запрос на обновление и готов вводить пароль. Если появилось неожиданное окно, сверяйте его с официальным приложением. Отдельно разобран сценарий поддельного обновления криптокошелька.

Резервная копия должна помогать восстановлению, а не возвращать заражение

Храните резервные копии важных данных, но не делайте единственной копией полный образ заражённой системы. Для документов полезна история версий и отдельный носитель, который не постоянно подключён к ПК. После инцидента проверяйте резервные файлы перед восстановлением.

Пароли и seed-фразы не складывайте в обычный текстовый файл рядом с документами. Для паролей используйте доверенный менеджер, а резервирование seed организуйте отдельно от рабочего компьютера.

Что проверять раз в несколько недель без паранойи

Постоянно смотреть Task Manager не нужно. Достаточно реагировать на изменения: вентиляторы внезапно работают на максимуме на простое, батарея резко стала разряжаться, появился неизвестный процесс, Defender сообщил о вмешательстве, браузер установил расширение сам, адрес в буфере обмена меняется.

Периодически полезно убедиться, что Windows Security не показывает нерешённых угроз, а критичные финансовые аккаунты не имеют неизвестных сессий и API-ключей. Это занимает минуты и полезнее ежедневного запуска пяти «анти-майнеров» из неизвестных источников.

Частые ошибки, из-за которых майнер возвращается

Удалили только процесс. После перезагрузки задача или служба снова запускает файл.

Удалили только файл. Загрузчик скачивает новую копию под другим именем.

Оставили исходный crack или установщик. Пользователь запускает его снова и повторяет заражение.

Оставили Defender exclusion. Защитник не проверяет каталог, куда возвращается malware.

Восстановили заражённый профиль браузера. Расширение или синхронизированная настройка возвращает проблему.

Сменили пароли на том же заражённом ПК. Новый пароль мог быть перехвачен сразу.

Решили, что низкий CPU означает безопасность. GPU-майнер, стилер или RAT может не создавать высокой процессорной нагрузки постоянно.

Короткий чек-лист: компьютер можно снова использовать для финансовых операций, если

  • Defender обновлён и включён;
  • активных угроз в Protection history не осталось;
  • после нескольких перезагрузок подозрительный процесс не возвращается;
  • CPU и GPU на простое ведут себя нормально для вашей системы;
  • неизвестная задача, служба или Autoruns entry не создаётся заново;
  • в браузере нет подозрительных расширений;
  • адрес криптокошелька не подменяется после копирования;
  • критичные пароли сменены с чистого устройства, если был риск стилера;
  • активные сессии и API-ключи бирж проверены;
  • seed-фраза, если могла быть раскрыта, больше не используется для хранения средств.

Windows 10 и Windows 11: что в проверке действительно отличается, а что нет

Для обычного пользователя логика поиска скрытого майнера в Windows 10 и Windows 11 почти одинакова: сначала наблюдение за нагрузкой и процессами, затем проверка Microsoft Defender, точек автозапуска и браузера, после чего — контрольная перезагрузка. Различаться могут расположение пунктов меню, внешний вид Task Manager и Windows Security, но не сама модель угрозы. Поэтому инструкция, которая обещает «особый способ удалить майнер только в Windows 11» за счёт одного секретного параметра, обычно упрощает проблему.

В Windows 11 новый Task Manager удобнее показывает дерево процессов, Startup apps и потребление ресурсов. В Windows 10 те же данные доступны, хотя интерфейс выглядит иначе. Если пункт называется не так, как в инструкции, ориентируйтесь на функцию: вам нужны процессы, автозагрузка, Virus & threat protection, Scan options и Protection history.

Не устанавливайте старые «анти-майнеры» только потому, что в названии программы указана ваша версия Windows. Защитное средство должно быть актуальным и происходить из доверенного источника. Если Microsoft Defender работает, начинайте с него и официальных Sysinternals. Сторонняя утилита нужна только когда вы понимаете, какую дополнительную проверку она даёт.

Если майнер обнаружен после скачивания криптопрограммы

Отдельный сценарий — заражение после «кошелька», «бота», «арбитражного сканера», генератора адресов, программы для восстановления seed или поддельного обновления. Здесь риск значительно шире расхода электричества. Такая программа могла получить доступ к буферу обмена, файлам браузера, cookies и сохранённым данным.

Сначала вспомните, что именно запускалось и какие действия вы совершали после запуска. Если вводили seed-фразу, приватный ключ или пароль от экспортированного wallet-файла, переходите к восстановлению кошелька на чистом устройстве. Если только подключали браузерный кошелёк к неизвестному сайту, проверьте разрешения и подписи по отдельной инструкции о том, что делать после подключения кошелька к подозрительному сайту.

Если замечена подмена адреса при копировании, не ограничивайтесь сравнением антивирусных результатов. Отдельно разберите подмену адреса криптокошелька: перед каждым переводом сверяйте не только начало и конец строки на ПК, но и адрес на доверенном устройстве или дисплее аппаратного кошелька. После подтверждённой компрометации полезно исходить из того, что заражённый компьютер не является надёжным экраном для финансового решения.

Как понять, что проблема была в программе, а не в самой Windows

Если заражение началось сразу после конкретного установщика и после его удаления, антивирусной очистки и устранения автозапуска симптомы исчезли, вероятен обычный пользовательский путь заражения. Это не значит, что Windows «сама заразилась». Источник имеет практическое значение: если вы снова скачаете тот же архив или восстановите его из облака, цикл повторится.

Сохраните название файла и источник загрузки, но не делитесь самим вредоносным архивом с друзьями «на проверку». Удалите его из синхронизируемых папок, если облачный клиент способен вернуть файл на новый компьютер. Проверьте корзину облачного сервиса и другие устройства, куда мог автоматически скачаться тот же объект.

Если программа имитировала обновление кошелька, сравните ситуацию с разбором поддельного обновления криптокошелька. Для криптовалютного пользователя источник заражения важен ещё и потому, что он показывает, какие именно секреты могли быть целью злоумышленника.

Когда после очистки можно снова доверять компьютеру

Абсолютного математического доказательства «на ПК нет ни одного вредоносного байта» бытовая проверка не даёт. Практическое доверие строится из нескольких независимых подтверждений: Defender не видит активной угрозы, офлайн-проверка при необходимости чистая, подозрительный автозапуск не возвращается, процесс не появляется после нескольких перезагрузок, защита не отключается, браузер ведёт себя нормально, адреса не подменяются.

Чем выше потенциальный ущерб, тем выше стандарт доверия. Для просмотра видео можно принять один уровень остаточного риска. Для компьютера, с которого подписываются крупные криптовалютные переводы, разумнее при серьёзном инциденте выполнить чистую установку и заново выстроить рабочую среду.

Если вы сомневаетесь, мог ли вредонос получить seed или данные биржи, сначала защитите активы, а уже потом оптимизируйте удобство. Базовый план защиты кошелька после восстановления системы собран в материале как защитить криптокошелёк от взлома и ошибок. Для пользователя OneMagic это важнее, чем добиться красивой цифры «0% CPU»: цель очистки — вернуть контроль над устройством и финансовыми секретами.

Можно ли удалить майнер только через Диспетчер задач?

Нет. Завершение процесса останавливает текущую работу, но не убирает файл и механизм автозапуска. Если есть Scheduled Task, служба, Run-ключ или загрузчик, майнер запустится снова. Task Manager полезен для обнаружения и временной остановки, а не как полноценное средство очистки.

Как найти скрытый майнер, который прекращает нагрузку при открытии Task Manager?

Сравнивайте поведение несколькими способами: используйте Process Explorer, смотрите историю загрузки, процессы и автозапуск, запускайте Defender. Само падение нагрузки при открытии Task Manager ещё не доказывает вредоносность — система могла закончить фоновую задачу. Но повторяемый паттерн вместе с неизвестным процессом, подозрительным файлом и автозапуском уже требует проверки.

Можно ли определить майнер по температуре видеокарты?

Температура — только косвенный признак. Игры, рендеринг, нейросетевые приложения и фоновые задачи тоже нагружают GPU. Смотрите конкретный процесс, GPU engine, частоту появления нагрузки и то, соответствует ли она вашим действиям.

Какой антивирус лучше всего удаляет вирус-майнер?

Для первого шага на Windows разумно использовать актуальный Microsoft Defender, потому что он встроен в систему, поддерживает обычные и офлайн-проверки и показывает историю обнаружений. Дополнительный сканер может дать второе мнение. Главное — не устанавливать случайные «miner remover» с рекламных сайтов. Если заражение устойчиво или затронуты учётные данные, выбор одного антивируса не заменяет переустановку и смену секретов.

Почему майнер возвращается после удаления?

Обычно остаётся другой компонент: задача, служба, загрузчик, скрипт, WMI-запись, исключение Defender или исходная заражённая программа. Иногда пользователь сам восстанавливает файл из карантина. Нужно искать цепочку запуска, а не только последнее имя exe.

Нужно ли отключать интернет перед удалением майнера?

Если есть активная подозрительная связь, кража данных, удалённый доступ или подмена финансовой информации, временное отключение сети снижает риск дальнейшей передачи данных и команд. Но для обновления Defender интернет позже понадобится. Оптимальный порядок — при серьёзном инциденте изолировать ПК, выполнить критичные действия по аккаунтам с другого чистого устройства, затем контролируемо вернуть сеть для обновления и сканирования.

Безопасно ли удалять подозрительный файл вручную из AppData?

Только если вы уверенно установили, что это вредоносный файл. Лучше сначала зафиксировать путь и дать Defender поместить объект в карантин. В AppData находится много легитимных программ. Ручное удаление неизвестных папок может сломать приложение и не устранить автозапуск.

Поможет ли переустановка браузера, если майнер работает на всём компьютере?

Нет. Переустановка браузера решает только браузерную часть. Если отдельный процесс работает после закрытия всех браузеров, есть задача, служба или бинарник в Windows, нужен системный анализ. Если нагрузка существует только в одном браузерном профиле, тогда расширения и профиль действительно становятся основной версией.

Что делать, если после заражения я вводил seed-фразу?

Не ограничивайтесь удалением вируса. Seed-фраза могла быть скопирована до очистки. С чистого устройства создайте новый кошелёк с новой seed-фразой и переведите активы после тщательной проверки адреса. Старую seed больше нельзя считать надёжной. Никому не отправляйте её «для проверки».

Как проверить ПК на майнеры после очистки?

Перезагрузите ПК несколько раз, наблюдайте CPU и GPU на простое, повторите Defender scan, проверьте Protection history, посмотрите Autoruns и убедитесь, что вредоносная точка не появилась вновь. При прошлом устойчивом заражении выполните Defender Offline. Отдельно проверьте браузер, буфер обмена и финансовые сессии.

Итог

Если нужно удалить майнер с ПК надёжно, не ищите магическую программу «AntiMiner.exe». Правильный путь строится от наблюдения к причине: определить аномальный процесс, зафиксировать файл и способ запуска, обновить Microsoft Defender, выполнить очистку, проверить автозапуски через Autoruns, при необходимости запустить Defender Offline и обязательно проверить систему после перезагрузки.

Для компьютера с криптовалютой есть ещё один уровень: безопасность денег нельзя оценивать только по температуре видеокарты. Если заражённая Windows видела seed-фразу, пароли, cookies биржи или адреса переводов, считайте эти данные потенциально скомпрометированными и восстанавливайте доверие с чистого устройства. Удалённый майнер перестаёт тратить электричество и ресурсы; сменённые секреты и чистая система закрывают финансовый риск.