kazumori
@kazumori

Are you sure you want to delete the question?

Leaving a resolved question undeleted may help others!

踏んじまったマイニングマルウェアの後始末方法を教えてほしい。

解決したいこと

突然出てきた管理者権限画面をよく確認せずに反射的に押してしまったのがまずいのだと思うが、
マイニングマルウェアを踏んでしまった。
(厳密には、GPUの使用率が著しく上がる症状が出た。そのためマイニングマルウェアと判断。)

これを根源的に無効化するにはどうすればよいか。

発生している問題

現状、Malwarebytesの働きにより有害な通信が拒絶されることでこれを応急的に無効化されている。

  • 異常検知されている通信の宛先
    141。98。6。167:39001(間違って踏まないように[。]に変えておいた。)

  • それを行っているファイル

ファイル
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\aspnet_compiler.exe
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\RegSvcs.exe

なお、3分ごとにリトライされている。

疑問点

  • 最終的な実行は管理者権限を押しちゃったからだと思うが、どこから混入してきたのか。
  • Malwarebytesは試用ライセンスである。15日後もこの保護は続くのだろうか。
    最悪、hostsあたりで通信先を捻じ曲げておけばいい?? なお、hostsは改ざんの痕跡無し。
  • 対処はC:\Windows\Microsoft.NET\Framework64\v4.0.30319あたりからを修復することだろうがどうやれば?

自分でも目下検索しますが、集合知をお貸しいただけますと幸いです。よろしくお願いいたします。

0

1Answer

対象になっているファイルは .NET Framework4 64bit版のファイルなので、タスクマネージャーで該当プロセス止めてインストーラーで上書きすれば運が良ければ直るかもしれませんが、何とも言えません。
突然管理者画面権限が出てきた、というのは何か実行可能なファイルを起動した筈ですが、そのファイルは残っていないんですか?スクリプト的なものでやられたのであれば、スクリプトの中身見たら何をされたかわかる可能性もあるかもしれませんが。
どこまでファイルが改ざんされているかが不明なので、正直Windows再インストールが最も安全だと思います。

1Like

Comments

  1. @kazumori

    Questioner

    了解です。
    確かに再インストールが最も安全ですけどね…。腰が重い。

    下手人がどこに行ったのかはもうロストしてしまっていますが、感染直後にはGMinerってのが立ち上がっていました。マシンスペックを完全に食いつくす勢いで駆動していたので添付のスクショを取るのがやっとでした。Image-20230929_225035 抜粋.png

  2. @kazumori

    Questioner

    なお、目下microsoft safety scannerによりフルスキャンを実施中です。現状17690000ファイル中23ファイルの感染が確認されています。

  3. @kazumori

    Questioner

    microsoft safety scannerを実行、.net4の修復インストールを実施したうえで、下手人と思しきリッスンしたまんまにしてしまっていたStableDiffusionのポートを閉じて、終了となりました。

Your answer might help someone💌