[Gelöst] Wie Coinminer entfernen?

Falo999

Enthusiast
Thread Starter
Mitglied seit
08.08.2016
Beiträge
3.786
Hallo,

Nach Vielen Jahren habe ich mir zum ersten mal einen Coinminer/Trojaner eingefangen.
Mir ist auch bekannt wo ich den herbekommen haben.

Unter Windows\SysWOW64 habe ich nun das Programm 'CompatTelRunner.exe' mit 13,3MB Größe und das taucht auch im Taskmanager unter den Prozessen unter Details mit den Namen auf.
(zur Erklärung: es gibt immer von MS auch das Programm 'CompatTelRunner.exe' allerdings ist das in dem Ordner Windows\System32 und ist auch deutlich unter 1MB klein)

Dieser Prozess nimmt sich immer schön 12% meiner CPU Leistung um für andere zu minen.
Wenn ich den Prozess kille wird der automatisch und SOFORT wieder neu gestartet.
Löschen geht nicht weil im Zugriff...

Defender erkennt das Programm als 'PUA:Linux/CoinMiner!MTB' und meckert bei jeden neuen Prozesstart, aber egal ob ich 'Blockiere' oder 'entfernen' sage wird ein Prozessneustart nicht verhindert.

Ich habe dann in der Firewall das Program 'windows\Syswow64\CompatTelRunner.exe' geblockt, und jetzt wird er zwar immer noch gestartet aber verbraucht keine CPU Last mehr weil er sich halt keine Aufträge zum Mining holen kann.

Regedit suche brachte nur Ergebnisse bei der MS Version untern system32.

Wie bekomme ich das nun weg?
Wie kann man herrausfinden auf welchen Weg der Prozess sofort wieder neu gestartet wird?

Vielen Dank.
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Teste mal autoruns; vllt kommste damit schon weiter. Boardmittel wie den Offlinescan des Defenders kannste auch mal austesten.....

Bild.jpg

Ansonsten Tools wie Avira Rescue oder ESET SysRescue live von externen Datenträger booten und den so entfernen...
 
Zuletzt bearbeitet:
Die wichtigsten Daten sichern und das System neu aufsetzen.
In Zukunft nur als User ohne administrativen Rechte arbeiten und nur bei Bedarf eben den Admin verwenden.
Du schaffst es wahrscheinlich den Miner loszuwerden aber wer garantiert dir, das nicht anderer Content nachgeladen wurde.
 
Die Chancen, den per Offlinescan zu erwischen, sind recht hoch denke ich; zumindest der Defender springt sofort an, was schon mal super ist. Datensicherung ist übrigens immer eine gute Idee....
 
Teste mal autoruns; vllt kommste damit schon weiter. Boardmittel wie den Offlinescan des Defenders kannste auch mal austesten.....
Danke das war die Lösung, da habe ich dann das gefunden:
1677156919696.png


Intressanterweise gibt es unter den eingerichteten Aufgaben im Aufgabenplaner dazu KEINEN eintrag, aber unter ' alle aktiven Aufträge' konnte ihn ihn dann finden , löschen und dann auch das Programm selber löschen.

Danke für die Hilfe!
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh