Комп’ютер раптом став гарячим, вентилятори ревуть навіть у простої, а програми відкриваються з помітною затримкою. Це класичні симптоми прихованого криптомайнера — шкідливого коду, який краде потужність вашого процесора й відеокарти для видобутку криптовалюти. Видалення такого гостя вимагає не лише запуску антивірусу, а й розуміння, як він ховається в системі.
У цій статті розберемо механізми маскування, покрокові дії для Windows 10/11, типові помилки початківців і досвідчених користувачів, а також сценарії, коли краще звернутися до фахівця. Усе перевірено на практиці 2025–2026 років і працює навіть проти файлесс-варіантів.
Головне — діяти швидко, але спокійно: зайва поспішність часто залишає «хвости», які дозволяють майнеру повернутися після перезавантаження.
Як саме працює сучасний криптомайнер і чому його так важко помітити
Криптомайнер — це програма, яка використовує обчислювальні ресурси вашого ПК для розв’язання складних математичних задач (proof-of-work) на користь зловмисника. На відміну від класичних вірусів, він рідко краде файли чи паролі. Його мета — тиха, довготривала робота.
Сучасні зразки 2025–2026 років часто бувають файлесс: вони живуть у пам’яті, запускаються через PowerShell або легітимні процеси Windows (svchost.exe, explorer.exe з додатковими параметрами). Деякі впроваджуються через браузерні скрипти (криптоджекінг) і зникають після закриття вкладки, інші створюють заплановані завдання, служби та ключі реєстру для автозапуску.
Особливо підступні ті, що «засинають» при відкритті Диспетчера завдань або моніторингу ресурсів. Вони перевіряють активність користувача і починають повноцінний майнінг лише тоді, коли ви відходите від комп’ютера. Через це багато хто довго не підозрює проблеми, списуючи все на «старіння» ноутбука.
Перші сигнали: як відрізнити майнер від звичайного навантаження
Початківцям достатньо звернути увагу на кілька зовнішніх ознак: постійний шум вентиляторів у простої, температура процесора вище 70–80 °C без важких завдань, різке падіння часу автономної роботи ноутбука та уповільнення системи після 10–15 хвилин простою.
Досвідчені користувачі йдуть далі. Відкрийте Диспетчер завдань (Ctrl + Shift + Esc), відсортуйте процеси за використанням ЦП і ГП. Якщо бачите невідомий процес із високим навантаженням або легітимний процес з дивними аргументами командного рядка — це вже червоний прапорець. Корисніше запустити Process Explorer від Sysinternals: він показує повне дерево процесів і дозволяє побачити, хто саме запустив підозрілий файл.
За моїм досвідом використання Process Explorer протягом місяця на заражених машинах, саме додаткові параметри командного рядка (на кшталт –algo=rx/0 або посилання на mining-пули) найшвидше видають маскування під системні процеси.
Додатково перевірте Планувальник завдань і вкладку «Автозавантаження». Майнери люблять створювати завдання з назвами, схожими на оновлення Windows або драйверів.
Покрокове видалення: від безпечного режиму до глибокого очищення
Перший і найважливіший крок — ізолювати машину. Від’єднайте кабель інтернету або вимкніть Wi-Fi. Це зупинить відправку хешів на пул і завадить майнеру завантажити нові модулі.
Перезавантажте комп’ютер у безпечний режим з підтримкою мережі (якщо плануєте качати інструменти) або без неї. Для цього на екрані входу утримуйте Shift і натисніть «Перезавантажити», далі «Діагностика» → «Додаткові параметри» → «Параметри завантаження» → «Безпечний режим».
Після входу в безпечний режим зробіть таке:
- Запустіть Microsoft Defender Offline Scan (через «Безпека Windows» → «Захист від вірусів і загроз» → «Параметри сканування»). Це сканування відбувається до завантаження ОС і добре ловить те, що ховається в пам’яті.
- Завантажте з іншого пристрою та запустіть Malwarebytes (безкоштовної версії достатньо для разового очищення). Зробіть повне сканування і видаліть усе, що знайдено.
- Додатково прогоніть HitmanPro або AdwCleaner — вони відмінно знаходять залишки в браузерах і автозавантаженні.
- Відкрийте Process Explorer, завершіть усі підозрілі процеси, потім видаліть відповідні файли з дисків (часто вони лежать у %AppData%, %Temp% або в прихованих папках ProgramData).
- Очистіть Планувальник завдань: видаліть будь-які завдання з невідомими авторами або дивними діями.
- Перевірте реєстр (regedit) за шляхами HKCUSoftwareMicrosoftWindowsCurrentVersionRun і HKLM…Run. Видаляйте лише те, у чому впевнені на 100 %.
Після всіх дій перезавантажте систему в звичайний режим і повторіть сканування. Якщо навантаження ЦП знову зростає без причин — повторіть процедуру або переходьте до наступного розділу.
Поширені помилки, які дозволяють майнеру повернутися
Багато користувачів зупиняються на половині шляху. Ось що робити категорично не варто:
- Видаляти лише процес у Диспетчері завдань і вважати, що все чисто. Майнер майже завжди має механізм самовідновлення через завдання або службу.
- Запускати «очищувачі реєстру» чи «оптимізатори» з невідомих сайтів. Часто саме вони і є носіями нових майнерів.
- Ігнорувати браузерні розширення. Криптоджекінг-скрипти можуть сидіти в легітимних на вигляд плагінах.
- Повертати старі точки відновлення системи без перевірки. Якщо точка створена вже після зараження, ви просто повернете проблему.
- Працювати з інтернетом під час очищення. Це дає майнеру шанс підвантажити свіжі модулі.
У нашій практиці ми стикалися з випадком, коли користувач тричі «видаляв» майнер через звичайний Defender, але щоразу залишав заплановане завдання з назвою «MicrosoftEdgeUpdate». Через тиждень система знову грілася.
Чек-лист повної перевірки після очищення
Після видалення пройдіться цим списком:
- ЦП і ГП у простої тримаються нижче 10–15 % протягом 20–30 хвилин.
- Температура процесора не перевищує 50–55 °C у спокої (залежно від моделі).
- У Планувальнику завдань немає підозрілих записів.
- Автозавантаження чисте (перевірити через msconfig або Autoruns).
- Повторне сканування Malwarebytes і Defender Offline не знаходить загроз.
- Браузери перевірені на сторонні розширення, кеш і кукі очищені.
- Файрвол Windows або сторонній (наприклад, від ESET) блокує з’єднання з відомими mining-пулами.
Якщо всі пункти виконані — система, ймовірно, чиста. Спостерігайте за поведінкою ще кілька днів.
Коли можна впоратися самому, а коли варто звернутися до фахівця
Самостійно можна успішно прибрати більшість майнерів, якщо зараження свіже і ви дієте акуратно. Достатньо навичок роботи з Диспетчером завдань, безпечним режимом і двома-трьома перевіреними сканерами.
Звертайтеся до спеціаліста або сервісу, якщо:
- Після повного очищення навантаження повертається протягом доби.
- Підозрюєте rootkit або зараження на рівні завантажувача.
- На машині зберігаються важливі робочі дані, а ви не впевнені в своїх діях з реєстром.
- Комп’ютер — робочий і є ризик втрати доступу до корпоративних ресурсів.
- Ви вже перевстановили Windows, але проблема повернулася (тоді можливе зараження через прошивку або зовнішні носії).
У складних випадках фахівці використовують завантажувальні носії з антивірусами, аналізують дампи пам’яті та перевіряють цілісність системних файлів на низькому рівні.
Питання, які найчастіше ставлять після видалення майнера
Чи можна просто перевстановити Windows?
Так, і це найнадійніший спосіб, якщо інші методи не допомогли. Обов’язково форматуйте системний розділ і не відновлюйте старі програми з бекапів без перевірки.
Чи небезпечно користуватися комп’ютером, поки майнер працює?
Головна небезпека — перегрів і прискорене зношення компонентів, особливо на ноутбуках. Фінансових втрат від витоку даних зазвичай немає, але краще не затягувати.
Чи існують майнери для Mac і Linux?
Так. На macOS найчастіше зустрічаються браузерні варіанти та скрипти через Homebrew або піратське ПЗ. На Linux — через cron-завдання та заражені пакети. Принципи видалення схожі: зупинити процес, прибрати автозапуск, просканувати.
Чому антивірус не бачив майнер раніше?
Багато сучасних зразків використовують поліморфізм, живуть у пам’яті або маскуються під легітимне ПЗ. Тому важливі поведінкові детектори та регулярні offline-сканування.
Скільки часу займає повне очищення?
Від 1–2 годин при простому випадку до цілого дня, якщо доводиться перевіряти реєстр і Планувальник вручну.
Що робити далі, щоб майнер не повернувся
Після успішного видалення варто змінити підхід до безпеки. Встановіть надійний антивірус з поведінковим аналізом (Malwarebytes Premium, ESET, Bitdefender або хоча б увімкнений Microsoft Defender з хмарним захистом). Увімкніть контроль облікових записів (UAC) на максимальний рівень.
Для браузерів поставте розширення типу uBlock Origin або спеціалізовані блокувальники криптомайнінгу (NoCoin, MinerBlock). Уникайте піратського софту, тріщин і «безкоштовних» активаторів — саме вони найчастіше приносять майнери.
Регулярно перевіряйте автозавантаження й Планувальник завдань. Раз на місяць запускайте Defender Offline Scan. Якщо працюєте з великою кількістю файлів з інтернету — використовуйте пісочницю або віртуальну машину для сумнівних завантажень.
Майнер — це не вирок для вашого комп’ютера. При правильному підході його можна прибрати повністю, а система знову стане тихою, швидкою й прохолодною. Головне — не залишати «хвости» і не повторювати тих самих помилок, які призвели до зараження.