На екрані одне за одним вискакують сірі вікна «AutoIt Error» зі шляхом на кшталт C:\ProgramData\WindowsTask\audiodg.exe або C:\ProgramData\RealtekHD\taskhost.exe. Спроба запустити антивірус нічим не закінчується: вікно сканера з'являється і за секунду зникає. Це не збій звукового драйвера. Це майнер, який сам себе охороняє, а поруч із ним — програма віддаленого доступу, що працює з найвищими правами в системі.

Нижче — розбір реального випадку з нашої практики: що саме знайшлося на ноутбуці, як воно ховалося, як ми його прибрали і як перевірити свій комп'ютер.

Симптоми: що бачить користувач

Вікно AutoIt Error від файлу C:\ProgramData\WindowsTask\audiodg.exe з помилкою Array variable has incorrect number of subscripts

  • Вікна «AutoIt Error» з номером рядка (у нашому випадку Line 18516 і Line 18443) і текстом «Array variable has incorrect number of subscripts or subscript dimension range exceeded».

  • Антивірус або сторонній сканер закривається одразу після запуску.

  • Вентилятор шумить у простої, процесор завантажений без видимої причини — так працює майнер.

  • У Диспетчері задач — процеси з «системними» іменами audiodg.exe, taskhostw.exe, taskhost.exe, але запущені не з C:\Windows\System32, а з C:\ProgramData.

Іронія цього випадку: майнер на той момент не працював, бо його запускач падав з помилкою. Саме вікна AutoIt Error і видали зараження — без них усе працювало б тихо.

Що це насправді: три частини однієї схеми

Майнер тут — лише видима частина. Головна загроза — повний віддалений доступ до машини. На ноутбуці працювали три компоненти, які страхують один одного.

Схема зараження: Планувальник запускає сторожів AutoIt, ті — майнери; окремо winserv.exe від імені SYSTEM підключається до сервера Internet-ID

1. Сторожі на AutoIt

C:\ProgramData\ReaItekHD\taskhostw.exe і taskhost.exe. Придивіться до назви папки: ReaItekHD, з великою «I» замість «l». У Провіднику її не відрізнити від справжнього Realtek. Сторожів запускали 10 задач Планувальника — кожні 1–2 хвилини і при вході в систему, — плюс запис автозапуску «Realtek HD Audio». У DNS-кеші машини знайшовся їхній сервер: taskhostw.xyz.

Вікно AutoIt Error від файлу C:\ProgramData\ReaItekHD\taskhost.exe, Line 18443

2. Майнери

Папка C:\ProgramData\WindowsTask\: audiodg.exe (ще один AutoIt-скрипт, який запускає решту), MicrosoftHost.exe, AppModule.exe і AMD.exe. MicrosoftHost.exe у цій родині — це XMRig, що майнить Monero: так його визначають звіти пісочниці Joe Sandbox. Сторож taskhost.exe запускав audiodg.exe, і саме він падав з помилкою.

3. Віддалений доступ

C:\ProgramData\Windows Tasks Service\winserv.exe -second працював від імені SYSTEM і намагався з'єднатися з 91.199.147.96:5655. Порт 5655 Remote Utilities використовує для зв'язку з сервером Internet-ID. Тобто це перейменований хост легальної програми віддаленого керування, налаштований на чужий сервер. Його перезапускали ще 2 задачі Планувальника.

Поруч у винятках Defender стояв RDP Wrapper — утиліта, яка дозволяє кілька паралельних RDP-сесій. З нею можна працювати на машині непомітно, поки користувач сидить за нею.

Чому антивірус нічого не бачить

Повна перевірка вбудованим антивірусом тут марна: він просто не дивиться туди, де лежить шкідник. А сторонній сканер не може запуститися. Ось як це влаштовано.

ПрийомЯк це виглядалоНавіщо
Схожі іменаReaItekHD, audiodg.exe, taskhostw.exe, winserv.exeВиглядати як Windows і драйвер Realtek
Задачі в «системних» папках\Microsoft\Windows\WindowsBackup\, \Wininet\, папки з випадковими назвами CheckGlobalO, FilesystemB, GlobalDataSПерезапуск щохвилини; задачу не помітно серед справжніх
Винятки Microsoft DefenderC:\ProgramData і C:\Windows\system32 цілком, плюс кожен файл шкідника окремо, одразу в трьох місцях реєструDefender не сканує ці місця взагалі
Задачі RecoveryHosts3 .bat-файли при вході в систему з папок у ProgramData\Microsoft\Network і NetFrameworkСудячи з назви — повертають свої записи у файл hosts
Заборона доступу до папок антивірусівМайнер із тієї ж папки WindowsTask, за даними Gridinsoft, змінює права на папки антивірусів командою icacls і не дає встановити захист зановоАнтивірус не може запуститися і закривається

Окремо — C:\Windows\SysWOW64\unsecapp.exe у винятках. Справжній unsecapp.exe лежить у підпапці wbem, а цей — сторонній файл під знайомим іменем.

Як ми діяли: спершу докази, потім чистка

Першим кроком було не видаляти, а зрозуміти, що саме на машині. Видалити лише папку — означає залишити 15 задач, які щохвилини видаватимуть ту саму помилку або завантажать файли заново.

  1. Відключили мережу. Віддалений доступ працював від SYSTEM, тож кожна хвилина онлайн — це хвилина чужого контролю.

  2. Зібрали артефакти скриптом PowerShell, який нічого не змінює. Процеси з батьківськими процесами і підписами, задачі, автозапуск, винятки Defender, мережеві з'єднання, DNS-кеш, журнали подій, копії зразків. Саме так знайшлися winserv.exe і адреса 91.199.147.96.

  3. Зробили пробний прогон чистки. Скрипт показав кожну дію і нічого не змінив. Ми перевірили список, щоб не зачепити OneDrive, оновлення Opera і задачі самого Defender — вони теж запускаються з ProgramData.

  4. Чистили в правильному порядку. Спершу вимкнули задачі, потім завершили процеси — інакше сторожі за хвилину все перезапустять. Далі видалили задачі, автозапуск, винятки Defender і налаштування віддаленого доступу. Файли не видаляли, а перенесли в карантин; усе, що видалялося з реєстру, попередньо експортували.

  5. Перевірили результат. Незалежний сканер (ESET), перезавантаження і повторний збір артефактів тим самим скриптом.

Як перевірити свій комп'ютер

Що може помітити будь-хто

  • Вікна «AutoIt Error» зі шляхом у C:\ProgramData.

  • Антивірус або сканер закривається сам.

  • У Диспетчері задач audiodg.exe, taskhostw.exe чи svchost.exe запущений не з C:\Windows. Перевірити просто: правий клік → «Відкрити розташування файлу».

  • У C:\ProgramData є папка ReaItekHD, RealtekHD, WindowsTask або «Windows Tasks Service». Папка ProgramData прихована — вставте шлях в адресний рядок Провідника.

Для адміністратора: чотири команди

PowerShell від імені адміністратора:

Get-ChildItem C:\ProgramData -Directory -Force | Where-Object Name -match 'ReaItek|RealtekHD|WindowsTask|Windows Tasks Service'
Get-ScheduledTask | Where-Object { $_.Actions.Execute -match 'ProgramData' } | Select-Object TaskPath, TaskName
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Exclusions\Paths"
Get-NetTCPConnection -RemotePort 5655
  • Перша команда шукає папки цієї родини.

  • Друга покаже задачі, що запускають щось із ProgramData. Задачі Defender з ProgramData\Microsoft\Windows Defender\Platform — нормальні.

  • Третя показує винятки Defender, задані через політику. На домашньому чи офісному ПК без домену їх не має бути взагалі.

  • Четверта шукає з'єднання з серверами Internet-ID Remote Utilities. Якщо ви не користуєтесь Remote Utilities, будь-який результат — тривога.

Це не ваш випадок, якщо

  • Помилка AutoIt вказує на програму, яку ви встановили самі: на AutoIt написано чимало адмінських утиліт.

  • audiodg.exe лежить у C:\Windows\System32 і має підпис Microsoft. Це справжній аудіосервіс Windows.

Що робити, якщо знайшли

Чого не робити

  • Не перевстановлюйте драйвер Realtek — до справжнього Realtek ця папка не має стосунку.

  • Не видаляйте лише папку: задачі залишаться і повернуть усе назад.

  • Не додавайте винятків в антивірус, навіть якщо так «радять на форумі».

  • Не вводьте на цій машині паролі, поки вона не вичищена.

Порядок дій

  1. Відключіть інтернет.

  2. Прибирайте в такому порядку: вимкнути задачі → завершити процеси → видалити задачі й автозапуск → прибрати винятки Defender → перенести файли в карантин → перезавантаження → повторна перевірка.

  3. Змініть паролі з іншого, чистого пристрою: пошта, банк, клієнт-банк, месенджери.

  4. Якщо був віддалений доступ від SYSTEM, як тут, чистка прибирає відоме, але не гарантує, що зловмисник не залишив нічого іншого. Для машини з клієнт-банком, 1С або менеджером паролів надійніше перевстановити Windows.

Як правило, такі набори потрапляють на комп'ютер разом зі зламаними програмами, «активаторами» Windows і Office або ігровими читами.

Якщо бачите ці ознаки на своєму комп'ютері чи в офісі — напишіть нам. Зберемо докази, приберемо зараження і чесно скажемо, чи можна після цього довіряти машині. Для бізнесу — технічна підтримка 24/7.

Індикатори компрометації (IOC)

Для адміністраторів, які шукають цю родину у своїй мережі.

ТипЗначення
Сторожі AutoItC:\ProgramData\ReaItekHD\taskhostw.exe, taskhost.exe (у родинних зразках — RealtekHD)
МайнериC:\ProgramData\WindowsTask\ — audiodg.exe, MicrosoftHost.exe, AppModule.exe, AMD.exe
Віддалений доступC:\ProgramData\Windows Tasks Service\winserv.exe -second, працює від SYSTEM
СкриптиC:\ProgramData\Microsoft\Network\<випадкова назва>\*.bat, C:\ProgramData\Microsoft\NetFramework\<випадкова назва>\*.bat
Сторонній файлC:\Windows\SysWOW64\unsecapp.exe (справжній лежить у \wbem\)
Супутні папкиC:\ProgramData\Setup, C:\ProgramData\install, C:\ProgramData\Microsoft\Intel, C:\ProgramData\Microsoft\Check
Задачі Планувальника\Microsoft\Windows\WindowsBackup\ — DataRecovery, ManagerSystem, OnlogonCheck, RecoveryData, SupportSystem, SystemManager, WinlogonCheck; \Microsoft\Windows\Wininet\ — winser, winsers; папки з випадковими назвами (CheckGlobalO, FilesystemB, GlobalDataS) із задачами RecoveryHosts
АвтозапускHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run → «Realtek HD Audio»
Винятки DefenderC:\ProgramData, C:\Windows\system32, C:\Program Files\RDP Wrapper, а також кожен файл вище — у Policies\Microsoft\Windows Defender\Exclusions, його копії в WOW6432Node і в локальних винятках
Мережа91.199.147.96:5655 (Internet-ID Remote Utilities), taskhostw.xyz
ПомилкиAutoIt Error Line 18516 (audiodg.exe), Line 18443 (taskhost.exe)

Джерела