🫡 Как сказал один из моих товарищей – пути майнеров неисповедимы.
Друзья, хочу вам показать один случай, чтобы вы смогли проверить наличие такого зловреда у себя.
Microsoft Display Driver Manager -> записывается в автозапуск и ссылается на pythonw.exe, которая в свою очередь ведёт на питоновский скрипт exec.py. По содержимому у него всего две строчки
from updater import
update
update()
update
update()
И вот это две строчки заставляют загружать неофициальный .pyd модуль, который как раз делает инжект в легитимные процессы dllhost.exe и calc.exe. Лежит эта зараза тут %LocalAppdata%\Programs\Python\Python399\python3\updater.cp314-win_amd64.pyd
Коварство же в том, что пока его ни один антивирус не распознаёт. Поэтому если нашли у себя этот файл, сразу удаляем и делаем перезагрузку