RandomX Sniffer виявляє cryptojacking за слідом у регістрах CPU
Proof-of-concept для Windows шукає характерні ознаки виконання RandomX незалежно від імені процесу чи обфускації коду.

Proof-of-concept для Windows шукає характерні ознаки виконання RandomX незалежно від імені процесу чи обфускації коду.
Це не чергова обіцянка «більшого хешрейту», а конкретна зміна у відкритому проєкті, яку можна перевірити за кодом, релізом і журналом змін. Редакція розібрала, що саме відбулося, кому це важливо і де закінчуються підтверджені факти.
Що сталося
RandomX Sniffer — proof-of-concept інструмент для Windows, який намагається виявляти процеси, що виконують RandomX. Підхід не шукає назву майнера або сигнатуру файла: алгоритм залишає характерний слід у регістрах CPU, і саме його аналізує детектор. За описом автора, приховатися від такого методу можна або емулюючи floating-point операції через integer math із втратою понад 95% продуктивності, або модифікуючи операційну систему. Це робить техніку цікавою проти обфускованих cryptojacking-зразків.

Головне за хвилину
- Ключова зміна. RandomX Sniffer — proof-of-concept інструмент для Windows, який намагається виявляти процеси, що виконують RandomX.
- Що було раніше. Підхід не шукає назву майнера або сигнатуру файла: алгоритм залишає характерний слід у регістрах CPU, і саме його аналізує детектор.
- Практичний крок. Інструмент є PoC, а не повною EDR-платформою.
Чому ця новина важлива
Майнінгові системи працюють безперервно, тому навіть невелика помилка у протоколі, пам’яті, живленні або телеметрії з часом перетворюється на простої, неправильний облік чи зайве споживання. Тут важливий не рекламний відсоток, а передбачуваність: оператор має розуміти, що змінилося, як це перевірити і як повернутися до попередньої версії.
Коротко: Proof-of-concept для Windows шукає характерні ознаки виконання RandomX незалежно від імені процесу чи обфускації коду. Це технічна новина про продукт і його розвиток, а не прогноз курсу чи обіцянка окупності обладнання.
Що варто зробити користувачам
Інструмент є PoC, а не повною EDR-платформою. Його спрацювання треба зіставляти з дозволеними навантаженнями, командним рядком процесу, батьківським процесом, мережевими з’єднаннями та політикою хоста. Компрометований kernel може приховати активність, а легальний тест RandomX дасть очікуване спрацювання. Прекомпільований binary беріть лише з офіційного release; у чутливому середовищі краще самостійно зібрати CC0-код і перевірити його.
Перед зміною робочої конфігурації варто зробити резервну копію, зафіксувати поточні версії та підготувати шлях відкату. Код і бінарні файли потрібно брати з офіційного репозиторію, перевіряючи тег або commit. Короткий успішний тест ще не доводить стабільність під тривалим навантаженням.
Джерело й умови використання
Автори оригінального проєкту: tevador. Матеріал редакційно переказано й адаптовано українською без копіювання великих фрагментів. Ліцензія першоджерела: CC0 1.0 Universal. Якщо вона містить ShareAlike або strongly reciprocal, похідні ліцензовані файли поширюються на тих самих умовах.
Матеріал перекладено, переказано та доповнено редакцією українською мовою.
Читайте далі — ми вже розбираємо наступну важливу тему.


