Скрытые майнеры обычно делаются с помощью RunPE или других инжектов исполнительных файлов. Но что если сделать без этого? Скажем взять XMRig, добавить в него автозагрузку и инсталл, использовать встроенный конфиг(https://github.com/xmrig/xmrig/issues/957#issuecomment-468890667), после обфусцировать или зашифровать криптором. Больше или меньше детект будет?
P.S. Уже так кто-то делал(https://github.com/RansomFuck/MODRIG)
P.S. Уже так кто-то делал(https://github.com/RansomFuck/MODRIG)