有个 cmd 进程会一直维持 30%左右的占用,打开任务管理器就降低占用,关闭就提高。

137 天前
 jadehare

有没有老哥遇到过这个情况。感觉是个病毒,但是火绒查杀也没问题。目前在跟火绒反馈。

也受 process explorer 影响,打开就消失,关闭就出现。给 pe 改了个名才不影响。能抓到请求是到 95-215-206-71.netherlands-2.vps.ac 这个地址。

2783 次点击
所在节点    Windows
13 条回复
Cooky
137 天前
pe 能用了就把文件路径找出来再把文件复制出来传网页杀毒看看呗
jadehare
137 天前
@Cooky 是 Path 么,这个显示[Error opening process]。parent 是 explorer.exe(7840)
crab
137 天前
用 Procmon 抓取整个系统启动过程
zictos
137 天前
任务管理器里先添加“命令行”列,列里面没有任何命令信息吗?
hhacker
137 天前
听起来很符合病毒或后门的特征
jadehare
137 天前
@crab 抓了进程了,能看到几个访问的 ip ,也不知道咋处理,就先直接把这些全 ban 了,看火绒那边反馈了。
jadehare
137 天前
@zictos 没有,就是正常的 cmd 路径。
jadehare
137 天前
@hhacker 抓了内存字符串喂给 gpt 说是“Themida 加壳、内嵌 XMRig 挖矿程序的可执行文件。它被注入或伪装成 cmd 进程运行,占用 CPU 进行门罗币( Monero )挖矿,并带有大量网络‑RPC 、反调试和隐藏特征,是典型的挖矿木马/后门。”
tangmanger
136 天前
哈哈 典型挖矿 程序 不打开任务管理器会占很高 鸡贼 写个程序 自己抓 cpu 占有 到时会找到文件杀掉 然后 清除 temp 文件夹 检查开机启动 检查服务
kneo
136 天前
狂吃 CPU 还不让你知道,很典型的挖矿。
billly
136 天前
可能是挖矿的,我之前也中挖矿病毒,我不动的时候,风扇狂转;我开始打游戏,风扇就不怎么转了
rich4rd
136 天前
目测是挖矿,装个 Sysmon ,记录一下进程的父子进程调用关系,以及进程的参数,看看是什么进程拉起的它,看看进程参数是什么
ysc3839
135 天前
大概率是病毒,建议重装系统。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1126628

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX