有个 cmd 进程会一直维持 30%左右的占用,打开任务管理器就降低占用,关闭就提高。 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
jadehare
V2EX    Windows

有个 cmd 进程会一直维持 30%左右的占用,打开任务管理器就降低占用,关闭就提高。

  •  
  •   jadehare 174 天前 2863 次点击
    这是一个创建于 174 天前的主题,其中的信息可能已经有所发展或是发生改变。

    有没有老哥遇到过这个情况。感觉是个病毒,但是火绒查杀也没问题。目前在跟火绒反馈。

    也受 process explorer 影响,打开就消失,关闭就出现。给 pe 改了个名才不影响。能抓到请求是到 95-215-206-71.netherlands-2.vps.ac 这个地址。

    第 1 条附言    174 天前
    哎主要是一开任务管理器就没啥占用了,一开始没当回事,都不知道这玩意有多久了,不好分析是什么东西导致的。倒是装过 tailscale ,很早之前也跑过 frp 。
    第 2 条附言    173 天前
    有一说一还得是蛊王,火绒全盘查杀也没找出来,下了个 360 杀毒杀了一下解决了
    13 条回复    2025-04-20 19:22:36 +08:00
    Cooky
        1
    Cooky  
       174 天前
    pe 能用了就把文件路径找出来再把文件复制出来传网页杀毒看看呗
    jadehare
        2
    jadehare  
    OP
       174 天前
    @Cooky 是 Path 么,这个显示[Error opening process]。parent 是 explorer.exe(7840)
    crab
        3
    crab  
       174 天前
    用 Procmon 抓取整个系统启动过程
    zictos
        4
    zictos  
       174 天前
    任务管理器里先添加“命令行”列,列里面没有任何命令信息吗?
    hhacker
        5
    hhacker  
       174 天前
    听起来很符合病毒或后门的特征
    jadehare
        6
    jadehare  
    OP
       174 天前
    @crab 抓了进程了,能看到几个访问的 ip ,也不知道咋处理,就先直接把这些全 ban 了,看火绒那边反馈了。
    jadehare
        7
    jadehare  
    OP
       174 天前
    @zictos 没有,就是正常的 cmd 路径。
    jadehare
        8
    jadehare  
    OP
       174 天前
    @hhacker 抓了内存字符串喂给 gpt 说是“Themida加壳、内嵌 XMRig挖矿程序的可执行文件。它被注入或伪装成cmd进程运行,占用 CPU 进行门罗币( Monero )挖矿,并带有大量网络RPC 、反调试和隐藏特征,是典型的挖矿木马/后门。”
    tangmanger
        9
    tangmanger  
       174 天前
    哈哈 典型挖矿 程序 不打开任务管理器会占很高 鸡贼 写个程序 自己抓 cpu 占有 到时会找到文件杀掉 然后 清除 temp 文件夹 检查开机启动 检查服务
    kneo
        10
    kneo  
       174 天前 via Android
    狂吃 CPU 还不让你知道,很典型的挖矿。
    billly
        11
    billly  
       174 天前
    可能是挖矿的,我之前也中挖矿病毒,我不动的时候,风扇狂转;我开始打游戏,风扇就不怎么转了
    rich4rd
        12
    rich4rd  
       173 天前
    目测是挖矿,装个 Sysmon ,记录一下进程的父子进程调用关系,以及进程的参数,看看是什么进程拉起的它,看看进程参数是什么
    ysc3839
        13
    ysc3839  
       173 天前 via Android
    大概率是病毒,建议重装系统。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2458 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 20ms UTC 15:32 PVG 23:32 LAX 08:32 JFK 11:32
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86