首页 >> 大全

windows服务器被当矿机的问题处理实战-conhosts.exe

2023-11-09 大全 29 作者:考证青年

服务器被当矿机的问题处理实战-.exe

服务器最近比较卡,调开任务管理器查看,CPU占用偏高,发现进程 .exe,占用CPU 75%:

通过pid查询,该进程通过向陌生IP 163.172.226.218的7777端口发送数据,应该就是挖出来的比特币算法一类的数据。这个陌生IP是个英国的IP,涂红的IP是我服务器自身的IP地址:

异常进程会通过.exe 引导,这个.exe文件为隐藏了的系统文件,正常打开还看不到,需要打开相关文件夹权限才能看到:

csrss.exe是负责启动挖矿程序.exe,可以理解成守护进程, 如果进程挂掉,会自动启动。挖矿程序可能是用开源软件编译。

下图中的文件都是隐藏系统文件,需要打开相关文件夹权限才能看到:

.exe在运行过程中生成了一些挖矿程序需要用到的dll文件:

注册表中也被修改,把csrss.exe伪装成系统服务,并随系统启动运行:

服务中查看这个异常的服务类别:

处理方式:停止并禁用这个WMI 服务,注意这个服务的可执行文件路径。 删除上述的异常文件。

关于我们

最火推荐

小编推荐

联系我们


版权声明:本站内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 88@qq.com 举报,一经查实,本站将立刻删除。备案号:桂ICP备2021009421号
Powered By Z-BlogPHP.
复制成功
微信号:
我知道了