挖矿木马的简单排查

挖矿木马的简单排查

一、挖矿木马

什么是挖矿木马?就是偷偷被植入你电脑中的恶意程序,占用你电脑的CPU和GPU,常常没有运行什么东西,电脑就卡的要死。
这类程序往往会主动连接矿池 IP / 域名,用 Stratum 协议(常见端口:3333、4444、5555、7777、8080 等)通信。整体过程大致就是,木马通过网络连接矿池,认证之后从矿池接收任务,使用你电脑计算,将结果发回矿池,然后黑客从矿池分钱。

二、简单自查的过程

如果你没有跑什么大型软件或者游戏的情况下,电脑风扇狂转,电脑很卡,发烫严重的话,在任务管理器中查一下有没有不知名的进程。
常见挖矿进程:kworkerds、kdevtmpfsi、kinsing、xmrig、xmr-stak、svchost.exe(路径不对的)。
查看右边的外部地址和端口,使用下面命令。

netstat -ano | findstr ESTABLISHED
//进一步过滤
netstat -ano | findstr "3333 4444 5555 7777"
//记下PID
tasklist | findstr  PID号

出现 :3333、:4444、:5555、:7777、:8080,且是陌生外网 IP ,那么大概率就是木马程序了。

三、处置过程

1、结束恶意进程
2、删除木马文件(/tmp、AppData/Roaming 等)
3、查启动项 / 定时任务,防止重启复活
4、改密码、打补丁、查弱口令
5、全盘杀毒 / 安全软件扫描

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值