挖矿木马的简单排查
一、挖矿木马
什么是挖矿木马?就是偷偷被植入你电脑中的恶意程序,占用你电脑的CPU和GPU,常常没有运行什么东西,电脑就卡的要死。
这类程序往往会主动连接矿池 IP / 域名,用 Stratum 协议(常见端口:3333、4444、5555、7777、8080 等)通信。整体过程大致就是,木马通过网络连接矿池,认证之后从矿池接收任务,使用你电脑计算,将结果发回矿池,然后黑客从矿池分钱。
二、简单自查的过程
如果你没有跑什么大型软件或者游戏的情况下,电脑风扇狂转,电脑很卡,发烫严重的话,在任务管理器中查一下有没有不知名的进程。
常见挖矿进程:kworkerds、kdevtmpfsi、kinsing、xmrig、xmr-stak、svchost.exe(路径不对的)。
查看右边的外部地址和端口,使用下面命令。
netstat -ano | findstr ESTABLISHED
//进一步过滤
netstat -ano | findstr "3333 4444 5555 7777"
//记下PID
tasklist | findstr PID号
出现 :3333、:4444、:5555、:7777、:8080,且是陌生外网 IP ,那么大概率就是木马程序了。
三、处置过程
1、结束恶意进程
2、删除木马文件(/tmp、AppData/Roaming 等)
3、查启动项 / 定时任务,防止重启复活
4、改密码、打补丁、查弱口令
5、全盘杀毒 / 安全软件扫描

2万+

被折叠的 条评论
为什么被折叠?



