首页
社区
课程
招聘
[讨论]svchost cpu占用44%,命令行名字里面有miner相关文字,怎么回事?
发表于: 2019-3-25 15:45 4908

[讨论]svchost cpu占用44%,命令行名字里面有miner相关文字,怎么回事?

2019-3-25 15:45
4908

为什么命令是auto miner,是不是中毒了:(
cpu占用很大,还连着国外ip,怎么办?

svhost.exe命令行为 auto miner

图片描述

这个svchost会连接某个国外ip

这个svchost无法通过任务管理器右键转到服务定位

右键转到服务,无法找到进程对应服务 (会转到服务标签,但是没有定位到匹配的服务) 其他svchost都可以定位到具体服务

svchost.exe 进程模块分析

svchost 进程模块

这个svchost.exe进程模块中怎么有两个svchost.exe?

图片描述

进程模块C:\Windows\System32\svchost.exe

 

某个模块路径是C:\Windows\System32\svchost.exe,这个模块地址是否是伪造的?模块不应该是dll么?

线程模块(PC Hunter显示 3196线程对应模块)


process explorer 3196线程显示不了模块名,在上图PC Hunter中显示为 svchost.exe

线程模块(Process Explorer无法显示3196线程对应模块)

这个病毒svchost.exe进程的父进程是 services.exe

services.exe 进程模块

services.exe进程包含模块好像没问题


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2019-3-25 23:40 被petersonhz编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (50)
雪    币: 3850
活跃值: (292)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
查看进程属性试试
2019-3-25 15:47
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
dodohit 查看进程属性试试
定位是系统的svchost进程,是否被注入病毒了?
2019-3-25 16:01
0
雪    币: 3149
活跃值: (66)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
miner?挖矿?
2019-3-25 17:03
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
jerryme miner?挖矿?
CPU占用100%,svchost是系统进程,为何这个进程会这样? 而且任务管理器显示命令行为 auto miner
进程文件位置 C:\Windows\System32\svchost.exe,这没错啊
2019-3-25 19:45
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
dodohit 查看进程属性试试
进程属性应该没有问题,可是为何任务管理器显示命令行为 auto miner?
2019-3-25 19:46
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
应该是通过创建了一个服务,做一些不可描述的事情
2019-3-25 20:23
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
简单看下启动的服务列表,看下哪个看起来比较诡异的
2019-3-25 20:26
1
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
杀手killerho 应该是通过创建了一个服务,做一些不可描述的事情[em_13]
任务管理器,右键转到服务,找不到对应服务。  另外加一张图,这个svchost.exe进程模块中怎么有两个svchost?
2019-3-25 20:36
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
petersonhz 任务管理器,右键转到服务,找不到对应服务。 另外加一张图,这个svchost.exe进程模块中怎么有两个svchost?
。。。。都说了看下启动的服务,services.msc看下启动的服务,确定服务名后面就相对简单了,再分析下应该就能找到执行模块
2019-3-25 20:43
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
petersonhz 任务管理器,右键转到服务,找不到对应服务。 另外加一张图,这个svchost.exe进程模块中怎么有两个svchost?
另外那个svchost.exe本身就是system进程,通过这个进程可以调起来一些服务的。
2019-3-25 20:45
1
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
这个进程会连接国外服务器。具体情况放在这个帖子里面了 https://bbs.pediy.com/thread-250430.htm    如何清除病毒呢? 
2019-3-25 20:47
0
雪    币: 104
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
一看这红色的svhost就是被注入进去的隐藏模块
miner拼音一看就是挖矿,被挖矿了。
2019-3-25 20:47
1
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
mikeer 一看这红色的svhost就是被注入进去的隐藏模块 miner拼音一看就是挖矿,被挖矿了。
一般模块都是dll,为何pchunter这里显示的是svchost.exe?在process explorer中显示不了。
该如何清除这个病毒呢?全局卸载模块就够了么?
2019-3-25 20:53
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
一般来说如果比较简单的话找到相应的服务名,停了服务,把dll模块删了,再到注册表里面把注册的服务清掉就可以了。
如果是比较复杂的话,带一些守护之类的,那就麻烦了,还要分析原始的在哪里,要不然删了也没用。
我好像没看雪币了,只能帮你到这里了。
2019-3-25 20:58
2
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
杀手killerho 一般来说如果比较简单的话找到相应的服务名,停了服务,把dll模块删了,再到注册表里面把注册的服务清掉就可以了。 如果是比较复杂的话,带一些守护之类的,那就麻烦了,还要分析原始的在哪里,要不然删了也没 ...
原来点赞可以送雪币,第一次知道这个功能,呵呵
在进程模块中删除svhost.exe就可以了么?但是这个好像是系统文件啊:( 其他模块都是dll的,为何这个模块是个exe?

这个病毒svchost.exe进程的父进程是 services.exe,这个进程似乎没有问题

最后于 2019-3-25 21:10 被petersonhz编辑 ,原因:
2019-3-25 21:04
1
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
svchost.exe你动不了的,他是通过svchost.exe加载起来一个dll模块,以服务的形式存在的。
2019-3-25 21:18
1
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
任务管理器中,右键转到服务,无法找到 进程 对应服务 (会转到服务标签,但是没有定位到匹配的服务) ,怎么办

最后于 2019-3-25 21:24 被petersonhz编辑 ,原因:
2019-3-25 21:22
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
petersonhz 杀手killerho 一般来说如果比较简单的话找到相应的服务名,停了服务,把dll模块删了,再到注册表里面把注册的服务清掉就可以了。 如果是比较复杂的话,带 ...
真正工作的是一个dll模块,注册成服务,通过svchost.exe加载起来的。单独的dll运行不了的,需要一个外部的exe调起来,这样说应该差不多吧。
想学习的话,可以分析分析,借助一些分析工具会快些。
想干掉的话,直接重做一个系统,一般的木马病毒没那么厉害的。
2019-3-25 21:25
1
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
petersonhz 任务管理器中,右键转到服务,无法找到 进程 对应服务 (会转到服务标签,但是没有定位到匹配的服务) ,怎么办
。。。。。。直接在服务列表里面找
2019-3-25 21:28
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
petersonhz 任务管理器中,右键转到服务,无法找到 进程 对应服务 (会转到服务标签,但是没有定位到匹配的服务) ,怎么办
转过去,只是把所有的服务列一遍。你把启动的那些服务拿出来看下
2019-3-25 21:29
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
services.exe这个是所有服务的的父进程
2019-3-25 21:34
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
杀手killerho 转过去,只是把所有的服务列一遍。你把启动的那些服务拿出来看下
其他的svchost进程右键转到服务都能定位到具体服务,这个svchost.exe (命令行为auto miner) 不能定位到服务:( 
这个进程是否有可能是动态生成的?不需要在服务列表中有记录才行?它的父进程是services.exe
最后于 2019-3-25 21:36 被petersonhz编辑 ,原因:
2019-3-25 21:34
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
petersonhz 杀手killerho 转过去,只是把所有的服务列一遍。你把启动的那些服务拿出来看下 其他的svchost进程右键转到服务都能定位到具体服务,这个svch ...
你是说在任务管理器里面右键看具体服务?
2019-3-25 21:36
0
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
petersonhz 杀手killerho 转过去,只是把所有的服务列一遍。你把启动的那些服务拿出来看下 其他的svchost进程右键转到服务都能定位到具体服务,这个svch ...
服务肯定是服务,难道起来之后做了一些处理?
2019-3-25 21:38
0
游客
登录 | 注册 方可回帖
返回
//