• 请不要在回答技术问题时复制粘贴 AI 生成的内容
codingKingKong
V2EX  ›  程序员

发现了一个神奇的现象, 关于 win7 的

  •  1
     
  •   codingKingKong ·
    isCoding · Nov 19, 2018 · 7238 views
    This topic created in 2753 days ago, the information mentioned may be changed or developed.

    我在 hyper-v 里跑了一个 win7, 新装的, 原版 ios, 软件只有 Tim, 微信, QQ 输入法

    不开任务管理器, 开资源监视器, cpu 过一会会稳定在 50%
    打开任务管理器, cpu 瞬间降到 0% - 10%
    尝试了几次, 屡试不爽
    为啥呢...

    Supplement 2  ·  Nov 20, 2018
    结帖了, 确认是木马。 谢谢各位的支持。
    53 replies    2018-11-28 11:18:24 +08:00
    flynaj
        1
    flynaj  
       Nov 19, 2018 via Android
    看看是哪个占有 CPU
    jasonyang9
        2
    jasonyang9  
       Nov 19, 2018
    几个服务关掉试试:Windows Search,superfetch,
    mengyang624
        3
    mengyang624  
       Nov 19, 2018
    去资源监视器 CPU 那一页看谁在跑
    elfive
        4
    elfive  
       Nov 19, 2018
    源监视器好像可以看到占用 CPU 的程序( PID )吧
    helionzzz
        5
    helionzzz  
       Nov 19, 2018   ❤️ 1
    强迫症纠正一下 原版 iso。。
    lmmortal
        6
    lmmortal  
       Nov 19, 2018 via iPhone
    楼主的意思是那几个程序中某些程序检测到运行了 taskmgr.exe 就……?
    sdxlh007
        7
    sdxlh007  
       Nov 19, 2018
    话话我这并没有这种情况,资源监视器开了半小时了。。。
    原版 Microsoft Windows [版本 10.0.17134.376]
    dasuxd
        8
    dasuxd  
       Nov 19, 2018
    明说 win7 暗指腾讯。 /斜视.jpg
    codingKingKong
        9
    codingKingKong  
    OP
       Nov 19, 2018
    @flynaj
    @mengyang624
    @elfive
    然而就几个进程, 除了我认识的几个, 都不认识
    codingKingKong
        10
    codingKingKong  
    OP
       Nov 19, 2018
    @jasonyang9 已关闭, 内存下来一大截, 厉害~ 然而 cpu 还是那样, 我把 cpu 从双核改成单核分配, 变成 100%了
    codingKingKong
        11
    codingKingKong  
    OP
       Nov 19, 2018
    @lmmortal
    @sdxlh007
    @aihidao
    情况就是这样的, 然而原因不知道呀不知道
    codingKingKong
        12
    codingKingKong  
    OP
       Nov 19, 2018
    @helionzzz 啊, 下午查了个 ios 渠道的 bug...
    rb6221
        13
    rb6221  
       Nov 19, 2018 via iPhone
    不管是谁干的,还好我平时都默认一直开着任务管理器不关……
    dremy
        14
    dremy  
       Nov 19, 2018 via iPhone
    它在跟 lz 玩躲猫猫呢
    zhangyoucaiyo
        15
    zhangyoucaiyo  
       Nov 19, 2018
    我也一直好奇这个问题 就只开一个 chrome 网页看斗鱼 正常情况 CPU 连 10%都不到 有时候莫名其妙听见风扇就疯了,打开任务管理器的瞬间看到 CPU 占用到 7.80 的样子 然后瞬间降下来
    jasonyang9
        16
    jasonyang9  
       Nov 19, 2018
    @codingKingKong #10 我说漏了一个,Windows Update 服务也关掉试试
    lurple
        17
    lurple  
       Nov 19, 2018 via Android
    我也遇到过,明天试试#2 楼的方法
    xmtudgzy
        18
    xmtudgzy  
       Nov 19, 2018
    Win10 1803 X64 企业版,也有这毛病,只要几分钟不动鼠标,大概率风扇狂转,立马打开任务管理器,CPU 占用迅速回归正常。
    lotmany
        19
    lotmany  
       Nov 20, 2018
    好像是闲时自动内存压缩。不负责任的说。
    web233
        20
    web233  
       Nov 20, 2018
    我 win10 也是哎 ...
    codingKingKong
        21
    codingKingKong  
    OP
       Nov 20, 2018
    @janus77
    @dremy
    @zhangyoucaiyo
    @lurple
    @xmtudgzy
    @sunsulei
    @web233
    我这是稳定单核 100%, 双核 50%, 线程数最高:
    NT Kernel & System 92
    svchost.exe(netsvcs) 37
    腾讯系进程全杀了依旧


    @jasonyang9
    update 已停止, 依旧...

    @all
    如图:
    http://codeh.cn/old/image/before.jpg
    http://codeh.cn/old/image/after.jpg
    jasonyang9
        22
    jasonyang9  
       Nov 20, 2018
    @codingKingKong #21 查下这个 msdtc.exe , 关了 Distributed Transaction Coordinator 服务试试

    https://zhidao.baidu.com/question/1447452659686881900.html?qbl=relate_question_0
    codingKingKong
        23
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9 已禁+停止, 依旧...
    jasonyang9
        24
    jasonyang9  
       Nov 20, 2018
    @codingKingKong #23 如果 DTC 服务已停止,那占用 100%的是哪个进程?
    codingKingKong
        25
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9 SearchIndexer.exe Microsoft Windows Search 索引器.
    jasonyang9
        26
    jasonyang9  
       Nov 20, 2018
    @codingKingKong #25 索引服务不是被关了么?
    codingKingKong
        27
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9 等等, 我设置成手动的服务自己跑起来了, 我彻底禁掉试一下.
    codingKingKong
        28
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9 现在是 svchost.exe windows 服务主进程
    codingKingKong
        29
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9 我看了一下这个进程的网络活动, 指向了 ip:216.250.99.52:443
    jasonyang9
        30
    jasonyang9  
       Nov 20, 2018
    codingKingKong
        31
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9 现在 svchost.exe 下去了, ctfmon.exe 上来了, 我试试 Process Explorer
    urmyfaith
        32
    urmyfaith  
       Nov 20, 2018
    双缝干涉 了解一下.
    codingKingKong
        33
    codingKingKong  
    OP
       Nov 20, 2018
    @urmyfaith 嗯哼?
    cdwyd
        34
    cdwyd  
       Nov 20, 2018 via Android
    我的 win10 也是这个问题
    codingKingKong
        35
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9
    http://codeh.cn/old/image/912.jpg
    http://codeh.cn/old/image/12236.jpg

    service 如图, 看不出哪个是非正常服务~
    cdwyd
        36
    cdwyd  
       Nov 20, 2018
    我刚才又同时开了另一个检测 cpu 频率的软件,发现只有在打开任务管理器的瞬间 cpu 会飙升一下,感觉可能是任务管理器本身为了获取各项数据导致的 cpu 占用升高。
    codingKingKong
        37
    codingKingKong  
    OP
       Nov 20, 2018
    @cdwyd 我的是一直在飙升着的, 目前追查到 pid 固定为 912 的一个 svchost.exe 进程, 虽然我禁用了 windows search, 仍然启动了 searchIndexer.exe 进程
    cdwyd
        38
    cdwyd  
       Nov 20, 2018 via Android
    @codingKingKong
    那可能真的是哪里有问题了,待机状态,就算开了浏览器等常用软件大部分时候还是个位数的。
    dongya
        39
    dongya  
       Nov 20, 2018
    你打开资源管理器的时候, 资源管理器也占用 cpu 呀
    crab
        40
    crab  
       Nov 20, 2018
    搜索了下你说的那 IP,是挖矿的。
    codingKingKong
        41
    codingKingKong  
    OP
       Nov 20, 2018
    @jasonyang9
    @cdwyd

    应该是一个伪 windows search 的进程. 找到了输出的日志和配置, 是一个后门程序, 目前怀疑是使用的激活器注入的, 但不知道具体目的是什么.
    codingKingKong
        42
    codingKingKong  
    OP
       Nov 20, 2018
    @crab 我找到了它的配置文件和输出日志.
    maplerecall
        43
    maplerecall  
       Nov 20, 2018
    听起来很像挖矿木马的行为……所以还是尽量避免使用各种奇奇怪怪的东西,包括来历不明的 PE、激活工具之类的
    jhytxy
        44
    jhytxy  
       Nov 20, 2018 via iPhone
    卧槽有意思了
    那是怎么感染的呢
    codingKingKong
        45
    codingKingKong  
    OP
       Nov 20, 2018
    @maplerecall 是一个叫做 DOULE PULSAR 的后门程序.
    jhytxy
        46
    jhytxy  
       Nov 20, 2018 via iPhone
    哦激活器啊
    拜拜我走了...
    就是怕这些玩意都是 kms 激活..
    JiZhiDeboy
        47
    JiZhiDeboy  
       Nov 20, 2018
    6 月份我新买的电脑 win10 也出现了这个问题
    电脑放那不动任务管理器开着 过一会 cpu 占用突然就涨起来了,然后我移动鼠标马上降下来了,为此我特意查了一下好像是系统的防休眠还是啥来着 我记不清了, 有兴趣的自己查一下。。。
    codingKingKong
        48
    codingKingKong  
    OP
       Nov 20, 2018 via Android
    @JiZhiDeboy 我的是木马, 已确认。
    codingKingKong
        49
    codingKingKong  
    OP
       Nov 20, 2018 via Android
    @jasonyang9 感谢提供的支持, 已确认是木马, 通过 445 或 3389 传播, 会伪装成系统进程访问境外 ip。
    jasonyang9
        50
    jasonyang9  
       Nov 21, 2018
    @codingKingKong #49 可怕,还真是木马病毒。不干净的激活工具搞出来的?
    codingKingKong
        51
    codingKingKong  
    OP
       Nov 21, 2018
    @jasonyang9 还不确认, 因为我把防火墙关了, 不知道是激活工具的原因还是局域网内有机器感染了, 传播给我的
    cpdyj0
        52
    cpdyj0  
       Nov 27, 2018
    今天碰到一个,任务管理器显示是 win32 应用安装程序,检测到 taskmgr 就暂停,cmd 被自动关闭,CPU 狂飙感觉是某种挖矿程序
    codingKingKong
        53
    codingKingKong  
    OP
       Nov 28, 2018
    @cpdyj0 我中的那个比较简陋, 直接输出了日志, 你可以 process explorer 抓一下它执行的命令, 去看看有没有可疑的可读文件
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   939 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 77ms · UTC 21:43 · PVG 05:43 · LAX 14:43 · JFK 17:43
    ♥ Do have faith in what you're doing.