记录一次电脑被入侵用来挖矿的过程(Trojan、Miner、Hack、turminoob)

embedded/2025/1/14 22:40:51/

文章目录

    • 0、总结
    • 1、背景
    • 2、端倪
    • 3、有个微软的系统更新,就想着更新看看(能否冲掉问题)
    • 4、更新没成功,自动重启电脑
    • 5、风险文件(好家伙命名还挺规范,一看名字就知道出问题了)
    • 6、开机有一些注册表注册的自启动,会主动调用一些木马模块
    • 7、重启后,稳定!

0、总结

  • 【断网或许可以中断挖坑行为】(尝试的过程中发现,断网过一会后,风扇就降下来了,一旦开启风扇就猛转超大声!估计一些逻辑需要联网才能执行)
  • 【断网后启动杀毒软件】,进行杀毒隔离木马文件(下载安装不了或者启动不杀毒软件的话,就得另外想办法了,比如结束挖坑进程之类的。我的是更新系统后出来的,别的方式没验证尝试过)
  • 【删除注册表遗留(谨慎操作)】,我的是因为提示找不到入侵者设置的自启动找不到对应的被删掉的木马模块hrsv.cb觉的很烦,所以就处理了。(hrsv.cb看命名,估计是木马程序的启动模块,通过计划启动模块回调,然后就能启动挖矿的必要进程)
  • 不得不说命名真规范,看到:Trojan、CoinMiner、Backdoor、HackTool等就得注意了。注册表里面是turminoob这个名字比较值得注意的。

1、背景

1、要远程,然后去装向日葵,搜了后点了个靠前的网址下载,结果双击几次都没看到什么(这个下载的很快),并没有在意【估计就是这个被入侵了】。
2、后面又换个网址下载,成功安装了。接下来就开着电脑去上班了。就这样挂了好几天,直到周六。

2、端倪

1、开机——过一会——风扇自动开启类似猛兽模式。
2、联想软件管家打不开、微软自带杀毒也没有启动。
3、网页能打开,但是打开浏览器和别的软件都很卡。
这时候感觉就不对劲了,我想不会吧刚买的就要坏了!?
4、重启了好几遍,发现关机会出现以下蓝屏上报错误信息再重启。(风扇实在太大声了)
5、鲁大师能开,开了当时也没看出啥,好像啥都正常。

3、有个微软的系统更新,就想着更新看看(能否冲掉问题)

顶着猛猛转的风扇,下载了好一会,终于下载安装,然后系统开始重启完成更新。
貌似过程有啥不对劲,然后又撤回了更新(即没有成功更新)

4、更新没成功,自动重启电脑

这个时候自带的联想软件管家出来了!
点了一波杀毒

5、风险文件(好家伙命名还挺规范,一看名字就知道出问题了)

在这里插入图片描述
检出来后隔离,竟然有2个隔离不成功!!!

后面又下载了腾讯软件管家,一开始还装不了,后面又下载了离线包,断网安装才成功。
用腾讯的又检出几个异常成功处理。

6、开机有一些注册表注册的自启动,会主动调用一些木马模块

杀毒软件不是已经隔离掉木马文件了吗,入侵者设置的自启动执行时就会出现一些找不到模块报错如下图(一开始还以为是系统更新没成功导致的,后面发现不是)
在这里插入图片描述
经过不断尝试排查,处理方式是到注册表找到对应的计划启动的注册信息删除掉(谨慎操作),就没有这个调用找不到模块报错了。
在这里插入图片描述
在这里插入图片描述

7、重启后,稳定!

没有报找不到模块(说明没有自启动),
没有风扇猛猛转(应该就是解决掉了!)


http://www.ppmy.cn/embedded/153950.html

相关文章

科大讯飞前端面试题及参考答案 (下)

除了 echarts 还了解其它画图工具吗? 除了 Echarts,还有不少优秀的画图工具可供选择使用。 Highcharts:它是一款功能强大且应用广泛的图表绘制工具,支持多种常见的图表类型,像柱状图、折线图、饼图、散点图等,同时也能创建较为复杂的图表,比如仪表盘图表、极坐标图等。H…

编译与汇编

本文来自《程序员的自我修养》 编译过程是把预处理完的文件进行一系列词法分析,语法分析,语义分析以及优化后生成相应的汇编文件代码。 现在版本的GCC把预编译和编译两个步骤合并为一个步骤。 gcc -S HelloWorld.c HelloWorld.sint main() {//test/* …

AI时代来了,我们不再需要IDE了

大家好,我是编程乐趣。 最近在思考一个问题,那就是AI这么强大。 未来有没有可能,我们就不需要不需要开发工具了,只需一个浏览器就可以开发软件了。 一、AI带来的变化 1、代码生成与补全 AI工具如GitHub Copilot等能够根据代码…

介绍PyTorch张量

介绍PyTorch张量 介绍PyTorch张量 PyTorch张量是我们在PyTorch中编程神经网络时将使用的数据结构。 在编程神经网络时,数据预处理通常是整个过程的第一步,数据预处理的一个目标是将原始输入数据转换为张量形式。 torch.Tensor​类的实例 PyTorch张量…

忘记了PDF文件的密码,怎么办?

PDF文件可以加密,大家都不陌生,并且大家应该也都知道PDF文件有两种密码,一个打开密码、一个限制编辑密码,因为PDF文件设置了密码,那么打开、编辑PDF文件就会受到限制。忘记了PDF密码该如何解密? PDF和offi…

Springboot Rabbitmq + 线程池技术控制指定数量task执行

定义DataSyncTaskManager,作为线程池任务控制器 package org.demo.scheduletest.service;import lombok.extern.slf4j.Slf4j;import java.util.concurrent.BlockingQueue; import java.util.concurrent.Executors; import java.util.concurrent.LinkedBlockingQueu…

【网络】:网络编程套接字

目录 源IP地址和目的IP地址 源MAC地址和目的MAC地址 源端口号和目的端口号 端口号 VS 进程ID TCP协议和UDP协议 网络字节序 字符串IP和整数IP相互转换 查看当前网络的状态 socket编程接口 socket常见API 创建套接字(socket) 绑定端口号&…

Require:利用MySQL binlog实现闪回操作

1,闪回原理 【binlog】MySQL binlog以event的形式,记录了MySQL server从启用binlog以来所有的变更信息,能够帮助重现这之间的所有变化。MySQL引入binlog主要有两个目的:一是为了主从复制;二是某些备份还原操作后需要重…