发现了一个神奇的现象, 关于 win7 的 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要在回答技术问题时复制粘贴 AI 生成的内容
codingKingKong

发现了一个神奇的现象, 关于 win7 的

  •  1
     
  •   codingKingKong
    isCoding 2018 年 11 月 19 日 7150 次点击
    这是一个创建于 2713 天前的主题,其中的信息可能已经有所发展或是发生改变。

    我在 hyper-v 里跑了一个 win7, 新装的, 原版 ios, 软件只有 Tim, 微信, QQ 输入法

    不开任务管理器, 开资源监视器, cpu 过一会会稳定在 50%
    打开任务管理器, cpu 瞬间降到 0% - 10%
    尝试了几次, 屡试不爽
    为啥呢...

    第 1 条附言    2018 年 11 月 20 日
    第 2 条附言    2018 年 11 月 20 日
    结帖了, 确认是木马。 谢谢各位的支持。
    53 条回复    2018-11-28 11:18:24 +0800
    flynaj
        1
    flynaj  
       2018 年 11 月 19 日 via Android
    看看是哪个占有 CPU
    jasonyang9
        2
    jasonyang9  
       2018 年 11 月 19 日
    几个服务关掉试试:Windows Search,superfetch,
    mengyang624
        3
    mengyang624  
       2018 年 11 月 19 日
    去资源监视器 CPU 那一页看谁在跑
    elfive
        4
    elfive  
       2018 年 11 月 19 日
    源监视器好像可以看到占用 CPU 的程序( PID )吧
    helionzzz
        5
    helionzzz  
       2018 年 11 月 19 日   1
    强迫症纠正一下 原版 iso。。
    lmmortal
        6
    lmmortal  
       2018 年 11 月 19 日 via iPhone
    楼主的意思是那几个程序中某些程序检测到运行了 taskmgr.exe 就……?
    sdxlh007
        7
    sdxlh007  
       2018 年 11 月 19 日
    话话我这并没有这种情况,资源监视器开了半小时了。。。
    原版 Microsoft Windows [版本 10.0.17134.376]
    dasuxd
        8
    dasuxd  
       2018 年 1 月 19 日
    明说 win7 暗指腾讯。 /斜视.jpg
    codingKingKong
        9
    codingKingKong  
    OP
       2018 年 11 月 19 日
    @flynaj
    @mengyang624
    @elfive
    然而就几个进程, 除了我认识的几个, 都不认识
    codingKingKong
        10
    codingKingKong  
    OP
       2018 年 11 月 19 日
    @jasonyang9 已关闭, 内存下来一大截, 厉害~ 然而 cpu 还是那样, 我把 cpu 从双核改成单核分配, 变成 100%了
    codingKingKong
        11
    codingKingKong  
    OP
       2018 年 11 月 19 日
    @lmmortal
    @sdxlh007
    @aihidao
    情况就是这样的, 然而原因不知道呀不知道
    codingKingKong
        12
    codingKingKong  
    OP
       2018 年 11 月 19 日
    @helionzzz 啊, 下午查了个 ios 渠道的 bug...
    rb6221
        13
    rb6221  
       2018 年 11 月 19 日 via iPhone
    不管是谁干的,还好我平时都默认一直开着任务管理器不关……
    dremy
        14
    dremy  
       2018 年 11 月 19 日 via iPhone
    它在跟 lz 玩躲猫猫呢
    zhangyoucaiyo
        15
    zhangyoucaiyo  
       2018 年 11 月 19 日
    我也一直好奇这个问题 就只开一个 chrome 网页看斗鱼 正常情况 CPU 连 10%都不到 有时候莫名其妙听见风扇就疯了,打开任务管理器的瞬间看到 CPU 占用到 7.80 的样子 然后瞬间降下来
    jasonyang9
        16
    jasonyang9  
       2018 年 11 月 19 日
    @codingKingKong #10 我说漏了一个,Windows Update 服务也关掉试试
    lurple
        17
    lurple  
       2018 年 11 月 19 日 via Android
    我也遇到过,明天试试#2 楼的方法
    xmtudgzy
        18
    xmtudgzy  
       2018 年 11 月 19 日
    Win10 1803 X64 企业版,也有这毛病,只要几分钟不动鼠标,大概率风扇狂转,立马打开任务管理器,CPU 占用迅速回归正常。
    lotmany
        19
    lotmany  
       2018 年 11 月 20 日
    好像是闲时自动内存压缩。不负责任的说。
    web233
        20
    web233  
       2018 年 11 月 20 日
    我 win10 也是哎 ...
    codingKingKong
        21
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @janus77
    @dremy
    @zhangyoucaiyo
    @lurple
    @xmtudgzy
    @sunsulei
    @web233
    我这是稳定单核 100%, 双核 50%, 线程数最高:
    NT Kernel & System 92
    svchost.exe(netsvcs) 37
    腾讯系进程全杀了依旧


    @jasonyang9
    update 已停止, 依旧...

    @all
    如图:
    http://codeh.cn/old/image/before.jpg
    http://codeh.cn/old/image/after.jpg
    jasonyang9
        22
    jasonyang9  
       2018 年 11 月 20 日
    @codingKingKong #21 查下这个 msdtc.exe , 关了 Distributed Transaction Coordinator 服务试试

    https://zhidao.baidu.com/question/1447452659686881900.html?qbl=relate_question_0
    codingKingKong
        23
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9 已禁+停止, 依旧...
    jasonyang9
        24
    jasonyang9  
       2018 年 11 月 20 日
    @codingKingKong #23 如果 DTC 服务已停止,那占用 100%的是哪个进程?
    codingKingKong
        25
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9 SearchIndexer.exe Microsoft Windows Search 索引器.
    jasonyang9
        26
    jasonyang9  
       2018 年 11 月 20 日
    @codingKingKong #25 索引服务不是被关了么?
    codingKingKong
        27
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9 等等, 我设置成手动的服务自己跑起来了, 我彻底禁掉试一下.
    codingKingKong
        28
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9 现在是 svchost.exe windows 服务主进程
    codingKingKong
        29
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9 我看了一下这个进程的网络活动, 指向了 ip:216.250.99.52:443
    jasonyang9
        30
    jasonyang9  
       2018 年 11 月 20 日
    codingKingKong
        31
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9 现在 svchost.exe 下去了, ctfmon.exe 上来了, 我试试 Process Explorer
    urmyfaith
        32
    urmyfaith  
       2018 年 11 月 20 日
    双缝干涉 了解一下.
    codingKingKong
        33
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @urmyfaith 嗯哼?
    cdwyd
        34
    cdwyd  
       2018 年 11 月 20 日 via Android
    我的 win10 也是这个问题
    codingKingKong
        35
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9
    http://codeh.cn/old/image/912.jpg
    http://codeh.cn/old/image/12236.jpg

    service 如图, 看不出哪个是非正常服务~
    cdwyd
        36
    cdwyd  
       2018 年 11 月 20 日
    我刚才又同时开了另一个检测 cpu 频率的软件,发现只有在打开任务管理器的瞬间 cpu 会飙升一下,感觉可能是任务管理器本身为了获取各项数据导致的 cpu 占用升高。
    codingKingKong
        37
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @cdwyd 我的是一直在飙升着的, 目前追查到 pid 固定为 912 的一个 svchost.exe 进程, 虽然我禁用了 windows search, 仍然启动了 searchIndexer.exe 进程
    cdwyd
        38
    cdwyd  
       2018 年 11 月 20 日 via Android
    @codingKingKong
    那可能真的是哪里有问题了,待机状态,就算开了浏览器等常用软件大部分时候还是个位数的。
    dongya
        39
    dongya  
       2018 年 11 月 20 日
    你打开资源管理器的时候, 资源管理器也占用 cpu 呀
    crab
        40
    crab  
       2018 年 11 月 20 日
    搜索了下你说的那 IP,是挖矿的。
    codingKingKong
        41
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @jasonyang9
    @cdwyd

    应该是一个伪 windows search 的进程. 找到了输出的日志和配置, 是一个后门程序, 目前怀疑是使用的激活器注入的, 但不知道具体目的是什么.
    codingKingKong
        42
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @crab 我找到了它的配置文件和输出日志.
    maplerecall
        43
    maplerecall  
       2018 年 11 月 20 日
    听起来很像挖矿木马的行为……所以还是尽量避免使用各种奇奇怪怪的东西,包括来历不明的 PE、激活工具之类的
    jhytxy
        44
    jhytxy  
       2018 年 11 月 20 日 via iPhone
    卧槽有意思了
    那是怎么感染的呢
    codingKingKong
        45
    codingKingKong  
    OP
       2018 年 11 月 20 日
    @maplerecall 是一个叫做 DOULE PULSAR 的后门程序.
    jhytxy
        46
    jhytxy  
       2018 年 11 月 20 日 via iPhone
    哦激活器啊
    拜拜我走了...
    就是怕这些玩意都是 kms 激活..
    JiZhiDeboy
        47
    JiZhiDeboy  
       2018 年 11 月 20 日
    6 月份我新买的电脑 win10 也出现了这个问题
    电脑放那不动任务管理器开着 过一会 cpu 占用突然就涨起来了,然后我移动鼠标马上降下来了,为此我特意查了一下好像是系统的防休眠还是啥来着 我记不清了, 有兴趣的自己查一下。。。
    codingKingKong
        48
    codingKingKong  
    OP
       2018 年 11 月 20 日 via Android
    @JiZhiDeboy 我的是木马, 已确认。
    codingKingKong
        49
    codingKingKong  
    OP
       2018 年 11 月 20 日 via Android
    @jasonyang9 感谢提供的支持, 已确认是木马, 通过 445 或 3389 传播, 会伪装成系统进程访问境外 ip。
    jasonyang9
        50
    jasonyang9  
       2018 年 11 月 21 日
    @codingKingKong #49 可怕,还真是木马病毒。不干净的激活工具搞出来的?
    codingKingKong
        51
    codingKingKong  
    OP
       2018 年 11 月 21 日
    @jasonyang9 还不确认, 因为我把防火墙关了, 不知道是激活工具的原因还是局域网内有机器感染了, 传播给我的
    cpdyj0
        52
    cpdyj0  
       2018 年 11 月 27 日
    今天碰到一个,任务管理器显示是 win32 应用安装程序,检测到 taskmgr 就暂停,cmd 被自动关闭,CPU 狂飙感觉是某种挖矿程序
    codingKingKong
        53
    codingKingKong  
    OP
       2018 年 11 月 28 日
    @cpdyj0 我中的那个比较简陋, 直接输出了日志, 你可以 process explorer 抓一下它执行的命令, 去看看有没有可疑的可读文件
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     884 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 88ms UTC 20:53 PVG 04:53 LAX 13:53 JFK 16:53
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86