裸奔真的会中木马病毒 挖矿病毒 wup.exe 程序文件占用电脑资源

4日晚上,打开任务管理器的时候发现CPU使用一直在80%,是 wup.exe 占用的,同时还占用了2G内存,低优先级运行,用户名 SYSTEM,很不正常,于是开始排查。

发现这玩意是上午十点左右中的,仔细回想那时段并无敏感操作,也没有程序要权限,大概是通过某些漏洞传播的罢。

具体行为

  • 程序列表里多了个 CloudNet,且难以卸载
  • 在C盘创建了 wup 文件夹和伪装的 rss 文件夹(都是隐藏的),用来放自己的木马程序
  • 在C盘创建了伪装的 Windows Defender 文件夹,放了个伪装的程序
  • 在临时目录(%TMP%)创建了 wup 文件夹和 rss 文件夹(都是隐藏的),似乎是挖矿程序,里面还有 netstat.exe 等文件,占用资源的程序就是从这里运行的
  • 把自己添加到信任列表(这条是别人说的,我裸奔的不知道
  • 注册表写了一堆东西,具体不列了

解决方法

手动解决:

  • TotalUninstall 等软件卸载 CloudNet 删除相关文件和注册表
  • 删除上述目录,【注意!!】正常的 csrss 是系统组件,手动删除伪装病毒时注意辨别!
  • 用火绒再查一遍,然后重启

电脑管家没用,360或许可以

联动

本文的描述应该更完整吧,如果帮到你了还请点个赞

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值