请问 Windows 这种木马怎么清除

2023-12-19 15:59:58 +08:00
 dourl

最近我发现 Windows 复制粘贴密钥字符串的时候,粘贴结果与复制的原文有部分不一致。

检查了半天发现有个名称是随机字母的可疑进程,类似 wincpgsrb.exe ,把它结束掉之后复制粘贴就正常了。

但是,过一段时间,大概 20 分钟之后,又有另外一个不同名的进程起来了,同时粘贴又有问题了。

打开这个进程所在的目录,是 C:\Users\我的用户名\AppData\Local\Temp ,发现有一些名称也是随机字母的 exe 文件。

把木马进程结束并且删除了 Temp 目录下所有 exe 文件之后,过段时间还是又会有木马运行。

wmic process where ProcessId=PID get ParentProcessId 去找木马的父进程,发现是正常使用的软件,而且每次杀掉木马进程之后,新的木马进程的父进程就变了。我把这些父进程的软件都关了之后。目前有几个小时没有木马启动了。

有没有大佬知道怎么这木马是怎么启动的,要怎么清除(尽量不装杀毒软件)。


另外有个信息:通过抓包发现木马会向两个 url 发 http 请求:

http://gatheredovertime.com/nb2?1cf0f3d5=75010685

http://imagebucket.biz/nv2?1cf0f5aa=1942214312

这两个 url 手动访问都是 404 。搞不清楚木马发这请求干啥。

1156 次点击
所在节点    云修电脑
5 条回复
hdp5252
2023-12-19 17:24:43 +08:00
重装系统吧
wanmyj
2023-12-19 18:01:51 +08:00
咦,这个我好像看过博客,dotnet 的 dll 被换掉了啥的,等我找到以后贴过来
kloge
2023-12-19 18:03:08 +08:00
试试火绒
yumusb
2023-12-19 18:49:07 +08:00
杀掉当前进程以后 直接重启电脑 后再观察。

或者直接下载杀毒软件进行处理。
wanmyj
2023-12-20 11:21:16 +08:00
抱歉实在是没找到,看表现就是 dll hijacking ,有一个 dotnet 的 dll 被替换成被恶意修改的 dll ,所有 load 这个 dll 的程序都可能成为木马的守护进程

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1001683

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX