最近我发现 Windows 复制粘贴密钥字符串的时候,粘贴结果与复制的原文有部分不一致。
检查了半天发现有个名称是随机字母的可疑进程,类似 wincpgsrb.exe
,把它结束掉之后复制粘贴就正常了。
但是,过一段时间,大概 20 分钟之后,又有另外一个不同名的进程起来了,同时粘贴又有问题了。
打开这个进程所在的目录,是 C:\Users\我的用户名\AppData\Local\Temp
,发现有一些名称也是随机字母的 exe 文件。
把木马进程结束并且删除了 Temp 目录下所有 exe 文件之后,过段时间还是又会有木马运行。
用 wmic process where ProcessId=PID get ParentProcessId
去找木马的父进程,发现是正常使用的软件,而且每次杀掉木马进程之后,新的木马进程的父进程就变了。我把这些父进程的软件都关了之后。目前有几个小时没有木马启动了。
有没有大佬知道怎么这木马是怎么启动的,要怎么清除(尽量不装杀毒软件)。
另外有个信息:通过抓包发现木马会向两个 url 发 http 请求:
http://gatheredovertime.com/nb2?1cf0f3d5=75010685
http://imagebucket.biz/nv2?1cf0f5aa=1942214312
这两个 url 手动访问都是 404 。搞不清楚木马发这请求干啥。
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.