最近我发现 Windows 复制粘贴密钥字符串的时候,粘贴结果与复制的原文有部分不一致。
检查了半天发现有个名称是随机字母的可疑进程,类似 wincpgsrb.exe
,把它结束掉之后复制粘贴就正常了。
但是,过一段时间,大概 20 分钟之后,又有另外一个不同名的进程起来了,同时粘贴又有问题了。
打开这个进程所在的目录,是 C:\Users\我的用户名\AppData\Local\Temp
,发现有一些名称也是随机字母的 exe 文件。
把木马进程结束并且删除了 Temp 目录下所有 exe 文件之后,过段时间还是又会有木马运行。
用 wmic process where ProcessId=PID get ParentProcessId
去找木马的父进程,发现是正常使用的软件,而且每次杀掉木马进程之后,新的木马进程的父进程就变了。我把这些父进程的软件都关了之后。目前有几个小时没有木马启动了。
有没有大佬知道怎么这木马是怎么启动的,要怎么清除(尽量不装杀毒软件)。
另外有个信息:通过抓包发现木马会向两个 url 发 http 请求:
http://gatheredovertime.com/nb2?1cf0f3d5=75010685
http://imagebucket.biz/nv2?1cf0f5aa=1942214312
这两个 url 手动访问都是 404 。搞不清楚木马发这请求干啥。
1
hdp5252 338 天前 via iPhone
重装系统吧
|
2
wanmyj 338 天前
咦,这个我好像看过博客,dotnet 的 dll 被换掉了啥的,等我找到以后贴过来
|
3
kloge 338 天前
试试火绒
|
4
yumusb 338 天前
杀掉当前进程以后 直接重启电脑 后再观察。
或者直接下载杀毒软件进行处理。 |
5
wanmyj 337 天前
抱歉实在是没找到,看表现就是 dll hijacking ,有一个 dotnet 的 dll 被替换成被恶意修改的 dll ,所有 load 这个 dll 的程序都可能成为木马的守护进程
|