惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

T
Threat Research - Cisco Blogs
S
Securelist
H
Heimdal Security Blog
Scott Helme
Scott Helme
D
Darknet – Hacking Tools, Hacker News & Cyber Security
The Hacker News
The Hacker News
C
CXSECURITY Database RSS Feed - CXSecurity.com
Spread Privacy
Spread Privacy
Cyberwarzone
Cyberwarzone
V
Vulnerabilities – Threatpost
C
Cybersecurity and Infrastructure Security Agency CISA
C
CERT Recently Published Vulnerability Notes
P
Proofpoint News Feed
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
人人都是产品经理
人人都是产品经理
C
Cisco Blogs
www.infosecurity-magazine.com
www.infosecurity-magazine.com
Engineering at Meta
Engineering at Meta
Project Zero
Project Zero
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
有赞技术团队
有赞技术团队
T
Tailwind CSS Blog
Cisco Talos Blog
Cisco Talos Blog
Last Week in AI
Last Week in AI
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
O
OpenAI News
P
Proofpoint News Feed
Google Online Security Blog
Google Online Security Blog
Recent Announcements
Recent Announcements
Hacker News: Ask HN
Hacker News: Ask HN
美团技术团队
Stack Overflow Blog
Stack Overflow Blog
U
Unit 42
P
Privacy International News Feed
Google DeepMind News
Google DeepMind News
G
GRAHAM CLULEY
Apple Machine Learning Research
Apple Machine Learning Research
TaoSecurity Blog
TaoSecurity Blog
S
Security @ Cisco Blogs
C
Check Point Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Jina AI
Jina AI
S
Secure Thoughts
G
Google Developers Blog
C
Cyber Attacks, Cyber Crime and Cyber Security
L
LINUX DO - 最新话题
T
Tenable Blog
Latest news
Latest news
I
InfoQ

纸鹿摸鱼处

北京实习300天 | 纸鹿摸鱼处 实习后买了一堆东西 | 纸鹿摸鱼处 谈谈不受欢迎的博客技术特征 | 纸鹿摸鱼处 我们的设备被拿来做了什么:软件的背景行为 | 纸鹿摸鱼处 生成式AI正在生成 | 纸鹿摸鱼处 前端字体二三事 | 纸鹿摸鱼处 深色模式开发的最佳实践 | 纸鹿摸鱼处 寻不回手工油糕 | 纸鹿摸鱼处 一些数码外设的评价和“捡垃圾”心得 | 纸鹿摸鱼处 朋友的 Vivado 和 Modelsim 装上了吗 | 纸鹿摸鱼处 迟到三月的年末博客杂谈:动力、文章和内容 | 纸鹿摸鱼处 VitePress 不完全优化指南 | 纸鹿摸鱼处 给电脑新手的笔记本开荒指南导读 | 纸鹿摸鱼处 再谈考试时钟:技术之外的思考 | 纸鹿摸鱼处 今日校园见闻:我已经出离高兴了 | 纸鹿摸鱼处 配置并差点运行不了 Java Applet | 纸鹿摸鱼处 Windows 上的开源软件入门 | 纸鹿摸鱼处 博客进化:从 Hexo 到 Nuxt Content | 纸鹿摸鱼处 祖母的90年代南昌差旅之险 | 纸鹿摸鱼处 Linux 下通过 Samba 共享文件夹 | 纸鹿摸鱼处 从“端口无法访问”到本地环境问题——朋友的博客踩坑记录 | 纸鹿摸鱼处 Windows 空间管理/清理指南 | 纸鹿摸鱼处 遭遇APP乱象:老人的「钱袋子」开线了 | 纸鹿摸鱼处 封面被 Linux QQ 官方用了,但是有一些小缺陷 | 纸鹿摸鱼处 Windows 终端体验优化指南 | 纸鹿摸鱼处 有问题,就要讲出来。 | 纸鹿摸鱼处 从 CSS 排序折腾到 Stylelint 和 pnpm | 纸鹿摸鱼处 使用 DOSBox 的多种方式 | 纸鹿摸鱼处 今日有「假」 | 纸鹿摸鱼处 把博客文章按年份放在子文件夹中了 | 纸鹿摸鱼处 写过的奇妙代码。 | 纸鹿摸鱼处 Arch Linux 启动引导修复 | 纸鹿摸鱼处 在延长今天和期待明天之间 | 纸鹿摸鱼处 今日无事,除了一些技术咨询 | 纸鹿摸鱼处 系统引导配置分享 | 纸鹿摸鱼处 运营商又想多收话费了 | 纸鹿摸鱼处 电脑连接手机,手机给电脑传文件…… | 纸鹿摸鱼处 Moonlight 串流指南 | 纸鹿摸鱼处 SSH 免密登录 | 纸鹿摸鱼处 Termux 简单指南 | 纸鹿摸鱼处 Tailscale 不完全使用指南 | 纸鹿摸鱼处 Windows 安装指南 | 纸鹿摸鱼处 Arch Linux 易用性及美化 | 纸鹿摸鱼处 Arch Linux 初步配置 | 纸鹿摸鱼处 使用 ArchInstall 安装 Arch Linux | 纸鹿摸鱼处 VS Code 简单配置项 | 纸鹿摸鱼处 他修电脑又遇到了我 | 纸鹿摸鱼处 修监控 (授权转载) | 纸鹿摸鱼处 被大块落冰砸中的话—— | 纸鹿摸鱼处
病毒高占用CPU,三天杀俩 | 纸鹿摸鱼处
纸鹿本鹿, hi@zhilu.cyou · 2024-02-29 · via 纸鹿摸鱼处

2024年2月26日,一名学弟找到了我,表示自己电脑里有进程大量占用CPU,程序名是由大小写字母、数字组成的随机内容。我询问这是否是自己编写的程序,学弟回答不是,所以判断这个程序有极大可能是病毒。

为了留存记录,我让学弟在任务管理器中右键打开程序所在的目录,拍照并关机。学弟回复打不开路径。

同时,不排除是勒索病毒正在加密文件,所以让学弟立马长按电源键强制断电,并且把笔记本带来实验室检查一下。

判断病毒类型

学弟带来笔记本以后,顺手就按下了开机键,我连忙打断施法,并且告诉他数据可能会被勒索病毒加密,要做好数据丢失的心理准备。

我在 PE 环境下想要检查文件,但是4个分区都被 BitLocker 加密了。学弟回想了一下电脑里最重要的文件,是电赛的一个文件夹,其他数据都无所谓。所以我在 PE 下把 BitLocker 解密后把这个文件夹打包,并且删除了文件扩展名,以此来绕过潜在的勒索病毒的威胁。

随后正常开机,解锁了 BitLocker ,检查个人文件发现并没有被加密,排除了病毒属于勒索病毒的可能。

杀灭程序

进程名是随机字符,所以很有可能是经过复制后的结果。打开任务管理器的进程列表,在网上搜索可能的进程名,发现 TrueUpdate Client 应该是病毒复制的源头。

这个程序存放在了公用用户的文件夹下,删掉。

再找找被复制的病毒,在 C:\ProgramData\ 文件夹下复制了不少,删掉。(有些隐藏了,有些设置了权限不容易删除)

计划任务里有不少病毒的自启动任务,删掉。

寻找病毒来源

在得到学弟的同意之后,我检查了学弟的电脑,想要看看病毒的来源。

学弟的电脑非常干净,只有嵌入式开发相关的软件,连游戏都没有。

在调查了各种软件的安装时间和来源之后,我推测,问题可能起因于从含有病毒脚本的不可靠第三方网站下载 Keil 软件时,不慎引入了恶意程序。还好没有发现病毒破坏文件的迹象,不然重要资料可能就危险了。

再见老朋友

两天后,我拖着疲惫的身躯回到宿舍时,已经临近熄灯时刻。舍友询问拯救者玩游戏帧数只有几十,我回答是游戏内设置问题,因为他会照着抖音里一些教程修改系统设置。但同时我注意到了电脑空载时,风扇仍然保持最大转速运行,再联想到前天的经历,我打开了他的任务管理器。

果然,又是一台中毒的电脑。