惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Application and Cybersecurity Blog
Application and Cybersecurity Blog
S
Securelist
K
Kaspersky official blog
Scott Helme
Scott Helme
C
CXSECURITY Database RSS Feed - CXSecurity.com
GbyAI
GbyAI
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
C
Cisco Blogs
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - Franky
Security Latest
Security Latest
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Y
Y Combinator Blog
T
Threat Research - Cisco Blogs
L
LINUX DO - 热门话题
C
Cyber Attacks, Cyber Crime and Cyber Security
Project Zero
Project Zero
Cisco Talos Blog
Cisco Talos Blog
月光博客
月光博客
I
Intezer
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
人人都是产品经理
人人都是产品经理
L
Lohrmann on Cybersecurity
Recorded Future
Recorded Future
Latest news
Latest news
V2EX - 技术
V2EX - 技术
T
The Exploit Database - CXSecurity.com
H
Heimdal Security Blog
F
Fortinet All Blogs
Cloudbric
Cloudbric
IT之家
IT之家
博客园 - 叶小钗
Microsoft Security Blog
Microsoft Security Blog
P
Proofpoint News Feed
博客园 - 司徒正美
Apple Machine Learning Research
Apple Machine Learning Research
PCI Perspectives
PCI Perspectives
AWS News Blog
AWS News Blog
H
Help Net Security
S
Security @ Cisco Blogs
酷 壳 – CoolShell
酷 壳 – CoolShell
Recent Announcements
Recent Announcements
Hacker News - Newest:
Hacker News - Newest: "LLM"
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
F
Full Disclosure
S
Schneier on Security
S
Security Affairs
T
Tenable Blog

纸鹿摸鱼处

北京实习300天 | 纸鹿摸鱼处 实习后买了一堆东西 | 纸鹿摸鱼处 谈谈不受欢迎的博客技术特征 | 纸鹿摸鱼处 我们的设备被拿来做了什么:软件的背景行为 | 纸鹿摸鱼处 生成式AI正在生成 | 纸鹿摸鱼处 前端字体二三事 | 纸鹿摸鱼处 深色模式开发的最佳实践 | 纸鹿摸鱼处 寻不回手工油糕 | 纸鹿摸鱼处 一些数码外设的评价和“捡垃圾”心得 | 纸鹿摸鱼处 朋友的 Vivado 和 Modelsim 装上了吗 | 纸鹿摸鱼处 迟到三月的年末博客杂谈:动力、文章和内容 | 纸鹿摸鱼处 VitePress 不完全优化指南 | 纸鹿摸鱼处 给电脑新手的笔记本开荒指南导读 | 纸鹿摸鱼处 再谈考试时钟:技术之外的思考 | 纸鹿摸鱼处 今日校园见闻:我已经出离高兴了 | 纸鹿摸鱼处 配置并差点运行不了 Java Applet | 纸鹿摸鱼处 Windows 上的开源软件入门 | 纸鹿摸鱼处 博客进化:从 Hexo 到 Nuxt Content | 纸鹿摸鱼处 祖母的90年代南昌差旅之险 | 纸鹿摸鱼处 Linux 下通过 Samba 共享文件夹 | 纸鹿摸鱼处 从“端口无法访问”到本地环境问题——朋友的博客踩坑记录 | 纸鹿摸鱼处 Windows 空间管理/清理指南 | 纸鹿摸鱼处 遭遇APP乱象:老人的「钱袋子」开线了 | 纸鹿摸鱼处 封面被 Linux QQ 官方用了,但是有一些小缺陷 | 纸鹿摸鱼处 Windows 终端体验优化指南 | 纸鹿摸鱼处 有问题,就要讲出来。 | 纸鹿摸鱼处 从 CSS 排序折腾到 Stylelint 和 pnpm | 纸鹿摸鱼处 使用 DOSBox 的多种方式 | 纸鹿摸鱼处 今日有「假」 | 纸鹿摸鱼处 把博客文章按年份放在子文件夹中了 | 纸鹿摸鱼处 写过的奇妙代码。 | 纸鹿摸鱼处 Arch Linux 启动引导修复 | 纸鹿摸鱼处 在延长今天和期待明天之间 | 纸鹿摸鱼处 今日无事,除了一些技术咨询 | 纸鹿摸鱼处 系统引导配置分享 | 纸鹿摸鱼处 运营商又想多收话费了 | 纸鹿摸鱼处 电脑连接手机,手机给电脑传文件…… | 纸鹿摸鱼处 Moonlight 串流指南 | 纸鹿摸鱼处 SSH 免密登录 | 纸鹿摸鱼处 Termux 简单指南 | 纸鹿摸鱼处 Tailscale 不完全使用指南 | 纸鹿摸鱼处 Windows 安装指南 | 纸鹿摸鱼处 Arch Linux 易用性及美化 | 纸鹿摸鱼处 Arch Linux 初步配置 | 纸鹿摸鱼处 使用 ArchInstall 安装 Arch Linux | 纸鹿摸鱼处 VS Code 简单配置项 | 纸鹿摸鱼处 他修电脑又遇到了我 | 纸鹿摸鱼处 修监控 (授权转载) | 纸鹿摸鱼处 被大块落冰砸中的话—— | 纸鹿摸鱼处
病毒高占用CPU,三天杀俩 | 纸鹿摸鱼处
纸鹿本鹿, hi@zhilu.cyou · 2024-02-29 · via 纸鹿摸鱼处

2024年2月26日,一名学弟找到了我,表示自己电脑里有进程大量占用CPU,程序名是由大小写字母、数字组成的随机内容。我询问这是否是自己编写的程序,学弟回答不是,所以判断这个程序有极大可能是病毒。

为了留存记录,我让学弟在任务管理器中右键打开程序所在的目录,拍照并关机。学弟回复打不开路径。

同时,不排除是勒索病毒正在加密文件,所以让学弟立马长按电源键强制断电,并且把笔记本带来实验室检查一下。

判断病毒类型

学弟带来笔记本以后,顺手就按下了开机键,我连忙打断施法,并且告诉他数据可能会被勒索病毒加密,要做好数据丢失的心理准备。

我在 PE 环境下想要检查文件,但是4个分区都被 BitLocker 加密了。学弟回想了一下电脑里最重要的文件,是电赛的一个文件夹,其他数据都无所谓。所以我在 PE 下把 BitLocker 解密后把这个文件夹打包,并且删除了文件扩展名,以此来绕过潜在的勒索病毒的威胁。

随后正常开机,解锁了 BitLocker ,检查个人文件发现并没有被加密,排除了病毒属于勒索病毒的可能。

杀灭程序

进程名是随机字符,所以很有可能是经过复制后的结果。打开任务管理器的进程列表,在网上搜索可能的进程名,发现 TrueUpdate Client 应该是病毒复制的源头。

这个程序存放在了公用用户的文件夹下,删掉。

再找找被复制的病毒,在 C:\ProgramData\ 文件夹下复制了不少,删掉。(有些隐藏了,有些设置了权限不容易删除)

计划任务里有不少病毒的自启动任务,删掉。

寻找病毒来源

在得到学弟的同意之后,我检查了学弟的电脑,想要看看病毒的来源。

学弟的电脑非常干净,只有嵌入式开发相关的软件,连游戏都没有。

在调查了各种软件的安装时间和来源之后,我推测,问题可能起因于从含有病毒脚本的不可靠第三方网站下载 Keil 软件时,不慎引入了恶意程序。还好没有发现病毒破坏文件的迹象,不然重要资料可能就危险了。

再见老朋友

两天后,我拖着疲惫的身躯回到宿舍时,已经临近熄灯时刻。舍友询问拯救者玩游戏帧数只有几十,我回答是游戏内设置问题,因为他会照着抖音里一些教程修改系统设置。但同时我注意到了电脑空载时,风扇仍然保持最大转速运行,再联想到前天的经历,我打开了他的任务管理器。

果然,又是一台中毒的电脑。