SUPPORT
【案例分享】某計費輔助程序推送挖礦業務導致網吧爆卡 |
時間:2018-05-03 09:20:37 點擊: 次 |
【問題描述】
2、使用微軟的netstat -ao命令初步查看dllhost.exe所連接IP分別為120.55.26.225:8001、101.37.134.36:7001
3、查看dllhost.exe父進程信息為svchdyn.exe
4、 準備打開調試工具查看dllhost程序網絡連接,發現打開調試工具或者GPU檢測工具或者任務管理器后程序自動消失。
5、關掉任務管理器以及調試工具后dllhost重新開始工作,使用第三方工具核對程序內存,發現程序所連接的7001端口真實域名為start2.uc916.com:7001
8、將機器反復重啟多次開機執行ProcessMonitor后抓到完整啟動過程,證明Loader.exe是被一個Ghostlu.exe的程序(PID是1944)所運行創建起來。
9、經過詢問后技術后確認是自己做的啟動項弄的
|
上一篇:網維大師V9.0.6.0版本公測 |