前两天,朋友遇到一个线上 cpu 占用率很高的问题,我们俩一起快速定位并解决了这个问题。在征求朋友同意后,特发此文分享整个过程。本文以对话的形式展开,加上我的内心独白。文中对话与实际对话略有出入。 友: 在吗? 我: 怎么了兄弟? 友: 这边有一台服务器客户说 cpu 占用率高,怀疑挖矿了。 我: 用 wpr 抓一下吧,这是个服务进程。
我: 看看是什么服务。
我: 先看看命令行 看看是哪类服务。
友: 我:svchost 应该不会放到 c:\temp 下面的,应该是个病毒了。
我: 看看这个程序有微软签名吗?
友: 我: 这个文件没签名的?
我: 应该是被人动过手脚了。 我: 用 autoruns 看下启动项。
我: 到 schedule task 下面找到可疑的启动项,删掉。这个进程可以直接杀了,应该是中毒了。
友: 我: 管理员权限开了吗?看上去没有可疑的。
我: 看下服务里面有没有可疑的。
友: 我: 可疑! 友: 这个里面也没签名。 友: 中毒了。 友: 谢谢!
|
|
来自: c857084163 > 《PC电脑》