SUPPORT
【案例分享】某计费辅助程序推送挖矿业务导致网吧爆卡 |
时间:2018-05-03 09:20:37 点击: 464次 |
【问题描述】
2、使用微软的netstat -ao命令初步查看dllhost.exe所连接IP分别为120.55.26.225:8001、101.37.134.36:7001
3、查看dllhost.exe父进程信息为svchdyn.exe
4、 准备打开调试工具查看dllhost程序网络连接,发现打开调试工具或者GPU检测工具或者任务管理器后程序自动消失。
5、关掉任务管理器以及调试工具后dllhost重新开始工作,使用第三方工具核对程序内存,发现程序所连接的7001端口真实域名为start2.uc916.com:7001
8、将机器反复重启多次开机执行ProcessMonitor后抓到完整启动过程,证明Loader.exe是被一个Ghostlu.exe的程序(PID是1944)所运行创建起来。
9、经过询问后技术后确认是自己做的启动项弄的
|
上一篇:网维大师V9.0.6.0版本公测 |