文章总结: 文档介绍WindowsServer挖矿病毒处置流程。通过任务管理器与wmic定位高CPU进程及父进程,确认为服务启动后,停用服务、删除病毒文件并移除服务项,最终重启验证清除。文章总结挖矿病毒常因RCE或弱口令传播,强调基础防护的重要性。
综合评分: 77
文章分类: 应急响应,恶意软件,实战经验,安全工具,终端安全
电脑中挖矿病毒了?一招教你怎么处置
原创
建哥聊安全
建哥聊安全
建哥聊安全
2026年2月11日 08:59
湖南
挖矿病毒处置
实验目的
了解挖矿病毒的现象,学会处置挖矿病毒
实验环境
一台Windows server 2012R2 已经中了控矿病毒
实验原理
通过任务管理器、进程、启动项等对挖矿病毒进行处置
实验步骤
一、登录系统,查看任务管理器
发现CPU占用满了,按CPU对进程排序
结束CPU占用高的进程
可以观察到结束后,进程会重新自启动。确定有父进程。
转到进程详细信息
看到进程名为xmrig.exe
二、找到父进程
直接使用wmic工具
打开命令行
输入下面命令
wmic process where name=’xmrig.exe’ get caption,parentprocessid
找到父进程ID为1048
三、查找父进程启动方式
将任务管理器按PID排序,找到1048的进程
发现进程用户名为SYSTEM,通常SYSTEM用户是使用系统服务启动。查找系统服务
停用服务
停用服务后,发现xmrig.exe进程也停止。CPU利用率也降下来
四、处理文件和服务
此病毒仅使用服务加载,并没有hook系统函数,所以对文件和服务的处理相对较为容易
1、查看服务和文件
打开服务
双击服务名打开窗口
记住服务名称和可执行文件路径后面要用到
2、删除文件
找到路径,删除文件夹 C:\USERS\Administrator\c3pool
删除后如图
3、删除服务
使用命令行删除服务
sc delete c3pool_miner
五、重启验证
重启后打开任务管理器,CPU占用已经下去,病毒已被清除。
总结
通过实验结合wmic与任务管理器,处理了一个很普通的“矿机”病毒
通常挖矿病毒会占用大量CPU,所以会很直接的暴露自己,并不太需要使用驱动级或HOOK等隐藏方式。
挖矿病毒因为利益原因,通常也是自动传播,传播方式与勒索病毒相似,但病毒表现完全不同。具体传播原因多为RCE漏洞与弱口令。做好基础防护工作,可轻松应对。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:建哥聊安全 建哥聊安全
建哥聊安全《电脑中挖矿病毒了?一招教你怎么处置》