找回密码
 注册

QQ登录

只需一步,快速开始

搜索
点我反馈NEWZ系统包问题

一个计费辅助软件被爆挖矿,导致网吧卡

问题现象:近日接到一个下面的网吧,反馈客户机玩游戏爆卡,而且现象跟挖矿一致。开机时间越长越卡!把计费、营销等第三方软件去掉还是问题依旧。
排查过程:
1.使用互联网第三方程序检测软件djkdjfkj.exe查看确认dllhost.exe占用GPU、显存资源异常。
1.png
2.使用微软的netstat -ao命令初步查看dllhost.exe所连接IP分别为120.55.26.225:8001、101.37.134.36:7001
3.png
3.查看dllhost.exe父进程信息为svchdyn.exe
4.png
4.准备打开调试工具查看dllhost程序网络连接,发现打开调试工具或者GPU检测工具或者任务管理器后程序自动消失。
5.jpg
6.png

5.关掉任务管理器以及调试工具后dllhost重新开始工作,使用第三方工具核对程序内存,发现程序所连接的7001端口真实域名为start2.uc916.com:7001
7.jpg
8.png
6.上述信息中得知dllhost.exe为挖矿程序并且父进程svchdyn.exe会进行反调试操作,运行了调试程序会自动不工作,则证明有监护行为。
7.为了近一步确认该程序来源,把机器重启后部署ProcessMonitor.exe程序进行查看启动过程,发现挖矿程序dllhost.exe(PID1956、PID3980)程序是被svchitw.exe(PID2824)启动。svchitw.exe是被另外一个svchitw.exe(PID2472)程序所启动,svchitw.exe的启动者为Loader.exe(PID552)

9.jpg
8.将机器反复重启多次开机执行ProcessMonitor后抓到完整启动过程,证明Loader.exe是被一个Ghostlu.exe的程序(PID是1944)所运行创建起来。
10.jpg
9.经过询问后网吧后确认是网吧自己在服务端上添加的去广告补丁开机启动项导致的。

该帖共收到 0 条回复!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

美图秀

    • 战地五提示 无法连接至EA ONLINE 无法使用
    • 热血传奇一直提示加载中
    • 多系统启动客户机开机报错不能进系统
    • 游戏更新失败1,请联系管理员
    • wegame无畏契约游戏效果上传不生效问题

小黑屋|手机版|Archiver|联系我们|网吧三国

GMT+8, 2024-9-23 01:38 , Processed in 0.069883 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表