一次除马经历

  “网速咋这么慢呀”

  “后台不能上传图片了”

  “后台挂了?。。”

  公司同事纷纷抱怨。

  作为公司技术人员当然不能用等等就好了来搪塞了。于是我就开始了除马经历。

  首先登上登上路由器,监控公司电脑的流量。果然发现一个有异常,公司一同事的电脑流量较大,问她是否在下载,答曰:没有。那这就奇怪了,,没有下载为什么这么大流量呢?

   于是就去同事电脑一看究竟,首先发现其电脑一直下载和上传,也没有开下载工具,这就奇怪了,打开任务管理器,发现有一个svchost.exe的进程再用流量,心想不好。



 

 

本身svchost.exe进程比较多,不知道到底是不是病毒,于是再网上找到了这篇文章:

https://social.technet.microsoft.com/Forums/zh-CN/3bd1bc7c-e16b-4090-9e58-d20667876030/svchostexenetsvcs

该贴子连接到了这:

https://support.microsoft.com/zh-cn/kb/971704

根据文章提示去找本进程的运行用户,发现再任务管理器里竟找不到:



 

于是又用``` TASKLIST –SVC ```查看系统加载的服务,发现竟有这么多服务器。

 



 

首先想到就是杀死进程、停止服务。

```

taskkill /pid 15440

```

 

由于本人对windows的各种服务器不了解,就网上找到了一下资料

 

> AeLookupSvc : 在应用程序启动时为应用程序处理应用程序兼容性缓存请求 

> BITS : Background Intelligent Transfer Service 后台传输服务? 看名字就有问题,

 

再服务里面找到了这个服务,禁用之。

果然没有了。。。

然后重启电脑

发现还有svchost.exe(netvcs) 进程,不过这次的pid是860,同时再任务管理器里面可以找到此pid,这样的进程算是正常的吧。。。

这个进程跟原来的那个几乎一模一样,同样的服务,同样占用宽带。。

又网上搜了一下,说是windows的更新程序。要禁掉windows的自动更新,于是在服务器里找到了windows update服务器,禁之。

重启电脑,好了,在没有占用宽带,拖慢公司网速的情况了。。

不过到底之前的svchost.exe(netvcs) 进程到底是什么呢? 跟后来的一样吗? 可明明之前的那个进程在任务管理器里找不到呀。。好生奇怪。。以后有机会再解决吧。。先这样把,继续我的php吧

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
把此工具拷贝到网站目录 在IE中运行,列如在根目录,那么在IE中输入 http://域名/批量清马工具 用后删除web.asp。 点 查找木马,再点 开始扫描。 如何查找木马? 使用本站提供的清马工具,点查找木马----再点开始扫描.等待一段时间扫描完了,如果有木马病毒那么就会提示你,列如下图附件.一般描述为: <危险组件,一般被ASP木马利用> 。 为了确认是否木马,点下Edit(编辑).查看内容。系统文件和木马有所不同,相信大家会一眼就能看出。 如何判断网站是否挂马? 一般被挂马的网站打开网页会感觉到网页卡一下,这种情况你得小心了,如果自己电脑装了杀毒软件的还好,没装的可能你就要准备重装系统了. 挂马代码特征以<iframe开头 </iframe>结尾的代码,比如说<iframe src=xxx.htm width=50 height=0 border=0></iframe>这种代码就是别人恶意挂的马了. 如果你整站都被挂了这样的马怎么办吗? 那你就要去找个批量清马的工具了,本站清马的工具,其实这清马的工具就是挂马的工具拉! 如果批量清马不成功怎么办吗? 你可以用 <% '此马以清 %> 批量替换木马,然后替换完了你在批量清除就对了!! ASP网站木马批量清除工具[打包程序下来之后务必用该工具查找清理先] 木马, 批量, ASP, 工具, 程序 我们知道很多打包的程序都有木马什么的,而大部分用户呢一般都喜欢直接把程序拿来就用,需不知这些程序的webshel在连同程序一起被打包后并没有被打包者清理或者告之,这样的话无形之中你的程序就暗藏着后门。所以打包区或者其它区一般打包下来的程序最好先经过杀软的查杀,没装杀软的务必用下面的工具查找清理一遍。否则这样的程序你就最好别拿来做站了! 下面的是该工具的介绍: 如何查找木马? 使用本站提供的清马工具,点查找木马----再点开始扫描.等待一段时间扫描完了,如果有木马*****那么就会提示你,列如下图附件.一般描述为: <危险组件,一般被ASP木马利用> 。 为了确认是否木马,点下Edit(编辑).查看内容。系统文件和木马有所不同,相信大家会一眼就能看出。 如何判断网站是否挂马? 一般被挂马的网站打开网页会感觉到网页卡一下,这种情况你得小心了,如果自己电脑装了杀毒软件的还好,没装的可能你就要准备重装系统了. 挂马代码特征以<IFRAME开头 结尾的代码,比如说这种代码就是别人恶意挂的马了. 如果你整站都被挂了这样的马怎么办吗? 那你就要去找个批量清马的工具了,本站清马的工具,其实这清马的工具就是挂马的工具拉! 如果批量清马不成功怎么办吗? 你可以用 批量替换木马,然后替换完了你在批量清除就对了!! 工具使用说明: 把此工具拷贝到网站目录 在IE中运行,列如在根目录,那么在IE中输入 http://域名/批量清马工具 用后删除web.asp。 点 查找木马,再点 开始扫描。 联系QQ:476846561
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值