服务器 exe文件,服务器无故生成exe文件,套路有点深

服务器系统:windows 2008R2 X64,在windows/help文件夹下无故出现一个lsmo.exe的文件,且自动运行了,疑似挖矿程序,结束进程后删除文件,但每隔三小时又会自动出现。本想直接重装了事,但还是像检查下,这个文件如何而来。

201707lsmo.png

首先检查了计划任务,果然发现有几个异常的任务,果断删除之,但过了一段时间,不仅exe文件自动生成了,计划任务也自动生成了。这他喵就尴尬了,还有这种操作的哦。

201707rwjh.png

201707rejhsc.png

再次删除文件及计划任务,转战到注册表中的启动项,在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run中,查看是否有异常的启动项,果不其然,再次发现,删除之。

201707zcb.png

这时突然想到之前看到过wmi插件来定时执行任务,会调用到C:\Windows\System32\wbem\scrcons.exe文件,于是安装Autoruns来查看WMI脚本,再次发现异常之处,果断删除。

201707wmi.png

此问题未再复现。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值