这个exe是什么病毒呀,非常占用CPU资源
有没有什么办法能删除掉 您好,您用安全卫士木马查杀看看能扫描出来吗,还有您方便把文件直接上传到附件中吗,我们给技术分析一下
像银狐病毒
进程中的那个名字应该是随机生成的,我在注册表中搜索不到 找到规律了,只要把电脑的网络断开,这个病毒就消停了。虽然在运行,但不占CPU资源。一旦电脑连上网络,这玩意就疯狂占用CPU资源。散热风扇跟吹风机一样烫。{:15_457:} 电脑进程里面 ylgaJZfC.exe 是个病毒,大概率是挖矿病毒,有没有办法清除掉,这个病毒占用 CPU 性能。
处理病毒进程清除需求
我来帮你排查并清除这个挖矿病毒。先做系统探查,定位它的文件位置、启动方式和关联项。
排查进程异常原因
进程名可能有大小写差异,我换用更稳妥的方式探查,同时检查启动项和服务。
PowerShell参数传递问题
进程当前没在运行,说明它可能是被计划任务 / 服务定期拉起的。我继续查注册表启动项、计划任务和服务,同时等全盘搜索结果。
执行工具报错
Bash 默认走 PowerShell,&& 不兼容。我改用脚本文件方式执行,同时查看全盘搜索结果。
执行病毒扫描
全盘搜索还在进行,我先运行综合扫描脚本。
等待扫描完成
扫描脚本在后台运行中,我等待结果。
定位高占用病毒进程
发现了完整的病毒体系。这不是单个文件,而是一个多组件挖矿病毒,已经定位到全部痕迹:
恶意进程(当前正在运行):
yIgaJZfC(PID 25052)— CPU 累计 30152 秒,绝对的挖矿主进程
ArcvAsZv(PID 10384)— CPU 730 秒,同伙进程
zALUkW(PID 22164)— 路径 C:\Program Files (x86)\daIWV0\zALUkW.exe
持久化机制(已找到):
注册表 HKLM\Run 两个伪装项:Alibaba SecurityHealtha/b → 指向 fvFcT7\51xtJfeKA.exe 和 daIWV0\zALUkW.exe
两个伪装成「Microsoft Edge 更新」的计划任务,正在 Running,指向同样的随机目录
我先获取挖矿主进程的完整路径,然后执行清除。
解决脚本编码问题
脚本编码问题,我用纯英文重写。
确认病毒情况
病毒全貌已经清晰。这是一个双副本挖矿病毒,通过 svchost 注入启动挖矿进程,用两个随机目录做持久化。我再查一下父进程 svchost (PID 2724) 承载的服务,然后执行清除。
识别进程所属服务
确认了!父进程 svchost (PID 2724) 承载的是计划任务服务,病毒就是通过计划任务拉起的挖矿进程。而且 yIgaJZfC 正连着 118.107.32.216:8050(典型矿池端口),实锤是挖矿病毒。
现在执行清除,步骤:杀进程 → 删计划任务 → 删注册表启动项 → 删病毒目录。
执行病毒清除操作
现在执行清除脚本。删除操作会弹出确认窗口,请在弹窗中确认。
进程清除失败原因
清除遇到了两个问题:① 病毒有互相守护机制(杀掉一个立刻被另一个重启,zALUkW 的 PID 都变了);② 当前缺少管理员权限,HKLM 注册表、计划任务、Program Files 目录都删不掉。
我需要以管理员权限运行清除。下面会弹出 UAC 提权窗口,请点击 "是" 确认。
提权运行脚本
现在以管理员权限运行清除脚本,会弹出 UAC 确认窗口。
查看提权执行结果
提权脚本执行完毕,我来读取清除日志。
恶意进程清理完成
进程、计划任务、注册表都清干净了,但两个病毒目录还删不掉(可能有 DLL 注入到其他进程锁定了文件)。我来排查文件占用并强制删除。
删除文件遇权限问题
文件全部 "访问被拒绝",可能是病毒设置了特殊 ACL 或者 DLL 仍被注入到系统进程中。我来检查 DLL 加载情况和文件权限,然后强制清除。
病毒清除及原因
两个病毒目录都删除成功了!原因是病毒给文件设置了 BUILTIN\Users:(DENY)(D) 拒绝删除权限,重置 ACL 后清除。
我做最后一次全面验证,确认系统干净。
识别到挖矿病毒新动向
yIgaJZfC 又复活了(新 PID 12780),而且重新连上了矿池!说明还有未发现的持久化机制。我立即追查它的来源。
发现新增可疑进程
发现了新线索!又出现了一个 QJiVfRgr.exe(PID 9664),同样父进程是 svchost (计划任务服务),同样空路径。病毒在不断生成新的随机文件名。而且普通权限杀不掉 yIgaJZfC(Access denied)。
我需要以管理员权限做一次彻底清查:杀掉所有随机名可疑进程 + 列出全部计划任务找源头。
病毒特性待确认
找到病毒的完整架构了!它有多个副本,藏在 C:\ProgramData\ 下的随机目录里,并用看似正常的英文短语作为计划任务名来伪装:
表格
计划任务名 执行文件 目录
Intuitive Workflow Hierarchy Empowering Collaboration ArcvAsZv.exe ?
Mission Milestone Powerful Standardization Risk QJiVfRgr.exe ProgramData\J1Jsqj7W\
Roadmap Optimization Tools Outcome Schedule f3get8pH.exe ?
Tools Metrics Framework Scheduling Smooth yIgaJZfC.exe ProgramData\ZD3f8wk1\
之前只清掉了 Program Files (x86) 下的两个副本,ProgramData 下还有更多。我现在做最终彻底清除。
等待搜索执行完成
脚本在后台运行(全盘搜索需要时间),我等待结果。
误杀系统任务
脚本的检测逻辑有缺陷,误删了一些正常的 Windows 系统计划任务(如磁盘碎片整理、Windows Defender 扫描等),这些可以通过 sfc /scannow 恢复。但关键的 3 个病毒任务和 2 个病毒目录已清除。
还剩一个 f3get8pH.exe(名字含数字没被正则匹配到),我来清除它并做最终验证。
删除恶意程序计划任务
最后一个病毒计划任务也删除了。现在做最终全面验证,确认没有任何残留。
恶意进程已验证清除
全部验证通过,病毒已彻底清除。下面是完整的处理报告。
清除结果
病毒分析
这是一个多副本挖矿病毒,感染于 2026 年 8 月 24 日,具备以下特征:
6 个恶意进程:yIgaJZfC、ArcvAsZv、QJiVfRgr、f3get8pH、zALUkW、51xtJfeKA
4 个病毒目录:Program Files (x86)\fvFcT7、daIWV0,ProgramData\J1Jsqj7W、ZD3f8wk1
4 个伪装计划任务:用看似正常的英文短语命名(如 "Tools Metrics Framework Scheduling Smooth")
2 个注册表启动项:伪装成 Alibaba SecurityHealtha/b
矿池连接:118.107.32.216:8050
自我保护:给文件设置 DENY 删除 权限,进程间互相守护重启
已清除内容
表格
项目 状态
6 个恶意进程 全部终止
4 个病毒计划任务 全部删除
2 个注册表启动项 已清除
4 个病毒目录(含 exe/dll/png) 全部删除
矿池网络连接 已断开
CPU 占用 已恢复正常(前 10 均为飞书 / 微信 / 西门子等正常进程)
需要你做的后续操作
重启电脑 — 确保没有残留的注入 DLL 在内存中
修复系统计划任务 — 清除过程中因检测规则过宽,误删了部分正常的 Windows 计划任务(如磁盘碎片整理、磁盘清理等)。请以管理员身份运行 CMD 执行:
plaintext
sfc /scannow
全盘杀毒 — 建议用 Windows Defender 或火绒做一次全盘扫描,确认没有其他变种
修改重要密码 — 挖矿病毒常伴随信息窃取模块,建议修改网银、邮箱等重要密码
排查感染源 — 病毒于 8 月 24 日植入,回想当天是否安装了破解软件、游戏外挂或来自非官方渠道的程序
安全建议
你电脑上安装了 AnyDesk、TeamViewer、ToDesk、向日葵 多个远程控制工具,这类工具是挖矿病毒常见的入侵入口。建议只保留一个常用的,不用的及时卸载,并设置强密码和白名单。 豆包大战挖矿病毒,豆包胜
页:
[1]