请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题


共 8 个关于这个exe是什么病毒呀,非常占用CPU资源的回复 最后回复于 2026-9-14 13:55

评论

直达楼层

沙发
360fans_gu5R2R LV2.下士 楼主 发表于 2026-8-31 18:37 | 只看该作者 | 私信

IP属地: 江苏省

有没有什么办法能删除掉
板凳
leo0205 产品答疑师 发表于 2026-9-1 11:03 | 只看该作者 | 私信

IP属地: 未知

您好,您用安全卫士木马查杀看看能扫描出来吗,还有您方便把文件直接上传到附件中吗,我们给技术分析一下
leo0205 产品答疑师 回复360fans_gu5R2R:您可以从360官网下载系统急救箱,强力模式扫描看看,这个确实像是银狐或者挖矿病毒:https://weishi.360.cn/jijiuxiang/index.html 
2026-9-1 15:41回复

IP属地: 未知

360fans_gu5R2R LV2.下士 只在进程中,能看到这个exe程序在运行。找到文件所在位置,文件夹里面是空的。这个exe病毒,用任务管理器关掉,它会又自动运行。公司用了绿盾加密系统,杀毒软件用不了。 
2026-9-1 14:55回复

IP属地: 江苏省

地板
360fans_12441322 LV2.下士 发表于 2026-9-1 14:09 | 只看该作者 | 私信

IP属地: 广东省

像银狐病毒
5
360fans_gu5R2R LV2.下士 楼主 发表于 2026-9-1 15:04 | 只看该作者 | 私信

IP属地: 江苏省


6
360fans_gu5R2R LV2.下士 楼主 发表于 2026-9-2 09:40 | 只看该作者 | 私信

IP属地: 江苏省

进程中的那个名字应该是随机生成的,我在注册表中搜索不到
7
360fans_gu5R2R LV2.下士 楼主 发表于 2026-9-2 13:57 | 只看该作者 | 私信

IP属地: 江苏省

找到规律了,只要把电脑的网络断开,这个病毒就消停了。虽然在运行,但不占CPU资源。一旦电脑连上网络,这玩意就疯狂占用CPU资源。散热风扇跟吹风机一样烫。
leo0205 产品答疑师 回复360fans_gu5R2R:用系统急救箱强力模式扫描看看是否能扫描出来 
2026-9-14 12:12回复

IP属地: 未知

360fans_gu5R2R LV2.下士 回复leo0205:有什么办法解决妈? 
2026-9-3 09:08回复

IP属地: 江苏省

leo0205 产品答疑师 挖矿病毒 
2026-9-2 17:08回复

IP属地: 未知

8
360fans_gu5R2R LV2.下士 楼主 发表于 2026-9-14 11:51 | 只看该作者 | 私信

IP属地: 江苏省

电脑进程里面 ylgaJZfC.exe 是个病毒,大概率是挖矿病毒,有没有办法清除掉,这个病毒占用 CPU 性能。
处理病毒进程清除需求
我来帮你排查并清除这个挖矿病毒。先做系统探查,定位它的文件位置、启动方式和关联项。
排查进程异常原因
进程名可能有大小写差异,我换用更稳妥的方式探查,同时检查启动项和服务。
PowerShell参数传递问题
进程当前没在运行,说明它可能是被计划任务 / 服务定期拉起的。我继续查注册表启动项、计划任务和服务,同时等全盘搜索结果。
执行工具报错
Bash 默认走 PowerShell,&& 不兼容。我改用脚本文件方式执行,同时查看全盘搜索结果。
执行病毒扫描
全盘搜索还在进行,我先运行综合扫描脚本。
等待扫描完成
扫描脚本在后台运行中,我等待结果。
定位高占用病毒进程
发现了完整的病毒体系。这不是单个文件,而是一个多组件挖矿病毒,已经定位到全部痕迹:
恶意进程(当前正在运行):
yIgaJZfC(PID 25052)— CPU 累计 30152 秒,绝对的挖矿主进程
ArcvAsZv(PID 10384)— CPU 730 秒,同伙进程
zALUkW(PID 22164)— 路径 C:\Program Files (x86)\daIWV0\zALUkW.exe
持久化机制(已找到):
注册表 HKLM\Run 两个伪装项:Alibaba SecurityHealtha/b → 指向 fvFcT7\51xtJfeKA.exe 和 daIWV0\zALUkW.exe
两个伪装成「Microsoft Edge 更新」的计划任务,正在 Running,指向同样的随机目录
我先获取挖矿主进程的完整路径,然后执行清除。
解决脚本编码问题
脚本编码问题,我用纯英文重写。
确认病毒情况
病毒全貌已经清晰。这是一个双副本挖矿病毒,通过 svchost 注入启动挖矿进程,用两个随机目录做持久化。我再查一下父进程 svchost (PID 2724) 承载的服务,然后执行清除。
识别进程所属服务
确认了!父进程 svchost (PID 2724) 承载的是计划任务服务,病毒就是通过计划任务拉起的挖矿进程。而且 yIgaJZfC 正连着 118.107.32.216:8050(典型矿池端口),实锤是挖矿病毒。
现在执行清除,步骤:杀进程 → 删计划任务 → 删注册表启动项 → 删病毒目录。
执行病毒清除操作
现在执行清除脚本。删除操作会弹出确认窗口,请在弹窗中确认。
进程清除失败原因
清除遇到了两个问题:① 病毒有互相守护机制(杀掉一个立刻被另一个重启,zALUkW 的 PID 都变了);② 当前缺少管理员权限,HKLM 注册表、计划任务、Program Files 目录都删不掉。
我需要以管理员权限运行清除。下面会弹出 UAC 提权窗口,请点击 "是" 确认。
提权运行脚本
现在以管理员权限运行清除脚本,会弹出 UAC 确认窗口。
查看提权执行结果
提权脚本执行完毕,我来读取清除日志。
恶意进程清理完成
进程、计划任务、注册表都清干净了,但两个病毒目录还删不掉(可能有 DLL 注入到其他进程锁定了文件)。我来排查文件占用并强制删除。
删除文件遇权限问题
文件全部 "访问被拒绝",可能是病毒设置了特殊 ACL 或者 DLL 仍被注入到系统进程中。我来检查 DLL 加载情况和文件权限,然后强制清除。
病毒清除及原因
两个病毒目录都删除成功了!原因是病毒给文件设置了 BUILTIN\Users:(DENY)(D) 拒绝删除权限,重置 ACL 后清除。
我做最后一次全面验证,确认系统干净。
识别到挖矿病毒新动向
yIgaJZfC 又复活了(新 PID 12780),而且重新连上了矿池!说明还有未发现的持久化机制。我立即追查它的来源。
发现新增可疑进程
发现了新线索!又出现了一个 QJiVfRgr.exe(PID 9664),同样父进程是 svchost (计划任务服务),同样空路径。病毒在不断生成新的随机文件名。而且普通权限杀不掉 yIgaJZfC(Access denied)。
我需要以管理员权限做一次彻底清查:杀掉所有随机名可疑进程 + 列出全部计划任务找源头。
病毒特性待确认
找到病毒的完整架构了!它有多个副本,藏在 C:\ProgramData\ 下的随机目录里,并用看似正常的英文短语作为计划任务名来伪装:
表格
计划任务名        执行文件        目录
Intuitive Workflow Hierarchy Empowering Collaboration        ArcvAsZv.exe        ?
Mission Milestone Powerful Standardization Risk        QJiVfRgr.exe        ProgramData\J1Jsqj7W\
Roadmap Optimization Tools Outcome Schedule        f3get8pH.exe        ?
Tools Metrics Framework Scheduling Smooth        yIgaJZfC.exe        ProgramData\ZD3f8wk1\
之前只清掉了 Program Files (x86) 下的两个副本,ProgramData 下还有更多。我现在做最终彻底清除。
等待搜索执行完成
脚本在后台运行(全盘搜索需要时间),我等待结果。
误杀系统任务
脚本的检测逻辑有缺陷,误删了一些正常的 Windows 系统计划任务(如磁盘碎片整理、Windows Defender 扫描等),这些可以通过 sfc /scannow 恢复。但关键的 3 个病毒任务和 2 个病毒目录已清除。
还剩一个 f3get8pH.exe(名字含数字没被正则匹配到),我来清除它并做最终验证。
删除恶意程序计划任务
最后一个病毒计划任务也删除了。现在做最终全面验证,确认没有任何残留。
恶意进程已验证清除
全部验证通过,病毒已彻底清除。下面是完整的处理报告。
清除结果
病毒分析
这是一个多副本挖矿病毒,感染于 2026 年 8 月 24 日,具备以下特征:
6 个恶意进程:yIgaJZfC、ArcvAsZv、QJiVfRgr、f3get8pH、zALUkW、51xtJfeKA
4 个病毒目录:Program Files (x86)\fvFcT7、daIWV0,ProgramData\J1Jsqj7W、ZD3f8wk1
4 个伪装计划任务:用看似正常的英文短语命名(如 "Tools Metrics Framework Scheduling Smooth")
2 个注册表启动项:伪装成 Alibaba SecurityHealtha/b
矿池连接:118.107.32.216:8050
自我保护:给文件设置 DENY 删除 权限,进程间互相守护重启
已清除内容
表格
项目        状态
6 个恶意进程        全部终止
4 个病毒计划任务        全部删除
2 个注册表启动项        已清除
4 个病毒目录(含 exe/dll/png)        全部删除
矿池网络连接        已断开
CPU 占用        已恢复正常(前 10 均为飞书 / 微信 / 西门子等正常进程)
需要你做的后续操作
重启电脑 — 确保没有残留的注入 DLL 在内存中
修复系统计划任务 — 清除过程中因检测规则过宽,误删了部分正常的 Windows 计划任务(如磁盘碎片整理、磁盘清理等)。请以管理员身份运行 CMD 执行:
plaintext
sfc /scannow

全盘杀毒 — 建议用 Windows Defender 或火绒做一次全盘扫描,确认没有其他变种
修改重要密码 — 挖矿病毒常伴随信息窃取模块,建议修改网银、邮箱等重要密码
排查感染源 — 病毒于 8 月 24 日植入,回想当天是否安装了破解软件、游戏外挂或来自非官方渠道的程序
安全建议
你电脑上安装了 AnyDesk、TeamViewer、ToDesk、向日葵 多个远程控制工具,这类工具是挖矿病毒常见的入侵入口。建议只保留一个常用的,不用的及时卸载,并设置强密码和白名单。
9
360fans_gu5R2R LV2.下士 楼主 发表于 2026-9-14 13:55 | 只看该作者 | 私信

IP属地: 江苏省

豆包大战挖矿病毒,豆包胜
360fans_36881525 LV2.下士 豆包还不错呢,赞一个,以后我也试试 
2026-9-20 14:14回复

IP属地: 广东省

360fans_gu5R2R LV2.下士 回复leo0205:已经搞定了 
2026-9-15 11:06回复

IP属地: 江苏省

leo0205 产品答疑师 您的问题解决了吗? 
2026-9-14 18:24回复

IP属地: 未知

您需要登录后才可以回帖 登录 | 注册

本版积分规则

360fans_gu5R2R LV2.下士

粉丝:0 关注:0 积分:24

精华:0 金币:51 经验:19

IP属地: 江苏省

最后登录时间:2026-9-16

私信 加好友

最新活动

月满中秋·晒出你的团圆味,赢京东卡!

排行榜

热度排行 查看排行
本月
    本月

      扫码添加360粉丝团助手有超多福利等你来哦

      快速回复 返回顶部 返回列表