买到一台二手笔记本,打开后非常卡顿,在任务管理器发现有一个进程名为 IrSnSZ6M ,占用了大量 CPU,打开文件所在位置,发现是一个空文件夹,同时在互联网上查不到相关信息。
AI 只是分析出来,从文件名的特征(由毫无规律的随机字母和数字组成)来看,可能是以下两种情况之一:
- 恶意软件(木马、病毒、勒索软件或流氓软件):许多恶意程序为了躲避杀毒软件的特征码查杀,会在感染计算机或后台静默安装时,自动生成随机名称的
.exe文件 - 临时安装/解压文件:某些正规软件在安装、更新或释放组件时,会在系统的临时文件夹(Temp)中生成带有随机名称的临时可执行文件。通常安装完成后它们会被自动删除,但有时会因报错而残留。
后来了解到,这种情况还可以使用微软 Sysinternals 官方工具 Process Explorer 进行分析确认。任务管理器侧重“看资源占用、杀程序”;Process Explorer是用来“追查证据、溯源”。自带任务管理器是平铺列表,看不到谁启动了这个恶意进程。Process Explorer以树状展示,一眼看到:A进程生成B进程。可以直接定位“到底哪个程序偷偷拉起幽灵木马”,解决杀掉进程立刻复活的问题。
下载微软 Sysinternals 的 Process Explorer(它是单exe绿色软件,无需安装。但必须以管理员身份运行)。
- 在列表找到 IrSnSZ6M,双击打开属性。
- Image 栏会标记 (deleted),代表磁盘上的原程序文件已经被删除;
- 可以向上看进程树,找到它的父进程
- 切换到Strings/DLL选项卡,可以看到它内存加载的模块,看有没有可疑网址、脚本。可以看到这个进程加载了哪些dll。还能查看内存字符串,直接看到它硬编码的网址、下载地址、命令;很多杀毒扫不到的内存恶意代码,在这里可以抓到线索。
- VirusTotal一键查毒。右键进程 →
Check VirusTotal,可以直接把进程哈希提交到VirusTotal,几十家杀毒引擎同时判定是否病毒。 - 如果有弹窗,可以查找哪个程序占用文件/弹窗:拖拽工具栏瞄准图标,拖到弹窗上松手,直接定位是哪个后台进程弹出的广告窗口。
- 可以检索句柄,填入文件路径,这样来找出“文件被占用,无法删除”到底被哪个程序锁住。
