点过免费领vps的请自查自己的电脑

luckray 2026-09-02 13:28 1

今天排查 Windows 电脑 CPU 占用时,发现了两个比较异常的随机命名程序,顺手记录一下整个排查过程。


一、发现异常计划任务


首先发现一个比较奇怪的计划任务:


Governance Priority Schedule Features


执行文件:


C:\ProgramData\3OJQRsTd\Gxiey3Qv.exe


文件名和目录名都属于随机字符串,且对应文件是在 2026/9/1 凌晨创建的。


进一步检查发现该 EXE 有 NetSarang 的数字签名,因此当时没有直接判断为恶意程序,而是继续检查其启动方式和文件位置。


随后停止对应进程,并删除计划任务及目录。


二、又发现一个随机名称进程


之后检查 CPU 累计占用时,发现:


YMDoIk7J.exe

PID: 10328


执行路径:


C:\Program Files (x86)\zoGw2A8\YMDoIk7J.exe


这个路径和程序名称同样比较异常。


当时 CPU 累计时间:


YMDoIk7J

PID 10328

CPU 2686.921875


需要注意,这里的 CPU 数值是进程累计 CPU 时间,并不是实时 CPU 百分比。


三、清理异常目录


先停止进程:


Stop-Process -Id 10328 -Force


然后尝试删除:


Remove-Item "C:\Program Files (x86)\zoGw2A8" -Recurse -Force


但是出现“访问被拒绝”。


目录里面当时有:


image.png 5195733

thumbs.db 366997

XPSPLOG.dll 4812816

YMDoIk7J.exe 149320


4 个文件时间全部为:


2026/9/1 00:34


之后通过 takeown + icacls 接管权限并重置 ACL:


$path="C:\Program Files (x86)\zoGw2A8"


takeown /F "$path" /R /D Y

icacls "$path" /reset /T /C

icacls "$path" /grant Administrators:F /T /C


最后使用:


cmd /c "rd /s /q ""C:\Program Files (x86)\zoGw2A8"""


成功删除整个目录。


四、发现残留计划任务


删除目录后再次检查计划任务,发现还有一个任务:


MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 gjGDI


它实际执行的是:


C:\Program Files (x86)\zoGw2A8\YMDoIk7J.exe


也就是说,虽然 EXE 已经删除,但对应的自启动任务还残留着。


直接获取匹配任务对象:


$task = Get-ScheduledTask | Where-Object {

$_.Actions.Execute -match "zoGw2A8|YMDoIk7J"

}


然后:


$task | Unregister-ScheduledTask -Confirm:$false


再次搜索:


Get-ScheduledTask | Where-Object {

$_.Actions.Execute -match "zoGw2A8|YMDoIk7J"

}


已经没有任何输出。


五、最终验证


检查两个异常目录:


C:\ProgramData\3OJQRsTd

C:\Program Files (x86)\zoGw2A8


结果:


Exists

False

False


同时搜索相关进程:


Get-CimInstance Win32_Process |

Where-Object {

$.Name -match "Gxiey3Qv|YMDoIk7J" -or

$
.ExecutablePath -match "3OJQRsTd|zoGw2A8"

}


没有任何输出。


六、清理后的 CPU 状态


最后重新检查 CPU。


当前整机 CPU 实时占用:


4.64%

7.20%

4.76%

5.34%

5.04%


基本稳定在 5%左右。


之前 CPU 累计时间比较高的 WmiPrvSE.exe 当前实际占用:


0%


并且它的路径是正常的:


C:\Windows\System32\wbem\wmiprvse.exe


所以没有直接去杀 WMI 进程。


总结


这次主要排查出了两组随机命名程序:


C:\ProgramData\3OJQRsTd\Gxiey3Qv.exe


C:\Program Files (x86)\zoGw2A8\YMDoIk7J.exe


并发现第二个程序存在伪装成 Edge 更新任务的计划任务:


MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 gjGDI


目前已经完成:


异常进程停止

异常目录删除

相关计划任务删除

残留进程检查

残留目录检查

CPU 实时状态恢复正常


这次也算是提醒自己:Windows 排查 CPU 时不要只看 Get-Process 里的 CPU 数值,因为那是累计 CPU 时间,不是实时百分比。真正判断 CPU 是否异常,还是要结合实时性能计数器、进程路径以及持久化启动项一起看。


整个过程没有直接把 WmiPrvSE、svchost 之类的系统进程乱杀,而是先确认路径和实际占用,再针对明确的异常项进行处理。

最新回复 (24)
  • luckray 楼主 09-02 13:29
    1

    如果突然遇到cpu转速突然加快,请速度检查,这波不单单是iOS用户受影响,还有windows,原因就是突然发现在没有运行任何程序的时候CPU转速明显过高,温度发热严重,笔记本掉电加快

  • 3az7qmfd 09-02 13:30
    2

    你这是银狐。两码事

  • 宗山 09-02 13:31
    3

    领vps的原帖是哪个啊,或者哪个用户发的?我好像点过一个,记不清了

  • P0me1oo 09-02 13:31
    4

    如果一个网页能捅出这么大篓子他可不会只搞mjj的,都是陈年老漏洞

  • Rayby36 09-02 13:31
    5

    这个文件是怎么到你电脑里的,是执行了什么程序吗

  • Almighty 09-02 13:31
    6

    这不是银狐病毒么 看看最近是不是下什么软件去错官网了 ^-^ 那个送vps不是只针对ios设备的吗

  • luckray 楼主 09-02 13:32
    7

    @3az7qmfd #2 这几天也没点什么陌生的链接,就点了一个极点云

  • Mosasaurus 09-02 13:32
    8

    免费的那个只针对ios,你的这个是你自己的锅

  • 3az7qmfd 09-02 13:32
    9

    @luckray #7 你看看 自己下载记录 翻翻看看 就知道了

  • larrymadis 09-02 13:32
    10

    你这个感觉不太像是点开那个网页就能造成的

  • luckray 楼主 09-02 13:33
    11

    @Rayby36 #5 难不成是更新了Xshell?这几天也没下载什么东西啊

  • Shuijiaolam 09-02 13:34
    12

    果然是不能贪便宜

  • Hoog 09-02 13:39
    13

    应该是你自己的锅

  • Na 09-02 13:42
    14

    那个只对苹果系统有效 ^-^

  • wzdq 09-02 13:49
    15

    网页能植入windows这么厉害?

  • DJ001-王嘉尔 09-02 14:01
    16

    极点云细思极恐

  • bzbj 09-02 14:29
    17

    不会吧,这么吓人

  • BANG 09-02 14:50
    18

    不能贪便宜,每天心惊肉跳的

  • luckray 楼主 09-02 14:51
    19

    @BANG #18 现在陌生链接都不敢点了

  • 服务器老王 09-02 14:51
    20

    谨慎点吧,链接,图片都不能乱点

  • luckray 楼主 09-02 14:52
    21

    @服务器老王 #20 图片也有风险吗

  • 服务器老王 09-02 14:53
    22

    @luckray #21 有的,图片有的点开也会中毒,伪装的图片

  • luckray 楼主 09-02 14:54
    23

    @服务器老王 #22 防不胜防,我的安全中心病毒防护板块现在都不能用了

  • 1952444901 09-02 15:12
    24

    明显的银狐木马,建议自查

* 帖子来源NodeSeek
返回