资讯详情

资讯详情

电脑莫名发烫掉帧?3 条命令揪出 xmrig 恶意进程,xmrig 防护一次讲透

电脑莫名发烫掉帧3 条命令揪出 xmrig 恶意进程xmrig 防护一次讲透【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrigxmrig 是一款合法的开源 CPU/GPU 挖矿工具也是算力劫持检测名单上出现频率最高的名字。当它被人偷偷塞进你的电脑偷跑算力你感受到的只是风扇狂转、游戏掉帧、电量见底。这篇 xmrig 防护指南按查进程、清残留、堵入口的顺序带你走完照着做 10 分钟自查完毕。1. 自查信号机器发烫、掉帧、流量蹊跷先怀疑算力被借走算力被偷第一波信号通常不是弹窗而是这些亚健康表现待机时 CPU 占用长期 80% 以上机身持续发烫 ⚡笔记本电量一小时掉一大截比开视频会议还费电游戏、剪辑明显卡顿可任务管理器里扫一眼又没见大户夜间网络流量莫名上涨注意一个反直觉的点挖矿工经常把自己藏得很好肉眼扫任务列表未必找得到。所以 xmrig 怎么识别不能靠看名字得靠后面的对照和命令。2. 认知对齐xmrig 怎么识别先分清你在挖还是被挖先给结论xmrig 本身不是病毒。它是开源社区最主流的挖矿程序之一支持 RandomX、CryptoNight、KawPow、GhostRider 等算法CPU 和 GPU 都能跑。核心实现见 src/crypto/randomx/ 与 src/crypto/kawpow/doc/ALGORITHMS.md 列了它支持的全部算法。关键在于它只连你在配置里写的矿池。你自己跑它奖励进你自己的钱包那叫挖矿别人在你机器上跑它矿池指向他的钱包那才叫算力劫持。同一份程序两种下场。判断时只看四个点判断点你自己跑 xmrig被偷跑的 xmrig可执行文件从哪来你从官方发布页下载混在安装包、U 盘、破解补丁里矿池地址指向谁你的钱包地址陌生钱包或陌生域名资源占用方式按你配置的线程数拉满全部核心、昼夜不停配置文件在哪你自己放的路径藏在 /tmp、/dev/shm、%TEMP%对上右边那列基本就可以定性是 xmrig 恶意进程了。3. 看穿伪装xmrig 恶意变种特征的三个套路恶意变种干的事其实很朴素改名、藏身、留后门。改名伪装。把 xmrig.exe 改成 svchost_x64.exe、system32.exe 之类的系统制服文件丢进 /tmp、/dev/shm 或 %TEMP%。穿了系统制服的快递员不是真快递员——看路径和签名比看名字可靠。留后门保命。Linux 上塞进 crontab 或 ~/.bashrcWindows 上写注册表 Run 启动项或计划任务。你重启一次它就复活一次。关痕迹。官方版默认带 1% 捐赠和完整启动信息src/config.json 里 donate-level 默认为 1恶意版则把捐赠关成 0、日志关掉、后台静默跑让你找不到线索。所以识别口诀就一句看路径、看矿池、看谁启动的它名字最不可信。4. 动手清除xmrig 挖矿检测命令与残留清理4.1 Linux两组命令定位顺手收尾先揪出进程和它连的矿池3333、5555 是挖矿常用端口ps aux | grep -iE xmrig|miner | grep -v grep ss -antp | grep -E :3333|:5555再搜可执行文件、杀进程、拔持久化完成清除 xmrig 残留sudo find / \( -path /proc -o -path /sys \) -prune -o -name xmrig* -print sudo kill -9 $(pgrep -f xmrig) crontab -l # 先看一遍 crontab -r # 确认全是挖矿内容再删收尾验证重跑第一组命令应该全空再翻一眼 ~/.bashrc 和 /etc/crontab没有多出来的启动行就干净了。4.2 Windows管理员终端里查杀tasklist /FI IMAGENAME eq xmrig.exe wmic process get Name,CommandLine,ProcessId taskkill /F /PID 进程ID reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v 键名 /f sfc /scannow顺序说明tasklist 抓标准名没中就用 wmic 按命令行找改名进程必要时用wmic process where ProcessIdpid get ExecutablePath记下真实路径再杀然后翻注册表 Run 项可疑键值删掉最后 sfc 校验系统文件没被顺手改坏。5. 长期免疫清完不算完这 5 件事防再犯 ️堵入口系统补丁及时打破解版优化大师一律不碰U 盘文件先杀软后双击。管出站防火墙或 EDR 对陌生 IP 和 3333/5555 端口设出站告警挖矿连接很少走正经业务端口。守权限日常别用管理员账号跑未知程序crontab、注册表 Run 这类自启位置每周扫一眼。建基线记下机器正常的 CPU 占用和流量水平偏离太多再深挖不用天天盯任务管理器。锁 API自己用 xmrig 的人看这条src/config.json 里http.access-token填强随机串、restricted保持 true别让任何人远程改你的配置细节见 doc/API.md。6. 行动清单10 分钟自查照单做跑一遍第 4 节的检测命令确认没有异常进程和矿池连接搜遍临时目录清掉 xmrig 残留文件检查 crontab、.bashrc、注册表 Run 项系统打全补丁未知可执行文件先查再跑设置出站告警陌生 IP 或 3333/5555 端口一有连接就报算力劫持检测说难不难难的是别等发烫了才动手。把这份清单变成习惯xmrig 恶意进程就无机可乘。【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
觉得有用,分享给同行:

为您的企业打造数字门面

稳重轻奢商务风格,端正雅致视觉,长效耐看不易过时。

立即咨询 →