请教个windows系统svchost.exe进程占CPU高的问题

现象:巡检时发现windows服务器cpu利用率比平时要高这个进程CPU利用率达到75%以上。在任务管理器进程中发现一个没有名字的进程,转到详细后为svchost.exe进程。
使用Process Monitor工具通过PID检查结果:

路径:C:\Windows\fonts\svchost.exe;
命令行:"svchost.exe" -a cryptonight -o stratum+tcp://xmr.crypto-pool.fr:7777 -u 45c2ShhBmuk6ukfdTLok59U86gWLXZo8kDJbpTm8uYT1U35mig1pUCbd6796AJviTPXetFrUo37XFGcEYU1k3tYe32o9qEr -p x -t 3

有几台windows 2012server 都有这个情况。

请问有碰到这情况的吗?怎么解决的?


问题已解决,谢谢大家关注。

8回答

yujin2010goodyujin2010good  系统工程师 , 大型零售巨头
aixchinasyhandSweena等赞同了此回答
1、删除他2、杀毒3、删除注册表显示全部

1、删除他

2、杀毒

3、删除注册表

收起
 2016-12-16
浏览9782
  • kill进程,删除注册表之后,不再重启,能暂时解决,但过一段时间又会写注册表信息(HKLMSystemCurrentControlSetServicesServc),并tcp://连接新的域名和端口。该svchost的父进程是taskhost。C:Windowsfonts目录实际找不到该程序文件,与该进程一起的还有一个conhosts进程(比系统进程conhost多一个s)也是可疑的。
    2017-02-15
真我无名真我无名  研发工程师 , 没有公司
syhandrrds666gossipyboy赞同了此回答
进程管理里面右键查看属性,可以看到这个exe文件的实际目录,我的是在 C:/Windows/Fronts 下面,cmd进入目录之后把那几个隐藏的exe文件删掉,删之前要结束进程,修改权限。 dir *.exe /a 可以看到隐藏的文件attrib -a -s -h xxxxx.exe 可以把文件的隐藏属性取消cacls 修改权限tak...显示全部

进程管理里面右键查看属性,可以看到这个exe文件的实际目录,我的是在 C:/Windows/Fronts 下面,cmd进入目录之后把那几个隐藏的exe文件删掉,删之前要结束进程,修改权限。

dir *.exe /a 可以看到隐藏的文件
attrib -a -s -h xxxxx.exe 可以把文件的隐藏属性取消
cacls 修改权限
takeown 获取文件所有权

打开注册表编辑器,全局搜索进程后面的参数 cryptonight或者xmr.crypto-pool 这些,能找到一个服务的描述,去服务列表里把那个服务禁用,我这边是Servc。注册表的键我也删了。

就是不知道这玩意是怎么染上的

收起
 2017-07-07
浏览8290
xztjhsxztjhs  系统工程师 , 成都中讯创新科技股份有限公司
syhandrrds666gossipyboy赞同了此回答
被注入挖矿程序了,我也中标了,正在处理。检查服务,找没有任何说明的那种。我这边是servc和miscroe,将服务自启禁用,重启后挖矿程序不在启动。暂为找到源程序,纠结中。。。最后在注册表,搜索哪个域名,能看到详细的执行信息。然后删掉注册表。...显示全部

被注入挖矿程序了,我也中标了,正在处理。

检查服务,找没有任何说明的那种。我这边是servc和miscroe,将服务自启禁用,重启后挖矿程序不在启动。暂为找到源程序,纠结中。。。

最后在注册表,搜索哪个域名,能看到详细的执行信息。然后删掉注册表。

收起
 2017-04-26
浏览9307
qihuoqihuo  信息技术经理 , 山东天普阳光集团
建圆syhand赞同了此回答
结束进程后马上会再产生进程。也就是说结束不掉。显示全部

结束进程后马上会再产生进程。也就是说结束不掉。

收起
 2016-12-16
浏览9068
EdoumanEdouman  其它 , 中兴软创
建圆syhand赞同了此回答
上面跑的有微软框架的应用吧?IO情况如何?显示全部

上面跑的有微软框架的应用吧?IO情况如何?

收起
 2016-12-16
浏览10198
青山松青山松  系统运维工程师 , 传媒
这是被探矿了显示全部

这是被探矿了

收起
 2018-03-21
浏览4322
woshihaiwoshihai  系统运维工程师 , rl
排除下毒的情况显示全部

排除下毒的情况

收起
 2017-02-24
浏览9286
qihuoqihuo  信息技术经理 , 山东天普阳光集团
补充一下,有三台服务器的无名进程下面是WMIPerformance Adapter,其中一台在关闭这个服务后这个进程就没有出现。其他的几台服务器没有解决掉。显示全部

补充一下,有三台服务器的无名进程下面是WMIPerformance Adapter,其中一台在关闭这个服务后这个进程就没有出现。其他的几台服务器没有解决掉。

收起
 2016-12-16
浏览9161

提问者

qihuo信息技术经理, 山东天普阳光集团

问题状态

  • 发布时间:2016-12-16
  • 关注会员:8 人
  • 问题浏览:18453
  • 最近回答:2018-03-21
  • 关于TWT  使用指南  社区专家合作  厂商入驻社区  企业招聘  投诉建议  版权与免责声明  联系我们
    © 2020  talkwithtrend — talk with trend,talk with technologist 京ICP备09031017号-30