请教个windows系统svchost.exe进程占CPU高的问题

现象:巡检时发现windows服务器cpu利用率比平时要高这个进程CPU利用率达到75%以上。在任务管理器进程中发现一个没有名字的进程,转到详细后为svchost.exe进程。
使用Process Monitor工具通过PID检查结果:

路径:C:\\Windows\\fonts\\svchost.exe;
命令行:"svchost.exe" -a cryptonight -o stratum+tcp://xmr.crypto-pool.fr:7777 -u 45c2ShhBmuk6ukfdTLok59U86gWLXZo8kDJbpTm8uYT1U35mig1pUCbd6796AJviTPXetFrUo37XFGcEYU1k3tYe32o9qEr -p x -t 3

有几台windows 2012server 都有这个情况。

请问有碰到这情况的吗?怎么解决的?


问题已解决,谢谢大家关注。

参与36

9同行回答

yujin2010goodyujin2010good系统工程师大型零售巨头
1、删除他2、杀毒3、删除注册表显示全部

1、删除他

2、杀毒

3、删除注册表

收起
互联网服务 · 2016-12-16
浏览13178
  • kill进程,删除注册表之后,不再重启,能暂时解决,但过一段时间又会写注册表信息(HKLMSystemCurrentControlSetServicesServc),并tcp://连接新的域名和端口。该svchost的父进程是taskhost。C:Windowsfonts目录实际找不到该程序文件,与该进程一起的还有一个conhosts进程(比系统进程conhost多一个s)也是可疑的。
    2017-02-15
真我无名真我无名研发工程师没有公司
进程管理里面右键查看属性,可以看到这个exe文件的实际目录,我的是在 C:/Windows/Fronts 下面,cmd进入目录之后把那几个隐藏的exe文件删掉,删之前要结束进程,修改权限。dir *.exe /a 可以看到隐藏的文件attrib -a -s -h xxxxx.exe 可以把文件的隐藏属性取消cacls 修改权限take...显示全部

进程管理里面右键查看属性,可以看到这个exe文件的实际目录,我的是在 C:/Windows/Fronts 下面,cmd进入目录之后把那几个隐藏的exe文件删掉,删之前要结束进程,修改权限。

dir *.exe /a 可以看到隐藏的文件
attrib -a -s -h xxxxx.exe 可以把文件的隐藏属性取消
cacls 修改权限
takeown 获取文件所有权

打开注册表编辑器,全局搜索进程后面的参数 cryptonight或者xmr.crypto-pool 这些,能找到一个服务的描述,去服务列表里把那个服务禁用,我这边是Servc。注册表的键我也删了。

就是不知道这玩意是怎么染上的

收起
互联网服务 · 2017-07-07
浏览11681
xztjhsxztjhs系统工程师成都中讯创新科技股份有限公司
被注入挖矿程序了,我也中标了,正在处理。检查服务,找没有任何说明的那种。我这边是servc和miscroe,将服务自启禁用,重启后挖矿程序不在启动。暂为找到源程序,纠结中。。。最后在注册表,搜索哪个域名,能看到详细的执行信息。然后删掉注册表。...显示全部

被注入挖矿程序了,我也中标了,正在处理。

检查服务,找没有任何说明的那种。我这边是servc和miscroe,将服务自启禁用,重启后挖矿程序不在启动。暂为找到源程序,纠结中。。。

最后在注册表,搜索哪个域名,能看到详细的执行信息。然后删掉注册表。

收起
系统集成 · 2017-04-26
浏览12631
qihuoqihuo信息技术经理山东天普阳光集团
结束进程后马上会再产生进程。也就是说结束不掉。显示全部

结束进程后马上会再产生进程。也就是说结束不掉。

收起
工业制造其它 · 2016-12-16
浏览12246
EdoumanEdouman其它中兴软创
上面跑的有微软框架的应用吧?IO情况如何?显示全部

上面跑的有微软框架的应用吧?IO情况如何?

收起
IT其它 · 2016-12-16
浏览13429
lofter414lofter414系统运维工程师联泰集群
这个对外连接一看就是矿池的地址,被挖矿了,最好重装或者杀毒吧。显示全部

这个对外连接一看就是矿池的地址,被挖矿了,最好重装或者杀毒吧。

收起
互联网服务 · 2022-04-04
浏览1226
青山松青山松系统运维工程师传媒
这是被探矿了显示全部

这是被探矿了

收起
媒体出版 · 2018-03-21
浏览7469
woshihaiwoshihai系统运维工程师rl
排除下毒的情况显示全部

排除下毒的情况

收起
互联网服务 · 2017-02-24
浏览12505
qihuoqihuo信息技术经理山东天普阳光集团
补充一下,有三台服务器的无名进程下面是WMIPerformance Adapter,其中一台在关闭这个服务后这个进程就没有出现。其他的几台服务器没有解决掉。显示全部

补充一下,有三台服务器的无名进程下面是WMIPerformance Adapter,其中一台在关闭这个服务后这个进程就没有出现。其他的几台服务器没有解决掉。

收起
工业制造其它 · 2016-12-16
浏览12455

提问者

qihuo
信息技术经理山东天普阳光集团
擅长领域: 服务器存储数据库

相关问题

相关资料

相关文章

问题状态

  • 发布时间:2016-12-16
  • 关注会员:9 人
  • 问题浏览:24839
  • 最近回答:2022-04-04
  • X社区推广