2026.08.04 (二)

✨ GPT-5.6 Sol 的摘要  

连续两天追查一台RAM仍有余量、提交内存却总被占满的公司电脑,最终在WPR的ETL中发现了挖矿命令和伪装加载器的运行痕迹。

昨天上午,我听说公司有一台电脑总是出现内存不足错误。

任务管理器里的情况很奇怪。16GB物理RAM实际只用了大约一半,仍有接近9GB可用,Excel和浏览器却会退出,并出现Out of Memory。与此同时,提交内存已经达到18.1 / 18.8GB

起初,C盘剩余空间不到10GB,页面文件也只有约3GB,所以我首先怀疑SSD空间和虚拟内存设置。ChatGPT也回答说,SSD容量不足有九成以上可能是原因。

但有件事始终让我在意。

什么都没开,提交内存为什么这么高?

增大页面文件后,罪魁祸首也跟着长大

我把页面文件改成自动管理并重启。这确实避免了系统立刻崩溃,却没有解决问题。

提交上限为16GB时,它涨到15.5 / 16GB。启用虚拟内存、把上限提高到接近32GB后,它又涨到31.9 / 32GB

这时我终于可以确定一件事。

页面文件过小确实让错误更早出现,但页面文件不是吞掉内存的罪魁祸首。某个东西一直把提交量占到几乎触顶。上限提高多少,它就多吃多少。

我在任务管理器和Process Explorer中按提交大小排列进程,逐一关闭常驻程序,停用杀毒软件,精简启动项。即使把所有可见进程的提交量相加,也解释不了总数。

Malware Zero发现并隔离了一个名为SmartBridge的潜在有害程序。我一度以为这就是原因,但重启后提交量又开始上升。

我不断追问:

说实话,到这种程度,不就是该怀疑病毒了吗?

即使那时,ChatGPT仍回答说必须认真考虑恶意软件,但还不能确认。PUP、故障的安全模块或隐藏服务仍有可能。

WPR跑了一小时,第一次记录就失败了

为了找出任务管理器无法归属的提交内存,我安装了Windows Performance Recorder和Windows Performance Analyzer。

第一次尝试一团糟。我把VirtualAlloc追踪以文件模式开了一个多小时,直到提交上限被占满。停止追踪时也报错,ETL保存失败。

再次重启后,我指定了已安装WPR的准确路径。以内存模式开始记录,在提交量飙升的瞬间停止,保存出memory.etl

文件大小为318MB。

ETL里原样留下了挖矿命令

今天下午分析ETL后,漫长的猜测一次结束了。

日志中反复出现这条命令:

C:\Windows\System32\cmd.exe
  --algo progpowz
  --url stratum+tcp://pool.zh.woolypooly.com:3146
  --user [钱包地址]
  --pass x

progpowzstratum+tcp、矿池地址和钱包地址出现在同一条命令里。这不是普通的软件故障,而是加密货币挖矿命令。

同一个ETL里还有更露骨的痕迹:

  • 伪装成Windows更新文件的C:\ProgramData\KB5019959.exe被反复执行。
  • 执行了编码后的PowerShell命令。
  • 有命令试图把PowerShell伪装成正常系统文件。
  • 添加了Microsoft Defender行为、路径和进程排除项。
  • 从外部仓库下载文件,并用7-Zip解压到C:\ProgramData\Google下。
  • 修改DNS,并关闭睡眠和休眠功能。

ETL中看似正常办公软件的FindWorker.exe也多次出现。但仅凭它在同一日志中频繁出现,不能把它认定为感染源。决定性证据是另外留下的矿池命令和伪装加载器行为。最初的感染途径仍未确定。

看到结果后,我说的是:

天啊……这就是只听说过的僵尸电脑????

准确地说,这是一台资源被攻击者偷偷用来挖矿的僵尸电脑。SSD空间和页面文件只让症状更早暴露,并非根本原因。

我立即通知了公司

有人说症状从连接USB设备后开始,但这不足以证明USB就是感染途径。即便如此,同一USB仍可能连接其他电脑,而且感染电脑一直在使用公司NAS。我不能把结果独自压着。

我在公司内部发送了以下紧急通知:

[紧急安全通知]

已确认一台公司电脑感染加密货币挖矿恶意软件,成为“僵尸电脑”。

准确感染途径尚未确认,目前首先怀疑连接了含恶意软件的USB设备。

我们也在调查公司NAS和共享资料是否受到感染或篡改,结果确认后会再次通知。

如果电脑比平时更慢,或Excel、文档、浏览器无故关闭,请按以下方式检查:

Ctrl + Shift + Esc → 任务管理器 → 性能 → 内存 → 已提交

在感染电脑上,物理RAM仍有约9GB“可用”,却发现以下异常:

  • 提交量接近上限,例如15.5GB / 16GB;或
  • 启用虚拟内存后仍持续涨到31.9GB / 32GB这类上限。

出现以下任一情况,请截取任务管理器内存画面并立即告知:

  • 未运行明显程序时,提交内存仍超过12GB
  • 提交使用量超过最大上限的80%
  • 静置时提交数值仍持续上升
  • Excel、文档或浏览器无故反复关闭
  • 出现“内存不足”或Out of Memory错误
  • 最近连接USB后电脑变慢或出现异常

如有异常,请勿自行删除文件或程序,也不要把用过的USB连接到其他电脑。需要确认的电脑,我会到现场检查。

检查NAS后,我发送了后续通知

我导出了NAS日志,并全面调查文件是否被篡改。幸运的是,没有发现恶意软件传播到NAS的迹象。确认后,我又通知了以下内容:

公司NAS服务器检查结果显示,目前尚未发现足以确认NAS本身受到感染的迹象。 但现阶段仍无法完全排除感染可能,因此将按文件夹依次备份,以保护数据。

当前办公文件可以正常查看和使用。

备份每天23时开始,持续到次日07时。期间仍可使用NAS,但连接或文件处理可能暂时变慢。

如果文件无法打开,或文件名、扩展名、内容出现异常变化,请立即告知。 (紧急联系电话:010-0000-0000)

未完待续

看来明天会非常忙。

目前,同在二楼、反映几乎完全相同症状的人共有三名;巧的是,他们全是公司唯一财务会计团队的成员。因此,明天我必须尽快格式化这三台电脑。

加班的味道已经很浓了……

留下评论