[🧑💻] 公司电脑内存不足的原因:加密货币挖矿恶意软件与僵尸电脑
✨ GPT-5.6 Sol 的摘要
连续两天追查一台RAM仍有余量、提交内存却总被占满的公司电脑,最终在WPR的ETL中发现了挖矿命令和伪装加载器的运行痕迹。
昨天上午,我听说公司有一台电脑总是出现内存不足错误。
任务管理器里的情况很奇怪。16GB物理RAM实际只用了大约一半,仍有接近9GB可用,Excel和浏览器却会退出,并出现Out of Memory。与此同时,提交内存已经达到18.1 / 18.8GB。
起初,C盘剩余空间不到10GB,页面文件也只有约3GB,所以我首先怀疑SSD空间和虚拟内存设置。ChatGPT也回答说,SSD容量不足有九成以上可能是原因。
但有件事始终让我在意。
什么都没开,提交内存为什么这么高?
增大页面文件后,罪魁祸首也跟着长大
我把页面文件改成自动管理并重启。这确实避免了系统立刻崩溃,却没有解决问题。
提交上限为16GB时,它涨到15.5 / 16GB。启用虚拟内存、把上限提高到接近32GB后,它又涨到31.9 / 32GB。
这时我终于可以确定一件事。
页面文件过小确实让错误更早出现,但页面文件不是吞掉内存的罪魁祸首。某个东西一直把提交量占到几乎触顶。上限提高多少,它就多吃多少。
我在任务管理器和Process Explorer中按提交大小排列进程,逐一关闭常驻程序,停用杀毒软件,精简启动项。即使把所有可见进程的提交量相加,也解释不了总数。
Malware Zero发现并隔离了一个名为SmartBridge的潜在有害程序。我一度以为这就是原因,但重启后提交量又开始上升。
我不断追问:
说实话,到这种程度,不就是该怀疑病毒了吗?
即使那时,ChatGPT仍回答说必须认真考虑恶意软件,但还不能确认。PUP、故障的安全模块或隐藏服务仍有可能。
WPR跑了一小时,第一次记录就失败了
为了找出任务管理器无法归属的提交内存,我安装了Windows Performance Recorder和Windows Performance Analyzer。
第一次尝试一团糟。我把VirtualAlloc追踪以文件模式开了一个多小时,直到提交上限被占满。停止追踪时也报错,ETL保存失败。
再次重启后,我指定了已安装WPR的准确路径。以内存模式开始记录,在提交量飙升的瞬间停止,保存出memory.etl。
文件大小为318MB。
ETL里原样留下了挖矿命令
今天下午分析ETL后,漫长的猜测一次结束了。
日志中反复出现这条命令:
C:\Windows\System32\cmd.exe
--algo progpowz
--url stratum+tcp://pool.zh.woolypooly.com:3146
--user [钱包地址]
--pass x
progpowz、stratum+tcp、矿池地址和钱包地址出现在同一条命令里。这不是普通的软件故障,而是加密货币挖矿命令。
同一个ETL里还有更露骨的痕迹:
- 伪装成Windows更新文件的
C:\ProgramData\KB5019959.exe被反复执行。 - 执行了编码后的PowerShell命令。
- 有命令试图把PowerShell伪装成正常系统文件。
- 添加了Microsoft Defender行为、路径和进程排除项。
- 从外部仓库下载文件,并用7-Zip解压到
C:\ProgramData\Google下。 - 修改DNS,并关闭睡眠和休眠功能。
ETL中看似正常办公软件的FindWorker.exe也多次出现。但仅凭它在同一日志中频繁出现,不能把它认定为感染源。决定性证据是另外留下的矿池命令和伪装加载器行为。最初的感染途径仍未确定。
看到结果后,我说的是:
天啊……这就是只听说过的僵尸电脑????
准确地说,这是一台资源被攻击者偷偷用来挖矿的僵尸电脑。SSD空间和页面文件只让症状更早暴露,并非根本原因。
我立即通知了公司
有人说症状从连接USB设备后开始,但这不足以证明USB就是感染途径。即便如此,同一USB仍可能连接其他电脑,而且感染电脑一直在使用公司NAS。我不能把结果独自压着。
我在公司内部发送了以下紧急通知:
[紧急安全通知]
已确认一台公司电脑感染加密货币挖矿恶意软件,成为“僵尸电脑”。
准确感染途径尚未确认,目前首先怀疑连接了含恶意软件的USB设备。
我们也在调查公司NAS和共享资料是否受到感染或篡改,结果确认后会再次通知。
如果电脑比平时更慢,或Excel、文档、浏览器无故关闭,请按以下方式检查:
Ctrl + Shift + Esc → 任务管理器 → 性能 → 内存 → 已提交
在感染电脑上,物理RAM仍有约9GB“可用”,却发现以下异常:
- 提交量接近上限,例如15.5GB / 16GB;或
- 启用虚拟内存后仍持续涨到31.9GB / 32GB这类上限。
出现以下任一情况,请截取任务管理器内存画面并立即告知:
- 未运行明显程序时,提交内存仍超过12GB
- 提交使用量超过最大上限的80%
- 静置时提交数值仍持续上升
- Excel、文档或浏览器无故反复关闭
- 出现“内存不足”或
Out of Memory错误- 最近连接USB后电脑变慢或出现异常
如有异常,请勿自行删除文件或程序,也不要把用过的USB连接到其他电脑。需要确认的电脑,我会到现场检查。
检查NAS后,我发送了后续通知
我导出了NAS日志,并全面调查文件是否被篡改。幸运的是,没有发现恶意软件传播到NAS的迹象。确认后,我又通知了以下内容:
公司NAS服务器检查结果显示,目前尚未发现足以确认NAS本身受到感染的迹象。 但现阶段仍无法完全排除感染可能,因此将按文件夹依次备份,以保护数据。
当前办公文件可以正常查看和使用。
备份每天23时开始,持续到次日07时。期间仍可使用NAS,但连接或文件处理可能暂时变慢。
如果文件无法打开,或文件名、扩展名、内容出现异常变化,请立即告知。 (紧急联系电话:010-0000-0000)
未完待续
看来明天会非常忙。
目前,同在二楼、反映几乎完全相同症状的人共有三名;巧的是,他们全是公司唯一财务会计团队的成员。因此,明天我必须尽快格式化这三台电脑。
加班的味道已经很浓了……
留下评论