本文目录导读:

挖矿病毒(Coinminer Malware)是网络安全领域常见的威胁之一,它在后台利用计算机的CPU、GPU或内存资源进行加密货币(如门罗币、以太坊等)的哈希计算,导致设备性能下降、耗电剧增、硬件寿命缩短。
以下是排查和清理挖矿病毒的标准操作流程,按紧急程度分为三个阶段。
⚠️ 准备工作:断网与备份
- 切断网络:立刻拔掉网线或断开Wi-Fi,这能阻止病毒与矿池通信(解决“下崽器”问题)和进一步扩散。
- 重要数据备份:将文档、图片等重要文件复制到离线存储设备(如移动硬盘,操作完再插上),切勿直接备份到本机其他分区。
第一阶段:快速排查(识别症状)
挖矿病毒通常有非常明显的特征:
- CPU/GPU占用率长期100%:
- 打开任务管理器(Windows:
Ctrl+Shift+Esc,macOS:活动监视器)。 - 排序查看CPU使用率,如果看到一个名称可疑(如随机字符串、
svchost.exe但路径不对、system32外的假名)的进程长期占用100%,高度疑似。
- 打开任务管理器(Windows:
- 电脑异常卡顿、风扇狂转:
即使用户没有运行大型程序(如游戏、渲染),电脑也发热严重,噪音大。
- 网络流量异常:
- 打开资源监视器,查看网络活动,挖矿病毒会持续与特定IP(矿池地址)发送大量小数据包。
- 公共矿池域名通常包含
pool、xmr、mine、crypto等关键词。
- 安全软件被关闭/无法启动:
某些挖矿病毒会直接禁用系统防御(如Windows Defender、第三方杀毒)。
- 文件或服务名称伪装:
- 常见伪装名:
java.exe(恶意Java)、powershell.exe(滥用脚本)、scvhost.exe(注意是sc不是sv)、Windows Update Service等。
- 常见伪装名:
第二阶段:手动清理(适用于轻度感染)
重要提示:这一步需要一定的系统知识,如果操作不当可能破坏系统稳定性。建议普通用户直接跳到第三阶段使用专业工具。
- 结束高占用进程:
- 在任务管理器中,找到可疑的高CPU进程 → 右键 结束任务。
- 删除启动项:
- 打开
任务管理器→启动页签,禁用所有可疑启动项。 - 按
Win + R输入msconfig→启动页签,关闭可疑项。
- 打开
- 清理计划任务:
- 运行
taskschd.msc(任务计划程序)。 - 检查任务状态库中是否有每X分钟/小时执行一次、指向
powershell.exe -windowstyle hidden -executionpolicy bypass或cmd.exe /c且URL指向外部IP的任务,删除并禁用。
- 运行
- 检查Hosts文件和安全软件配置:
- 路径:
C:\Windows\System32\drivers\etc\hosts。 - 用记事本打开,查看有无恶意重定向(如将杀毒软件域名指向
0.0.1),删除无关行。
- 路径:
- 清除浏览器挖矿脚本(Webminer):
如果是浏览器访问特定网站时高CPU,属于页面挖矿,清除浏览器缓存、Cookie,并安装广告拦截扩展(如uBlock Origin),彻底解决需要更换浏览器或重装系统。
第三阶段:深度清理与重装(最彻底的方法)
对于顽固的、带有持久化机制(如驱动级、Rootkit)的挖矿病毒,手动清理非常困难。强烈推荐以下方法:
使用权威安全工具(推荐)
-
Windows:使用 Malwarebytes 或 Kaspersky Virus Removal Tool,这些工具专门针对挖矿木马有很强的检测能力。请务必在带网络的安全模式下运行:
- 重启电脑,开机时连续按
F8进入 安全模式(或设置->更新与安全->恢复->高级启动)。 - 连接网络(安全模式下需要手动连接WiFi或插网线)。
- 下载并运行Malwarebytes,执行全盘扫描。
- 隔离所有检测到的威胁。
- 重启电脑,开机时连续按
-
macOS:使用 Malwarebytes for Mac 或 KnockKnock 查看启动项。
彻底重装操作系统(建议采用)
- 适用情况:
- 上述步骤无法清除(病毒残留修改了 MBR/GPT 引导区)。
- 系统已经混乱,卡顿严重。
- 你无法判断病毒是否完全清除。
- 操作方法:
- 准备U盘(8GB以上),制作Windows 10/11安装盘(使用微软官方工具:MediaCreationTool)。
- 从U盘启动,在安装界面选择 自定义:仅安装Windows(高级)。
- 删除所有系统分区(C盘、引导分区、恢复分区等)。注意:这会清空所有数据。
- 重新安装系统。
- 清理完成后,安装原版系统(非Ghost版),并第一时间打全补丁。
第四阶段:事后加固(防止再次入侵)
挖矿病毒通常通过以下方式入侵,请针对性加固:
- 弱口令:修改所有本地账户密码,禁用默认的 Administrator 账户,设置强密码。
- 远程桌面(RDP):如果不需要,请关闭3389端口,如果必须用,务必开启网络级身份验证并限制允许登录的IP。
- 软件漏洞:确保操作系统、浏览器、Java、Adobe Reader等软件保持最新。
- 下载来源:不打开未知邮件附件,不下载破解软件/注册机(这是挖矿病毒最常见的传播渠道)。
- 系统防御:确保Windows Defender或第三方杀毒实时监控开启,如果电脑配置允许,开启“内核隔离”(设置 -> 更新与安全 -> Windows安全中心 -> 设备安全性)。
总结建议
| 情况 | 建议操作 |
|---|---|
| 症状轻微,临时性占用 | 结束进程,清理计划任务,运行Malwarebytes扫描。 |
| 频繁复现,自动驻留 | 备份数据,直接重装系统,这是效率最高、风险最低的方案。 |
| 企业服务器/无法重装 | 使用 Process Monitor (ProcMon)、Autoruns 进行深度人工排查,定位驱动层或Boot级加载。 |
最后警示:部分挖矿病毒会预留后门(如远控木马),即使清除了挖矿进程,系统可能仍受控。对于非专业用户,一旦怀疑无法彻底清除,优先选择备份数据、格式化后重装系统,而不是花费大量时间排查。