前几天下午,我正在赶一份文档,电脑突然变得迟钝,鼠标指针像灌了铅。打开任务管理器一看,CPU占用直接飙到100%,但进程列表里排序后,最高的才用了不到15%。我第一反应是——有东西在后台偷跑,而且伪装得很好。
第一步:切到“详细信息”并按CPU列降序。我先把任务管理器切换到“详细信息”选项卡,点一下CPU表头让占用最高的排前面。结果发现几个系统进程(比如系统中断、服务主机)轮流跳到顶部,但数值都不稳定。这说明不是单个程序在消耗,可能是多个后台服务或驱动在抢资源。我顺手记下了几个可疑的PID。
第二步:用资源监视器揪出“假进程”。按下Win+R输入perfmon /res,打开资源监视器。在CPU面板里,我看到一个名为“svchost.exe”的进程占用波动很大,但展开它后,底部“服务”栏里关联着一个叫“TokenBroker”的服务——这听着就像木马起的名字。我用浏览器查了一下,发现它是个恶意服务伪装成系统组件。
第三步:定位并终止恶意服务。在服务管理器(services.msc)里找到“TokenBroker”,右键停止,然后去C:\Windows\Temp下找到一个随机命名的dll文件删掉。重启电脑后CPU占用立刻降到5%以下。后来我用杀毒软件全盘扫描,确认是挖矿木马。现在每隔一周,我就用同样的方法扫一遍资源监视器,防患于未然。
问:任务管理器里CPU占用高但找不到明显进程怎么办?
答:不要只看“进程”选项卡,切到“详细信息”并按CPU排序。如果占用最高的仍是系统进程且数值波动,打开资源监视器(perfmon /res),展开可疑进程查看它关联的服务或模块。很多挖矿木马会注入到svchost或services.exe里,需检查服务名称是否是已知的微软服务。
问:如何区分正常系统进程与恶意伪装的进程?
答:先看进程描述——恶意程序通常会留空或用“Microsoft Corporation”但拼写错误。右键进程→打开文件位置,验证路径是否在System32下(比如svchost.exe一定要在C:\Windows\System32里)。再用数字签名检查:右键属性→数字签名选项卡,确认签名有效且发行者是Microsoft。如果签名无效或路径奇怪,大概率是病毒。
问:CPU占用长期在30%~50%之间跳动,需要排查吗?
答:如果电脑闲置时(仅桌面和后台守护进程)CPU占用超过10%,建议先用资源监视器查找哪个进程持续消耗。常见原因有Windows更新后台下载、OneDrive同步、杀毒软件扫描。关闭不必要的自启项和服务后,若仍高于20%,则可能中了门罗币挖矿木马——这类木马会利用空闲资源挖矿,导致风扇狂转。按上面的三步定位法,通常能快速揪出元凶。
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2305938578@qq.com 举报,一经查实,本站将立刻删除,本文链接:https://www.spubm.cn/71449.html
