Windows后台进程向恶意IP发送请求的排查与清除求助
排查与清除方案
1. 用Process Monitor抓进程链
- 下载微软Sysinternals的Process Monitor,启动后设置过滤规则:
- 勾选「Process Creation」和「Network Connect」事件
- 新增过滤条件:目标域名包含
tor*.quintex.com,或者进程路径不属于系统默认目录(C:\Windows\、C:\Program Files\)
- 保持监控,等警告弹出时,工具会记录下创建临时进程的父进程ID、路径,哪怕子进程秒退也能抓到痕迹
2. 清理启动项与计划任务
- 任务管理器→「启动」标签,禁用所有非官方/陌生的启动程序
- 打开「任务计划程序」,排查所有任务,重点删除名称/描述带
tor、quintex的任务,以及非「Microsoft\Windows」目录下的可疑任务
3. 多工具深度扫描查杀
- 用QuickHeal开启全盘深度扫描,打开「行为监控」拦截异常进程创建和网络连接
- 再用Malwarebytes、HitmanPro做二次扫描,这类工具对弹窗式、进程注入类恶意软件查杀效果更好
4. 手动定位删除恶意文件
- 根据Process Monitor抓到的父进程路径,找到恶意程序所在文件夹,直接删除整个目录(删不掉就进入安全模式操作)
- 打开注册表编辑器
regedit,搜索tor*.quintex.com、可疑进程名,删掉相关键值;同时检查HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run里的未知启动项,一并删除
5. 阻断恶意域名访问
- 编辑
C:\Windows\System32\drivers\etc\hosts文件,添加:127.0.0.1 tor*.quintex.com 0.0.0.0 tor*.quintex.com - 执行命令
ipconfig /flushdns刷新DNS缓存
内容的提问来源于stack exchange,提问作者DevRish
相关产品推荐
相关产品推荐

