这种事你可能会觉得离自己很远,但规则的攻击从来不挑用户。最近,一个名叫FakeSvc的挖矿恶意程序在技术圈和安全社区里引起了不小的波动。这个样本主要通过伪装成正常系统服务进程来躲避检测,一旦潜入你的电脑,就会利用系统资源去挖掘加密货币,让CPU长期高负荷运转。真实情况是,有些用户反馈自己在使用电脑时,莫名其妙感觉卡顿,风扇转速异常,甚至电池续航大幅缩水,最后排查才发现,电脑里早已被安排上了“矿工”。FakeSvc恰恰就是这样一种喜欢悄悄干活的角色,不声张,不弹窗,默默利用你的算力给别人赚钱。

那么,面对这种隐蔽性极强的挖矿程序,到底有哪些地方值得我们日常留意?我们不妨从用户实际使用电脑的几个场景,来拆解一下值得多留个心眼的地方。
一、系统服务的伪装与真实进程怀疑
首先要说的,就是这套FakeSvc挖矿程序最典型的手段,它喜欢把自己伪装成系统服务。有些人看到任务管理器里有一堆svchost.exe或者类似名字的进程,就会觉得很正常,觉得那是Windows自己在跑的东西。但问题是,攻击者恰恰利用了这种信任,把恶意代码打包成服务并注册到系统里,启动后就一直潜伏着。即便你平时比较懂电脑,只要不仔细对照进程路径、服务启动状态,也很难一眼识别出异常。
这时我们日常维护电脑的习惯就很重要了。如果你对系统进程本来不熟悉,就不要轻易相信任务管理器里看到的所有“看起来很眼熟”的名字。2345安全卫士的病毒查杀功能,不管你用快速查杀还是全盘查杀,都会针对系统关键位置和启动项做扫描,默认扫描浏览器组件、启动项、服务与驱动这些区域。快速查杀默认会逐个检查系统关键位置,文件大小上限约20MB,基本覆盖了大多数恶意程序常见的藏身方式。面对那些伪装成系统服务的挖矿程序,用快速查杀先扫一遍,往往能发现隐藏在后台的异常,为你省去手动排查的麻烦。
二、闲置时段的高负载与资源占用检查
另一个容易被忽视的维度,是电脑在空闲时段的异常表现。很多人白天用电脑办公,等晚上或是午休时把电脑合上或者让它睡眠,以为这样就很安全。但FakeSvc这类挖矿程序,专门挑系统空闲、无人值守的时候拉满CPU算力去挖矿,因为你不会在旁边盯着,直到你离开后回来,发现电脑莫名其妙变慢,电量掉得飞快。
这个场景,其实很适合用2345安全卫士的优化加速功能来发现端倪。优化加速模块里,有一键优化,会扫描开机、后台程序、系统和网络加速项,分类非常清晰,包括开机加速、后台程序、系统加速、网络加速。当你扫描完成后,可以直观看到哪些程序长期占用CPU或内存。如果你发现某个后台程序占用高得离谱,但又不知道它是什么,就可以在优化结果里直接管理。试着看一眼后台程序列表,重点关注那些高占用但又没有明显名字的软件,很可能是挖矿程序在背地里耗电。
三、隐蔽的启动项与网络连接异常
启动项的管理,也是很多人平常不太会仔细看的地方。FakeSvc往往还会通过注册表或者计划任务把自己加进开机启动里,少数情况下它会修改Autorun或者启动目录,让你每次开机都自动加载它的恶意服务。这样就算你关机重启,它依然会继续运行。很多用户觉得自己装了杀毒软件就不会有问题,可一旦规则持续刷新,一些脚本类或者无文件类挖矿程序,就有机会趁火打劫。
你可以在2345安全卫士里找到优化加速下的启动项管理,查看所有影响开机速度的软件启动项,允许你禁止启动、延迟启动、恢复启动,甚至可以打开所在目录查一下具体文件。对于那些不明来源的启动项,比如名字看起来像系统服务但路径在临时文件夹的,基本可以判断有风险。如果发现这类“可疑账号”,先在这里禁止启动,再配合病毒查杀做一次全盘扫描,会更有把握。
病毒查杀支持全盘扫描,默认覆盖所有固定磁盘和可移动磁盘,文件默认大小上限约200MB,也会扫描常见的扩展名及无扩展名的文件。对于FakeSvc这种规模中等、伪装性强的程序,全盘走一遍能大大提高发现概率。
四、网络连接的异常外联与防护日志留下的线索
说完了本地层面的表现,网络连接也不该被略过。挖矿程序想要把算力换成钱,就必须和矿池服务器保持通信。也就是说,哪怕你本地没有明显异常,后台的流量仍可能频繁外发给一个固定IP或者域名。很多时候轻度用户根本不会留意到自己电脑不断在对外发送数据包,而2345安全卫士的防护系统里,包含了网络防护,主页、浏览器和搜索引擎防护大家都比较熟悉,但更值得关注的是,在防护日志中,可以对网络防护、病毒防护、应用入口防护、系统防护、权限守护、驱动防护这些分类记录逐一查看。如果你发现不认识的IP被频繁拦截,很可能就是后台程序在做外联。
对于那些懂一点但不想折腾的人来说,日志里的记录能帮你看清最近有哪些程序试图联网,又是什么时候被拦截的。FakeSvc这一类挖矿程序,一旦被防护系统识别到外联行为,就会立即触发网络防护机制,然后在日志中存下事件。如果你定期检查日志,留个心眼,就能提前发现异常蹲在暗处,而不是等到电脑变卡、风扇狂转才去排查。
保护自己的电脑,不是非要去学写代码,也不需要成为安全专家。像FakeSvc这种挖矿圈里的常见招式,盯住三个关键点,常常就能堵住大部分风险:系统服务有没有变异,空闲时段是否是高负载,启动项和网络连接是不是干净。日常舍得花几分钟,用2345安全卫士扫一遍,往往比等到问题严重了再重装系统省心得多。
(相关资讯内容来源于网络,如有不实和侵权请联系删除)

