挖矿程序隔离记录

5次阅读
没有评论

处置时间:2026-09-23 17:08
触发原因:用户报告「挖矿程序又起来了」
一、隔离的文件
文件
说明
comfyui.exe
18,234,368 字节。实为 Kryptex 矿工,被命名为 comfyui.exe 伪装成 ComfyUI
comfyui.exe.sha256
隔离时的 SHA256 记录
ConsoleHost_history.txt.bak
清理前的 PowerShell 历史完整备份(622 行)
history_preview.txt
被删除的 38 行内容预览
cleanup_result.txt
历史清理结果统计
二、原始信息

  • 原路径:C:\Users\AI-Space001\ComfyUI-Shared\comfyui.exe
  • 文件时间戳:2026-09-23 16:02
  • SHA256:4c571e7357373c362272cda7f960e128e77363813ce8a5b0ab289ae2573d8010
  • 启动参数:–algorithm pearlhash –pool prl.kryptex.network:7048 –wallet krxYRP8WVQ –worker win9
  • 下载源:https://picetech.com/forge.exe
  • 运行时矿池连接:23.88.2.85:7048(Hetzner 机,德国)— 两条 ESTABLISHED
    三、已执行的操作
  1. 终止进程 PID 34688(连带其子进程 PID 10896)
  2. 将 comfyui.exe 从 ComfyUI-Shared\ 移动到本目录(移动而非删除,可恢复)
  3. 从 PowerShell 历史删除 38 行相关命令(622 → 584 行),原文件已备份
  4. 复验:无挖矿进程、无矿池连接、原位置无载荷、历史无残留
    四、重要结论:没有任何自动启动机制
    以下全部检查过,均无挖矿内容:
  • 计划任务(仅 AIDA64、华硕套件、OneDrive、PowerToys、Google/Git 更新等正常项)
  • 启动文件夹(仅 Auto-start_on_boot_20001/20101.bat 启动自建 SD-ComfyUI,以及 Start.bat 经 cygwin 启动 frpc 内网穿透)
  • 系统服务(无异常项)
  • ComfyUI 的 4 个 .bat 启动脚本(内容干净,未被追加)
    该程序是手动执行的。PowerShell 历史中这条命令累计出现 17 次(对应 38 行),横跨 Documents\、ComfyUI-Shared\、ComfyUI-Installs\ 三个目录,行尾带 PowerShell 续行反引号,说明是从某份文档整段复制粘贴执行的。
    全盘只存在这一份 exe 副本,无第二处落点。
    五、如需恢复

放回原处(不推荐,除非确认要继续挖矿)

Move-Item “C:\Users\AI-Space001\WorkBuddy\2026-09-23-11-52-51\quarantine\comfyui.exe” “C:\Users\AI-Space001\ComfyUI-Shared\comfyui.exe”

恢复 PowerShell 历史

Copy-Item “C:\Users\AI-Space001\WorkBuddy\2026-09-23-11-52-51\quarantine\ConsoleHost_history.txt.bak” “C:\Users\AI-Space001\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt” -Force
六、如确认不再需要
删除整个隔离目录:
Remove-Item “C:\Users\AI-Space001\WorkBuddy\2026-09-23-11-52-51\quarantine” -Recurse -Force

正文完
可以使用微信扫码关注公众号(ID:xzluomor)
post-qrcode
 0
评论(没有评论)
验证码