资讯动态

一次真实的银狐木马应急响应全过程——从CPU飙升到彻底清除

发布时间:2026/8/24 23:25:02 来源:尧图企业网站定制
一、起因一个非官方安装包需看方法直接跳到第七部分今天因为官网进不去我从第三方下载站下了一个spacedesk服务端的压缩包。双击安装时Windows Defender弹窗提示“不安全”我选择了“信任并运行”。安装完成后屏幕上出现了一个“spacedesk防商业使用验证”的窗口关不掉而且拓展屏的位深度只有8位——这很不正常。二、发现异常CPU爆了我感觉风扇转得特别快打开任务管理器一看一个名为NHdOoHGU.exe的进程占用了极高的CPU。我的电脑是i7处理器正常使用不应该有任何程序能吃到这种程度。我立刻尝试打开腾讯电脑管家弹窗提示“已被管理员禁用”。到这里我基本确定这是银狐/特洛伊木马挖矿病毒。三、溯源找到木马的老巢我在以下三个目录中发现了多个乱码名称的文件夹C:\Program Files\C:\ProgramData\C:\Program Files (x86)\图中最上和最下文件夹内有文件如下其中包含的关键文件文件名用途NHdOoHGU.exe挖矿主进程.db文件挖矿池配置.png图片隐写术藏载荷96×96分辨率4.5MB下半部分花屏.dat/.tb/.dll配置文件/恶意模块图片是这样的很明显这张图片被使用了隐写术分辨率和大小对不上四、对抗杀毒软件被禁用4.1 360急救箱打不开我尝试打开360系统急救箱提示被禁用。尝试改名启动SuperKiller.exe→1.exe成功打开但扫描到病毒后无法删除。4.2 Everything也被禁用了更糟的是Everything搜索工具同样无法打开。我改用图吧工具箱里的Everything版本成功绕过拦截。五、安全模式下的权限攻防5.1 删除文件提示“需要Everyone权限”进入安全模式后我尝试删除可疑文件夹系统提示需要“Everyone”权限。使用DiskGenius尝试强制删除报错代码000000005拒绝访问。5.2 使用takeownicacls夺权在管理员CMD中执行以下命令cmdtakeown /f C:\Program Files (x86)\可疑文件夹名 /r /d y icacls C:\Program Files (x86)\可疑文件夹名 /grant administrators:F /t rd /s /q C:\Program Files (x86)\可疑文件夹名前两条命令成功夺权赋权但最后一条rd仍提示“拒绝访问”。此时配合DiskGenius的强力删除功能成功将文件夹删除。六、核心发现分布式哨兵架构6.1 重启后病毒复活删除完所有可疑文件夹后我正常重启电脑——病毒又回来了。说明还有残留节点在自动恢复。6.2 使用Everything追溯根源我打开图吧工具箱里的Everything搜索当天修改的所有应用程序发现除了geek64.exe外其余全是病毒相关文件。6.3 三个伪装节点病毒在系统中部署了三个互相监控的守护节点形成一个分布式哨兵网络伪装名称真实身份true update client木马守护进程APhilips Speech Driver Client Configuration木马守护进程B乱码文件夹挖矿主程序 哨兵C[配图任务管理器中伪装进程截图]关键逻辑三个节点互相监控任何一个被删除另外两个会立刻将其复活必须同时删除所有节点才能彻底清除七、彻底清除方案7.1 操作流程进入安全模式使用everything查找当天修改的程序高级搜索用takeown /f C:\Program Files (x86)\可疑文件夹名 /r /d y icacls C:\Program Files (x86)\可疑文件夹名 /grant administrators:F /t rd /s /q C:\Program Files (x86)\可疑文件夹名夺取权限用diskgenius彻底删除所有病毒文件全部删除清理计划任务和服务中的伪装项可选重启验证7.2 使用的工具工具用途DiskGenius强制删除 / 扇区填零图吧工具箱·Everything搜索追踪takeownicacls提权夺权360改名启动临时绕过进程拦截7.3 关键技巧改名绕过进程拦截当木马监控特定进程名如360.exe时将程序改名后运行takeownicacls三连击先夺权再赋权最后删除同时删除所有节点防止哨兵机制复活病毒必须进安全模式正常模式下木马的守护进程会干扰清理操作八、清理结果CPU占用恢复正常待机 5%无异常进程杀毒软件可正常打开木马文件内容已被覆盖为FF数据完全销毁九、总结这个木马的特点伪装成知名软件Philips、true update分布式哨兵守护三节点互锁隐写术隐藏载荷驱动级权限锁定反杀毒/反工具禁用360、Everything、CMD等此为上传到virus total给出的结果应急响应经验不要轻易信任非官方下载的安装包杀软被禁用 → 尝试改名启动权限不足 → 使用takeownicacls夺权常规删不掉 → 使用DiskGenius / 扇区填零重启后病毒复活 → 检查是否有多点部署和哨兵机制十、后记本文所有操作均在真实感染环境中完成我是高中生纯兴趣驱动非专业人士下载软件请务必去官网spacedesk.net第三方修改版风险极高如果你有更好的清理方法欢迎在评论区交流指正。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价