木马清理记录 — 2025年5月感染
发现时间
2026-07-14,清理 C:\ProgramData 时发现异常计划任务。
感染时间
2025-05-12 12:40 — 距今约 14 个月。用户之前已自行处理过一次,本次为残留清理。
其他优化调整
| 项目 | 操作 |
|---|
| AMDInstallLauncher / AMDLinkUpdate 计划任务 | Disabled |
Edge 开机预启动 (MicrosoftEdgeAutoLaunch) | 删除注册表项 |
| Google Chrome 自动更新 (151) | 已确认启动类型为 Auto |
微软电脑管家 Windows Master Setup/Store | 按用户要求删除 |
木马特征
| 项目 | 内容 |
|---|
| 载荷包 | C:\ProgramData\Data\upx.rar(2.4 MB),密码 ppoiuytrewq(键盘顺序) |
| 释放器 | C:\un.exe(WinRAR 命令行改名) |
| 恶意 DLL | C:\ProgramData\qbcore.dll(2.8 MB) |
| 恶意 EXE | C:\ProgramData\iusb3mon.exe(伪装 Intel USB 3.0 Monitor) |
| 其他文件 | RDPWinst.exe、IxDWArq9ce、ziliao.jpg |
| 关联情报 | Sangfor FarSight Labs 披露过同名恶意活动;亚信安全报告手法与"银狐"木马吻合 |
持久化机制
1. 伪装计划任务(已删除)
| 任务名 | 伪装成 | 实际动作 |
|---|
Windows Connection Manager(Windows网络连接管理服务) | 系统网络服务 | C:\un.exe 解压 upx.rar 释放 iusb3mon.exe |
Storage Service(存储服务) | 系统存储服务 | C:\un.exe 解压 upx.rar 释放 ziliao.jpg 到 C:\ProgramData\Microsoft\Program\ |
winser(藏于 \Microsoft\Windows\Wininet\) | 微软 Wininet 目录 | C:\ProgramData\Windows Tasks Service\winserv.exe |
- Author 均填
Adminstrator(拼写错误),两个中文名任务无 <Date> 字段(Tarrask 注册表手法) - 最后一次执行:2026-07-14 16:42(Storage Service),已崩溃
2. 注册表启动项(已删除)
| 名称 | 路径 | 指向 |
|---|
USB3MON | HKCU\...\Run | C:\ProgramData\iusb3mon.exe |
伪装目录(已删除)
C:\ProgramData\Data\ ← 载荷包
C:\ProgramData\Microsoft\Program\ ← 释放目标
C:\ProgramData\Windows Tasks Service\ ← winser 目录
C:\ProgramData\WindowsTask\ ← 伪装
C:\ProgramData\System32\ ← 伪装
C:\ProgramData\RunDLL\ ← 伪装
C:\ProgramData\ReaItekHD\ ← 伪装(模仿 Realtek)
Windows 更新 — 彻底禁用
| 服务 | 操作 |
|---|
wuauserv (Windows Update) | Disabled |
UsoSvc (更新协调器) | Disabled |
WaaSMedicSvc (更新修复) | Disabled |
DusmSvc (数据使用量) | Disabled |
Bits (后台智能传输) | Disabled |
注册表策略:DisableWindowsUpdateAccess=1、NoAutoUpdate=1
其他已清理
| 项目 | 操作 | 结果 |
|---|
| RDP Wrapper | 重命名 DLL (System+Hidden 锁) | 功能已失效,目录残留 |
| Microsoft Update Health Tools | 删除 | ✅ |
| Windows Photo Viewer (Win7) | 删除 | ✅ |
| Microsoft JDX (与木马同时创建) | 删除(无权查看内容) | ✅ |
自动更新 — 全部禁用
| 服务 | 类别 |
|---|
wuauserv, UsoSvc, WaaSMedicSvc, DusmSvc, Bits | Windows 更新 |
GoogleUpdaterService148/151, GoogleUpdaterInternalService148/151 | Google Chrome |
edgeupdate, edgeupdatem | Microsoft Edge |
GoogleChromeElevationService, MicrosoftEdgeElevationService | 提权服务 |
AMDInstallLauncher, AMDLinkUpdate (计划任务) | AMD 驱动 |
微软电脑管家(主动要求删除)
| 路径 | 说明 |
|---|
C:\ProgramData\Windows Master Setup\ | 安装程序(FeatureLoader.exe、MSPCManagerSetup.exe) |
C:\ProgramData\Windows Master Store\ | 运行数据(日志、缓存、偏好配置) |
确认是微软产品,但用户要求一并清理。
杀软检测残留目录(已删除空目录)
C:\ProgramData\AVAST Software\
C:\ProgramData\Avira\
C:\ProgramData\Doctor Web\
C:\ProgramData\ESET\
C:\ProgramData\Kaspersky Lab\
C:\ProgramData\Malwarebytes\
C:\ProgramData\McAfee\
C:\ProgramData\Norton\
这些是当年用各种杀软扫描后留下的空目录。