杀毒软件反复报同一个文件,多数人的反应是这个杀毒软件不行。实际上更常见的情况是:它每次报的都是新副本,而释放副本的那个开机入口一直没被碰到。这篇文章把六个入口列成可以逐项打勾的清单。
先分清两种“复活”
| 你看到的现象 | 实际上发生了什么 | 处理方向不同 |
|---|---|---|
| 每次报的是同一个路径 | 真正在写回的那个东西在别处,开机就释放一份 | 找持久化入口 |
| 每次路径都不一样,名字像是乱码 | 投放器还在跑,每轮生成一个新样本 | 先找投放器而不是删样本 |
| 只在下载或浏览时报 | 浏览器扩展或下载重命名机制 | 从扩展与主页设置查 |
| 隔离后扫描干净,一重启又报 | 计划任务或服务没查到 | 本文重点 |
区分方法很简单:把每次报毒的完整路径记下来。路径不变,说明它只有一份;路径一直变,说明源头在写回。后一种情况下反复点“删除”是在做无效劳动。
六个入口逐个查
| 入口 | 怎么查 | 典型特征 |
|---|---|---|
| 启动文件夹 | 开始菜单运行 shell:startup 和 shell:common startup | 里面放一个指向 Temp 目录的快捷方式 |
| 注册表 Run 键 | 当前用户与本机各一处,下面给了命令 | 名字看着普通,值里指向 AppData 下的随机目录 |
| 计划任务 | 过滤非系统作者的任务 | 隐蔽、延迟触发,能设重复间隔,是现在最多的入口 |
| 服务 | 看每个服务指向哪个可执行文件 | 可执行文件不在 Windows 目录里的服务要重点看 |
| 浏览器侧 | 扩展列表、主页与搜索引擎、HOSTS 文件 | 前面几篇拆过的主页反复改就属于这一类 |
| 快捷方式被换 | 桌面与开始菜单的 .lnk 目标 | 图标没变、照常能打开,但目标多了一段参数 |
前四个入口用命令一次导出清单,比在图形界面里翻快得多:
# 启动文件夹里到底放了什么(两个目录都要看)
Get-ChildItem ([Environment]::GetFolderPath('Startup')), ([Environment]::GetFolderPath('CommonStartup')) -Force
# 开机启动项:当前用户与全机各一处
Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty 'HKLM:\Software\Microsoft\Windows\CurrentVersion\Run'
# 计划任务:非系统作者的那一批最值得看
Get-ScheduledTask | Where-Object Author -notlike 'Microsoft*' | Select-Object TaskName, State
看着陌生不等于一定是病毒:输入法、显卡面板、网盘客户端也会在这些位置里。判断方法不是“认不认识”,而是看它指向的路径——在 Windows 目录里且带签名,基本正常;在 Temp 或 AppData 下一个随机命名的子目录里,基本不正常。
服务和当前外连用这两行看:
# 可执行文件不在 Windows 目录下的服务
Get-CimInstance Win32_Service | Select-Object Name, State, PathName | Where-Object { $_.PathName -notlike 'C:\Windows\*' }
# 当前已建立的外连,先看进程号再回任务管理器对名字
Get-NetTCPConnection -State Established | Select-Object RemoteAddress, RemotePort, OwningProcess | Sort-Object OwningProcess
正确的处理顺序
第一,断网,并优先用离线扫描或者安全模式。系统在跑的时候,很多常驻进程杀不干净。第二,按上面的清单把可疑项导出来,一项一项确认后再动,不要边扫边删导致分不清哪一步起了作用。第三,清完再做一次全盘扫描收尾。第四,改重要密码。
不要做的一件事:手工删服务、删驱动。删错一个依赖很可能直接开不了机,而收益不比先查清楚再删更多。
什么时候该直接重装
| 情况 | 建议 | 为什么 |
|---|---|---|
| 六个入口都查完开掉了,后续扫描干净 | 可以继续用,但重要密码改一轮 | 不能确认它有没有抄过键盘 |
| 找不到源头,每次开机都新生成文件 | 备份数据后重装 | 时间成本已经高于重装 |
| 涉及网银、公司账号、邮箱主密码 | 当作已泄露处理,改密并开两步验证 | 持久化入口开了多久你不知道 |
| 机器同时出现莫名弹窗、随机重启 | 重装,不要接着诊断 | 这类常伴随其他组件 |
最后一句
反复报毒的本质是只删了产物、没删生产者。把六个入口过一遍,把带随机路径的那一类挑出来,大多数“杀不掉的病毒”其实只是一个没被关掉的计划任务。