一、问题/背景:桌面上那些删不掉的广告 exe
网吧客户机的桌面(以及 Public 桌面)上,长期躺着几个"广告软件"入口,典型如:
- C:\\Users\\Administrator\\Desktop\\玩传~奇点我.exe(33.6 MB)
- C:\\Users\\Administrator\\Desktop\\2026新传奇.exe(114 KB)
- C:\\Users\\Administrator\\Desktop\\GG游戏租号.exe(1.6 MB)
- C:\\Users\\Public\\Desktop\\一元租 号.exe
它们看起来像游戏/租号入口,但存在两个疑点:① 这些 exe 是什么来头?② 为什么右键删除总是失败(拒绝访问 / 被占用)。本文记录一次只读取证:通过编译指纹确认其来源性质,再通过内核驱动排查解释"删不掉"的根因。
二、原理/思路:PE 编译指纹溯源 + 删除被拦截的机制分析
两个问题分别用两套方法:
1) 溯源广告 exe:不需要动态执行。对 PE 文件做静态指纹提取——架构、编译器/链接器版本、是否 LTCG、节名、熵值、PDB 绝对路径残留、是否有商业壳、是否 SFX 自解压。这三样信息足以判断"正规厂商编译的引流壳"还是"恶意自保样本"。
2) 解释"删不掉":删除文件失败通常有三个层级——ACL 权限、进程占用句柄、内核文件系统过滤驱动拦截。前两者用 takeown + icacls + 共享模式探测即可区分;如果文件能读能开(各种共享模式都成功)但删除/重命名/移动全部被拒,那基本可以锁定为内核驱动挂钩了 NtSetInformationFile(删除/重命名)操作。
三、实现/步骤:指纹采集与删除实验
3.1 PE 编译指纹(DIE + PDB 字符串提取)
对三个桌面 exe 跑 diec.exe -e 并提取内嵌 PDB 路径,结果如下:
| 玩传~奇点我.exe | 33.6MB | MSVC 19.44 (VS2022 17.14) LTCG | MS Linker 14.44 | D:\\code\\anweishi\\anweishi\\Release\\anweishi.pdb、D:\\code\\C…\\launcher\\Release\\launcher.pdb |
| 2026新传奇.exe | 114KB | MSVC 14.00.50727 (VS2005 系) LTCG | MS Linker 8.00 | e:\\lemon2015\\release\\src1.pdb |
| GG游戏租号.exe | 1.6MB | MSVC 14.00.50727 (VS2005 系) LTCG | MS Linker 8.00 | e:\\…\\release\\src2.pdb、D:\\Projects\\WinRAR\\sfx\\build\\sfxrar32\\Release\\sfxrar.pdb |
关键观察:
- 三个都是 PE32、均未加商业壳(无 VMP/Themida/UPX);
- 全部带绝对 PDB 路径,且指向具体编译机(D:\\code\\…、e:\\lemon2015\\…)——这是"正规编译器产物"的有力证据(恶意自保样本通常会剥 PDB);
- GG游戏租号.exe 是 WinRAR SFX 自解压(PDB 指向 sfxrar32),即它只是一个"壳",真正的载荷在 overlay 里;
- VERSIONINFO 三件套(Company/Product/InternalName)全部为空——广告壳的典型做法,不暴露厂商。
SHA256 留底(跨网吧比对用):
玩传~奇点我.exe aa912bc89f1f63bfe6663bc341a5b878b7da5457b1db555e41e4c5d4834baa7d
2026新传奇.exe d8e427e002cde9940b15837af1076a4728f3109cd9ecdd79dad26fff1f0aefd4
GG游戏租号.exe c49c18e46aad53a627fafc88ec4c3fd3147179472c5d0c886ed45fd7123c2baa
补充:进程列表里没有这些 exe 的任何常驻进程(壳不驻留,双击才拉起页面/游戏),也无公网 C2 连接。
3.2 "删不掉"的排查链
对 玩传~奇点我.exe 依次实验:
结论:ACL 与句柄占用均排除,删除/重命名/移动被拦截只剩一个解释——culclientYkt(黑龙江文化监管客户端)的内核驱动 blt_amd64.sys / soc.sys 挂钩了文件删除/重命名操作。文件能读能开但删不掉,正是文件系统过滤驱动拦截的特征。
四、总结/验证:定性结论与可落地手段
定性:
可落地的删除路径(按代价排序):
- PE/安全模式启动删除(驱动不加载)——最干净;
- 无盘镜像层删除(若客户机为无盘,改服务器镜像);
- 联系镜像供应商/运维确认是否官方投放(可能本来就是镜像自带的 CPS 引流渠道)。
通用方法论沉淀:这套"PE 指纹(编译器+PDB+SFX)定性来源 → 共享模式探测排除占用 → 内核驱动定位删除拦截"的排查链,同样适用于任何"删不掉的可疑文件"场景。哈希留底后,跨网吧比对可判断是否为同一镜像模板投放。
网硕互联帮助中心




评论前必须登录!
注册