云计算百科
云计算领域专业知识百科平台

网吧桌面广告 exe 逆向笔记:从编译指纹到“删不掉“的内核驱动保护

一、问题/背景:桌面上那些删不掉的广告 exe

网吧客户机的桌面(以及 Public 桌面)上,长期躺着几个"广告软件"入口,典型如:

  • C:\\Users\\Administrator\\Desktop\\玩传~奇点我.exe(33.6 MB)
  • C:\\Users\\Administrator\\Desktop\\2026新传奇.exe(114 KB)
  • C:\\Users\\Administrator\\Desktop\\GG游戏租号.exe(1.6 MB)
  • C:\\Users\\Public\\Desktop\\一元租 号.exe

它们看起来像游戏/租号入口,但存在两个疑点:① 这些 exe 是什么来头?② 为什么右键删除总是失败(拒绝访问 / 被占用)。本文记录一次只读取证:通过编译指纹确认其来源性质,再通过内核驱动排查解释"删不掉"的根因。

二、原理/思路:PE 编译指纹溯源 + 删除被拦截的机制分析

两个问题分别用两套方法:

1) 溯源广告 exe:不需要动态执行。对 PE 文件做静态指纹提取——架构、编译器/链接器版本、是否 LTCG、节名、熵值、PDB 绝对路径残留、是否有商业壳、是否 SFX 自解压。这三样信息足以判断"正规厂商编译的引流壳"还是"恶意自保样本"。

2) 解释"删不掉":删除文件失败通常有三个层级——ACL 权限、进程占用句柄、内核文件系统过滤驱动拦截。前两者用 takeown + icacls + 共享模式探测即可区分;如果文件能读能开(各种共享模式都成功)但删除/重命名/移动全部被拒,那基本可以锁定为内核驱动挂钩了 NtSetInformationFile(删除/重命名)操作。

三、实现/步骤:指纹采集与删除实验

3.1 PE 编译指纹(DIE + PDB 字符串提取)

对三个桌面 exe 跑 diec.exe -e 并提取内嵌 PDB 路径,结果如下:

文件大小编译器链接器PDB 残留
玩传~奇点我.exe 33.6MB MSVC 19.44 (VS2022 17.14) LTCG MS Linker 14.44 D:\\code\\anweishi\\anweishi\\Release\\anweishi.pdb、D:\\code\\C…\\launcher\\Release\\launcher.pdb
2026新传奇.exe 114KB MSVC 14.00.50727 (VS2005 系) LTCG MS Linker 8.00 e:\\lemon2015\\release\\src1.pdb
GG游戏租号.exe 1.6MB MSVC 14.00.50727 (VS2005 系) LTCG MS Linker 8.00 e:\\…\\release\\src2.pdb、D:\\Projects\\WinRAR\\sfx\\build\\sfxrar32\\Release\\sfxrar.pdb

关键观察:

  • 三个都是 PE32、均未加商业壳(无 VMP/Themida/UPX);
  • 全部带绝对 PDB 路径,且指向具体编译机(D:\\code\\…、e:\\lemon2015\\…)——这是"正规编译器产物"的有力证据(恶意自保样本通常会剥 PDB);
  • GG游戏租号.exe 是 WinRAR SFX 自解压(PDB 指向 sfxrar32),即它只是一个"壳",真正的载荷在 overlay 里;
  • VERSIONINFO 三件套(Company/Product/InternalName)全部为空——广告壳的典型做法,不暴露厂商。

SHA256 留底(跨网吧比对用):

玩传~奇点我.exe aa912bc89f1f63bfe6663bc341a5b878b7da5457b1db555e41e4c5d4834baa7d
2026新传奇.exe d8e427e002cde9940b15837af1076a4728f3109cd9ecdd79dad26fff1f0aefd4
GG游戏租号.exe c49c18e46aad53a627fafc88ec4c3fd3147179472c5d0c886ed45fd7123c2baa

补充:进程列表里没有这些 exe 的任何常驻进程(壳不驻留,双击才拉起页面/游戏),也无公网 C2 连接。

3.2 "删不掉"的排查链

对 玩传~奇点我.exe 依次实验:

  • del /f → 拒绝访问;
  • takeown + icacls /grant Administrator:(F) → 授权成功,删除仍拒绝;
  • 杀掉桌面守护进程 DesktopApp.exe(hCard 系)→ 删除仍拒绝;
  • SYSTEM 计划任务删除 → 失败;
  • MoveFileEx(MOVEFILE_DELAY_UNTIL_REBOOT) 延迟删除 → err=5 拒绝;
  • 共享模式探测:FileShare::None/Read/ReadWrite/Delete 全部 OPEN-OK —— 文件没有被任何进程独占占用;
  • 停止内核驱动 wablt(blt_amd64.sys)与 PSoc(soc.sys)→ 均 STOP_PENDING 停不下来(驱动带防卸载)。
  • 结论:ACL 与句柄占用均排除,删除/重命名/移动被拦截只剩一个解释——culclientYkt(黑龙江文化监管客户端)的内核驱动 blt_amd64.sys / soc.sys 挂钩了文件删除/重命名操作。文件能读能开但删不掉,正是文件系统过滤驱动拦截的特征。

    四、总结/验证:定性结论与可落地手段

    定性:

  • 桌面广告 exe 是正规编译的引流壳——VS2022/VS2005 + LTCG + 绝对 PDB + WinRAR SFX,无商业壳、无常驻进程、无公网 C2;VERSIONINFO 为空、PDB 指向 anweishi/lemon2015 等编译机,符合"渠道引流软件"而非"木马自保"画像;
  • "删不掉"的根因是监管客户端内核驱动保护(blt_amd64.sys/soc.sys 防卸载、防删文件),非用户权限问题——这也解释了为什么网吧里这类文件永远存在;
  • 驱动 STOP_PENDING 停不下来是防卸载的常见手法,强停可能影响监管客户端运行,不建议在营业机上强试。
  • 可落地的删除路径(按代价排序):

    • PE/安全模式启动删除(驱动不加载)——最干净;
    • 无盘镜像层删除(若客户机为无盘,改服务器镜像);
    • 联系镜像供应商/运维确认是否官方投放(可能本来就是镜像自带的 CPS 引流渠道)。

    通用方法论沉淀:这套"PE 指纹(编译器+PDB+SFX)定性来源 → 共享模式探测排除占用 → 内核驱动定位删除拦截"的排查链,同样适用于任何"删不掉的可疑文件"场景。哈希留底后,跨网吧比对可判断是否为同一镜像模板投放。

    赞(0)
    未经允许不得转载:网硕互联帮助中心 » 网吧桌面广告 exe 逆向笔记:从编译指纹到“删不掉“的内核驱动保护
    分享到: 更多 (0)

    评论 抢沙发

    评论前必须登录!