Win10怎么彻底删除流氓软件创建的恶性系统隐藏服务

阿芳酱_6804

阿芳酱_6804

2026-09-24

116人浏览

原创

流氓软件创建的隐藏服务需通过命令行穿透识别并清除:先用任务管理器查可疑svchost.exe命令行,再用sc queryex定位服务名,powershell停用后删除注册表项;若受wmi托管,需临时禁用winmgmt服务;还需扫描wmi事件订阅和计划任务残留。

win10怎么彻底删除流氓软件创建的恶性系统隐藏服务

确认并停止流氓软件创建的隐藏服务

系统里出现无法在“服务”界面直接看到、却持续占用CPU或网络的后台行为,大概率是流氓软件通过WMI或SCM注入的隐藏服务。这类服务不显示在services.msc列表中,但会通过svchost.exe宿主进程伪装运行,必须用命令行穿透识别。

按下 Ctrl + Shift + Esc 打开任务管理器→切换到“详细信息”选项卡→按“命令行”列排序(若该列未显示,右键表头→勾选“命令行”)→滚动查找含“-k netsvcs”“-k wsappx”“-k DcomLaunch”等参数后还追加了可疑路径(如 C:UsersPublicsvcloader.dll)的svchost.exe进程。

双击该行打开“属性”→“详细信息”页,记下PID;保持任务管理器开着,按下 Win + R 输入 cmd →右键“以管理员身份运行”→执行:
sc queryex type= service state= all | findstr /i "PID" & sc queryex type= service state= all | findstr /i "0x[0-9A-F]{8}"(把刚才记下的PID替换进第二条命令末尾的数字位置)→回车后若返回服务名(如“BRSvcHost”),说明它已注册为合法服务但被隐藏显示。

用PowerShell强制停用并删除注册表服务项

隐藏服务往往绕过常规sc delete逻辑,直接删注册表键值更可靠。先确保服务已停止:在管理员PowerShell中执行:
Stop-Service -Name "BRSvcHost" -Force -ErrorAction SilentlyContinue(将BRSvcHost替换成上一步查到的真实服务名)。

接着执行注册表清理:
Remove-Item -Path "HKLM:SYSTEMCurrentControlSetServicesBRSvcHost" -Recurse -Force(此操作不可逆,【必须确认服务名完全正确,拼错会导致系统关键服务损坏】)。

如果提示“访问被拒绝”,说明该服务正被WMI托管。此时需先禁用WMI服务依赖链:在管理员PowerShell中运行:
Set-Service -Name winmgmt -StartupType Disabled → Restart-Service -Name winmgmt -Force → 再执行上一条Remove-Item命令 → 最后恢复WMI:
Set-Service -Name winmgmt -StartupType Automatic → Start-Service -Name winmgmt。

清除WMI命名空间中的恶意服务实例

部分高级流氓软件不走Service Control Manager,而是直接在rootCIMV2或rootsubscription命名空间里部署WMI永久事件消费者,实现“无服务进程”的自启和复活。这类实例在服务管理器里完全不可见,但会在每次开机时自动拉起新进程。

大饼AI变声
大饼AI变声

大饼AI变声是一款AI音频处理工具,免费专业的AI变声软件,一键实时语音变声。

下载

第一步:在管理员PowerShell中运行以下命令导出所有活跃的WMI事件绑定:
Get-WmiObject -Namespace rootsubscription -Class __EventFilter | ForEach-Object { $_.Name + " | " + $_.Query } → 逐行检查Query字段是否包含可疑路径(如“C:WindowsTemp un.vbs”“powershell -exec bypass -c IEX”)或非常规进程名(如“svchost64.exe”“wuauserv.exe”)。

第二步:定位到对应Filter后,顺藤摸瓜找它的Consumer:
Get-WmiObject -Namespace rootsubscription -Class __FilterToConsumerBinding | Where-Object { $_.Filter -match "YourFilterName" }(把YourFilterName替换成上一步得到的Name值)→ 记下Consumer字段里的完整路径(如“\. ootsubscription:CommandLineEventConsumer.Name="MalwareRunner"”)。

第三步:彻底删除Filter、Consumer、Binding三者:
Remove-WmiObject -Namespace rootsubscription -Class __EventFilter -Filter "Name='MalwareRunner'"
Remove-WmiObject -Namespace rootsubscription -Class CommandLineEventConsumer -Filter "Name='MalwareRunner'"
Get-WmiObject -Namespace rootsubscription -Class __FilterToConsumerBinding | Where-Object { $_.Filter -match "MalwareRunner" } | Remove-WmiObject
。

扫描并终止残留的计划任务式服务伪装

有些流氓软件根本没注册服务,而是把自身伪装成“计划任务”启动,任务触发条件设为“用户登录时”“空闲时”或“系统启动后1分钟”,再通过taskeng.exe加载DLL,从而规避服务检测。

第一步:在管理员PowerShell中运行:
Get-ScheduledTask | Where-Object { $_.TaskPath -notlike "Microsoft*" -and ($_.Actions.Execute -match "dllhost|powershell|wscript|cmd.exe") } | Format-List TaskName,TaskPath,State → 查看输出中是否有名称含“Update”“Clean”“Boost”且状态为“Ready”的可疑任务。

第二步:对确认的恶意任务,执行:
Disable-ScheduledTask -TaskName "QuickCleanUpdater" -TaskPath "XSoft"(替换为实际TaskName和TaskPath)→ 紧接着运行:
Unregister-ScheduledTask -TaskName "QuickCleanUpdater" -TaskPath "XSoft" -Confirm:$false。

第三步:手动检查任务对应的XML定义文件是否残留:
进入 C:WindowsSystem32TasksXSoft(路径与TaskPath一致)→ 若文件夹存在,【Shift+Delete永久删除整个文件夹】,不要仅删XML文件——里面可能藏有同名DLL或EXE。

相关专题

更多
Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

20

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

0

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

0

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

0

12

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

2026.09.22

20

13

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

2026.09.22

0

19

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

2026.09.22

0

19

NumPy常见函数使用方法
NumPy常见函数使用方法

本专题整理 NumPy 常见函数使用方法相关教程,覆盖函数大全、参数用法、数组运算、统计聚合、排序处理、where 条件筛选、linspace 创建数列等常用场景,帮助读者快速掌握 NumPy 函数调用思路和实际数据处理技巧。

2026.09.22

0

21

NumPy性能优化版本更新与常见报错排查
NumPy性能优化版本更新与常见报错排查

本专题整理 NumPy 性能优化、版本更新与常见报错排查相关教程,覆盖向量化计算、广播性能、内存布局、NumPy 2.0 升级、版本兼容冲突、安装导入报错、dtype 溢出、矩阵运算异常和 broadcasting 报错修复,帮助读者系统掌握 NumPy 性能调优与问题定位方法。

2026.09.22

20

25

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程