查看: 6306|回复: 15
收起左侧

[系统] [求助]请各位帮忙看看这个服务是什么,能删除吗?

[复制链接]
myl19881115
发表于 2013-9-13 10:22:00 | 显示全部楼层 |阅读模式

路径下貌似也没有这个文件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蓝色天气
发表于 2013-9-13 10:24:18 | 显示全部楼层
本帖最后由 蓝色天气 于 2013-9-13 10:25 编辑

百度 百科http://baike.baidu.com/view/779847.htm
wscript.exe
进程文件:wscript 或者 wscript.exe

  
进程名称:Microsoft Windows Script Host
描述:
wscript.exe是微软Microsoft Windows操作系统脚本相关支持程序。
wscript全称“Windows Scripting Host”,是一种批次语言/自动执行工具——它所对应的程序“wscript.exe”是一个脚本语言解释器,位于C:\WINDOWS\system32目录下,正是它才使得脚本可以被执行,就象执行批处理一样,可以拿来执行.wsh,.vbs,.js等。但由于其功能十分强大,可能会被一些恶意病毒代码所利用。

评分

参与人数 1经验 +3 收起 理由
woxihuan2011 + 3 感谢解答: )

查看全部评分

myl19881115
 楼主| 发表于 2013-9-13 10:25:40 | 显示全部楼层
蓝色天气 发表于 2013-9-13 10:24
wscript.exe是微软Microsoft Windows操作系统脚本相关支持程序。
wscript全称“Windows Scripting Host”, ...

百度了半天也没有这个服务的说明,不知道是什么时候多出来的
villana
头像被屏蔽
发表于 2013-9-13 10:27:33 | 显示全部楼层
既然没有对应文件,那就删除得了
蓝色天气
发表于 2013-9-13 10:29:21 | 显示全部楼层
myl19881115 发表于 2013-9-13 10:25
百度了半天也没有这个服务的说明,不知道是什么时候多出来的

金山系统文件百科http://file.ijinshan.com/exe_wscript_exe.shtml
但要是没觉得有神马异常,暂时可以不管它
myl19881115
 楼主| 发表于 2013-9-13 10:30:37 | 显示全部楼层
villana 发表于 2013-9-13 10:27
既然没有对应文件,那就删除得了

请教下如何删除呢,有2个路径C:\WINDOWS\System32\WScript.exe
C:\WINDOWS\system32\wbem\这个路径下面根本就没有这个文件Desktop.ini:wmic.js,显示隐藏文件也没有
loms126
发表于 2013-9-13 10:51:18 | 显示全部楼层
本帖最后由 loms126 于 2013-9-13 10:54 编辑
myl19881115 发表于 2013-9-13 10:30
请教下如何删除呢,有2个路径C:\WINDOWS\System32\WScript.exe
C:\WINDOWS\system32\wbem\这个路径下面 ...


貌似一个NTFS数据流病毒,正常情况下你是看不到隐藏的wmic.js文件的。
请用notepad C:\WINDOWS\system32\wbem\Desktop.ini:wmic.js 命令,打开这个隐藏文件,上传器内容(其实也没必要,正常人不会在这个敏感位置用这种手段隐藏文件的,病毒几率很高)。

将其内容清空,保存。删除服务项。
注意,C:\WINDOWS\System32\WScript.exe 是正常的脚本执行程序(不过最好也查下签名),不要轻易删除。病毒体应该只在wmic.js中,WScript.exe只是被调用执行脚本的系统程序。

最后,用AlternateStreamView(http://www.nirsoft.net/utils/alternate_data_streams.html)检查下是否有其他隐藏的流文件。全盘杀毒。

评分

参与人数 1经验 +5 收起 理由
woxihuan2011 + 5 感谢解答: )

查看全部评分

恋爱的夏娜
头像被屏蔽
发表于 2013-9-13 12:34:53 | 显示全部楼层
loms126 发表于 2013-9-13 10:51
貌似一个NTFS数据流病毒,正常情况下你是看不到隐藏的wmic.js文件的。
请用notepad C:\WINDOWS\system ...

wbem是Windows Management Infrastructure 的一个命令行实践,使用命名空间的方式来管理系统当中的诸多部分,在XP时代就存在,Win7下得以强化,Win8不是很清楚,我只是用过一两次,但是它能查看到的信息,比传统的CMD多得多,和Powershell没有比过不知道。WMIC就是Windows Management Infrastructure Command的缩写。
我奇怪就奇怪在,这个东西知道的人是非常少的,如果是病毒的话,那它也实在是太过于厉害了点。

评分

参与人数 1经验 +3 收起 理由
wyj915752168 + 3 感谢解答: )

查看全部评分

loms126
发表于 2013-9-13 15:22:50 | 显示全部楼层
恋爱的夏娜 发表于 2013-9-13 12:34
wbem是Windows Management Infrastructure 的一个命令行实践,使用命名空间的方式来管理系统当中的诸多部 ...

这个应该没有调用WMIC,普通的js脚本路线,感觉只是为掩人耳目放到wbem下的。当然用wmic干坏事的程序也有。

有两点值得怀疑:1.奇葩服务命名 zkwwlnxf,像国人的风格。2. wbem下竟然会有desktop.ini这样的配置文件。

赶明儿给大家介绍一下wbem啦让我们也好好学习下

评分

参与人数 1经验 +1 人气 +1 收起 理由
wyj915752168 + 1 + 1

查看全部评分

myl19881115
 楼主| 发表于 2013-9-13 19:50:23 | 显示全部楼层
loms126 发表于 2013-9-13 10:51
貌似一个NTFS数据流病毒,正常情况下你是看不到隐藏的wmic.js文件的。
请用notepad C:\WINDOWS\system ...

非常感谢,我照您的方法删了它
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-14 12:38 , Processed in 0.375080 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表