伪装为Ultra XVid Codec的脚本功能分析及恶意影响修复咨询
脚本行为分析
这个名为“Ultra XVid Codec Setup”的批处理脚本是恶意执行载体,具体行为拆解如下:
- 强制提权:通过生成临时VBS脚本调用UAC弹窗,获取管理员权限,为后续修改系统安全设置、执行恶意程序提供权限基础。
- 规避杀毒检测:通过PowerShell命令给Windows Defender添加多项排除规则:
- 排除
.srt、.dat、.exe三种后缀的文件 - 排除脚本所在的整个目录
- 排除即将生成的
75095_VTS.dat进程
这些操作会让杀毒软件对相关文件/进程彻底放行,避免恶意程序被查杀。
- 排除
- 解码恶意程序:利用
certutil工具对附带的75095_VTS.srt文件进行两次解码——你提到该.srt仅含证书密钥,实际这个密钥是Base64编码的恶意程序本体,两次解码后会还原成可执行的恶意文件75095_VTS.dat。 - 隐藏并执行恶意程序:给生成的
75095_VTS.dat添加隐藏属性(attrib +H),然后直接启动该文件,完成恶意程序的执行。 - 伪装操作:用
ping 127.0.0.1 -n 8制造“正在下载更新”的假象,掩盖实际的解码操作。
恶意影响清除步骤
- 终止恶意进程
打开任务管理器,找到75095_VTS.dat进程(若仍在运行),右键选择“结束任务”;也可通过管理员权限的PowerShell执行:Stop-Process -Name "75095_VTS.dat" -Force -ErrorAction SilentlyContinue - 移除Windows Defender排除规则
打开管理员权限的PowerShell,执行以下命令删除脚本添加的排除项:
也可直接打开Windows Defender的“病毒和威胁防护设置”,手动找到“排除项”并删除相关条目。# 删除后缀排除 Remove-MpPreference -ExclusionExtension "srt","dat","exe" -ErrorAction SilentlyContinue # 替换成脚本实际运行的文件夹路径,再执行以下命令 $batchDir = "你的脚本运行目录路径" Remove-MpPreference -ExclusionPath $batchDir -ErrorAction SilentlyContinue Remove-MpPreference -ExclusionProcess "$batchDir\75095_VTS.dat" -ErrorAction SilentlyContinue - 删除恶意文件
找到脚本运行的目录,删除以下文件(需先勾选文件夹“查看”选项中的“隐藏的项目”,才能看到75095_VTS.dat):Ultra XVid Codec Setup.bat(原脚本)75095_VTS.srt(附带的编码文件)75095_VTS.dat(生成的恶意文件)
- 系统全盘扫描
启动Windows Defender的“全面扫描”,或用信任的第三方杀毒软件对系统进行全盘扫描,排查残留恶意组件。 - 清理临时文件
打开%temp%文件夹,找到并删除脚本生成的临时VBS文件OEgetPriv_Ultra XVid Codec Setup.vbs。
内容的提问来源于stack exchange,提问作者Thushar
相关产品推荐
相关产品推荐

