You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

伪装为Ultra XVid Codec的脚本功能分析及恶意影响修复咨询

脚本行为分析

这个名为“Ultra XVid Codec Setup”的批处理脚本是恶意执行载体,具体行为拆解如下:

  • 强制提权:通过生成临时VBS脚本调用UAC弹窗,获取管理员权限,为后续修改系统安全设置、执行恶意程序提供权限基础。
  • 规避杀毒检测:通过PowerShell命令给Windows Defender添加多项排除规则:
    • 排除.srt、.dat、.exe三种后缀的文件
    • 排除脚本所在的整个目录
    • 排除即将生成的75095_VTS.dat进程
      这些操作会让杀毒软件对相关文件/进程彻底放行,避免恶意程序被查杀。
  • 解码恶意程序:利用certutil工具对附带的75095_VTS.srt文件进行两次解码——你提到该.srt仅含证书密钥,实际这个密钥是Base64编码的恶意程序本体,两次解码后会还原成可执行的恶意文件75095_VTS.dat。
  • 隐藏并执行恶意程序:给生成的75095_VTS.dat添加隐藏属性(attrib +H),然后直接启动该文件,完成恶意程序的执行。
  • 伪装操作:用ping 127.0.0.1 -n 8制造“正在下载更新”的假象,掩盖实际的解码操作。
恶意影响清除步骤
  1. 终止恶意进程
    打开任务管理器,找到75095_VTS.dat进程(若仍在运行),右键选择“结束任务”;也可通过管理员权限的PowerShell执行:
    Stop-Process -Name "75095_VTS.dat" -Force -ErrorAction SilentlyContinue
    
  2. 移除Windows Defender排除规则
    打开管理员权限的PowerShell,执行以下命令删除脚本添加的排除项:
    # 删除后缀排除
    Remove-MpPreference -ExclusionExtension "srt","dat","exe" -ErrorAction SilentlyContinue
    # 替换成脚本实际运行的文件夹路径,再执行以下命令
    $batchDir = "你的脚本运行目录路径"
    Remove-MpPreference -ExclusionPath $batchDir -ErrorAction SilentlyContinue
    Remove-MpPreference -ExclusionProcess "$batchDir\75095_VTS.dat" -ErrorAction SilentlyContinue
    
    也可直接打开Windows Defender的“病毒和威胁防护设置”,手动找到“排除项”并删除相关条目。
  3. 删除恶意文件
    找到脚本运行的目录,删除以下文件(需先勾选文件夹“查看”选项中的“隐藏的项目”,才能看到75095_VTS.dat):
    • Ultra XVid Codec Setup.bat(原脚本)
    • 75095_VTS.srt(附带的编码文件)
    • 75095_VTS.dat(生成的恶意文件)
  4. 系统全盘扫描
    启动Windows Defender的“全面扫描”,或用信任的第三方杀毒软件对系统进行全盘扫描,排查残留恶意组件。
  5. 清理临时文件
    打开%temp%文件夹,找到并删除脚本生成的临时VBS文件OEgetPriv_Ultra XVid Codec Setup.vbs。

内容的提问来源于stack exchange,提问作者Thushar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 09:02:29