求助:陌生人员通过TeamViewer运行的Bat代码作用及防护措施
分析这段Bat代码的作用及后续防护方案
代码作用拆解
先贴出对方运行的Bat代码:
@echo off if not "%1"=="am_admin" (powershell start -verb runas '%0' am_admin & exit /b) start cmd /c "powershell -inputformat none -outputformat none -NonInteractive -Command Add-MpPreference -ExclusionPath "C:"" start notepad.exe
逐行解析:
@echo off:关闭命令行的命令回显,让你看不到后台在执行什么操作,刻意隐藏操作痕迹。- 第二行:检测当前脚本是否以管理员权限运行,若不是则调用PowerShell以管理员身份重启脚本——这一步是为了获取系统最高权限,确保后续恶意配置能顺利生效。
- 第三行:后台启动PowerShell执行
Add-MpPreference -ExclusionPath "C:",直接把整个C盘加入Windows Defender的扫描排除列表。这意味着Windows Defender会彻底放弃对C盘所有文件的病毒查杀,后续对方植入的恶意软件可以在C盘随意运行,不会被拦截。 start notepad.exe:打开记事本转移你的注意力,让你误以为远程操作只是打开了个记事本,不会察觉到后台偷偷修改了杀毒软件的核心配置。
后续防护措施
- 立即移除Windows Defender的C盘排除项:打开Windows Defender安全中心 → 病毒和威胁防护 → 管理设置 → 排除项,找到路径为
C:\的条目直接删除,恢复杀毒软件的完整扫描能力。 - 执行全系统病毒扫描:用Windows Defender或你信任的第三方杀毒软件(比如卡巴斯基、Bitdefender)对整个硬盘做全量扫描,排查残留的恶意程序。
- 更换所有敏感账号密码:包括Facebook账号、邮箱、网银、本地电脑管理员账号等,对方可能已经通过远程连接记录了你的键盘输入或屏幕内容,必须全部更换强密码。
- 整改远程工具设置:如果还要用TeamViewer这类远程工具,关闭无人值守访问,设置复杂的连接密码,只在需要的时候临时开启远程权限,用完立刻关闭,绝对不要随便给陌生人远程权限。
- 检查系统权限:打开计算机管理 → 本地用户和组 → 组 → 管理员组,确认没有陌生账号被添加进来;同时检查Windows Defender的防护规则,确保没有其他被篡改的设置。
- 监控系统异常:接下来几天留意任务管理器里的进程、CPU内存占用,看看有没有陌生程序自动启动,或者不明的网络连接。
- 必要时重装系统:如果扫描后还是发现异常,或者不确定有没有清理干净,最稳妥的方式是格式化系统盘,重装纯净版Windows,备份重要数据前一定要先确认数据没被感染。
内容的提问来源于stack exchange,提问作者Fahad Mirza
相关产品推荐
相关产品推荐

