You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于NTFS“选择性”Reparse Point的查询及IIS SEO Campaign恶意软件注入问题求助

关于NTFS“选择性”Reparse Point的查询及IIS SEO Campaign恶意软件注入问题求助

各位大佬好,我最近在处理一台感染了IIS SEO Campaign恶意软件的Windows Server 2012 R2主机,遇到了个特别诡异的问题,想请教下大家的思路:

  • 我用Process Monitor监控时发现,恶意DLL会在系统加载某合法DLL的时机偷偷注入进去。我对比了另一台未感染的同版本Windows Server 2012 R2主机,从这个有问题的合法DLL往上追溯,所有关联DLL的MD5哈希值完全匹配,看起来都是正版文件。
  • 但Process Monitor显示,这个合法DLL在响应CreateFile操作时返回了REPARSE状态,这说明它被设置了NTFS重解析点(Reparse Point),应该是这个重解析点引导系统加载了恶意文件。
  • 最奇怪的地方在于:我通过Windows属性窗口能看到该文件是经过数字签名的正版文件,用md5sum工具计算的哈希值和正常主机上的一致,甚至把原文件复制为file2.dll后,副本的属性、哈希也都完全正常——可就是原文件在被系统加载时,会触发恶意注入行为。

我现在的核心疑问是:
有没有可能存在一种“选择性”的NTFS重解析点?它不会被常规的文件属性查询、哈希计算、文件复制操作检测到,只在特定场景(比如系统加载DLL的过程中)才会触发?如果存在这种机制,我该用什么工具或者命令来查询到这个特殊的重解析点?

备注:内容来源于stack exchange,提问作者Avenger

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.15 11:29:51