You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何删除Windows卷影副本目录中恶意软件放置的文件?

如何删除Windows卷影副本目录中恶意软件放置的文件?

看起来你碰到了恶意软件玩的经典隐藏目录把戏——利用VSS目录的特殊权限和NTFS属性来躲猫猫,别慌,咱们一步步来搞定它,不用重装系统也不用离线操作,就用你能拿到的RDP权限来搞。

先试试最直接的强制删除命令

既然你已经能用takeown拿到文件所有权,也用icacls给自己加了完全控制权限,那直接针对文件用强制删除命令就行,不用纠结进不去目录的问题:

  • 打开管理员CMD,输入:del /F /A c:\Windows\Vss\Logs\WsmRes64.dll
    • 这里/F是强制删只读文件,/A能绕过隐藏/系统属性的限制,刚好对应你看不到目录但文件存在的情况
  • 要是CMD不行,换管理员身份的PowerShell:Remove-Item -Path "c:\Windows\Vss\Logs\WsmRes64.dll" -Force -Confirm:$false
    • -Force参数会忽略各种属性限制直接删,-Confirm:$false跳过烦人的确认提示

排查目录的NTFS特殊属性

有时候这种“看不见但存在”的目录,大概率是NTFS junction点(类似符号链接),系统会屏蔽它的显示,但文件实际能访问:

  • 先验证:打开管理员CMD,输入dir /AL c:\Windows\Vss,这个命令会列出所有junction点,看看Logs是不是其中一个
  • 要是确认是junction点,别直接删目录(容易误删其他真实目录),还是盯着文件删。如果想连目录一起清,先给目录加权限:
    1. takeown /F c:\Windows\Vss\Logs /R /D Y (递归拿目录和所有内容的所有权)
    2. icacls c:\Windows\Vss\Logs /grant Administrators:F /T (给管理员组完全控制权限)
    3. 然后用rmdir /S /Q c:\Windows\Vss\Logs (安静模式删除整个目录及内容)

利用VSS服务本身的操作

毕竟这个目录和卷影副本服务挂钩,试试临时停掉VSS服务再删:

  • 管理员CMD输入net stop vss,停掉卷影副本服务(临时停不会有大问题,顶多影响备份功能,删完再开)
  • 然后执行前面的强制删除命令,删完立刻输入net start vss重启服务

解除文件占用再删

要是还是删不掉,大概率是这个恶意DLL被某个进程加载占用了:

  • 先找占用的进程:管理员CMD输入tasklist /m WsmRes64.dll,看看哪个进程在加载它
  • 找到后强制结束进程:taskkill /F /IM <进程名.exe>,比如taskkill /F /IM svchost.exe(要是是系统进程,确认是恶意注入的再杀)
  • 要是CMD找不到,用PowerShell查:Get-Process | Where-Object {$_.Modules.FileName -like "*WsmRes64.dll*"},找到进程ID(PID)后用Stop-Process -Id <PID> -Force结束,再删文件

最后一招:移走文件再删

要是前面都不行,试试把文件移到普通目录再删,绕过VSS目录的权限限制:

  • 管理员CMD输入move c:\Windows\Vss\Logs\WsmRes64.dll c:\temp\bad.dll,先移到temp目录
  • 然后删除temp里的bad.dll就行,普通目录的权限限制少很多

备注:内容来源于stack exchange,提问作者Avenger

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.15 11:30:31