如何删除Windows卷影副本目录中恶意软件放置的文件?
如何删除Windows卷影副本目录中恶意软件放置的文件?
看起来你碰到了恶意软件玩的经典隐藏目录把戏——利用VSS目录的特殊权限和NTFS属性来躲猫猫,别慌,咱们一步步来搞定它,不用重装系统也不用离线操作,就用你能拿到的RDP权限来搞。
先试试最直接的强制删除命令
既然你已经能用takeown拿到文件所有权,也用icacls给自己加了完全控制权限,那直接针对文件用强制删除命令就行,不用纠结进不去目录的问题:
- 打开管理员CMD,输入:
del /F /A c:\Windows\Vss\Logs\WsmRes64.dll- 这里
/F是强制删只读文件,/A能绕过隐藏/系统属性的限制,刚好对应你看不到目录但文件存在的情况
- 这里
- 要是CMD不行,换管理员身份的PowerShell:
Remove-Item -Path "c:\Windows\Vss\Logs\WsmRes64.dll" -Force -Confirm:$false-Force参数会忽略各种属性限制直接删,-Confirm:$false跳过烦人的确认提示
排查目录的NTFS特殊属性
有时候这种“看不见但存在”的目录,大概率是NTFS junction点(类似符号链接),系统会屏蔽它的显示,但文件实际能访问:
- 先验证:打开管理员CMD,输入
dir /AL c:\Windows\Vss,这个命令会列出所有junction点,看看Logs是不是其中一个 - 要是确认是junction点,别直接删目录(容易误删其他真实目录),还是盯着文件删。如果想连目录一起清,先给目录加权限:
takeown /F c:\Windows\Vss\Logs /R /D Y(递归拿目录和所有内容的所有权)icacls c:\Windows\Vss\Logs /grant Administrators:F /T(给管理员组完全控制权限)- 然后用
rmdir /S /Q c:\Windows\Vss\Logs(安静模式删除整个目录及内容)
利用VSS服务本身的操作
毕竟这个目录和卷影副本服务挂钩,试试临时停掉VSS服务再删:
- 管理员CMD输入
net stop vss,停掉卷影副本服务(临时停不会有大问题,顶多影响备份功能,删完再开) - 然后执行前面的强制删除命令,删完立刻输入
net start vss重启服务
解除文件占用再删
要是还是删不掉,大概率是这个恶意DLL被某个进程加载占用了:
- 先找占用的进程:管理员CMD输入
tasklist /m WsmRes64.dll,看看哪个进程在加载它 - 找到后强制结束进程:
taskkill /F /IM <进程名.exe>,比如taskkill /F /IM svchost.exe(要是是系统进程,确认是恶意注入的再杀) - 要是CMD找不到,用PowerShell查:
Get-Process | Where-Object {$_.Modules.FileName -like "*WsmRes64.dll*"},找到进程ID(PID)后用Stop-Process -Id <PID> -Force结束,再删文件
最后一招:移走文件再删
要是前面都不行,试试把文件移到普通目录再删,绕过VSS目录的权限限制:
- 管理员CMD输入
move c:\Windows\Vss\Logs\WsmRes64.dll c:\temp\bad.dll,先移到temp目录 - 然后删除temp里的
bad.dll就行,普通目录的权限限制少很多
备注:内容来源于stack exchange,提问作者Avenger
相关产品推荐
相关产品推荐

