到处都是特殊文件名,运行CMD [关闭]


0

我的Windows 2008R2 VPS遭到黑客入侵,我在system32文件夹中发现sethc.exe是cmd.exe的副本我用另一个exe文件替换了sethc.exe,但没有任何改变,并且通过单击新的sethc.exe文件显示CMD 。我意识到每个名为sethc.exe的文件,运行CMD.exe如何修复它?


3
重新安装它。这是机器被黑客攻击时唯一理智的做法。您无法确定其他程序,服务等是否已被修改。
Teun Vink 2013年

谢谢,这是对的。但我想知道他们是怎么做到的?
user2431902 2013年

如果您的服务器没有完全修补,那么有很多攻击媒介,如果登录用户,请注意更多。你无法找到“他们是如何做到的”。重新安装并继续前进
马蒂亚斯Åslund

不知道为什么这个被搁置。问题很明确:我如何解决它(sethc.exe总是运行cmd.exe),我在几个段落中回答。应该重新安装的事实是修复sethc.exe的事实。还有很多其他答案可能,为什么举行?
Rik

Answers:


1

这样做是为了在登录提示符下使用Left-Alt+ Left-Shift+ 获取cmd Printscreen提示符。(通常用于辅助功能选项)

他们这样做了:(你可以在这里阅读)

Windows在注册表中有一个名为Image File Execution Options的密钥。这个键确实......东西。它所做的许多事情之一是允许每个可执行的特定调试器。问题是,它实际上并没有检查可执行文件是否实际上是一个调试器,它只是启动它。恶意软件使用此密钥作为自我启动的方法之一。我们将把它用于不同的目的。

在HKLM \ Software \ Microsoft \ Windows NT \ CurrentVersion \ Image File Execution Options下创建一个密钥。将其命名为sethc.exe。在sethc.exe下创建一个新的REG_SZ(字符串)值,将其命名为Debugger。将值编辑为“C:\ windows \ system32 \ cmd.exe”

所以你会找到一个条目sethc.exe(虽然这不应该在那里)。现在你知道如何摆脱它但我同意Teun和Mattias,你应该重新安装这台机器,因为它们可能留下了许多其他的“好东西”。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.