ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Synaptics.exe蠕虫病毒排查与手工清理实战指南

Synaptics.exe蠕虫病毒排查与手工清理实战指南 1. 发现感染的经过任务管理器里那个不该出现的Synaptics.exe事情是这样的那天我正蹲在工位上帮同事导一份项目资料他笔记本插了个U盘刚拷完文件就明显感觉系统不对劲——风扇狂转鼠标指针飘忽不定连打开任务管理器都要卡两三秒。进去一看CPU占用率快飙到百分之百列表里赫然躺着一个进程Synaptics.exe。我这人有个习惯每隔一段时间就会用火绒或者Process Explorer过一遍系统进程。平时任务管理器里最占资源的一般是浏览器或者杀毒软件突然冒出来一个内存占用不高但CPU贼高的陌生进程还戴着Synaptics的名字第一反应就是这八成不是正主。为什么这么说Synaptics确实是做触摸板驱动的老牌厂商但它正常跑起来的进程名一般是SynTPEnh.exe、SynTPHelper.exe这类路径也固定在C盘Program Files或者Windows目录下。你突然在用户临时目录里看到一个Synaptics.exe还往死里烧CPU这逻辑上就站不住脚。我立刻让同事别再碰那个U盘把网线拔了然后用管理员权限打开了Process Explorer右键看了下这个进程的路径。果然藏在C:\Users\Administrator\AppData\Local\Temp\Synaptics.exe。老实说蠕虫这个套路我已经不是第一次见了但每次碰到仍会觉得恶心——它披着硬件驱动的外衣实际就是个靠U盘、移动硬盘、局域网共享目录到处乱窜的可执行文件。1.1 第一现场CPU异常与进程特征我当时花了几分钟把现场记录了一遍做个了简单的特征画像进程名Synaptics.exe完整路径C:\Users\Administrator\AppData\Local\Temp\Synaptics.exeCPU占用持续 40%~95% 浮动系统整体卡顿明显父进程explorer.exe说明它大概率是用户双击U盘或文件夹时被“带”起来的文件大小约 1.2MB图标伪装成文件夹图标数字签名无签名这里有个很重要的判断点虽然蠕虫叫Synaptics.exe但它的“家”在Temp目录而正版Synaptics驱动程序根本不会从Temp启动。哪怕它伪装得再像因为正常驱动有自己固定的系统级加载路径。我把这个进程的所有线程和句柄截图存底然后在Process Explorer里用“Restart”看了一下它调用的动态链接库发现它加载了ws2_32.dll、netapi32.dll这类网络相关模块。这就基本坐实了它是个联网型蠕虫不只是老实的U盘传播还可能主动向局域网其他机器扩散。1.2 最初判断为什么怀疑是蠕虫而不是误报可能有人会问杀毒软件没报警吗说实话这种变种蠕虫在最初几小时内没被主流引擎报毒是挺常见的因为它的行为逻辑模仿了正规驱动程序的某些特征甚至会做自校验一旦发现沙箱或者调试器就自动退出。我同事那台机器装的是Windows Defender病毒库更新到当天实时保护也开着但开机之后依旧中招说明这个变种要么是当晚刚放出来的要么就是做了针对性的免杀。再一个线索是U盘。同事那个U盘里原本存的是一堆剪辑素材但那天插上电脑后他习惯性右键打开U盘注意到里面多出一个和“素材”文件夹同名的文件夹图标但右下角没有文件夹的缩略图样式。这类蠕虫的典型特征就是把真实文件夹隐藏掉替换成同名可执行文件你双击下去以为打开文件夹实际是运行了病毒。这也就解释了为什么父进程是explorer.exe。2. 感染行为复盘它到底在电脑里做了什么光知道“有病毒”还不够要清理干净就得先搞明白它干了哪些事。我当时把系统分区做了个快照对比把注册表当前项导出来备份然后又翻了几处常见启动位置基本拼凑出了这份蠕虫的完整“工作流”。2.1 首批感染动作释放文件与修改注册表蠕虫运行起来后第一步会在%Temp%目录释放主程序Synaptics.exe同时还会释放一个名字看起来像文本文件的Readme.tmp实际是个配置或者载荷文件。然后它会在用户的启动文件夹里创建快捷方式路径一般是C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Synaptics.exe.lnk同时也向注册表写入自启动项键位置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run键名Synaptics键值%Temp%\Synaptics.exe -autorun这个双保险设计很典型——杀软要是只清理了启动项没清理启动文件夹里的快捷方式那重启后它照样可以执行。反过来也一样。所以我后来在处理的时候两边都会重点排查。此外它还改了文件夹选项里的“隐藏受保护的操作系统文件”和“显示隐藏文件”开关。这个动作的目的很简单它要把U盘上真实的用户目录隐藏掉再创建同名exe或者快捷方式来骗人点击。如果用户看不到隐藏文件就永远发现不了自己原来的文件夹被藏起来了。2.2 扩散机制从U盘到局域网共享目录蠕虫之所以叫“蠕虫”核心在于主动传播。这只Synaptics.exe的传播路径我观察下来有三条移动存储介质插入U盘或移动硬盘后在根目录创建与原有文件夹同名的伪装目录隐藏原始目录写入Desktop.ini和伪装exe。局域网共享目录它通过netapi32模块枚举当前网段内开放的共享文件夹尝试用当前用户的权限往里面复制自己的副本同时生成快捷方式。下载器行为它每隔一段时间会连一个远程地址从C2服务器拉取新的变种模块。当时断网之后进程明显安静了一个量级说明它后续的主要行为都依赖外联。从受感染机器的“宿主”痕迹来看同事那台电脑还残留着上个访问某移动硬盘的痕迹这也解释了为什么这台电脑是这次爆发的第一站——大概率他前一天在公司摸鱼用的某个公共电脑已经中招U盘带回来之后又点燃了这台开发机。2.3 对系统稳定性的破坏不只是卡顿那么简单很多人遇到这种蠕虫以为清的只是进程和文件但别忘了这类恶意软件为了生存通常还会做不少“防御性”动作杀掉安全软件进程我看事件日志时发现它尝试通过WMI结束MsMpEng.exeDefender主进程只是因为权限不够没成功。篡改hosts文件有些变种会把安全软件更新域名指向127.0.0.1导致杀毒软件无法升级病毒库。禁用任务管理器修改HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr限制用户手动结束进程。模拟键盘鼠标有个别样本会注入win32k相关的调用用来控制输入不过这属于极少见的情况遇到基本就是定向攻击了。这台机器上说的这些动作没有全中但hosts文件和自启动项的残留是明确的所以清理时不能只看单点症状最好把所有可疑项统一排查一遍。3. 清理与恢复实操从手工处置到全盘查杀查杀过程我尽量写得具体一些因为很多人就是卡在“杀不干净”上。这里有一个核心原则先断网、再结束进程、之后清理文件和注册表、最后全盘扫描顺序不要乱。3.1 断网与进程处置我当时做的第一件事就是拔网线所有无线网卡也直接禁用。这一步的目的是切断它和外界的通信避免它从远程服务器拉取新变种或者执行更多指令。如果你在断网前发现它CPU占用异常高那更要果断断网因为它可能正在做暴力共享枚举或大范围扫描。断开网络后用管理员身份打开Process Explorer比任务管理器好用得多能杀进程树、看路径右键Synaptics.exe进程选择“Kill Process Tree”。如果遇到“拒绝访问”有两个办法用psexec提权到System账户再执行。先把该进程的线程挂起右键进程→Suspend再结束。挂起这个操作很实用可以把进程冻结住它就没法再创建新文件或者新进程了同时又不至于直接结束不了而反复拉锯。3.2 清理文件与启动项进程结束后我按下面的清单把可疑文件全部删除路径/位置清理内容操作说明%Temp%\Synaptics.exe主程序本体直接删若被占用则重启后再删%Temp%\Readme.tmp辅助载荷文件删除Startup文件夹Synaptics.exe.lnk删除快捷方式注册表Run项Synaptics键值用regedit删除U盘根目录同名伪装exe和Desktop.ini删除后恢复隐藏的真实文件夹注册表清理需要格外小心删除Run项时最好先右键“导出”备份一次防止误删系统项。我见过有人图省事直接删了整个Run键最后系统启动一堆加载失败。正确做法是展开Run键找到名字含Synaptics或路径指向Temp目录的字符串值单独删除。清理完当前用户的自启动项后还要看一遍机器全局启动项HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run如果蠕虫取得了管理员权限它也会往这两个位置写入自启动键别漏掉。3.3 修复被篡改的显示策略与文件夹选项接下来要修复它篡改的系统设置。打开文件夹选项确认“显示隐藏的文件、文件夹和驱动器”是勾选状态“隐藏受保护的操作系统文件”是取消状态。如果你发现怎么改都改不回来——明明选了显示隐藏文件应用之后又变回隐藏——说明注册表里HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden和ShowSuperHidden的值被恶意项锁定了。这时候直接打开注册表编辑器定位到HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced把Hidden值改成1把ShowSuperHidden值改成1如果还是不行大概率是也有组策略或杀软策略在覆盖设置那就直接进入组策略编辑器路径是“用户配置→管理模板→Windows组件→文件资源管理器”里面把“从工具菜单中删除文件夹选项”设为“未配置”。这一整套做完文件夹显示设置才算真正恢复。还需要顺手检查hosts文件。用notepad打开C:\Windows\System32\drivers\etc\hosts看看有没有莫名其妙多出来的127.0.0.1 xxx安全厂商域名之类的行有的话删掉。3.4 使用安全工具做全盘扫描与二次确认手工清理完我习惯再用工具交叉验证。首选是卡巴斯基的扫描器或者大蜘蛛的绿色版不装实时监控只用扫描配合火绒剑或者Process Monitor看可疑行为。清掉重启后我做了以下检查重启电脑断网状态下连续观察5分钟CPU和进程列表确认没有Synaptics.exe复活。用Autoruns微软官方工具检查所有登录点、计划任务、服务项看有没有漏网自启动。把U盘插到一台干净的Linux虚拟机上“ls -la”看根目录是否有隐藏的真实文件夹和伪装exe。如果有在虚拟机上把伪装exe删除再把真实文件夹拷贝出来。这一步很关键有些人电脑清了U盘没清结果一插又中招。清理U盘最稳妥的做法是插到一台不重要的虚拟机或者PE环境里操作因为只要双击了那个伪装目录病毒就再次激活。工具方面我常用这几样的组合工具用途注意点Process Explorer定位进程、结束进程树需要管理员权限Autoruns检查启动项、服务、计划任务看红色的未签名项目火绒剑查看文件操作和注册表监控离线分析方便卡巴斯基扫描器全盘扫描免费版就够用GParted Live U盘离线清理无法删除的文件跨平台读取NTFS3.5 如何把磁盘残留痕迹彻底清干净这里补充一个容易忽略的角落%AppData%和%LocalAppData%里可能藏着蠕虫释放的辅助脚本。我当时在处理时发现C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Recent里残留了一条指向Temp目录Synaptics.exe的快捷方式说明它很可能在某些场合被再次执行过。清理时最好把Recent文件夹里的可疑快捷方式也顺手删掉避免误触。另外如果有条件的可以查看系统还原点或者卷影副本——有些蠕虫会利用VSS让文件在“卷影”层面继续存在杀毒软件全盘扫描时不一定每次都能扫到。如果机器之前开过系统保护建议把旧的还原点全部删除再创建一个干净的新还原点。这一步可以直接在命令行执行vssadmin delete shadows /all然后把System Volume Information里相关残留路径一并处理。4. 感染过程中的常见误判与踩坑记录处理这类蠕虫最大的风险其实是“误判”——把它当成正常驱动或者把正常驱动当成病毒。这里把一些典型误判场景列一下希望能帮大家少走弯路。4.1 误判一把正版Synaptics驱动当作蠕虫处理如果某个Synaptics触摸板驱动进程的路径是C:\Program Files\Synaptics\SynTP\SynTPEnh.exe文件有Digital Signature数字签名通常它是无辜的。正确做法是先看路径再看签名最后看行为。正版路径C:\Windows\System32\SynTPEnh.exe、C:\Program Files\Synaptics\SynTP\病毒路径%Temp%、%AppData%、U盘根目录、共享文件夹我在另外一次帮人修电脑时遇见过一位老哥因为看到自己的笔记本后台有Synaptics进程直接用杀毒软件“强力查杀”了一顿结果触摸板驱动被干掉了鼠标指针死活不动最后只能重装驱动。这就是典型的不看路径乱杀。4.2 误判二只杀进程不删文件重启后“复活”有网友私信问我说他用任务管理器结束了Synaptics.exe但过一会儿又出现一个新的或者重启后又回来了。这个原因很简单——进程只是临时执行体病毒还留着启动项和主程序。你不删启动项系统一开机就加载主程序你不删主程序就算这次清了下次某个文件被触发照样重新执行。所以我的习惯是结束进程之后先删启动项再删源文件最后再复查一次启动项避免它“走一步看一步”地重新创建。4.3 误判三只清理C盘忽略了U盘和移动硬盘蠕虫最大的隐藏窝点其实是移动介质。如果U盘已经在被感染的机器上插过它大概率会被写入伪装exe和隐藏的原始文件夹。清理电脑后如果不仔细清U盘下次插到别的电脑上很容易造成二次传播。清理U盘我推荐一个稳妥流程插入一台干净的机器右键“打开”千万别双击在文件资源管理器的地址栏输入U盘盘符比如E:\直接访问根目录。接着打开“查看→显示隐藏文件”看到原本的文件夹图标右下角如果带个小锁或者半透明右击它的“属性”看“隐藏”框是不是被选中——如果真的中了取消隐藏并删除对应的同名exe文件。4.4 误判四过度依赖单一杀毒软件有些人电脑上装了杀软看到没报警就以为没事。实际情况是很多变种能识别常见杀软路径并隐藏自身行为或者利用白加黑白驱动加载黑dll的方式绕过扫描。相对靠谱的做法是装一个杀软做日常防护再准备一个扫描器做月度自查当遇到可疑进程时用Process Monitor或者Process Explorer做深度追踪。4.5 误判五自动播放功能没有及时关闭蠕虫通过U盘传播的一个关键机制是Windows的自动播放功能。如果你插上U盘系统自动弹出的对话框里的“打开文件夹以查看文件”被误点击很可能就会执行到U盘根目录的Autorun.inf指向的恶意程序。所以建议在控制面板→硬件和声音→自动播放里把所有可移动设备相关项都设为“不执行操作”或者通过组策略彻底关闭自动播放功能。5. 醒后防护清单这次感染教会我的几件事处理完这次感染我把同事电脑重新连上网先把系统补丁打好又把杀毒软件升级到最新全盘扫了一遍确认没有残留然后才把U盘插回去做文件恢复。整个过程折腾了大概三个小时不算特别久但那种“越折腾越乱”的紧迫感还是让人记忆深刻。经过这么一次我心里有几个原则算是彻底固定下来了写在这里就当给自己也做个备忘。5.1 给系统打“预防针”策略、设置和习惯关闭自动播放控制面板里把“可移动驱动器”自动播放设为不操作或者直接用组策略开启“关闭自动播放”。隐藏文件扩展名要打开默认状态下系统不显示已知文件扩展名导致xxx.exe伪装成xxx看不出来。建议把“隐藏已知文件类型的扩展名”取消勾选。不要双击U盘根目录图标养成右键打开或按F4进入地址栏访问的习惯可以防掉大量配合蠕虫的“伪文件夹”攻击。定期备份注册表和启动项清理前多做一次备份这样就算误删了系统项也能快速恢复。5.2 给数据加“保险”离线备份与镜像这个习惯我强烈推荐——重要资料定期做一次离线备份。不是让你把ttps所有文件都复制一遍而是至少把代码库、文档、项目目录这种核心资产拷贝到离线硬盘或Nas里。这样就算机器彻底中毒重装系统后数据不丢。我自己的习惯是每个月做一次重要目录快照系统镜像则保持每季度更新一次。平时觉得麻烦真出事就知道有多香。5.3 为什么Synaptics.exe会成为蠕虫的“皮夹子”最后说一个有意思的观察为什么这类蠕虫喜欢借用Synaptics这个名号因为Synaptics是触摸板驱动的大厂几乎每台笔记本上都有它的合法进程安全软件对这种名字的判定会更谨慎用户看到进程列表也不容易起疑。它的危害还在于变种期很长经常会更换文件名比如Microsoft.exe、SynTP.exe继续传播。所以大家碰到类似进程时重点看“路径”和“数字签名”别只凭名字判断。这次实战下来我开始养成了每天下班前瞄一眼CPU任务列表的习惯。系统永远不可能100%安全但该做好的基础防护、该有的排查流程、该有的备份习惯都做到位之后就算真遇上了也能多几分从容少几分慌乱。
返回列表