1
⚡ 一键全量排查(复制粘贴即用)
把下面整段脚本粘贴到 PowerShell 管理员窗口,回车运行,全程约 30-60 秒
脚本自动检测系统版本 → Win7 跑 12 项,Win10 跑 12 项,Win11 额外多 虚拟化安全 + Secure Boot 共 13 项。发现可疑项自动标红,安全项显示绿色。
脚本涵盖的 12 项检查:
系统基本信息 + 自动识别版本
当前登录用户
管理员组异常账号
可疑路径进程 + 伪装系统进程
对外网络连接(Win7 用 netstat)
注册表 Run 自启动项
计划任务(Win7 用 schtasks)
WMI 持久化订阅
近 7 天新增可执行文件
Win7: MSE / Win10+: Defender
hosts 文件 DNS 劫持
安全事件(爆破/账号/日志清除)
Win11 专属: VBS 虚拟化安全
Win11 专属: Secure Boot 状态
输出样例(颜色仅在 Windows Terminal / PowerShell 7 中显示):
=== 5/12 对外网络连接(已建立)===
[OK] chrome (PID 4312) → 142.250.80.46:443
[OK] Code (PID 9840) → 20.205.243.166:443
[!!] powershell (PID 2288) → 103.45.12.7:4444 ← ⚠️ 反弹Shell特征
=== 6/12 注册表自启动项 ===
[OK] OneDrive = C:\Program Files\Microsoft OneDrive\OneDrive.exe
[!!] MicrosoftEdgeUpdate = C:\Users\user\AppData\Roaming\svc.exe -w hidden
=== 8/12 WMI 持久化订阅 ===
[OK] 无 WMI EventFilter 订阅
[OK] 无 WMI EventConsumer 订阅
...
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
排查完成。[!!] 标红项需人工复核。
2
🔬 发现可疑项后——深挖命令
针对一键脚本标红的结果,用下面命令进一步确认
根据 PID 查进程完整路径 + 父进程
根据 PID 查该进程打开的所有网络连接
计算可疑文件的 SHA256(去 VirusTotal 查)
删除可疑注册表自启动项
删除可疑计划任务
清除 WMI 持久化订阅(发现有 WMI 后门时用)
强制终止可疑进程
查看 PowerShell 历史执行记录(找攻击者用过的命令)
3
💾 输出完整报告到文件(方便截图 / 发给别人看)
把完整脚本输出重定向到 txt 文件
运行一键脚本并保存报告(先把脚本保存为 .ps1 文件再用这条)
或者:直接保存纯文本版报告(无颜色转义码,方便阅读)
4
🔍 如何判断排查结果
看到 [!!] 不一定是木马——对照下面标准判断
高危 — 基本确认中招
中危 — 需要进一步核实
低危 — 大概率正常
| 发现项 | 风险 | 判断依据 |
|---|---|---|
| powershell / cmd 对外连接到陌生 IP | 高危 | 反弹 Shell 的最强特征,几乎可以确认 |
| WMI 事件订阅非空 | 高危 | 正常系统几乎不用 WMI 订阅,APT 常用 |
| svchost.exe 路径不在 System32 | 高危 | 伪装系统进程名,是木马常见手段 |
| 注册表 Run 项值含 -w hidden / -enc | 中危 | 确认程序名,合法软件偶尔用但很少见 |
| Defender 排除了 Temp 或 AppData 路径 | 中危 | 恶意软件常把自己路径加白名单 |
| Temp 目录中有近期 .exe / .bat | 中危 | 查文件名、右键属性、去 VirusTotal 查 Hash |
| 正常程序对外 443/80 端口连接 | 正常 | Chrome/Teams/OneDrive 等正常联网行为 |
| 4625 登录失败 ≤ 20 次(3天内) | 正常 | 偶尔密码输错,无需担心 |
🔑 Hash 查毒流程:
1. 对可疑文件运行
2. 复制 Hash 值 → 访问 virustotal.com → 搜索 Hash
3. 超过 3 家厂商标红 = 确认恶意;0 家标红但行为可疑 = 新型变种,仍需警惕
1. 对可疑文件运行
Get-FileHash "文件路径" -Algorithm SHA2562. 复制 Hash 值 → 访问 virustotal.com → 搜索 Hash
3. 超过 3 家厂商标红 = 确认恶意;0 家标红但行为可疑 = 新型变种,仍需警惕
适用:家庭电脑自查 · 企业安全巡检 · 入侵后应急响应
← 返回工具总目录
← 返回工具总目录