ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Synaptics.exe蠕虫病毒手动查杀全流程:从伪装识别到系统加固

Synaptics.exe蠕虫病毒手动查杀全流程:从伪装识别到系统加固 前阵子帮朋友修电脑结果差点把我自己隔夜饭都气出来。那台机器开机就卡任务管理器里躺着一排Synaptics.exe进程CPU占用常年飘在90%以上。朋友很无辜地问我“这不是触控板驱动吗我笔记本触控板不是一直好好的吗”我把文件路径指给他看——C:\Users\Public\Temp\Synaptics.exe——他这才反应过来触控板驱动会装在公公共目录的Temp文件夹里吗显然不会这是典型的蠕虫病毒Synaptics.exe伪装计。如果你也在任务管理器或者杀毒软件日志里见过这个名字先别急着慌也别急着重装系统。这类蠕虫虽然恶心但只要摸清它的脾气手动清掉并不难。这篇文章我就以一次真实感染处置为线索把Synaptics.exe蠕虫病毒从伪装手法、传播路径、手动查杀到事后加固的完整流程都拆开讲一遍。适合正在被这个问题困扰的普通用户也适合想了解恶意进程排查思路的朋友参考。我会尽量说人话命令全部可直接复制使用步骤按顺序走就行。1. 认识这个“伪装者”Synaptics.exe蠕虫到底是什么来头1.1 官方驱动与恶意程序的核心差异Synaptics本身是知名的触控板芯片厂商很多笔记本的触摸板驱动都出自这家公司。正常情况下你确实能在系统里看到几个名字里带“Synaptics”的进程比如SynTPEnh.exe、SynTPHelper.exe这是官方驱动的核心组件用于处理手势、多点触控等功能。但官方进程一般会在C:\Program Files\Synaptics\SynTP\目录下有数字签名进程路径也固定。而咱们说的蠕虫病毒往往直接伪装成Synaptics.exe这个看起来相当有迷惑性的名字实际上和触控板一毛钱关系都没有。它可能藏在C:\Users\你的用户名\AppData\Roaming\C:\Users\Public\C:\Windows\Temp\C:\Users\你的用户名\AppData\Local\Temp\你就想一个道理正经驱动是跟着系统组件走的绝不会跑到Temp目录里更不会反复把自己复制到U盘和局域网共享文件夹里。碰到这种情况十有八九是冒牌货。1.2 为什么它能在电脑里潜伏这么久这类蠕虫之所以不容易被发现不是因为它技术多高明而是它会利用你对“官方进程”的信任。很多人一看到Synaptics就以为是笔记本触控板看都不看就放过。它不像勒索病毒一样弹窗要钱也不像挖矿病毒一样把CPU吃满到让你立刻抓狂它只是白天黑夜地待在后台偶尔冒点尖峰电脑也就显得有点卡但还能用。这种“温水煮青蛙”的节奏恰恰给它争取了传播时间。蠕虫的另一个特性是主动传播。它不靠用户点击某个邮件附件来扩散而是自己扫描局域网、扫描U盘只要发现可写目录就把自己的副本复制过去还会修改移动设备的自动运行配置让文件在下一次插入电脑时有机会被触发。这就是为什么处理这种病毒时光清理一台机器是没用的必须把所有接触过的U盘、移动硬盘甚至局域网里的其他电脑都查一遍否则插一次染一次永远收不了尾。2. 中毒后的“现场证据”我是怎么一步步锁定它的2.1 异常症状复盘这些信号千万别当没看见我处理的那台电脑症状非常典型如果你对照下面几条中了三条以上那基本可以高度怀疑中招了症状表现详细描述任务管理器出现多个同名进程出现两个以上Synaptics.exe且路径指向Temp或公用目录CPU占用间歇性飙高尤其在刚开机、空闲几分钟后CPU忽然冲高到90%以上过一会又回落杀毒软件弹出“检测到蠕虫”告警但有时杀软报了名却删不掉或者过几天又出现同样的报毒电脑突然变卡打开软件延迟明显硬盘持续读写风扇狂转局域网内其他电脑也出现类似症状办公室或家里多台设备同时中标往往是蠕虫在横向传播我当时最先注意到的是任务管理器里那一排排的同名进程。正常驱动一般只跑一两个进程而它一下子给我列了七八个每个都占据几十MB内存CPU总占用爬到接近100%。再次强调一个负责触控板的驱动不可能有这种“群居”行为。2.2 通过进程路径与文件签名做实锤证据确认异常后第1件事不是急着删文件而是先把证据录下来。先用任务管理器定位进程的映像路径按下Ctrl Shift Esc打开任务管理器切换到“详细信息”选项卡右键点击标题栏勾选“PID”、“进程路径”、“命令行”。找到Synaptics.exe进程右键选择“打开文件所在的位置”看它到底在哪个目录里。同时记下进程PID后面结束进程时会用到。我这边记录的PID是8420路径指向C:\Users\Public\Temp\Synaptics.exe命令行参数是-aut -ser -winsta。这个参数组合不是官方驱动会用的风格更像是恶意程序为了让多个实例互不冲突、自动更新而设计的启动标记。再进一步验证文件签名。右键文件选择“属性”切到“数字签名”标签页。官方驱动一般有Synaptics的签名而蠕虫文件通常要么没有签名要么签名主体是一个完全不相关的名字。这一步基本就是“实锤”冒牌货的签名项是空的或者显示“此数字签名无效”。2.3 网络侧的可疑连接它在偷偷联系谁蠕虫不会只在本地趴着它还要通过网络扩散。我顺手在命令行里执行了netstat -ano | findstr ESTABLISHED发现这个进程对外连接了不少未知IP而且连接端口集中在139、445等常见的共享端口上——这正是它扫描局域网、尝试横向感染的典型表现。这里提示一下看网络连接时不要只看连接数量要关注目标地址和端口。蠕虫对外通信的IP经常是扫描出来的随机地址而不是你访问过的网站服务器这一点和正常程序有很大区别。由于本机已经断开互联网我当时主要看到的是它与其他内网机器建立的SMB连接。3. 手动清除全过程实录从断网到断根3.1 第一步断网与安全模式隔离处理蠕虫之前必须先把网络断开包括Wi-Fi和有线网卡能拔网线就拔网线。这一点相当关键蠕虫会一边清理一边继续传播如果你先杀毒再断网等杀完发现整个局域网都感染了那才是最崩溃的局面。断网后重启电脑在开机出现Windows徽标前反复按F8或者使用Shift 重启的方式进入高级启动菜单选择“安全模式”。在安全模式下系统只加载最基本的驱动和服务很多恶意进程不会自动运行这就给我们清洁文件创造了条件。进入安全模式后再次打开任务管理器查看Synaptics.exe进程是否还在运行。如果确实在运行右键结束进程。结束之后立刻把整个Temp目录里的可疑文件都翻出来尤其是带有exe、dll、dat后缀的文件做好记录先重命名再删除不要用力过猛误删了系统文件。3.2 第二步定位所有病毒副本并清理蠕虫有一个特性就是喜欢在同一台机器上放多个备份一个被删了另一个马上复活。所以光删主进程文件是不够的必须全盘搜一遍。用命令提示符执行以下搜索命令where /r C:\ synaptics.exe where /r D:\ synaptics.exe这个命令会从C盘和D盘根目录开始递归寻找所有名为synaptics.exe的文件。定位到的每个文件都先查看属性确认路径是否合理。我这次搜到了三个位置C:\Users\Public\Temp\Synaptics.exeC:\Windows\Temp\Synaptics.exeE:\BACKUP\Synaptics.exe这个是在移动硬盘里说明之前插U盘时就已经被复制过去了对于这些文件我先用takeown和icacls命令夺取权限再执行删除takeown /f C:\Users\Public\Temp\Synaptics.exe /a icacls C:\Users\Public\Temp\Synaptics.exe /grant Everyone:F del /f /q C:\Users\Public\Temp\Synaptics.exe如果提示“文件正在被另一进程使用”说明还有残留进程没结束。回到任务管理器按PID结束相关进程后再删或者直接用taskkill /PID 8420 /F来强杀。除了exe文件还要留意伴生文件。蠕虫经常伴随生成一些随机命名的dll和脚本全部清理掉才安全。筛选方法很简单按修改时间排序把异常时间内新建的、路径在Temp下的可执行文件一律查一遍。3.3 第三步清理注册表启动项与自启动服务蠕虫要保证开机自动运行必然会在注册表里写启动项。按下Win R输入regedit重点检查以下几个键位HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce逐个查看这些键位下的字符串值凡是路径指向Temp目录、名称奇怪比如一串无意义字符或者伪装成Synaptics、svchost等名字的直接右键删除。此外还要检查计划任务。很多蠕虫的持久化放在计划任务里即使注册表启动项被清掉它也会按计划定时执行。打开任务计划程序在“任务计划程序库”里找名称看起来正常的异常任务比如名为“Update”、“Backup”、“SynapticsTask”等查看触发条件和操作如果指向Temp目录下的可执行文件禁用并删除该任务。3.4 第四步恢复被篡改的系统设置有些变种会顺手把资源管理器设置改掉最常见的是禁用“显示隐藏文件和文件夹”并且禁用任务管理器。如果你发现自己无法在文件夹选项里打开“显示隐藏文件”或者一打开任务管理器就提示“已被管理员禁用”那就是被病毒改过策略了。这种情况可以通过注册表恢复reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /v Hidden /t REG_DWORD /d 1 /f reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 0 /f恢复后再按Win E打开文件资源管理器点击菜单栏“查看”勾选“隐藏的项目”把每个盘符里隐藏的异常文件都找出来尤其是U盘根目录下的autorun.inf、Desktop.ini和随机的exe/dll一并清理干净。这些隐藏文件才是蠕虫实现U盘传播的关键留着它们下次插上U盘还会再感染。4. 为什么杀毒软件会“放水”查杀背后的深层问题4.1 杀软误报与漏报之间的一线操作风险处理过程中有个很恼人的现象电脑上明明装了杀毒软件也报了毒但病毒就是没被清除掉。这背后有一个很现实的逻辑不少杀毒软件为了降低误杀率会对知名厂商名称相关的文件实施“放松检查”。Synaptics是正规厂商杀掉它的合法驱动会造成鼠标键盘失灵所以杀软在匹配病毒特征时往往选择保守处理。这也就给了病毒作者钻空子的机会。他们把自己的恶意程序命名为Synaptics.exe放在偏僻目录再利用某些加壳或变种手段让特征码不至于触发高置信度告警。结果就是杀毒软件只能报“疑似”却不敢直接隔离怕背误杀的锅。换位思考一下如果一款杀毒软件把Synaptics的合法驱动全杀了用户的触控板当场报废那用户骂的肯定不是病毒而是杀软。所以这类病毒生命周期往往特别长。对普通用户来说靠杀毒软件自动处理并不是万无一失构建自己的排查思路更有必要。4.2 清除与重装系统之间的权衡判断很多朋友问我“感染这种病毒是不是必须重装系统”我的回答是能干净清除就不需要重装但如果病毒变种顽固清了又出现重装就是最省事的选择。手动清除完成以后正确做法是先重启电脑再运行一次完整扫描观察三天左右看任务管理器里还有没有Synaptics.exe网络连接有没有异常。如果没有任何反复说明系统已经干净了。相反如果重启后病毒又复活那说明某个系统服务或隐藏驱动里还有它的残留普通用户很难彻底挖干净建议备份重要资料后重装系统。要特别说明重装系统也不是一劳永逸的。如果U盘、移动硬盘里的病毒副本没清掉第一次插到新系统的电脑上就会再次中招。所以重装之前一定要先在其他干净的电脑上把移动存储设备里所有可疑的可执行文件全部清掉再去重装系统。5. 预防与加固一次中毒后的长期配置5.1 终端防护的几件套这次处理完我给那台电脑做了几项加固效果立竿见影。大家可以直接参考开启系统防火墙并关闭不必要的共享。右键网络连接属性确认“Microsoft网络的文件和打印机共享”只在可信网络里启用公网网络一律关闭。取消U盘自动播放。在控制面板的“自动播放”里对所有可移动驱动器选择“不执行操作”防止U盘插入时自动运行程序。安装带行为防护的杀毒软件并开启实时监控和云查杀。不要只依赖系统自带的Defender虽然它已经很不错但对局域网蠕虫的响应速度有时不如第三方的行为分析引擎。修改所有共享文件夹的访问密码禁用Guest账户。蠕虫传播靠的是445端口的匿名访问关掉Guest账号就能挡掉一大半攻击路径。5.2 使用习惯上的修正技术防护做得再好使用习惯跟不上还是会漏洞百出。我建议几条长期有效的原则第一不要双击U盘、移动硬盘里的可执行文件更不要把U盘里下载的文件直接复制到系统盘运行。需要打开文件时先右键查杀或者复制到本地后用杀毒软件扫描。我在实际处理中遇到的所有U盘传播案例几乎都是因为用户双击了根目录下的不明程序。第二尽量不用管理员账户日常办公。设置一个标准用户账户日常浏览、办公都用标准账户碰到需要权限的操作再切换到管理员账户。这样即使不小心触发恶意程序它也没有足够权限写入系统关键目录。第三重要数据定期离线备份。把文档、照片复制到不常联网的移动硬盘里备份完就拔掉这是应对任何病毒都不吃亏的习惯。不要只依赖网盘因为勒索类和蠕虫类攻击有时会同步攻击同步盘里的文件。6. 手动清除过程中的常见问题速查6.1 删除文件时提示“正在被占用”怎么办这是清理蠕虫文件时最高频的问题。病毒进程可能还在后台运行光删除文件肯定失败。解决办法是按Ctrl Shift Esc打开任务管理器切换到“详细信息”找到Synaptics.exe进程右键“结束任务”。如果进程反复重启就重启到安全模式下再结束一次。实在不行用命令taskkill /F /IM synaptics.exe /T强制结束包括子进程在内的整个进程树。6.2 杀毒软件把正常驱动误报了怎么办清理过程中有些杀毒软件会把C:\Program Files\Synaptics\SynTP\目录下的正常驱动文件当成病毒隔离导致触控板失灵。这是因为病毒文件与官方文件同名杀毒软件在快速扫描时出现动作变形。遇到这种情况不用太担心打开杀毒软件的隔离区找到被隔离的SynTPEnh.exe、SynTPHelper.exe等文件确认文件路径在Program Files目录下恢复并添加信任排除项。如果是官方驱动的dll被误删去笔记本官网下载对应的Synaptics驱动重新安装一次触控板就能恢复正常。6.3 清完病毒后电脑还是卡怎么办大概率是病毒清除了但它留下的垃圾文件和无效注册表项还在拖慢系统。先用磁盘清理工具清理Temp目录和系统临时文件再用系统自带的“磁盘清理”执行一次全面清理。如果依旧卡顿可能是病毒文件曾把某个系统服务搞坏了直接用sfc /scannow修复系统文件然后再用DISM /Online /Cleanup-Image /RestoreHealth修复系统映像。这两条命令是Windows系统的常规“体检”命令基本能解决大部分系统文件层面的问题。6.4 如何判断彻底清除成功清理后不要马上宣告胜利。我自己的经验是重启电脑断网运行24小时再联网运行24小时每天早晨和晚上各看一次任务管理器搜索synaptics.exe进程是否存在使用netstat -ano | findstr :445检查有没有不明内网连接。如果连续三四天都没有异常那基本可以确定清干净了。另外把所有用过的U盘重新插回电脑进行一次完整扫描确保没有残留副本。最后再分享一个我踩过的坑第一次处理这种病毒时我只顾着清电脑把U盘里的病毒副本漏掉了结果两天后同一个U盘插到同事电脑上整个办公室都跟着中招。后来我养成一个习惯凡是接触过感染设备的存储介质一律插到干净的机器上先扫描再使用这个操作看着不起眼却能让你的清理工作彻底断根不再反复。记住处理蠕虫这件事慢就是快宁可多查几遍也不要留下死角。
返回列表