网吧桌面广告 exe 逆向笔记:从编译指纹到“删不掉“的内核驱动保护
一、问题/背景桌面上那些删不掉的广告 exe网吧客户机的桌面以及 Public 桌面上长期躺着几个广告软件入口典型如C:\Users\Administrator\Desktop\玩传~奇点我.exe33.6 MBC:\Users\Administrator\Desktop\2026新传奇.exe114 KBC:\Users\Administrator\Desktop\GG游戏租号.exe1.6 MBC:\Users\Public\Desktop\一元租 号.exe它们看起来像游戏/租号入口但存在两个疑点① 这些 exe 是什么来头② 为什么右键删除总是失败拒绝访问 / 被占用。本文记录一次只读取证通过编译指纹确认其来源性质再通过内核驱动排查解释删不掉的根因。二、原理/思路PE 编译指纹溯源 删除被拦截的机制分析两个问题分别用两套方法1) 溯源广告 exe不需要动态执行。对 PE 文件做静态指纹提取——架构、编译器/链接器版本、是否 LTCG、节名、熵值、PDB 绝对路径残留、是否有商业壳、是否 SFX 自解压。这三样信息足以判断正规厂商编译的引流壳还是恶意自保样本。2) 解释删不掉删除文件失败通常有三个层级——ACL 权限、进程占用句柄、内核文件系统过滤驱动拦截。前两者用takeownicacls 共享模式探测即可区分如果文件能读能开各种共享模式都成功但删除/重命名/移动全部被拒那基本可以锁定为内核驱动挂钩了 NtSetInformationFile删除/重命名操作。三、实现/步骤指纹采集与删除实验3.1 PE 编译指纹DIE PDB 字符串提取对三个桌面 exe 跑diec.exe -e并提取内嵌 PDB 路径结果如下文件大小编译器链接器PDB 残留玩传~奇点我.exe33.6MBMSVC 19.44 (VS2022 17.14) LTCGMS Linker 14.44D:\code\anweishi\anweishi\Release\anweishi.pdb、D:\code\C...\launcher\Release\launcher.pdb2026新传奇.exe114KBMSVC 14.00.50727 (VS2005 系) LTCGMS Linker 8.00e:\lemon2015\release\src1.pdbGG游戏租号.exe1.6MBMSVC 14.00.50727 (VS2005 系) LTCGMS Linker 8.00e:\...\release\src2.pdb、D:\Projects\WinRAR\sfx\build\sfxrar32\Release\sfxrar.pdb关键观察三个都是 PE32、均未加商业壳无 VMP/Themida/UPX全部带绝对 PDB 路径且指向具体编译机D:\code\...、e:\lemon2015\...——这是正规编译器产物的有力证据恶意自保样本通常会剥 PDBGG游戏租号.exe 是 WinRAR SFX 自解压PDB 指向sfxrar32即它只是一个壳真正的载荷在 overlay 里VERSIONINFO 三件套Company/Product/InternalName全部为空——广告壳的典型做法不暴露厂商。SHA256 留底跨网吧比对用玩传~奇点我.exe aa912bc89f1f63bfe6663bc341a5b878b7da5457b1db555e41e4c5d4834baa7d 2026新传奇.exe d8e427e002cde9940b15837af1076a4728f3109cd9ecdd79dad26fff1f0aefd4 GG游戏租号.exe c49c18e46aad53a627fafc88ec4c3fd3147179472c5d0c886ed45fd7123c2baa补充进程列表里没有这些 exe 的任何常驻进程壳不驻留双击才拉起页面/游戏也无公网 C2 连接。3.2 删不掉的排查链对玩传~奇点我.exe依次实验del /f→ 拒绝访问takeownicacls /grant Administrator:(F)→ 授权成功删除仍拒绝杀掉桌面守护进程DesktopApp.exehCard 系→ 删除仍拒绝SYSTEM 计划任务删除 → 失败MoveFileEx(MOVEFILE_DELAY_UNTIL_REBOOT)延迟删除 → err5 拒绝共享模式探测FileShare::None/Read/ReadWrite/Delete全部OPEN-OK——文件没有被任何进程独占占用停止内核驱动wabltblt_amd64.sys与PSocsoc.sys→ 均STOP_PENDING停不下来驱动带防卸载。结论ACL 与句柄占用均排除删除/重命名/移动被拦截只剩一个解释——culclientYkt黑龙江文化监管客户端的内核驱动blt_amd64.sys/soc.sys挂钩了文件删除/重命名操作。文件能读能开但删不掉正是文件系统过滤驱动拦截的特征。四、总结/验证定性结论与可落地手段定性桌面广告 exe 是正规编译的引流壳——VS2022/VS2005 LTCG 绝对 PDB WinRAR SFX无商业壳、无常驻进程、无公网 C2VERSIONINFO 为空、PDB 指向anweishi/lemon2015等编译机符合渠道引流软件而非木马自保画像删不掉的根因是监管客户端内核驱动保护blt_amd64.sys/soc.sys防卸载、防删文件非用户权限问题——这也解释了为什么网吧里这类文件永远存在驱动STOP_PENDING停不下来是防卸载的常见手法强停可能影响监管客户端运行不建议在营业机上强试。可落地的删除路径按代价排序PE/安全模式启动删除驱动不加载——最干净无盘镜像层删除若客户机为无盘改服务器镜像联系镜像供应商/运维确认是否官方投放可能本来就是镜像自带的 CPS 引流渠道。通用方法论沉淀这套PE 指纹编译器PDBSFX定性来源 → 共享模式探测排除占用 → 内核驱动定位删除拦截的排查链同样适用于任何删不掉的可疑文件场景。哈希留底后跨网吧比对可判断是否为同一镜像模板投放。