新闻详情

新闻详情

首页 / 资讯中心 / 详情

中孚密保卫视卸载教程(GPT 6sol 高)

发布时间:2026/9/29 9:56:12来源:尧图网络
中孚密保卫视卸载教程(GPT 6sol 高)
# 中孚密保卫视卸载教程这篇文章格式有点问题新文章已修改点击主页可以阅读**时间2026/9/25****环境Windows 1164 位个人电脑** 桌面图标和产品名称实际写作“中孚密保卫士”。本文是这台电脑的卸载实录不同版本的目录、服务名可能不同。执行删除命令前先用本文的查询命令核对自己的路径。不要只凭 zf 两个字母批量删除文件。## 目录1. [症状与本机组件](#1-症状与本机组件)2. [管理员终端与备份](#2-管理员终端与备份)3. [按依赖顺序卸载三个客户端](#3-按依赖顺序卸载三个客户端)4. [禁用 Hook 服务和驱动然后重启](#4-禁用-hook-服务和驱动然后重启)5. [重启后删除 Hook 组件](#5-重启后删除-hook-组件)6. [清理额外文件和注册表残留](#6-清理额外文件和注册表残留)7. [最终核验与搜索关键词](#7-最终核验与搜索关键词)## 1. 症状与本机组件这台电脑完成检查后控制面板中的普通卸载没有清理软件。直接运行 uninst.exe 会出现“产品已授权请联系管理员进行卸载”基础平台客户端和检查组件客户端还会提示有其他组件依赖它们。卸载程序退出码为 0也不代表产品已经移除必须复查服务、文件和程序登记。本机确认到的组件如下| 组件 | 本机版本 | 路径或名称 ||---|---|---|| 主机检查客户端 | 2.4.0.67834 | C:\Program Files (x86)\Intax\netchkforjavaclient服务 zfnetchkclient || 检查组件客户端-win | 2.4.0.67760 | C:\Program Files (x86)\Intax\zf.chksdk.winclient服务 ZFICONTROL || 基础平台客户端 | 9.6.0.67833 | C:\Program Files (x86)\Intax\itxclient服务 itxcltserver || 独立 Hook 组件 | 3.4.0.8 | C:\Program Files\ZfHookProject-b4f7889b-2733-4ebd-a8a7-3703572e0ff9服务 zfhookupdat || Hook 驱动 | — | 服务名 zfinject、zfprotect文件 zfinjdrv64.sys、zfprotect64.sys || 当时可见的进程 | — | itxsvc.exe、itxtray.exe、zfhookupdat.exe、zhp.exe |先在 **64 位管理员 PowerShell** 中确认路径和服务powershell$Intax C:\Program Files (x86)\Intax$Hook C:\Program Files\ZfHookProject-b4f7889b-2733-4ebd-a8a7-3703572e0ff9Get-CimInstance Win32_Service |Where-Object { $_.Name -match ^(itxcltserver|zfnetchkclient|ZFICONTROL|zfhookupdat)$ } |Select-Object Name,State,StartMode,PathNameGet-CimInstance Win32_SystemDriver |Where-Object { $_.Name -match ^(zfinject|zfprotect)$ } |Select-Object Name,State,StartMode,PathNameGet-CimInstance Win32_Process |Where-Object { $_.Name -match ^(itxsvc|itxtray|zfhookupdat|zhp)\.exe$ } |Select-Object ProcessId,Name,ExecutablePathsc.exe qc zfhookupdatsc.exe qc zfinjectsc.exe qc zfprotect尤其要比对 BINARY_PATH_NAME。本机的 zfhookupdat 指向上述长 GUID 目录其他电脑上的 GUID 未必相同。## 2. 管理员终端与备份本机普通 PowerShell 属于管理员组但受到 UAC 过滤修改服务时仍会“拒绝访问”。以下命令要在右键“以管理员身份运行”的 **64 位 PowerShell** 中执行。先建立备份目录备份服务登记和两个驱动文件为方便公开复现下面将备份位置统一写成当前用户的桌面本次实际备份位于本机的工作目录。powershell$Backup Join-Path ([Environment]::GetFolderPath(Desktop)) zf-cleanup-backupNew-Item -ItemType Directory -Path $Backup -Force | Out-Nullforeach ($name in (zfhookupdat,zfinject,zfprotect)) {reg.exe export HKLM\SYSTEM\CurrentControlSet\Services\$name (Join-Path $Backup $name.reg) /y}Copy-Item -LiteralPath C:\Windows\System32\drivers\zfinjdrv64.sys -Destination $BackupCopy-Item -LiteralPath C:\Windows\System32\drivers\zfprotect64.sys -Destination $BackupGet-FileHash -LiteralPath (Join-Path $Backup zfinjdrv64.sys) -Algorithm SHA256Get-FileHash -LiteralPath (Join-Path $Backup zfprotect64.sys) -Algorithm SHA256manage-bde.exe -status C:## 3. 按依赖顺序卸载三个客户端本机卸载器提示的依赖关系是**主机检查客户端 → 检查组件客户端-win → 基础平台客户端**。因此按这个顺序卸载。本版本产品自带的卸载器使用 /S /UninsForce 后三个组件才实际删除。下面的命令会分别运行各组件自己的卸载器powershell$Intax C:\Program Files (x86)\Intaxforeach ($component in (netchkforjavaclient,zf.chksdk.winclient,itxclient)) {$exe Join-Path $Intax $component\uninst.exeif (-not (Test-Path -LiteralPath $exe)) {throw 找不到卸载器$exe}$p Start-Process -FilePath $exe -WorkingDirectory (Split-Path -Parent $exe) -ArgumentList (/S,/UninsForce) -Verb RunAs -PassThru -Wait组件$component 退出码$($p.ExitCode) 卸载器仍存在$(Test-Path -LiteralPath $exe)}sc.exe query zfnetchkclientsc.exe query ZFICONTROLsc.exe query itxcltserver本机运行后三个 uninst.exe 都已消失上述三项服务均返回 **1060服务不存在**。仅看到退出码 0 时不要跳过这一步核验。## 4. 禁用 Hook 服务和驱动然后重启三个客户端卸载后独立 Hook 组件仍在zfhookupdat 服务以及 zfinject、zfprotect 两个驱动。本机对两个驱动执行 sc.exe config 成功但对 zfhookupdat 返回“拒绝访问”核对服务路径后直接修改其 Start 登记才成功。powershell$Hook C:\Program Files\ZfHookProject-b4f7889b-2733-4ebd-a8a7-3703572e0ff9$svc Get-CimInstance Win32_Service -Filter Namezfhookupdatif (-not $svc -or $svc.PathName -notlike *$Hook*) {throw zfhookupdat 路径与本文案例不一致先停止核对}sc.exe config zfinject start disabledsc.exe config zfprotect start disabledsc.exe config zfhookupdat start disabled# 本机上一行返回 Access denied仅在确认为上述路径时执行reg.exe add HKLM\SYSTEM\CurrentControlSet\Services\zfhookupdat /v Start /t REG_DWORD /d 4 /fsc.exe qc zfhookupdatsc.exe qc zfinjectsc.exe qc zfprotect三项的 START_TYPE 都显示 4 DISABLED 后保存打开的文件并重启。本机使用了两分钟倒计时powershellshutdown.exe /r /t 120 /c 中孚 Hook 清理请保存当前文件本次实际用一次性的 SYSTEM 开机任务执行下一节的清理重启后手动打开管理员 PowerShell 执行下一节步骤和核验条件相同。## 5. 重启后删除 Hook 组件重启后先核对三项均为 Stopped、Disabled。如果仍在运行先检查是哪项重新启动不要直接删除正在加载的 .sys 文件。powershell$Hook C:\Program Files\ZfHookProject-b4f7889b-2733-4ebd-a8a7-3703572e0ff9foreach ($name in (zfhookupdat,zfinject,zfprotect)) {$item Get-CimInstance Win32_Service -Filter Name$name -ErrorAction SilentlyContinueif (-not $item) {$item Get-CimInstance Win32_SystemDriver -Filter Name$name -ErrorAction SilentlyContinue}if (-not $item -or $item.State -ne Stopped -or $item.StartMode -ne Disabled) {throw $name 尚未停止并禁用}$name : $($item.State), $($item.StartMode), $($item.PathName)}foreach ($name in (zfhookupdat,zfinject,zfprotect)) {sc.exe delete $name}# 本机先确认目录确实是服务指向的普通目录而非重解析点。$hookItem Get-Item -LiteralPath $Hook -Forceif ($hookItem.FullName.TrimEnd(\) -ne $Hook -or($hookItem.Attributes -band [IO.FileAttributes]::ReparsePoint)) {throw Hook 目录不符合预期}Remove-Item -LiteralPath $Hook -Recurse -ForceRemove-Item -LiteralPath C:\Windows\System32\drivers\zfinjdrv64.sys -ForceRemove-Item -LiteralPath C:\Windows\System32\drivers\zfprotect64.sys -Forcereg.exe delete HKLM\SOFTWARE\WOW6432Node\IntaxRegistry\zfhookactivex /f$Intax C:\Program Files (x86)\Intaxif ((Test-Path -LiteralPath $Intax) -and(Get-ChildItem -LiteralPath $Intax -Force).Count -eq 0) {Remove-Item -LiteralPath $Intax -Force}本机重启后的日志记录三项均已停止并禁用服务登记、Hook 目录、两个驱动文件、zfhookactivex 登记和空的 Intax 目录均已删除。## 6. 清理额外文件和注册表残留第一次核验又发现两处文件残留- C:\Program Files (x86)\Common Files\ZfHookProject内含 ZfHookMon.exe、ZfHookMon.ini、zfhesc.dll、zfhesm.dll。其中 ZfHookMon.exe 的签名显示为 Zhongfu Information Inc.。- C:\ProgramData\zfhooklock.txt本机是 0 字节文件权限只有读取直接删除会报“拒绝访问”。核对文件和签名后清理命令为powershell$CommonHook C:\Program Files (x86)\Common Files\ZfHookProject$commonItem Get-Item -LiteralPath $CommonHook -Forceif ($commonItem.FullName.TrimEnd(\) -ne $CommonHook -or($commonItem.Attributes -band [IO.FileAttributes]::ReparsePoint)) {throw Common Files 中的 Hook 目录不符合预期}$expected (zfhesc.dll,zfhesm.dll,ZfHookMon.exe,ZfHookMon.ini)$children (Get-ChildItem -LiteralPath $CommonHook -Force)if ($children.Count -ne $expected.Count -or($children | Where-Object { $_.PSIsContainer -or $_.Name -notin $expected }).Count -ne 0) {throw Hook 目录文件与本文案例不一致}$children | Select-Object Name,Length$signature Get-AuthenticodeSignature -LiteralPath (Join-Path $CommonHook ZfHookMon.exe)if ($signature.Status -ne Valid -or$signature.SignerCertificate.Subject -notlike *Zhongfu Information Inc.*) {throw ZfHookMon.exe 签名与本文案例不一致}$signature | Select-Object Status,{NameSigner;Expression{$_.SignerCertificate.Subject}}$Backup Join-Path ([Environment]::GetFolderPath(Desktop)) zf-cleanup-backupNew-Item -ItemType Directory -Path (Join-Path $Backup common-files) -Force | Out-Nullforeach ($child in $children) {Copy-Item -LiteralPath $child.FullName -Destination (Join-Path $Backup common-files) -Force}Remove-Item -LiteralPath $CommonHook -Recurse -Force$Lock C:\ProgramData\zfhooklock.txtif ((Test-Path -LiteralPath $Lock) -and (Get-Item -LiteralPath $Lock).Length -eq 0) {icacls.exe $Lock /grant *S-1-5-32-544:FRemove-Item -LiteralPath $Lock -Force}还发现六个已失去对应安装目录的注册表根键。先用 reg.exe query 查看内容本机的 IntaxRegistry 已是空键zfchkproof 只指向已删除的检查组件日志两个 ZfhookProject 键只存旧 Hook 安装路径和策略。备份后逐项清理本机通过下面的只读搜索发现了这些路径全量搜索可能较慢powershellreg.exe query HKLM\SOFTWARE /s /f ZfHookProjectreg.exe query HKLM\SOFTWARE /s /f Intaxpowershell$Backup Join-Path ([Environment]::GetFolderPath(Desktop)) zf-cleanup-backupNew-Item -ItemType Directory -Path $Backup -Force | Out-Null$Keys (HKLM\SOFTWARE\WOW6432Node\Intax,HKLM\SOFTWARE\WOW6432Node\IntaxExt,HKLM\SOFTWARE\WOW6432Node\IntaxRegistry,HKLM\SOFTWARE\WOW6432Node\zfchkproof,HKLM\SOFTWARE\WOW6432Node\ZfhookProject,HKLM\SOFTWARE\ZfhookProject)foreach ($key in $Keys) {reg.exe query $key$file (($key -replace [\\:],_) .reg)reg.exe export $key (Join-Path $Backup $file) /y}# 核对上面的查询输出和备份文件后再运行删除段。foreach ($key in $Keys) {reg.exe delete $key /f}这一步只删除上面逐项核对过的产品键C:\Program Files (x86)\Common Files 本身以及 Windows 的 VC 运行库不属于要删除的对象。## 7. 最终核验与搜索关键词本次使用的关键词Intax、ZfHookProject、zfhook、zfinj、zfprotect、netchkforjava、chksdk、Zhongfu、中孚、密保卫士对服务、进程和驱动还检查了以 zf 开头的名称。powershell$pattern (?i)(intax|zhongfu|zfhook|zfinj|zfprotect|netchkforjava|chksdk|密保卫士|中孚)Get-CimInstance Win32_Service |Where-Object { $_.Name -match ^zf -or $_.Name -match $pattern -or $_.PathName -match $pattern } |Select-Object Name,State,PathNameGet-CimInstance Win32_SystemDriver |Where-Object { $_.Name -match ^zf -or $_.Name -match $pattern -or $_.PathName -match $pattern } |Select-Object Name,State,PathNameGet-CimInstance Win32_Process |Where-Object { $_.Name -match ^zf -or $_.Name -match $pattern -or $_.ExecutablePath -match $pattern } |Select-Object ProcessId,Name,ExecutablePathGet-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*,HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\*,HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\* -ErrorAction SilentlyContinue |Where-Object { $_.DisplayName -match $pattern -or $_.UninstallString -match $pattern } |Select-Object DisplayName,UninstallStringGet-ScheduledTask -ErrorAction SilentlyContinue |Where-Object { $_.TaskName -match $pattern -or $_.Actions.Execute -match $pattern -or $_.Actions.Arguments -match $pattern } |Select-Object TaskName,TaskPath,Stateforeach ($key in (HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run,HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run)) {if (Test-Path -LiteralPath $key) {(Get-ItemProperty -LiteralPath $key).PSObject.Properties |Where-Object { $_.Name -match $pattern -or [string]$_.Value -match $pattern } |Select-Object {NameRegistryKey;Expression{$key}},Name,Value}}$Paths (C:\Program Files (x86)\Intax,C:\Program Files\ZfHookProject-b4f7889b-2733-4ebd-a8a7-3703572e0ff9,C:\Program Files (x86)\Common Files\ZfHookProject,C:\ProgramData\zfhooklock.txt,C:\Windows\System32\drivers\zfinjdrv64.sys,C:\Windows\System32\drivers\zfprotect64.sys)$Paths | ForEach-Object { [pscustomobject]{Path$_; ExistsTest-Path -LiteralPath $_} }pnputil.exe /enum-drivers | Select-String -Pattern Zhongfu|中孚|zfinj|zfprotect|ZfHook# 辅助搜查常见安装目录目录越大运行越久。foreach ($root in (C:\Program Files,C:\Program Files (x86),C:\ProgramData, $env:LOCALAPPDATA, $env:APPDATA,C:\Windows\System32\drivers)) {Get-ChildItem -LiteralPath $root -Force -Recurse -ErrorAction SilentlyContinue |Where-Object { $_.FullName -match $pattern } |Select-Object -ExpandProperty FullName}本机最终结果相关服务 **0**、驱动 **0**、进程 **0**、程序卸载项 **0**上述六个文件路径全部不存在已发现的六个产品注册表根键也全部不存在。程序目录、ProgramData、用户 AppData 和 Windows 系统目录按上述关键词复查没有发现仍安装或运行的中孚文件。为了回退保留的备份是手动创建的普通文件不会开机启动。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Redis 流式操作配 TaoToken:settings.json 骨架与验证动作 2026/9/29 11:04:53

Redis 流式操作配 TaoToken:settings.json 骨架与验证动作

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Claude Code 安装与使用(Windows11):TaoToken 统一 Key 配置与验证 2026/9/29 11:04:52

Claude Code 安装与使用(Windows11):TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
AI日报实战:从信息洪流到决策参考的筛选与验证方法 2026/9/29 11:04:33

AI日报实战:从信息洪流到决策参考的筛选与验证方法

1. 一份AI日报的诞生:从信息洪流到决策参考每天早上七点半,我端着咖啡坐在工位上,第一件事不是打开邮箱,而是快速扫一遍过去24小时AI领域发生了什么。这个习惯从2023年保持到现在,中间踩过不少坑——被标题党骗过、被过…

阅读更多 →
ESP32S3 AiTall V3 Mixly 图形化编程接入 TaoToken:MCP AIOT 大模型对话配置与验证 2026/9/29 11:04:32

ESP32S3 AiTall V3 Mixly 图形化编程接入 TaoToken:MCP AIOT 大模型对话配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
基于DeepSeek的政务政策文件智能解读系统建设方案 2026/9/29 11:04:31

基于DeepSeek的政务政策文件智能解读系统建设方案

简介:一份37页的PDF文档,以DeepSeek技术为主线,系统讲解政策文件智能解读系统的建设全流程。面向政务信息化、智慧政务项目团队及AI应用实践者,文档从政务数字化背景与政策解读需求切入,依次展开DeepSeek技术原理、系统…

阅读更多 →
TensorFlow未过时:从安装到部署的实战指南 2026/9/29 11:04:25

TensorFlow未过时:从安装到部署的实战指南

说实话,最近半年被问到最多的问题就是:"TensorFlow是不是已经过时了?现在入行是不是应该直接学PyTorch?"每次听到这种问题我都得先叹口气,因为这背后藏着一个普遍的误解——把学术圈的论文发到哪&#xff0c…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉