faketemp

吐个槽:都 2026 年了 电脑竟然中病毒了

  •  
  •   faketemp · 8 days ago · 6800 views

    经过:本想录个 Omarchy 视频分享,想随便找个开源屏幕录制程序让国产 AI 推荐一个👉 https://captura-zh.com.cn/ (警告:钓鱼网站无护甲不要打开!不要打开!)官网看着挺正常,也从来没想过谁嚣张到能把病毒木马直接裸挂网站上,下载双击一下安装程序发现桌面没有程序图标——顿时一惊已经意识到中招了

    结果所料,任务管理器查看多出几个 aB8pIM.exe/gubT4QNB.exe 一眼就是病毒的进程,查杀自动重启,尝试安装火绒发现驱动安装报错,强制安装完整个火绒目录竟然被删除了——火绒没装完就直接阵亡了; Windows Defender 无法打开;尝试下载 360 发现 https://www.360.cn 无法连接,去修改 hosts 发现没有权限……

    处理:让 Opencode 分析查杀一遍后安装 360 应急,打开提示“你的组织使用适用于企业的应用控制阻止程序运行”,360 也阵亡了——让 AI 继续分析解除 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻断,重启终于装了火绒,全盘扫描终于暂告一段落

    有想练手的可以去看看,也不知道怎么举报投诉钓鱼网站

    病毒家族特征:
    伪装:计划任务伪装成"Microsoft Edge 更新任务",注册表项伪装成"Tencent/Alibaba SecurityHealth" 多进程互拉:3GHwSl 作为看门狗进程,通过计划任务自动重启,并重建被删除的注册表项和 hosts 劫持
    文件保护:病毒文件设置 Hidden+System 属性,并对 Users 组添加 DENY 删除权限的 ACL
    阻断安全软件:修改 hosts 阻断 360 等安全网站,关闭 Windows Defender 服务,篡改 Windows 代码完整性策略文件 C:\Windows\System32\CodeIntegrity\SiPolicy.p7b ,通过 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻止火绒、360 等安全软件运行。

    69 replies    2026-09-11 09:39:35 +08:00
    BeforeTooLate
        1
    BeforeTooLate  
       8 days ago
    看到免费开源想去看看评论,找了半天没有 github ,哈哈。
    想看看域名备案,发现没有备案,哈哈。
    HENQIGUAI
        2
    HENQIGUAI  
       8 days ago
    这种一看就是 claude code 撸出来的新网站,本身就需要保持警惕,另外,这么多成熟的录屏软件你是一个都不看啊,专挑这种完全不知名的,甚至你用 Win + Shift + R 系统自带都不说你什么,或者 ShareX 、OBS 、Camtasia 都可以,甚至 QQ 好像也可以
    faketemp
        3
    faketemp  
    OP
       8 days ago
    @HENQIGUAI 教训的是 不经常用偶尔用下想偷个懒 结果就……🤡
    ggabc
        4
    ggabc  
       8 days ago
    我一打开火绒就弹窗了
    dko
        5
    dko  
       8 days ago
    有啊,银狐一直都在
    Meursau1T
        6
    Meursau1T  
       8 days ago
    Windows Defender 是被病毒关掉了还是原本没开,这个流程看着太吓人了
    evanchang
        7
    evanchang  
       8 days ago
    是的,现在 AI 投毒很严重
    jadehare
        8
    jadehare  
       8 days ago   ❤️ 1
    可以再装个 360 杀毒再扫一遍看,之前电脑被挖矿了,火绒查不出来,360 直接搞定了。扫完没问题再卸了就行。
    lifengzhong
        9
    lifengzhong  
       8 days ago
    银狐
    idou
        10
    idou  
       7 days ago
    详情里的地址太完整了 可以直接点一下就打开了 差点就打开了
    BruceXu
        11
    BruceXu  
       7 days ago
    我打开了这个网址看了几眼就关掉了,火绒没有任何提示...

    现在技术不至于这么牛逼吧,通过网站就能让我中毒???
    faketemp
        12
    faketemp  
    OP
       7 days ago via iPhone
    @BruceXu 网站也有 js 挂马 如果你本机安装了火绒是会弹窗提示病毒🦠的啊 你的没提示?版本升级了吗
    BruceXu
        13
    BruceXu  
       7 days ago
    @faketemp #12 真没提示,也没有日志.

    你这样搞得我有点慌.
    akorn
        14
    akorn  
       7 days ago   ❤️ 1
    别说 win 了。上个月 Mac 还中招一次。从网上找一个老 APP ,找到个冷面网站,估计被挂马了。网站一打开,弹出个机器人验证窗口,类似 Cloudflare 那种。正常 Cloudflare 的验证,不是一个 check box 点一下,或者几张照片选一选。它的不太一样。还是仿 Cloudflare 的弹窗,一个 check box ,不过还让把一条命令贴到控制台,执行一下。不执行的话,框框点不上。我脑子抽筋得想都没想就执行了。然后验证窗口就通过了。没一会儿,Mac 弹出一个让输入密码的系统框。我就知道完蛋了。给装了一堆守护进程。当时就把网线重装电脑了。
    yulgang
        15
    yulgang  
       7 days ago
    域名看着就不正经
    woshishui2022
        16
    woshishui2022  
       7 days ago
    @BruceXu #13 你好,我是黑客,我已经拿到你全部的浏览器记录了
    GyroZeppeli13
        17
    GyroZeppeli13  
       7 days ago via Android
    ai 时代脚本小子的能力也核弹爆炸了,这种事情以后应该会更多吧。
    faketemp
        18
    faketemp  
    OP
       7 days ago via iPhone
    @yulgang 就是因为域名看着.com.cn 还挺正经的才没多想 如果是 xyz 或者随机字符早就关了😂
    KinBob
        19
    KinBob  
       7 days ago
    现在 ai 投毒怎么做的很好奇,拿 baidu 直接搜索开源屏幕录制程序都没有你发的这个呀
    sexyback
        20
    sexyback  
       7 days ago   ❤️ 1
    没点开我就知道中的毒是什么了,我上个月想着下载一个耳机驱动,因为奥创有国外版也有国内版,我想着用百度搜一下官网下载好了,结果没看清楚进了假网站,下载出来是一个压缩包,点开之后没任何反应,我当时着急玩儿游戏就没想那么多了,结果游戏突然特别卡,我一看任务管理器好家伙 cpu 占用率 99%,其中一个不知名的乱码进程给吃完了 cpu ,我着急玩儿所以当时大概记了一下进程名字就给他强行杀掉了,过了一会又开始卡了,但是死活也搜不到这个进程是什么应用唤起的,后来去 b 站搜了几个视频发现这个是银狐病毒,它可以给 hosts 改掉不让你下载 360 ,即使下载了 360 也打不开,后来我改了 360 的文件夹名字之后终于启动了给病毒杀掉了。火绒也同理,一样打不开,后来杀完病毒我给 360 删掉,下载了一个火绒(主要感觉 360 太臃肿了,火绒简单一点),留一个杀毒软件防身吧
    sexyback
        21
    sexyback  
       7 days ago
    @BruceXu #11 我的火绒提示了,可能是这两个小时内有人举报了吧
    ggmood
        22
    ggmood  
       7 days ago via iPhone
    直接重装吧,不要浪费时间可能还清理不干净
    dandel1on
        23
    dandel1on  
       7 days ago
    好好奇是哪个 AI? 我问了 copilot 、gemini 、grok 、gpt 、deepseek 、mino 全部首推 OBS
    dcsuibian
        24
    dcsuibian  
       7 days ago
    点开一看火绒立马报警哈哈
    zgsi
        25
    zgsi  
       7 days ago
    上个月用 Microsoft-Activation-Scripts 激活 win11 专业版
    竟然也中毒了 被安装了挖矿程序
    电脑没装火绒
    nsjs
        26
    nsjs  
       7 days ago via iPhone
    页面审美还不错呢😂 就是手机上右上角那个按钮点了侧栏显示不来,层级太低了,得修下 bug🤣
    nsjs
        27
    nsjs  
       7 days ago via iPhone
    这下以前防“高速下载”套路的技术,要扩散到全部网站了😂😂
    yulgang
        28
    yulgang  
       7 days ago   ❤️ 1
    @faketemp #18 域名里带 zh 的都不太正经,cn 域名更不能轻易相信。
    oppoic
        29
    oppoic  
       7 days ago
    360 虽然被喷的最狠,但是真中毒了,还是 360 杀毒、360 急救箱好用哈
    thatlazyman
        30
    thatlazyman  
       7 days ago
    有了 AI,漏洞很容易被发现利用。 不少手机可以用漏洞来 root
    BruceXu
        31
    BruceXu  
       7 days ago
    @BruceXu #11
    @faketemp #12
    @sexyback #21

    很神奇的是,因为我电脑连的公司 wifi,过了不一会儿就触发公司安全平台报警了.


    我问了豆包,说是网页中只要发起了对 107.148.29.52:443 的请求,然后恰好这个 ip"被标记为恶意 C2",于是就触发安全报警了...

    我觉得这种报警没啥必要,每天访问网页千千万万,浏览器又是个沙箱,干不了什么坏事.
    jjwjiang
        32
    jjwjiang  
       7 days ago
    @nsjs 老一代网民应该都很难中这种招,毕竟以前那些软件站就是明晃晃的用这招往电脑里下垃圾的
    nutting
        33
    nutting  
       7 days ago
    Omarchy 有啥特色
    asm
        34
    asm  
       7 days ago
    这年头不加个 vmp 都不好意思说是自己是恶意代码了。
    generated
        35
    generated  
       7 days ago
    点开网页没什么事的吧,不可能那么牛逼吧
    maocat
        36
    maocat  
       7 days ago
    MacTavish123
        37
    MacTavish123  
       7 days ago
    这种算不算针对特定人群的定点攻击。
    faketemp
        38
    faketemp  
    OP
       7 days ago via iPhone
    @nutting 简洁美观极客风 安装三两分钟 没事可以 vmware 装个玩一下试试
    idealhs
        39
    idealhs  
       7 days ago
    录屏软件竟然要找?系统,驱动,OBS 你是一个想不起来啊
    idealhs
        40
    idealhs  
       7 days ago
    ps 我用卡巴斯基的,这网站直接报危险了已经
    v2AKS
        41
    v2AKS  
       7 days ago
    所有开源软件如果我不小心点到官网也会条件反射去 GitHub 下载,因为我习惯性会先看一下 issue 判断这个软件的维护情况
    bluehtt
        42
    bluehtt  
       7 days ago
    为啥不换 Omarchy ,还用 windows
    kevan
        43
    kevan  
       7 days ago
    我也刚装了 Omarchy 玩不来, 好复古的 DOS 系统
    craiiz
        44
    craiiz  
       7 days ago
    诶,你还真别说,大约今年大约 3 月份,下了个 A 片,居然差点中毒了。那时候才知道 rmvb 是可以带毒的
    Meijer
        45
    Meijer  
       7 days ago
    病毒吧吧主都说了,卡巴斯基才是最好的杀毒软件,火绒比答辩还不如
    Paulownia
        46
    Paulownia  
       7 days ago   ❤️ 1
    根据威胁情报来看,这个 ip 对应的域名基本都是恶意的。[img][/img]
    iv2ex
        47
    iv2ex  
       7 days ago
    用什么 ai 问的,截图看看 ai 推荐结果
    frankilla
        48
    frankilla  
       7 days ago
    第一句都没绷住,你让 ai 给你推荐软件还发网站。前两天刚看到一个新闻,有人进山迷路让 ai 给他指路,最后彻底被困。😅
    frankilla
        49
    frankilla  
       7 days ago
    @frankilla #48 我点进去了,火绒提示了,但是卡巴没提示。
    warron
        50
    warron  
       7 days ago
    mac chrome 打开直接被拦截了。
    MoeDisk
        51
    MoeDisk  
       7 days ago
    哪家 ai 推的,这是被 geo 污染了。。
    tenclock
        52
    tenclock  
       7 days ago
    @warron 我也是 mac 用 chrome 打开的,能正常打开,没有被拦截
    cynoa
        53
    cynoa  
       7 days ago
    Chrome ->举报问题网站,安排。
    nkidgm
        54
    nkidgm  
       7 days ago
    这不重装系统,还留着过年嘛?
    jsbrzdf
        55
    jsbrzdf  
       7 days ago via Android
    @akorn 我昨晚也遇到一个网站,弹出来一个 Cloudflare 人机验证,我点了一下,竟然忘我剪切板里写了东西,然后提示我按 win+r ,然后 ctrl+v ,回车完成验证
    villivateur
        56
    villivateur  
       7 days ago
    直到现在,Windows Defender 还是不能查出来这是病毒
    billccn
        57
    billccn  
       7 days ago   ❤️ 1
    同一个 IP 反差看来还注册了不少钓鱼用的域名: https://reverseip.domaintools.com/search/?q=107.148.29.52

    有没有大佬来给波流量测试?

    VirusTotal 上只有卡巴和瑞星报毒: https://www.virustotal.com/gui/url/914a2b63ea0b46ba4411ce8720bec3051d273ab9b3b6dad675f02dd219a2a747
    说明病毒应该是为简中用户定制的,其他地区没有用同一个特征的代码,不过现在 AI 时代应该很容易搞。
    Orange2269
        58
    Orange2269  
       7 days ago
    仅打开网页,不下载,不运行,怎么会中毒
    thinkwei2012
        59
    thinkwei2012  
       7 days ago
    话说 Omarchy 的介绍视频有了吗,哈哈
    faketemp
        60
    faketemp  
    OP
       7 days ago via iPhone
    @thinkwei2012 简单做了个 vmware 装 omarchy4 设置的视频 B 站可看
    liuzimin
        61
    liuzimin  
       7 days ago
    @jsbrzdf #55 这个之前有 V 友中过招,还发过文章,使我印象深刻,后来我也遇到过这种网站,想起那文章后逃过一劫。
    shakoon
        62
    shakoon  
       7 days ago
    ev 录屏很好用
    jsbrzdf
        63
    jsbrzdf  
       7 days ago
    @liuzimin 我当时都没注意到不对劲,先按了 ctrl+v ,发现验证没通过,又仔细看了一下还要按 win+r ,我按了 win+r 以后突然反应过来,检查了一下剪切板,果然给我写了一长串东西
    avrillavigne
        64
    avrillavigne  
       7 days ago
    recordly 不错
    Maxwe11
        65
    Maxwe11  
       7 days ago
    似乎也正是 AI 狂飙的这两年,病毒木马乱七八糟各种网络攻击更嚣张了,看暗网数据买卖,感觉今年泄漏的比往年都多,都狠
    warron
        66
    warron  
       7 days ago
    @tenclock 那可能是我公司电脑有安全拦截了
    faketemp
        67
    faketemp  
    OP
       4 days ago
    在 linux 下用 firefox 浏览页面 开启增强保护的情况下竟然也提示“连接安全” 没有任何危险提示
    也到设置了去举报诈骗网站了 希望有些用
    Hubs
        68
    Hubs  
       3 days ago
    我前两天也在 github 上找了个开源项目下载下来结果中招了,因为我电脑一直是裸奔,所以我直接让 AI 排查时间点生成的有异常操作的文件,再结合我手动排查,最终拔除了毒瘤,反手去 github 举报了一波,今天收到官方邮件那个 github 账户和仓库被封了,哈哈。
    下面是 ai 做的排查记录:

    Wan2.5_x64.7z 恶意软件分析( 02:11 会话)

    来源:github.com/AI-wanuncensored-app/ai/releases 的 Wan2.5_x64.7z (假 AI 工具,Wan2.5 无官方本地版)

    结论:确认为多阶段 RAT/信息窃取木马,已运行中

    落点:C:/Users/Public/{Documents,Music,Pictures,Videos}/伪系统目录 8 组 + C:/ProgramData/nodes + ProgramData{gemini,Graphics} + AppData\Local\MediaCache\runtime_bg.exe

    样本 SHA256 前缀:c1aedede / 65046196 / baf547e9 / ce98292c / bc381c2b / fb851a56 / 28138e6a / d2c5366b ( 8 个独立样本,全部加壳)

    运行进程:hypervi / node_ipsec / serveless / cloude_edge / vsghssl ( PID 12296/20188/22072/4648/2472 )

    外连:149.154.167.99(Telegram 段) / 193.202.84.143:56003 / 77.239.121.3

    持久化:HKCU Run(USBMonitor,SecurityUpdater,SyncCoordinator) + HKLM Run(MetricsAgentSvc,WindowsSystemUpdate) + 计划任务 DataPruneJob + Startup\ProfileMgr.lnk

    Windows Defender 处于 STOPPED ,无实时防护

    处置方案已给出,等用户确认后执行

    清理执行( 02:35 会话,用户确认后)

    提权( UAC )执行清理脚本:5 个木马进程全部终止; HKCU Run×3 + HKLM Run×2 + 计划任务 DataPruneJob + Startup ProfileMgr.lnk 全部删除; 14 个落点目录 + runtime_bg.exe + 4 个 .sysconfig 标记文件全部删除

    五项核验全绿:进程无残留、文件无残留、注册表无残留、无启动项、无恶意外连

    临时清理脚本已删除

    待办提醒用户:改密轮换( GitHub PAT 、API Key.txt 、浏览器密码/钱包)、恢复 Defender 实时防护、择期重装系统

    第二波落点发现( 02:46 会话)

    用户自查发现木马第二波持久化(系统级 Startup ,01:12 创建,重启后所有用户登录自启)

    firefox-service.lnk → C:/Program Files\Mozilla Firefox\firefox-service.exe (=DeltaNet 同款 28138e6a )

    nginx-service.lnk → C:/Program Files\Nginx\nginx-service.exe (=SkyBridge 同款 c1aedede )

    OneSync.lnk → C:/Users/Public/OneSync.exe (=cloude_edge 同款 fb851a56 )

    DataCache\cache_agent.exe (=vsghssl 同款 d2c5366b )、ContentStore\service_host.exe (=node_ipsec 同款 65046196 )

    独立样本仍 8 个,副本总数 12→19 ;机器无真实 Firefox/Nginx 安装,两个伪装目录为纯木马目录

    当前未运行(未重启过),已给清理清单等用户确认

    第二波清理执行( 02:50 会话,用户确认后)

    提权删除:系统级 Startup 3 个 lnk ( nginx-service.lnk 首次被占用,重试成功)、C:/Program Files\Mozilla Firefox\、C:/Program Files\Nginx\(整目录)

    普通权限删除:Public\OneSync.exe 、DataCache\、ContentStore\

    最终核验:全部清除;至此两波持久化(用户级+机器级)与全部 19 份样本副本清理完毕

    临时脚本已删;后续提醒:改密轮换、恢复 Defender 、择期重装

    回收站分析( 02:54 会话)

    C:/$Recycle.Bin 用户 SID 共 27 条 $I 元数据,全部为无关历史删除(截图/微信视频/pip 临时/安装包),最新为 09-04 19:26

    全部 $R 本体缺失,无任何 Wan2.5 木马样本或 7z 残留

    清理过程中曾短暂出现 7 条( 02:36/02:50 )$I 记录(沙盒删除重定向产物),后已被自动 GC

    S-1-5-18 与 -500 两个 SID 无权限访问( SYSTEM/Administrator ,本次操作均以 HZ 用户执行,不涉及)

    结论:回收站无恶意残留

    分析产物清理( 03:05 会话,用户要求)

    确认工作目录本身无任何病毒样本副本(此前分析均为对原路径只读执行,从未复制样本)

    删除 Temp 遗留:tb_hist.db / tb_history ( Turbo Browser 历史 DB 副本 9.7MB×2 ,敏感数据)+ malware_cleanup_result.txt ×2 (清理日志)

    此前已删:malware_cleanup*.bat 、del_lnk.bat 、recyclebin_*.py 临时脚本

    复验通过:Temp 及 /tmp 无任何分析/木马相关残留

    会话目录备份检查( 03:09 会话)

    用户发现 sessions/c4682b59 会话目录有 5 个木马同名文件(.modify_backup_meta )

    核实:全部为 27~55 字节纯文本占位符(内容=已删木马的原始路径),非样本本体,任何时刻都不存在过真实样本副本

    删除后 WorkBuddy 文件回滚机制自动再生成新占位符(滚动记账,删除动作本身也会留痕)——与回收站 02:36/02:50 短暂 $I 记录同一机制

    结论:停止反复删除(越删越多),占位符为无害文本,随会话生命周期由 WorkBuddy 自管理;用户如需彻底清除可在会话结束后手动删除该会话文件夹

    全盘 01:10-01:15 复扫( 03:12 会话)

    持久化复查:进程/注册表 Run/启动文件夹/计划任务/恶意外连全部无复活

    C 盘用户区+ProgramData+Program Files:仅 AMD 缓存/360zip 配置/UninstallTool 缓存/微信截图,正常

    C:/Windows 关键子目录:仅 Tasks\UninstallTool_SkipUAC_Portable (用户自装软件免 UAC 任务),正常

    D 盘:Mihomo-Party 代理日志、UninstallTool 配置、Turbo Browser 缓存 40 文件( 01:08:38=下载 7z 时的浏览器缓存),正常; E 盘无

    HsfreSystem 启动项核实:C:/Program Files\Common Files\HFComponents 为 2024 年"雪藏"(HsFreezer) 软件组件,SklearnHF.pyd 实为 Python 文本脚本(打包环境检查,无网络代码),readme 自述故意伪装进程描述;与 8 样本哈希不符,与本次木马无关(但属流氓式设计)

    全盘结论:01:10-01:15 窗口无木马残留

    计划任务全量复审( 03:30 会话)

    全量导出 367 个任务,非微软任务共 8 个:AMD×4 、mihomo-party-run 、UninstallTool_SkipUAC 、雪藏(MicroHsFreTaskSklearnPy ,2024 旧组件已定性无关)

    DataPruneJob (木马任务)确认未复活

    感染窗口 01:00-01:30 内 Tasks 目录仅 1 个新文件:UninstallTool_SkipUAC_Portable ( 01:13:42 ,用户当时正运行该软件,正常自建任务)

    近一周新建任务 11 个:3 个第三方( AMD/UninstallTool )+ 8 个微软系统维护任务,全部正常

    结论:计划任务无木马残留
    capgosen
        69
    capgosen  
       1h 17m ago
    火绒之前写过一篇文章,目测最终投放的是一个马:
    https://mp.weixin.qq.com/s/kHVDCFt8k5WbQVR_Vm40Eg
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   5678 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 169ms · UTC 02:56 · PVG 10:56 · LAX 19:56 · JFK 22:56
    ♥ Do have faith in what you're doing.