吐个槽:都 2026 年了 电脑竟然中病毒了

查看 349|回复 55
作者:faketemp   
经过:本想录个 Omarchy 视频分享,想随便找个开源屏幕录制程序让国产 AI 推荐一个👉 https://captura-zh.com.cn/ (警告:钓鱼网站无护甲不要打开!不要打开!)官网看着挺正常,也从来没想过谁嚣张到能把病毒木马直接裸挂网站上,下载双击一下安装程序发现桌面没有程序图标——顿时一惊已经意识到中招了  
结果所料,任务管理器查看多出几个 aB8pIM.exe/gubT4QNB.exe 一眼就是病毒的进程,查杀自动重启,尝试安装火绒发现驱动安装报错,强制安装完整个火绒目录竟然被删除了——火绒没装完就直接阵亡了; Windows Defender 无法打开;尝试下载 360 发现 https://www.360.cn 无法连接,去修改 hosts 发现没有权限……
处理:让 Opencode 分析查杀一遍后安装 360 应急,打开提示“你的组织使用适用于企业的应用控制阻止程序运行”,360 也阵亡了——让 AI 继续分析解除 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻断,重启终于装了火绒,全盘扫描终于暂告一段落  
有想练手的可以去看看,也不知道怎么举报投诉钓鱼网站
病毒家族特征:
伪装:计划任务伪装成"Microsoft Edge 更新任务",注册表项伪装成"Tencent/Alibaba SecurityHealth"
多进程互拉:3GHwSl 作为看门狗进程,通过计划任务自动重启,并重建被删除的注册表项和 hosts 劫持
文件保护:病毒文件设置 Hidden+System 属性,并对 Users 组添加 DENY 删除权限的 ACL
阻断安全软件:修改 hosts 阻断 360 等安全网站,关闭 Windows Defender 服务,篡改 Windows 代码完整性策略文件 C:\Windows\System32\CodeIntegrity\SiPolicy.p7b ,通过 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻止火绒、360 等安全软件运行。

病毒, 安全, 阻断

BeforeTooLate   
看到免费开源想去看看评论,找了半天没有 github ,哈哈。
想看看域名备案,发现没有备案,哈哈。
HENQIGUAI   
这种一看就是 claude code 撸出来的新网站,本身就需要保持警惕,另外,这么多成熟的录屏软件你是一个都不看啊,专挑这种完全不知名的,甚至你用 Win + Shift + R 系统自带都不说你什么,或者 ShareX 、OBS 、Camtasia 都可以,甚至 QQ 好像也可以
faketemp
OP
  
@HENQIGUAI 教训的是 不经常用偶尔用下想偷个懒 结果就……🤡
ggabc   
我一打开火绒就弹窗了
dko   
有啊,银狐一直都在
Meursau1T   
Windows Defender 是被病毒关掉了还是原本没开,这个流程看着太吓人了
evanchang   
是的,现在 AI 投毒很严重
jadehare   
可以再装个 360 杀毒再扫一遍看,之前电脑被挖矿了,火绒查不出来,360 直接搞定了。扫完没问题再卸了就行。
lifengzhong   
银狐
您需要登录后才可以回帖 登录 | 立即注册

返回顶部