经过:本想录个 Omarchy 视频分享,想随便找个开源屏幕录制程序让国产 AI 推荐一个👉 https://captura-zh.com.cn/ (警告:钓鱼网站无护甲不要打开!不要打开!)官网看着挺正常,也从来没想过谁嚣张到能把病毒木马直接裸挂网站上,下载双击一下安装程序发现桌面没有程序图标——顿时一惊已经意识到中招了
结果所料,任务管理器查看多出几个 aB8pIM.exe/gubT4QNB.exe 一眼就是病毒的进程,查杀自动重启,尝试安装火绒发现驱动安装报错,强制安装完整个火绒目录竟然被删除了——火绒没装完就直接阵亡了; Windows Defender 无法打开;尝试下载 360 发现 https://www.360.cn 无法连接,去修改 hosts 发现没有权限……
处理:让 Opencode 分析查杀一遍后安装 360 应急,打开提示“你的组织使用适用于企业的应用控制阻止程序运行”,360 也阵亡了——让 AI 继续分析解除 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻断,重启终于装了火绒,全盘扫描终于暂告一段落
有想练手的可以去看看,也不知道怎么举报投诉钓鱼网站
病毒家族特征:
伪装:计划任务伪装成"Microsoft Edge 更新任务",注册表项伪装成"Tencent/Alibaba SecurityHealth"
多进程互拉:3GHwSl 作为看门狗进程,通过计划任务自动重启,并重建被删除的注册表项和 hosts 劫持
文件保护:病毒文件设置 Hidden+System 属性,并对 Users 组添加 DENY 删除权限的 ACL
阻断安全软件:修改 hosts 阻断 360 等安全网站,关闭 Windows Defender 服务,篡改 Windows 代码完整性策略文件 C:\Windows\System32\CodeIntegrity\SiPolicy.p7b ,通过 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻止火绒、360 等安全软件运行。
吐个槽:都 2026 年了 电脑竟然中病毒了
内容版权声明:除非注明,否则皆为本站原创文章。