偶然间发现电脑网络有很多进程疯狂连接网络 C:\Windows\System32\waitfor.exe
问了一下 GPT ,他也很疑惑为什么 waitfor.exe 要反复访问多个 DoH/DNS 服务。
然后一顿排查,发现是 9.17 上午就安装上了,已经运行了三周了。
然后 9.17 上午我只是更新了一下汽水音乐啊,为什么会染毒?汽水音乐是正常登录的啊。继续排查。
原来是我使用 brave 浏览器的搜索引擎搜到的汽水音乐网站是个仿冒的站点。真是防不胜防啊。。。
09:29:31
Brave 开始从 31tejeeeaeheythftyrfh-...aliyuncs.com (随机命名的阿里云 OSS 存储桶)下载 qishui_yingyue_X64821.exe ,来源页面是 qishui-pc.com/soda-music-pv-version——你当时应该是百度搜“汽水音乐”点进了这个仿冒官网(真正的官方域名是 qishui.douyin.com )
09:30:45–49
你运行了安装包。它是个 NSIS 捆绑壳,往 C:\Drivers\ 释放三个随机名目录(恶意载荷 + 正版安装器 + 俄语命名的诱饵文件)
09:30:50
捆绑壳启动了正版字节跳动签名的汽水音乐安装器( installer.log 里明确记录它运行于 C:\Drivers\Algorithmknitting2616\installer.exe )——这就是你“看到在装汽水音乐”的原因
09:30:54–55 恶意部分动手:cmd.exe 拉起 waitfor.exe 宿主进程,注册随机名服务 PLhLQTmdqrvduegXNaLFVThS 实现开机自启
09:31:04–20
正版汽水音乐 3.7.0 装完、开始首次运行——让你觉得一切正常
安装汽水音乐,然后电脑中毒了。
内容版权声明:除非注明,否则皆为本站原创文章。