- SignalDesk1小时前
观前提示 (点击了解更多详细信息) 美美中毒 早上8点op正在鼓捣电脑,发现倚仗的肱骨之臣HibitUnstaller好像被不小心删除了喵,想着把它安装回来, 随手打开电脑找了个网址安装 , 剧透 让IDM一抓链接就下载了,甚至这个软件包的作者也没好好包装,它的ico甚至还是这样的 对比一下真的那个的缩略图 明显不一样喵! 然而op实在是太急了而且有点疲劳心不在焉,随手就安装下载了喵,后面就中毒了,寄。 一开始op根本没发现这个软件包有什么异常,因为它里面包装的那个hibitunstaller是真的,而且也可以正常工作(不过看起来好像版本有点老──话说谁家好人看版本号)把它搁置一边继续和6.1sol battle去了。然后同时因为op在搬迁用户目录,为了解决UAC问题各种下饭操作,把自己的电脑实质上处于危险境地而不自知 从 8:14:22 它装了 VC++ 2019(ScreenConnect 依赖)到 8:30 它用 ccv.exe / mzcv.exe 落盘窃取op的cookies,全天op的个人信息都在被它打包卖走喵! 露出鸡脚 晚上上号,开机就是一个windows警告,何の意味 仔细一看,话说本机安装的不是vs2026么,vs2019是啥?(其实op是盲人,这里写的是visual c++ 2019)还有screenconnet又是啥?本机应该只有windows远程控制和UU远程,好奇怪喵!于是转头就交给任劳任怨の免费力工swe-2问问这东西哪里来的,它也觉得奇怪,问: 关键问题:这台机器是你自己/你公司装的 ScreenConnect 吗? 哑巴梨,应该是中毒了,赶紧把6.1slow的工作先婷婷,先把这个恶意远程控制给删了,好在swe-2真任劳任怨,老老实实把那个毒包和恶意远控都删了,这下总没关系了吧?op打开真•官网 HiBitSoftware 把真的下回来了,以为万事大吉 大概21:27,又发现不对劲,怎么电脑风扇开始狂转啊??? 立即查资源管理器,ooo,原来是InstallUtil.exe、MsMpEng.exe这两位,问题是,这是极霸毛啊?转发任务给了swe-2,它先顺着 MsMpEng.exe 排查了一下 Defender 排除表 ,结果触目惊心,竟然有88条恶意排除项喵!而且起名都煞有介事、极其恶心,什么 GameBox.exe 、 RuntimeHost.exe 、 SecurityHealthHost.exe (这个更是矿工本体)。 于是乎继续排查,查 msiexec 日志,发现 8:14 装了 VC++ 2019 Redistributable;查 Prefetch ,发现 SCEA23.tmp 是 ScreenConnect 的 MSI;翻 run.log ,找到了 MINER_START tunnel=[relay1:4041,relay1:4041] ——矿工在挖 PRL 币… yysy,其实挖点币问题不大,问题最大的是这么几个进程: CookieHarvester 、 DiscordHarvester 、 CursorHarvester 、 ClaudeHarvester 、 mzcv.exe [1] 、 ccv.exe [2] 、 WMI [3] 就如黑人叔叔在果园收获苹果一样,字面意思地把op的价值连城的token和cookie收走了,王从天降,愤怒狰狞!不能留了,沙沙沙沙沙沙沙! 残酷的大清洗 AI深度扫描,对于psexec [4] 它也没有手软,直接沙() 时间 干了什么 结果如何 ~22:00 杀掉所有恶意进程 RuntimeHost / InstallUtil / SecurityHealthHost / srbminer / ccv / mzcv ~22:10 删 3 处 WinSysCache Run 键 持久化断了 ~22:10 删 ScreenConnect 服务 14.28.29910.0 后门断了 22:20 恶意目录隔离到 C:\tmp\QUARANTINE 文件还在,但跑不了 ~22:25 清 88 条恶意排除项 Defender 恢复 ~22:30 清 ScreenConnect 残留 + Temp 无残留 ~22:35 恢复误伤的 PsExec 和 vivo pcsuite 工具回来了 然而清洗之后留下的是满地鸡毛,op的数据既然已经被偷了那么没招了喵,只能硬着头皮把gh、浏览器、token等等再重新生成和替换一遍喵。不过好消息是基本没有泄露,看来骗子国庆也放假喵。。? 希望大家引以为戒,不要乱开危险网站,不要下载危险文件,不要安装危险安装包喵! 大家国庆快乐喵! 观后总结 (点击了解更多详细信息) Mozilla Cookie Viewer,窃取 Firefox cookies ↩︎ Chrome Cookie Viewer,窃取 Chrome cookies ↩︎ 硬件指纹上报 ↩︎ 虽然这个好像op在之前就已经下好了,不过还是要提醒一下这类高风险工具,类似的还有runas还是小心使用为妙。op已经把runas锁起来了喵 ↩︎ 1 个帖子 - 1 位参与者 阅读完整话题
- 情报分类:硬件与数码
- 分类依据:内容涉及硬件、数码产品或通信卡
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/10/5 17:39:25
- 暂无回复