吐个槽:都 2026 年了 电脑竟然中病毒了

anarkh35 2026-09-03 10:36 1

经过:本想录个 Omarchy 视频分享,想随便找个开源屏幕录制程序让国产 AI 推荐一个👉 https://captura-zh.com.cn/ (警告:钓鱼网站无护甲不要打开!不要打开!)官网看着挺正常,也从来没想过谁嚣张到能把病毒木马直接裸挂网站上,下载双击一下安装程序发现桌面没有程序图标——顿时一惊已经意识到中招了


结果所料,任务管理器查看多出几个 aB8pIM.exe/gubT4QNB.exe 一眼就是病毒的进程,查杀自动重启,尝试安装火绒发现驱动安装报错,强制安装完整个火绒目录竟然被删除了——火绒没装完就直接阵亡了; Windows Defender 无法打开;尝试下载 360 发现 https://www.360.cn 无法连接,去修改 hosts 发现没有权限……


处理:让 Opencode 分析查杀一遍后安装 360 应急,打开提示“你的组织使用适用于企业的应用控制阻止程序运行”,360 也阵亡了——让 AI 继续分析解除 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻断,重启终于装了火绒,全盘扫描终于暂告一段落


有想练手的可以去看看,也不知道怎么举报投诉钓鱼网站


病毒家族特征:

伪装:计划任务伪装成"Microsoft Edge 更新任务",注册表项伪装成"Tencent/Alibaba SecurityHealth" 多进程互拉:3GHwSl 作为看门狗进程,通过计划任务自动重启,并重建被删除的注册表项和 hosts 劫持

文件保护:病毒文件设置 Hidden+System 属性,并对 Users 组添加 DENY 删除权限的 ACL

阻断安全软件:修改 hosts 阻断 360 等安全网站,关闭 Windows Defender 服务,篡改 Windows 代码完整性策略文件 C:\Windows\System32\CodeIntegrity\SiPolicy.p7b ,通过 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻止火绒、360 等安全软件运行。

最新回复 (15)
  • 杏山和纱 09-03 10:37
    1

    看到链接就喜欢点,中招了吧

  • anarkh35 楼主 09-03 10:37
    2

  • Imokk 09-03 10:38
    3

    笑死,不明来源也敢点🤣

  • ylx2016 09-03 10:39
    4

    没给你全盘加密就不错了

  • sduoduo 09-03 10:39
    5

    录屏用obs啊

  • v2user 09-03 10:41
    6

    搞杀毒的都去搞卫士

  • mexun 09-03 10:42
    7

    遇到这种暴力的病毒算幸运了。

    遇到银狐这种难发现全部数据隐私都给你偷走。

  • 茯苓糕 09-03 10:43
    8

    装个卡巴斯基吧

  • busk 09-03 10:46
    9

    中毒等于消毒

  • ms300 09-03 10:48
    10

    病毒样本留了吗,找AI分析下吧,有可能把你的密码和凭据都上传了,如果是的话你要修改所有账号的密码

  • 卡比兽 09-03 10:57
    11

    开始学习 ^-^

  • digiman 09-03 11:02
    12

    围观,排版


    🚨 Omarchy 视频录制经历与病毒处理报告


    重要警告:以下链接为钓鱼网站,切勿打开!不要打开!

    🔗 https://captura-zh.com.cn/




    📹 起因


    本想录个 Omarchy 视频分享,想随便找个开源屏幕录制程序让国产 AI 推荐一个。结果官网看着挺正常,也从来没想过谁嚣张到能把病毒木马直接裸挂网站上。


    下载过程



















    步骤 情况
    双击安装程序 桌面没有程序图标
    意识判断 顿时一惊,已意识到中招



    🦠 感染特征


    多进程病毒:aB8pIM.exe / gubT4QNB.exe

    伪装手段



    • 计划任务:伪装成"Microsoft Edge 更新任务"

    • 注册表项:伪装成"Tencent/Alibaba SecurityHealth"


    自我保护机制























    功能 描述
    多进程互拉 3GHwSl 作为看门狗进程,通过计划任务自动重启
    文件保护 Hidden+System 属性,对 Users 组添加 DENY 删除权限的 ACL
    hosts 劫持 重建被删除的注册表项和 hosts 劫持



    🛡️ 安全软件失效情况























    软件 状态
    火绒 驱动安装报错,强制安装后目录被删除
    Windows Defender 无法打开
    360 https://www.360.cn 无法连接,修改 hosts 无权限



    🔧 处理过程


    ┌─────────────────────────────────────────────────────┐
    │ 1️⃣ 让 Opencode 分析查杀一遍 │
    │ 2️⃣ 安装 360 应急 → 提示"组织使用企业应用控制阻止程序"│
    │ 3️⃣ AI 继续分析解除 WDAC(Windows Defender Application Control)│
    │ 4️⃣ 重启后终于装上火绒 │
    │ 5️⃣ 全盘扫描暂告一段落 │
    └─────────────────────────────────────────────────────┘



    📋 病毒家族特征总结



























    类别 描述
    伪装 计划任务伪装成"Microsoft Edge 更新任务",注册表项伪装成"Tencent/Alibaba SecurityHealth"
    多进程互拉 3GHwSl 作为看门狗进程,通过计划任务自动重启,并重建被删除的注册表项和 hosts 劫持
    文件保护 病毒文件设置 Hidden+System 属性,并对 Users 组添加 DENY 删除权限的 ACL
    阻断安全软件 修改 hosts 阻断 360 等安全网站,关闭 Windows Defender 服务,篡改 Windows 代码完整性策略文件 C:\Windows\System32\CodeIntegrity\SiPolicy.p7b,通过 WDAC(Windows Defender Application Control)的"验证和信誉"策略(强制模式)阻止火绒、360 等安全软件运行



    📢 后续建议



    • 👤 有想练手的可以去看看

    • 📝 也不知道怎么举报投诉钓鱼网站




    💡 经验总结:下载软件务必从官方渠道,不要轻信第三方推荐链接!


  • 寒冰飞雪 09-03 12:14
    13

    我在虚拟机里面运行了下,没有复现,但是那个安装包火绒是报毒的

  • Nyaa 09-03 14:34
    14

    吓人 怎么这么不靠谱

  • bitnerd 09-03 14:39
    15

    看见喜欢的链接,就要勇敢点上去 ^-^

* 帖子来源NodeSeek
返回