吐个槽:都 2026 年了 电脑竟然中病毒了

faketemp 2026-09-03 10:04 1

经过:本想录个 Omarchy 视频分享,想随便找个开源屏幕录制程序让国产 AI 推荐一个👉 https://captura-zh.com.cn/ (警告:钓鱼网站无护甲不要打开!不要打开!)官网看着挺正常,也从来没想过谁嚣张到能把病毒木马直接裸挂网站上,下载双击一下安装程序发现桌面没有程序图标——顿时一惊已经意识到中招了


结果所料,任务管理器查看多出几个 aB8pIM.exe/gubT4QNB.exe 一眼就是病毒的进程,查杀自动重启,尝试安装火绒发现驱动安装报错,强制安装完整个火绒目录竟然被删除了——火绒没装完就直接阵亡了; Windows Defender 无法打开;尝试下载 360 发现 https://www.360.cn 无法连接,去修改 hosts 发现没有权限……


处理:让 Opencode 分析查杀一遍后安装 360 应急,打开提示“你的组织使用适用于企业的应用控制阻止程序运行”,360 也阵亡了——让 AI 继续分析解除 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻断,重启终于装了火绒,全盘扫描终于暂告一段落


有想练手的可以去看看,也不知道怎么举报投诉钓鱼网站


病毒家族特征:

伪装:计划任务伪装成"Microsoft Edge 更新任务",注册表项伪装成"Tencent/Alibaba SecurityHealth"
多进程互拉:3GHwSl 作为看门狗进程,通过计划任务自动重启,并重建被删除的注册表项和 hosts 劫持

文件保护:病毒文件设置 Hidden+System 属性,并对 Users 组添加 DENY 删除权限的 ACL

阻断安全软件:修改 hosts 阻断 360 等安全网站,关闭 Windows Defender 服务,篡改 Windows 代码完整性策略文件 C:\Windows\System32\CodeIntegrity\SiPolicy.p7b ,通过 WDAC ( Windows Defender Application Control )的"验证和信誉"策略(强制模式)阻止火绒、360 等安全软件运行。

最新回复 (58)
  • BeforeTooLate 09-03 10:10
    1
    看到免费开源想去看看评论,找了半天没有 github ,哈哈。
    想看看域名备案,发现没有备案,哈哈。
  • HENQIGUAI 09-03 10:13
    2
    这种一看就是 claude code 撸出来的新网站,本身就需要保持警惕,另外,这么多成熟的录屏软件你是一个都不看啊,专挑这种完全不知名的,甚至你用 Win + Shift + R 系统自带都不说你什么,或者 ShareX 、OBS 、Camtasia 都可以,甚至 QQ 好像也可以
  • faketemp 楼主 09-03 10:14
    3
    @HENQIGUAI 教训的是 不经常用偶尔用下想偷个懒 结果就……🤡
  • ggabc 09-03 10:15
    4
    我一打开火绒就弹窗了
  • dko 09-03 10:31
    5
    有啊,银狐一直都在
  • Meursau1T 09-03 10:36
    6
    Windows Defender 是被病毒关掉了还是原本没开,这个流程看着太吓人了
  • evanchang 09-03 10:44
    7
    是的,现在 AI 投毒很严重
  • jadehare 09-03 10:46
    8
    可以再装个 360 杀毒再扫一遍看,之前电脑被挖矿了,火绒查不出来,360 直接搞定了。扫完没问题再卸了就行。
  • lifengzhong 09-03 10:52
    9
    银狐
  • idou 09-03 10:56
    10
    详情里的地址太完整了 可以直接点一下就打开了 差点就打开了
  • BruceXu 09-03 11:03
    11
    我打开了这个网址看了几眼就关掉了,火绒没有任何提示...

    现在技术不至于这么牛逼吧,通过网站就能让我中毒???
  • faketemp 楼主 09-03 11:07
    12
    @BruceXu 网站也有 js 挂马 如果你本机安装了火绒是会弹窗提示病毒🦠的啊 你的没提示?版本升级了吗
  • BruceXu 09-03 11:19
    13
    @faketemp #12 真没提示,也没有日志.

    你这样搞得我有点慌.
  • akorn 09-03 11:21
    14
    别说 win 了。上个月 Mac 还中招一次。从网上找一个老 APP ,找到个冷面网站,估计被挂马了。网站一打开,弹出个机器人验证窗口,类似 Cloudflare 那种。正常 Cloudflare 的验证,不是一个 check box 点一下,或者几张照片选一选。它的不太一样。还是仿 Cloudflare 的弹窗,一个 check box ,不过还让把一条命令贴到控制台,执行一下。不执行的话,框框点不上。我脑子抽筋得想都没想就执行了。然后验证窗口就通过了。没一会儿,Mac 弹出一个让输入密码的系统框。我就知道完蛋了。给装了一堆守护进程。当时就把网线重装电脑了。
  • yulgang 09-03 11:29
    15
    域名看着就不正经
  • woshishui2022 09-03 11:32
    16
    @BruceXu #13 你好,我是黑客,我已经拿到你全部的浏览器记录了
  • GyroZeppeli13 09-03 11:33
    17
    ai 时代脚本小子的能力也核弹爆炸了,这种事情以后应该会更多吧。
  • faketemp 楼主 09-03 11:35
    18
    @yulgang 就是因为域名看着.com.cn 还挺正经的才没多想 如果是 xyz 或者随机字符早就关了😂
  • KinBob 09-03 12:02
    19
    现在 ai 投毒怎么做的很好奇,拿 baidu 直接搜索开源屏幕录制程序都没有你发的这个呀
  • sexyback 09-03 13:08
    20
    没点开我就知道中的毒是什么了,我上个月想着下载一个耳机驱动,因为奥创有国外版也有国内版,我想着用百度搜一下官网下载好了,结果没看清楚进了假网站,下载出来是一个压缩包,点开之后没任何反应,我当时着急玩儿游戏就没想那么多了,结果游戏突然特别卡,我一看任务管理器好家伙 cpu 占用率 99%,其中一个不知名的乱码进程给吃完了 cpu ,我着急玩儿所以当时大概记了一下进程名字就给他强行杀掉了,过了一会又开始卡了,但是死活也搜不到这个进程是什么应用唤起的,后来去 b 站搜了几个视频发现这个是银狐病毒,它可以给 hosts 改掉不让你下载 360 ,即使下载了 360 也打不开,后来我改了 360 的文件夹名字之后终于启动了给病毒杀掉了。火绒也同理,一样打不开,后来杀完病毒我给 360 删掉,下载了一个火绒(主要感觉 360 太臃肿了,火绒简单一点),留一个杀毒软件防身吧
  • sexyback 09-03 13:11
    21
    @BruceXu #11 我的火绒提示了,可能是这两个小时内有人举报了吧
  • ggmood 09-03 13:44
    22
    直接重装吧,不要浪费时间可能还清理不干净
  • dandel1on 09-03 14:01
    23
    好好奇是哪个 AI? 我问了 copilot 、gemini 、grok 、gpt 、deepseek 、mino 全部首推 OBS
  • dcsuibian 09-03 14:05
    24
    点开一看火绒立马报警哈哈
  • zgsi 09-03 14:09
    25
    上个月用 Microsoft-Activation-Scripts 激活 win11 专业版
    竟然也中毒了 被安装了挖矿程序
    电脑没装火绒
  • nsjs 09-03 14:13
    26
    页面审美还不错呢😂 就是手机上右上角那个按钮点了侧栏显示不来,层级太低了,得修下 bug🤣
  • nsjs 09-03 14:16
    27
    这下以前防“高速下载”套路的技术,要扩散到全部网站了😂😂
  • yulgang 09-03 14:18
    28
    @faketemp #18 域名里带 zh 的都不太正经,cn 域名更不能轻易相信。
  • oppoic 09-03 14:22
    29
    360 虽然被喷的最狠,但是真中毒了,还是 360 杀毒、360 急救箱好用哈
  • thatlazyman 09-03 14:26
    30
    有了 AI,漏洞很容易被发现利用。 不少手机可以用漏洞来 root
  • BruceXu 09-03 14:54
    31
    @BruceXu #11
    @faketemp #12
    @sexyback #21

    很神奇的是,因为我电脑连的公司 wifi,过了不一会儿就触发公司安全平台报警了.


    我问了豆包,说是网页中只要发起了对 107.148.29.52:443 的请求,然后恰好这个 ip"被标记为恶意 C2",于是就触发安全报警了...

    我觉得这种报警没啥必要,每天访问网页千千万万,浏览器又是个沙箱,干不了什么坏事.
  • jjwjiang 09-03 14:54
    32
    @nsjs 老一代网民应该都很难中这种招,毕竟以前那些软件站就是明晃晃的用这招往电脑里下垃圾的
  • nutting 09-03 14:55
    33
    Omarchy 有啥特色
  • asm 09-03 14:58
    34
    这年头不加个 vmp 都不好意思说是自己是恶意代码了。
  • generated 09-03 15:20
    35
    点开网页没什么事的吧,不可能那么牛逼吧
  • maocat 09-03 15:24
    36
  • MacTavish123 09-03 15:36
    37
    这种算不算针对特定人群的定点攻击。
  • faketemp 楼主 09-03 15:42
    38
    @nutting 简洁美观极客风 安装三两分钟 没事可以 vmware 装个玩一下试试
  • idealhs 09-03 16:13
    39
    录屏软件竟然要找?系统,驱动,OBS 你是一个想不起来啊
  • idealhs 09-03 16:13
    40
    ps 我用卡巴斯基的,这网站直接报危险了已经
  • v2AKS 09-03 16:35
    41
    所有开源软件如果我不小心点到官网也会条件反射去 GitHub 下载,因为我习惯性会先看一下 issue 判断这个软件的维护情况
  • bluehtt 09-03 16:36
    42
    为啥不换 Omarchy ,还用 windows
  • kevan 09-03 16:55
    43
    我也刚装了 Omarchy 玩不来, 好复古的 DOS 系统
  • craiiz 09-03 16:55
    44
    诶,你还真别说,大约今年大约 3 月份,下了个 A 片,居然差点中毒了。那时候才知道 rmvb 是可以带毒的
  • Meijer 09-03 16:57
    45
    病毒吧吧主都说了,卡巴斯基才是最好的杀毒软件,火绒比答辩还不如
  • Paulownia 09-03 17:01
    46
    根据威胁情报来看,这个 ip 对应的域名基本都是恶意的。[img][/img]
  • iv2ex 09-03 17:05
    47
    用什么 ai 问的,截图看看 ai 推荐结果
  • frankilla 09-03 17:14
    48
    第一句都没绷住,你让 ai 给你推荐软件还发网站。前两天刚看到一个新闻,有人进山迷路让 ai 给他指路,最后彻底被困。😅
  • frankilla 09-03 17:21
    49
    @frankilla #48 我点进去了,火绒提示了,但是卡巴没提示。
  • warron 09-03 17:23
    50
    mac chrome 打开直接被拦截了。
  • MoeDisk 09-03 17:25
    51
    哪家 ai 推的,这是被 geo 污染了。。
  • tenclock 09-03 17:39
    52
    @warron 我也是 mac 用 chrome 打开的,能正常打开,没有被拦截
  • cynoa 09-03 17:49
    53
    Chrome ->举报问题网站,安排。
  • nkidgm 09-03 18:09
    54
    这不重装系统,还留着过年嘛?
  • jsbrzdf 09-03 18:11
    55
    @akorn 我昨晚也遇到一个网站,弹出来一个 Cloudflare 人机验证,我点了一下,竟然忘我剪切板里写了东西,然后提示我按 win+r ,然后 ctrl+v ,回车完成验证
  • villivateur 09-03 19:01
    56
    直到现在,Windows Defender 还是不能查出来这是病毒
  • billccn 09-03 19:22
    57
    同一个 IP 反差看来还注册了不少钓鱼用的域名: https://reverseip.domaintools.com/search/?q=107.148.29.52

    有没有大佬来给波流量测试?

    VirusTotal 上只有卡巴和瑞星报毒: https://www.virustotal.com/gui/url/914a2b63ea0b46ba4411ce8720bec3051d273ab9b3b6dad675f02dd219a2a747
    说明病毒应该是为简中用户定制的,其他地区没有用同一个特征的代码,不过现在 AI 时代应该很容易搞。
  • Orange2269 09-03 20:40
    58
    仅打开网页,不下载,不运行,怎么会中毒
* 帖子来源V2EX
返回