Hubs

Hubs

身心皆寂寞,自愚亦自乐
V2EX member #56030, joined on 2014-02-16 05:42:35 +08:00
Today's activity rank 16031
2 G 39 S 27 B
Per Hubs's settings, the topics list is hidden
Deals info, including closed deals, is not hidden
Hubs's recent replies
巧了,我最近刚搞了个本地识图生成提示词的项目,不过还没开源
19h 24m ago
Replied to a topic by zhangli2946 程序员 面对越来越贵的 token 我们能做什么
试试我的开源项目,每天嫖个 2~3000w token 还是没问题的。
https://github.com/huzhensx/API-N1-Router
https://i.imgs.ovh/2026/09/08/31d689bfe0d5d95397afde291c00b983.png
我前两天也在 github 上找了个开源项目下载下来结果中招了,因为我电脑一直是裸奔,所以我直接让 AI 排查时间点生成的有异常操作的文件,再结合我手动排查,最终拔除了毒瘤,反手去 github 举报了一波,今天收到官方邮件那个 github 账户和仓库被封了,哈哈。
下面是 ai 做的排查记录:

Wan2.5_x64.7z 恶意软件分析( 02:11 会话)

来源:github.com/AI-wanuncensored-app/ai/releases 的 Wan2.5_x64.7z (假 AI 工具,Wan2.5 无官方本地版)

结论:确认为多阶段 RAT/信息窃取木马,已运行中

落点:C:/Users/Public/{Documents,Music,Pictures,Videos}/伪系统目录 8 组 + C:/ProgramData/nodes + ProgramData{gemini,Graphics} + AppData\Local\MediaCache\runtime_bg.exe

样本 SHA256 前缀:c1aedede / 65046196 / baf547e9 / ce98292c / bc381c2b / fb851a56 / 28138e6a / d2c5366b ( 8 个独立样本,全部加壳)

运行进程:hypervi / node_ipsec / serveless / cloude_edge / vsghssl ( PID 12296/20188/22072/4648/2472 )

外连:149.154.167.99(Telegram 段) / 193.202.84.143:56003 / 77.239.121.3

持久化:HKCU Run(USBMonitor,SecurityUpdater,SyncCoordinator) + HKLM Run(MetricsAgentSvc,WindowsSystemUpdate) + 计划任务 DataPruneJob + Startup\ProfileMgr.lnk

Windows Defender 处于 STOPPED ,无实时防护

处置方案已给出,等用户确认后执行

清理执行( 02:35 会话,用户确认后)

提权( UAC )执行清理脚本:5 个木马进程全部终止; HKCU Run×3 + HKLM Run×2 + 计划任务 DataPruneJob + Startup ProfileMgr.lnk 全部删除; 14 个落点目录 + runtime_bg.exe + 4 个 .sysconfig 标记文件全部删除

五项核验全绿:进程无残留、文件无残留、注册表无残留、无启动项、无恶意外连

临时清理脚本已删除

待办提醒用户:改密轮换( GitHub PAT 、API Key.txt 、浏览器密码/钱包)、恢复 Defender 实时防护、择期重装系统

第二波落点发现( 02:46 会话)

用户自查发现木马第二波持久化(系统级 Startup ,01:12 创建,重启后所有用户登录自启)

firefox-service.lnk → C:/Program Files\Mozilla Firefox\firefox-service.exe (=DeltaNet 同款 28138e6a )

nginx-service.lnk → C:/Program Files\Nginx\nginx-service.exe (=SkyBridge 同款 c1aedede )

OneSync.lnk → C:/Users/Public/OneSync.exe (=cloude_edge 同款 fb851a56 )

DataCache\cache_agent.exe (=vsghssl 同款 d2c5366b )、ContentStore\service_host.exe (=node_ipsec 同款 65046196 )

独立样本仍 8 个,副本总数 12→19 ;机器无真实 Firefox/Nginx 安装,两个伪装目录为纯木马目录

当前未运行(未重启过),已给清理清单等用户确认

第二波清理执行( 02:50 会话,用户确认后)

提权删除:系统级 Startup 3 个 lnk ( nginx-service.lnk 首次被占用,重试成功)、C:/Program Files\Mozilla Firefox\、C:/Program Files\Nginx\(整目录)

普通权限删除:Public\OneSync.exe 、DataCache\、ContentStore\

最终核验:全部清除;至此两波持久化(用户级+机器级)与全部 19 份样本副本清理完毕

临时脚本已删;后续提醒:改密轮换、恢复 Defender 、择期重装

回收站分析( 02:54 会话)

C:/$Recycle.Bin 用户 SID 共 27 条 $I 元数据,全部为无关历史删除(截图/微信视频/pip 临时/安装包),最新为 09-04 19:26

全部 $R 本体缺失,无任何 Wan2.5 木马样本或 7z 残留

清理过程中曾短暂出现 7 条( 02:36/02:50 )$I 记录(沙盒删除重定向产物),后已被自动 GC

S-1-5-18 与 -500 两个 SID 无权限访问( SYSTEM/Administrator ,本次操作均以 HZ 用户执行,不涉及)

结论:回收站无恶意残留

分析产物清理( 03:05 会话,用户要求)

确认工作目录本身无任何病毒样本副本(此前分析均为对原路径只读执行,从未复制样本)

删除 Temp 遗留:tb_hist.db / tb_history ( Turbo Browser 历史 DB 副本 9.7MB×2 ,敏感数据)+ malware_cleanup_result.txt ×2 (清理日志)

此前已删:malware_cleanup*.bat 、del_lnk.bat 、recyclebin_*.py 临时脚本

复验通过:Temp 及 /tmp 无任何分析/木马相关残留

会话目录备份检查( 03:09 会话)

用户发现 sessions/c4682b59 会话目录有 5 个木马同名文件(.modify_backup_meta )

核实:全部为 27~55 字节纯文本占位符(内容=已删木马的原始路径),非样本本体,任何时刻都不存在过真实样本副本

删除后 WorkBuddy 文件回滚机制自动再生成新占位符(滚动记账,删除动作本身也会留痕)——与回收站 02:36/02:50 短暂 $I 记录同一机制

结论:停止反复删除(越删越多),占位符为无害文本,随会话生命周期由 WorkBuddy 自管理;用户如需彻底清除可在会话结束后手动删除该会话文件夹

全盘 01:10-01:15 复扫( 03:12 会话)

持久化复查:进程/注册表 Run/启动文件夹/计划任务/恶意外连全部无复活

C 盘用户区+ProgramData+Program Files:仅 AMD 缓存/360zip 配置/UninstallTool 缓存/微信截图,正常

C:/Windows 关键子目录:仅 Tasks\UninstallTool_SkipUAC_Portable (用户自装软件免 UAC 任务),正常

D 盘:Mihomo-Party 代理日志、UninstallTool 配置、Turbo Browser 缓存 40 文件( 01:08:38=下载 7z 时的浏览器缓存),正常; E 盘无

HsfreSystem 启动项核实:C:/Program Files\Common Files\HFComponents 为 2024 年"雪藏"(HsFreezer) 软件组件,SklearnHF.pyd 实为 Python 文本脚本(打包环境检查,无网络代码),readme 自述故意伪装进程描述;与 8 样本哈希不符,与本次木马无关(但属流氓式设计)

全盘结论:01:10-01:15 窗口无木马残留

计划任务全量复审( 03:30 会话)

全量导出 367 个任务,非微软任务共 8 个:AMD×4 、mihomo-party-run 、UninstallTool_SkipUAC 、雪藏(MicroHsFreTaskSklearnPy ,2024 旧组件已定性无关)

DataPruneJob (木马任务)确认未复活

感染窗口 01:00-01:30 内 Tasks 目录仅 1 个新文件:UninstallTool_SkipUAC_Portable ( 01:13:42 ,用户当时正运行该软件,正常自建任务)

近一周新建任务 11 个:3 个第三方( AMD/UninstallTool )+ 8 个微软系统维护任务,全部正常

结论:计划任务无木马残留
Jun 10, 2021
Replied to a topic by AaronXu 分享创造 推荐一个房贷还款提醒的 app
生活已经很难了,为什么还要提醒我,就请让我忘掉生活的烦恼吧
Jun 4, 2021
Replied to a topic by Balibabo 健康 戴 airpods pro 时间长了外耳很容易发炎
@feiqiu #2 什么喷雾和滴液?
Jun 1, 2021
Replied to a topic by kitthsu 分享创造 Chrome 插件修改 GitHub 的样式
有没有给 star 过的项目做备注的扩展插件?
About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   1741 Online   Highest 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 112ms · UTC 16:15 · PVG 00:15 · LAX 09:15 · JFK 12:15
♥ Do have faith in what you're doing.