吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 696|回复: 7
收起左侧

假 Microsoft Teams 安装包 - 暂不知道该软件对我的电脑做了什么

[复制链接]
CrazyNut 发表于 2026-9-1 20:17
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
500吾爱币
一不小心安装了一个假的 Microsoft Teams 安装包
暂不知道对我的电脑做了什么,虽然电脑没发生什么,总感觉有点膈应
求大佬看看

下载地址
https://wwbcf.lanzoul.com/ifxT245w6oah
密码52pojie

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
Liona + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

sbj496 发表于 2026-9-2 08:51
这还有假的
AI-Compare 发表于 2026-9-2 09:17
本帖最后由 AI-Compare 于 2026-9-2 10:48 编辑

文件已下载,正在分析中
方便告知文件具体来源吗


下载来源

暂未提供

文件指纹

Teams Setup.msi
大小: 50913280 字节 : 48 MiB
CRC32: 1C583B8C
CRC64: AEB192D04ED50CDE
XXH64: 8F0C00C1140EC5C6
SHA256: 31347e57d7d2a47d76231b067cd92df38f684930efd3a29ceb78cc4dc985200d
SHA3-256: ffebe6df476d5f92b3ef786f97bb376e85ea31b6c4115657fdcfc30fe26eeda5

teams-launcher.exe
大小: 49654768 字节 : 47 MiB
CRC32: A2B2AE7A
CRC64: 275808A6D707F657
XXH64: 60F927CC3BA67634
SHA256: 6e6c2e394915cfe078b9c6f7d1969720628bb2842ba0141b597a7e1565e400b2
SHA3-256: 36de8552b94fc3ad7c52840ed9637e57eecf544f273e32a7cce18b4d259986dd

火绒扫描(我自己的本地扫描结果)
6.0.11.3 版本
09-01 20:18 病毒库

2026/09/02 10:13:34
病毒防护
病毒查杀
自定义扫描(手动执行),发现0个风险项目

病毒库时间:2026-09-01 20:18
开始时间:2026-09-02 10:13
执行类型:手动执行
扫描类型:自定义扫描
总计用时:00:00:02
扫描对象:7
扫描文件:2
发现风险:0
已处理风险:0

解包工具

常见 MSI、NSIS、Inno 打包程序解包工具(20180703 更新)
https://www.52pojie.cn/thread-751608-1-1.html by Hmily

lessmsi-v2.12.9 2026-04-03.zip
https://github.com/activescott/lessmsi/releases

外壳属性

NOT EXE - its MSI format ( .DOC .XLS .PPS ) -> Gen. OLE2 - .MSI - ver : 4.62

标题
Teams Windows Installer

创建内容的时间
2024-12-21 21:45

程序名称
Windows Installer XML Toolset (3.14.1.8722)

项目类型
Windows Installer 程序包

作者
Teams Company

核心属性

x64 - [ Rust Compiler v1.12 - 1.96 or Unknown or not Rust - www.rust-lang.org ] - stub :  x64 Microsoft Visual C++ v14.44 - 2025 - (exe 4883EC28-48) - [ Deb : 02  C++ CodeView ]  , 
Overlay :  Signed

调试符号
teams_launcher.pdb

编译时间
2026-08-03 08:20:15

文件说明
Application Runtime Environment

类型
应用程序

产品名称
Teams Launcher

文件版本
2.90.2117.26616

产品版本
8.97.5892.18531

大小
47.3 MB

版权
Copyright 2025 Teams lnc.

语言
英语(美国)

合法商标
Registered trademark.

原始文件名
Teams Launcher.exe

核心解压

SFX ZIP 压缩文件

总文件
1

总大小
797,183,936

打包大小
2,231,369,727

压缩率
279%

SFX 模块大小
1,702,653 字节

核心数签

自签名证书
Application Publisher
2026-08-03 08:20:15
Application Publisher 签发
SHA256 摘要算法,RSA 摘要加密算法
证书序列号:5c c0 a0 3d aa fa 04 47 a6 1d 56 04 64 04 c5 10 6f 21 a1 c0

数签验证

数字签名被篡改,哈希校验不通过,签名复制(Forged Signature)

外壳报错

---------------------------
Teams Launcher Setup
---------------------------
系统无法打开指定的设备或文件。
---------------------------
Retry
Cancel
---------------------------

默认位置

C:\Program Files\Teams Launcher\teams-launcher.exe

释放文件

%LocalAppData%\com.applauncher.desktop\EBWebView

常见的 Chromium User Data 运行产物

后台调用

msedgewebview2.exe" 
--embedded-browser-webview=1 
--webview-exe-name=teams-launcher.exe 
--webview-exe-version=8.97.5892.18531 
--user-data-dir="C:\Users\Administrator\AppData\Local\com.applauncher.desktop\EBWebView" 
--noerrdialogs 
--embedded-browser-webview-dpi-awareness=2 
--autoplay-policy=no-user-gesture-required 
--disable-features=msWebOOUI,msPdfOOUI,msSmartScreenProtection 
--enable-features=MojoIpcz 
--lang=zh-CN 
--mojo-named-platform-channel-pipe=4444.6508.10478349120750749191

msedgewebview2.exe" 
--type=crashpad-handler 
--user-data-dir=C:\Users\Administrator\AppData\Local\com.applauncher.desktop\EBWebView /prefetch:4 
--monitor-self-annotation=ptype=crashpad-handler 
--database=C:\Users\Administrator\AppData\Local\com.applauncher.desktop\EBWebView\Crashpad 
--annotation=IsOfficialBuild=1 
--annotation=channel= 
--annotation=chromium-version=128.0.6613.114 "
--annotation=exe=C:\Program Files (x86)\Microsoft\EdgeWebView\Application\128.0.2739.54\msedgewebview2.exe" 
--annotation=plat=Win64 "
--annotation=prod=Edge WebView2" 
--annotation=ver=128.0.2739.54 
--initial-client-data=0x1f8,0x1fc,0x200,0x1d4,0x1ac,0x7ffccc519fd8,0x7ffccc519fe4,0x7ffccc519ff0

msedgewebview2.exe" 
--embedded-browser-webview=1 
--webview-exe-name=teams-launcher.exe 
--webview-exe-version=8.97.5892.18531 
--user-data-dir="C:\Users\Administrator\AppData\Local\com.applauncher.desktop\EBWebView" 
--noerrdialogs 
--embedded-browser-webview-dpi-awareness=2 
--autoplay-policy=no-user-gesture-required 
--disable-features=msWebOOUI,msPdfOOUI,msSmartScreenProtection 
--enable-features=MojoIpcz 
--lang=zh-CN 
--mojo-named-platform-channel-pipe=4444.6508.17584959315016413151

msedgewebview2.exe" 
--type=crashpad-handler 
--user-data-dir=C:\Users\Administrator\AppData\Local\com.applauncher.desktop\EBWebView /prefetch:4 
--monitor-self-annotation=ptype=crashpad-handler 
--database=C:\Users\Administrator\AppData\Local\com.applauncher.desktop\EBWebView\Crashpad 
--annotation=IsOfficialBuild=1 
--annotation=channel= 
--annotation=chromium-version=128.0.6613.114 "
--annotation=exe=C:\Program Files (x86)\Microsoft\EdgeWebView\Application\128.0.2739.54\msedgewebview2.exe" 
--annotation=plat=Win64 "
--annotation=prod=Edge WebView2" 
--annotation=ver=128.0.2739.54 
--initial-client-data=0x1f0,0x1f4,0x1f8,0x1cc,0x204,0x7ffccc519fd8,0x7ffccc519fe4,0x7ffccc519ff0

下载来源
暂未提供

外壳情况
https://virusscan.jotti.org/zh-CN/filescanjob/rwouessugt
https://tix.qq.com/search/single?keyword=8693b761190e744b76df962af5b833a2
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaBfrd0emTITNisAPVDl
https://sandbox.dbappsecurity.com.cn/report/a520ced5-4701-4db8-b419-f76339cc49ea/flat
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=8693b761190e744b76df962af5b833a2
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=8693b761190e744b76df962af5b833a2
https://www.maldun.com/submit/submit_file#:~:text=您上传的文件超过了最大允许上传的大小限制
https://www.virscan.org/report/31347e57d7d2a47d76231b067cd92df38f684930efd3a29ceb78cc4dc985200d
https://www.virustotal.com/gui/file/31347e57d7d2a47d76231b067cd92df38f684930efd3a29ceb78cc4dc985200d
https://s.threatbook.com/report/file/31347e57d7d2a47d76231b067cd92df38f684930efd3a29ceb78cc4dc985200d
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=e3233af4a20fe0d495706a4774ce1994&sk=96945467
https://opentip.kaspersky.com/31347E57D7D2A47D76231B067CD92DF38F684930EFD3A29CEB78CC4DC985200D/results?tab=upload

核心情况
https://virusscan.jotti.org/zh-CN/filescanjob/8nfv5zxls8
https://tix.qq.com/search/single?keyword=bd7c6ac2a55300833ea5889ef71ff4f2
https://sandbox.dbappsecurity.com.cn/report/2d9b2124-b119-4f8b-bc31-aca5e3a7f6ff/flat
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaBf6dURmTITNisAPVE7
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=bd7c6ac2a55300833ea5889ef71ff4f2
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=bd7c6ac2a55300833ea5889ef71ff4f2
https://www.maldun.com/submit/submit_file#:~:text=您上传的文件超过了最大允许上传的大小限制
https://www.virscan.org/report/6e6c2e394915cfe078b9c6f7d1969720628bb2842ba0141b597a7e1565e400b2
https://www.virustotal.com/gui/file/6e6c2e394915cfe078b9c6f7d1969720628bb2842ba0141b597a7e1565e400b2
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=e0d19ed53fa3f11625b6c4a88a37fd68&sk=20308589
https://s.threatbook.com/report/file/6e6c2e394915cfe078b9c6f7d1969720628bb2842ba0141b597a7e1565e400b2
https://opentip.kaspersky.com/6E6C2E394915CFE078B9C6F7D1969720628BB2842BA0141B597A7E1565E400B2/results?tab=upload

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
mdlhsb + 1 + 1 用心讨论,共获提升!

查看全部评分

zdyzzgdnnyx 发表于 2026-9-2 10:36
本帖最后由 zdyzzgdnnyx 于 2026-9-2 11:37 编辑

首先注意到作者是 "Teams Company" 而不是 "Microsoft Corporation",这已经很可疑了。这个 MSI 包含的是一个用 Tauri(Rust 桌面应用框架)构建的程序,而不是真正的 Microsoft Teams。应用标识符是 com.applauncher.desktop(不是 Teams),并且包含大量恶意 API:提权、键盘记录、屏幕截图、注册表操作等。还有DGA(域名生成算法)风格的可疑长域名!这是恶意软件的典型特征。而且这个 MSI 包含一个名为 Teams Launcher 的恶意程序,源代码路径中甚至包含 vt-detects(反沙箱/反病毒检测)字样,还会收集硬件信息、截图等。关键数据收集字段明确写着:token hwid user_name machine_name cpu_name cpu_cores ram os mac gpu screenshots。
找到 src-tauri\src\screenshot.rs 截图模块源代码路径,源代码路径就是铁证!函数名全部混淆(calculatexxx_随机后缀),这些函数前缀暴露了C2客户端架构:gettoken、subscribeendpoint、handlemessage、processserver、publishprovider。
现在找到了完整的键盘码表(KeyA-KeyZ、Digit0-9、F1-F35)和 JSON 格式的 hwid 字段。继续挖数据外发和C2的直接证据。
1、一个字符串直接列出所有窃取的数据
在 MSI 文件偏移量 48335785 处,有一段连续的、未加密的明文字符串:
InitPayload token hwid user_name machine_name cpu_name cpu_cores ram os mac gpus screenshots
人话:这个程序启动时会收集——你的登录令牌(token)、硬件ID(hwid)、用户名、电脑名、CPU型号、CPU核心数、内存大小、操作系统、MAC地址、显卡信息、屏幕截图。
紧接着这个字符串的就是源代码路径:
Desktop\app-launcher-feat-vt-detects\crates\launcher-client\src\client.rs
vt-detects = VirusTotal 检测(反杀毒/反沙箱功能)
launcher-client = 远控客户端
2、它根本不是微软的产品
MSI 文件的元数据(就像文件的身份证)明确写着:
字段:发布者,值:Teams Company,正版应该是:Microsoft Corporation
字段:产品名,值:Teams Launcher,正版应该是:Microsoft Teams
字段:应用ID,值:com.applauncher.desktop,正版应该是:com.microsoft.teams
字段:主程序,值:teams-launcher.exe,正版应该是:Teams.exe
正版 Microsoft Teams 的安装包数字签名发布者一定是 "Microsoft Corporation",这个是伪造的。
3、键盘记录器的完整证据
文件中包含完整的键盘码表(这是键盘记录器的标配):
KeyA KeyB KeyC ... KeyZ
Digit0 Digit1 ... Digit9
F1 F2 F3 ... F35
AltLeft AltRight ControlLeft ControlRight ShiftLeft ShiftRight
Escape Enter Backspace Tab CapsLock ...
Numpad0 Numpad1 ... Numpad9
BrowserBack BrowserForward BrowserHome BrowserRefresh
MediaPlayPause MediaTrackNext MediaTrackPrevious
VolumeDown VolumeUp VolumeMute
...(共100+个按键定义)
同时调用了 Windows API:GetAsyncKeyState(专门用来记录你按了什么键)。
4、屏幕截图 + 窗口监控
源代码文件:src-tauri\src\screenshot.rs(截图模块)
调用 API:BitBlt + CreateCompatibleBitmap(屏幕截图标准组合)
调用 API:GetForegroundWindow + GetWindowTextW(监控你当前在看什么窗口)
5、提权 + 持久化
提权:AdjustTokenPrivileges + OpenProcessToken + LookupPrivilegeValue(获取系统最高权限)
创建服务:CreateService(有十几个混淆函数都在干这个,让它开机自启)
反调试:IsDebuggerPresent(检测是否被安全分析)
源代码路径:app-launcher-feat-vt-detects(专门检测 VirusTotal/沙箱环境)
6、C2远控通信架构
源代码和函数名暴露了这是一个远控木马(RAT):
模块/函数:callback_server.rs,作用:回调服务器(接收攻击者指令)
模块/函数:polling.rs,作用:轮询(定期向C2服务器请求指令)
模块/函数:gettoken (34个),作用:获取令牌
模块/函数:subscribeendpoint (33个),作用:订阅C2端点
模块/函数:handlemessage (32个),作用:处理攻击者发来的消息
模块/函数:processserver (30个),作用:处理服务器指令
模块/函数:publishprovider (29个),作用:上传窃取的数据
配置字段:retry_count(重试次数)、timeout_ms(超时)、async(异步)——这是C2客户端的典型配置。
7、所有函数名全部混淆
正常软件的函数名是有意义的,比如 SaveFile、ShowWindow。这个软件的函数名全是:
createservice_aiag
createservice_cnkl
createservice_drlt
gettoken_xxxx
handlemessage_xxxx
calculateaccount_axbh
...(几百个)
为什么要混淆?因为正常软件不需要隐藏自己的功能,只有恶意软件才怕被分析。

解决方案
删除残留文件
检查并删除以下位置的可疑文件:

%ProgramFiles%\applauncher\

%LocalAppData%\applauncher\

%AppData%\applauncher\

%TEMP%\MicrosoftEdgeWebview2Setup.exe

清理注册表

按 Win+R 输入 regedit,查找并删除:

HKEY_CURRENT_USER\Software\applauncher

HKEY_LOCAL_MACHINE\SOFTWARE\applauncher

HKEY_CURRENT_USER\Software\Classes\ 下可疑的URL协议项

查启动项

按 Ctrl+Shift+Esc 打开任务管理器 → 启动应用选项卡,禁用可疑的启动项。同时检查服务中是否有可疑服务。

杀毒扫描

使用 Windows Defender或其他杀毒软件进行全盘扫描

改重要密码

由于该恶意软件可能窃取了你的凭据,请在另一台干净的设备上修改重要账户密码邮箱、银行、社交账号,吾爱破解(不然你没法结悬赏帖^_^)等。
检查浏览器

检查浏览器扩展、主页、搜索引擎是否被篡改,清除浏览器Cookie和缓存。如怀疑浏览器被入侵,可重置浏览器。

系统还原(一般人应该没有吧)
mdlhsb 发表于 2026-9-2 10:40
AI-Compare 发表于 2026-9-2 09:17
[md]文件已下载,正在分析中
方便告知文件具体来源吗

大佬厉害、膜拜!
EnterpriseSolu 发表于 2026-9-2 14:25
微软提供的system internal要套件,process explorer可以分析出很多情况,一个EXE是死的,放到隔离的虚拟机中,让它先活过来,打个快照,看它搞了多少事情,无非是下载不明来源的东西,访问了注册表等系统文件,还把自己分身,藏到了系统盘等隐蔽的地方,赖皮的行为是自己的把真身藏的日好,删不干净,再就是向外面发送数据了,用TCP monitor,也是这个工具里的东西,看它发了什么东西出去了,数据包,字节数据还是可以看的,这些说起来轻松,要自己玩下就明白了,还有一个情况,没有网络它很安静,有网络了就异常活跃,这也是一个分析的方向,还要最后的大杀器,逆向,直接反汇编,分析行为,这个技术要求高,不能有太多的要求了,但是分析基本的磁盘读写,文件访问,网络访问,还是很直观的能看到的
skystar777 发表于 2026-9-2 15:01
又学习到了
zdyzzgdnnyx 发表于 2026-9-3 00:02
对了,lz,文件删除我建议你还是要用安全软件,或者先备份一下不确定的
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-25 05:17

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表