返回顶部

[闲聊] [搬运][威胁情报]疑似远控病毒捆绑在HMCL启动器并在Q群传播

[复制链接]
小永高吖Lv.5 显示全部楼层 发表于 2023-2-11 22:11:36 |阅读模式 打印 上一主题 下一主题 广西

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

x
此帖来自https://klpbbs.com/thread-89954-1-1.html

日常无聊逛Q群时发现了一个奇怪的文件------



这玩意看起来是不是和普通的HMCL启动器并无不同?但其实,这是一个捆绑了远控木马的HMCL。

微步云沙箱报告:



病毒行为:运行该“启动器”后它会将自身复制到C:\Windows 目录下,如图所示



然后释放出远控本体“inc.exe”和正常的HMCL启动器并运行(没安装杀毒软件的视角就只是运行了HMCL启动器,丝毫感受不出任何异常)



最后远控病毒外联控制端,系统被控制





该样本目前(2023.2.11)火绒无法查杀:



,请不要下载来源不明的启动器。

补救措施:检查C:\Windows下是否存在“inc.exe”文件,如有,请删除。

教训:
1.不下载运行来历不明的启动器。
2.不随意相信所谓的“软件会被杀毒软件误报”而关闭杀毒软件。

附上hmcl官方下载地址:下载 - Hello Minecraft! Launcher (huangyuhui.net)
回复 论坛版权

使用道具 举报

精彩评论2

千古罪人零Lv.7 来自 iPhone 14 Pro Max 显示全部楼层 发表于 2023-2-11 22:16:30 广西
其实吧看一下内存就知道了


如果您在诗词书画版有问题,请在诗词书画版版规←点这里下回复并@本人
Q:2632340140(欢迎扩列)
I am all range atomic!
赞助小黑论坛←点这里
最近没钱了,能捐一点是一点
联系方式
电报:@Yzijir0913
回复 支持 反对

使用道具 举报

狐狸小姐Lv.5 显示全部楼层 发表于 2023-2-11 22:59:00 云南省
建议下载一些从不明网站的软件先拆包看看有什么问题
在做决定
我的梦想是成为流氓巨星—安娜克斯
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑论坛 成立于2019年10月,由中国大陆半云端像素科技互联网联盟创建,拥有稳定的开发运营维护等,且可以提供长期的技术支持。欢迎来到小黑论坛,我们将为您提供大量的游戏相关资源,为您在游玩中、开发中有一个良好的体验以及优质环境。
  • 官方B站

  • 爱荼社区

  • 联系我们

  • 本站由 Discuz! X3.4 强力驱动 | Copyright © 2019-2025, 新·小黑论坛已经来到地球上 | 像素科技
  • | AtoACG - 爱荼社区 |我的世界小黑论坛|预留|预留 QQ