全战三国与Amadey病毒

一、疑云

某天晚,本人突发奇想从外网上体验一下全战三国(全面战争:三国)的可玩版本(没玩过全战系列,听说三国版是个半成品,打算先体验一下再考虑入正版。国内网站找到的资源:1.53的版本闪退,1.71的版本没有学习版),突然不小心中了人生中第一个电脑病毒。。。

说来也奇怪,下载的这个病毒与游戏本体相差甚远(11MB和19GB),我记得压缩包里一共包含三个文件

cred64.dll

clip64.dll

setup.exe

fig1 已经被删除的压缩包

但当时按耐不住想玩游戏的渴望,再想着如果是什么2345之类的流氓软件,开始安装后我可以取消,连压缩包都没解压,直接点了setup。。。

二、开端

接着一个绿色的加载项弹出来立马就消失了。当时我感觉有点不对劲,然后过了一会联想安全管家在屏幕右下角疯狂的弹窗提醒我检测到恶意软件injector.dll和Trojan.dll,建议我进行隔离。虽然起作用了,但是隔离之后再进行删除,由于病毒修改了注册表的开机启动项根本没办法斩草除根。病毒就疯狂在这个路径下野蛮生长,根本删不掉,甚至重启之后直接弹窗提醒我无法启动某文件。(太可恶啦!骑在我脸上蹦迪!!)于是我和病毒就陷入了僵持阶段。。。

C:\Users\10407\AppData\Roaming\2eed656dd58e95\

三、破局

后来知道了病毒是amadey就开始在网上找方法(首先感谢copilot,在我对病毒一无所知的情况下根据clip64.dll帮我判断出来是什么病毒。🙇‍)

接着在这个网站中找到了破解方法:Remove Trojan:Win32/Amadey Trojan [Virus Removal] (malwaretips.com)  感谢感谢

由于该方法适用于以及被植入病毒的电脑,所以我只去了第一步。首先在设置里面找到安装的应用,按安装日期排序,果然找到三个和当天时间一样的新软件,其中一个还伪装成了extension with microsoft,还有一个uninstaller。具体的名字本人记不清了,当时删的着急没来得及截屏,就只留下一个示意图。

四、收尾

其实在第三步结束后就没有弹窗了,但是我担心病毒修改了注册表会留下隐患,所以又下载了360杀毒,一扫描直接找到几个病毒所在位置,又经过两次重启,问题算是解决了。

 总结:window defender在本事件中作用为零,联想安全管家虽然监测到病毒并且阻止了,但是不能彻底杀掉病毒。最后感谢360,虽然平时也总是调侃360检查太过激,但是还是很有效率地杀除了病毒。

最后说个有意思的,360在杀完毒之后的扫描中又把联想电脑管家的开机启动扫出来了。

关于Amadey:

Amadey 是一种恶意软件,它是一种木马窃取者(Trojan Stealer),首次出现在2018年,并且一直保持着持久的僵尸网络基础设施。它使用Malware as a Service(MaaS)模型,以便向其他恶意行为者提供恶意软件相关的服务或资源。Amadey的主要功能之一是从受感染的主机收集剪贴板数据,并将其传输到指定的命令和控制(C2)服务器1

其中一个关键插件是clip64.dll,它在Amadey木马的操作中起着重要作用。它的主要功能是从受感染的主机收集剪贴板数据,并将其传输到指定的C2服务器。它利用了Windows API函数**GetClipboardData()**来实现这一功能1。

Amadey还具有以下特点:

反沙箱:Amadey会检查其运行进程的文件路径,以避免在不受欢迎的位置运行。它还使用两层编码算法来混淆字符串,使静态分析变得更加困难。
持久性:Amadey使用多种持久性机制,以确保在系统重启后仍能自动执行。
防御规避:它修改文件和目录权限,以逃避安全软件的检测。
C2通信:与C2服务器的通信允许攻击者从受害者系统中窃取数据,包括登录凭据、财务数据和其他个人信息。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/470801.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

刘知远LLM——神经网络基础

文章目录 神经网络基础基本构成如何训练? Word2Vec例子负采样: 循环神经网络 RNN门控计算单元 GRU长短时记忆网络 LSTM遗忘门输入门输出门双向RNN卷积神经网络 CNNpytorch实战 神经网络基础 基本构成 全称:人工神经网络。启发于生物神经细胞…

问题:总离差平方和为变形观测值与变形观测值的平均值之差的平方和。() #微信#其他

问题:总离差平方和为变形观测值与变形观测值的平均值之差的平方和。() 是 否 参考答案如图所示

大学生答案在哪搜? #其他#媒体#媒体

它里面有拍照搜题、文字搜题、语音搜题等多种搜题模式,大家可以根据自己的需求选择相应的搜题模式,很是方便; 1.一键抠图 一款专业的图片编辑处理APP 基本上能满足日常的需求了,不仅支持人像和物品抠图,还有照片修复…

openGauss学习笔记-221 openGauss性能调优-确定性能调优范围-分析作业是否被阻塞

文章目录 openGauss学习笔记-221 openGauss性能调优-确定性能调优范围-分析作业是否被阻塞221.1 操作步骤 openGauss学习笔记-221 openGauss性能调优-确定性能调优范围-分析作业是否被阻塞 数据库系统运行时,在某些业务场景下查询语句会被阻塞,导致语句…

《汇编语言》- 读书笔记 - 第9章 - 转移指令的原理

《汇编语言》- 读书笔记 - 第9章 - 转移指令的原理 总结9.1 操作符 offset问题 9.1 9.2 jmp 指令9.3 依据位移进行转移的 jmp 指令jmp short 标号程序 9.1程序 9.2图 9.2 程序 9.2 的机器码 jmp near ptr 标号 9.4 转移的目的地址在指令中的 jmp 指令如何选择 jmp short、jmp n…

Linux platform tree下的单总线驱动程序设计(DHT11)

目录 概述 1 认识DHT11 1.1 DHT11特性 1.2 DHT11数据格式 1.3 DHT11与MCU通信 1.4 DHT11信号解析 1.4.1 起始信号 1.4.2 解析信号0 1.4.3 解析信号1 2 驱动开发 2.1 硬件接口 2.2 更新设备树 2.2.1 添加驱动节点 2.2.2 编译.dts 2.2.3 更新板卡中的.dtb 2.3 驱…

问题:内存时序参数 CASLatency 是() #学习方法#微信#微信

问题:内存时序参数 CASLatency 是() A.行地址控制器延迟时间 B.列地址至行地址延迟时间 C.列地址控制器预充电时间 D.列动态时间 参考答案如图所示

84 CTF夺旗-PHP弱类型异或取反序列化RCE

目录 案例1:PHP-相关总结知识点-后期复现案例2:PHP-弱类型对比绕过测试-常考点案例3:PHP-正则preg_match绕过-常考点案例4:PHP-命令执行RCE变异绕过-常考点案例5:PHP-反序列化考题分析构造复现-常考点涉及资源&#xf…

倒模UV树脂胶制作舞台监听耳返入耳式耳机壳可行吗?

使用倒模UV树脂胶制作舞台监听耳返入耳式耳机壳是一种可行的方法,能够为专业或业余的音乐制作人、DJ和舞台表演者提供定制的、高品质的监听耳返体验。 以下是一些关键步骤和注意事项: 耳模制作:首先,为使用者制作一个精确的耳模…

操作 Docker 存储卷的常用指令汇总

1. 什么是存储卷? 存储卷就是将宿主机的本地文件系统中存在的某个目录直接与容器内部的文件系统上的某一目录建立绑定关系。使得可以在宿主机和容器内共享数据库内容,让容器直接访问宿主机中的内容,也可以宿主机向容器写入内容,容…

TMGM官网平台开户运作流程如下:

TMGM官网平台开户运作流程如下: 首先,投资者需要注册并登录TMGM官网平台。在平台上,投资者可以选择适合自己的交易账户类型,包括标准账户、高级账户等。 然后,投资者需要进行身份验证和资金入账操作。TMGM会要求投资…

问题:从完整的问题解决过程来看,( )是首要环节。A.理解问题 B.提出假设C.发现问题 D.检验假设 #学习方法#学习方法

问题:从完整的问题解决过程来看,( )是首要环节。A.理解问题 B.提出假设C.发现问题 D.检验假设 A.理解问题 B.提出假设 C.发现问题 参考答案如图所示