开启辅助访问     
收藏本站

站内搜索

搜索

Minecraft(我的世界)苦力怕论坛

[闲聊] [威胁情报][JAVA]疑似远控病毒捆绑在HMCL启动器并在Q群传播

 发表于 2023-2-11 20:57:40|显示全部楼层|阅读模式 IP:浙江省

日常无聊逛Q群时发现了一个奇怪的文件------ 屏幕截图 2023-02-11 204124.png







这玩意看起来是不是和普通的HMCL启动器并无不同?但其实,这是一个捆绑了远控木马的HMCL。




微步云沙箱报告:屏幕截图 2023-02-11 203931.png




病毒行为:运行该“启动器”后它会将自身复制到C:\Windows 目录下,如图所示屏幕截图 2023-02-11 204513.png


然后释放出远控本体“inc.exe”和正常的HMCL启动器并运行(没安装杀毒软件的视角就只是运行了HMCL启动器,丝毫感受不出任何异常)

屏幕截图 2023-02-11 204608.png



最后远控病毒外联控制端,系统被控制屏幕截图 2023-02-11 204906.png屏幕截图 2023-02-11 205322.png



该样本目前(2023.2.11)火绒无法查杀:屏幕截图 2023-02-11 205356.png请不要下载来源不明的启动器。

补救措施:检查C:\Windows下是否存在“inc.exe”文件,如有,请删除。




教训:
1.不下载运行来历不明的启动器。
2.不随意相信所谓的“软件会被杀毒软件误报”而关闭杀毒软件。


附上hmcl官方下载地址:下载 - Hello Minecraft! Launcher (huangyuhui.net)












苦力怕论坛,感谢有您~
 发表于 2023-2-11 21:08:26|显示全部楼层 IP:广西
这问题挺严重的啊
2#2023-2-11 21:08:26回复收起回复
苦力怕论坛,感谢有您~
头像被屏蔽
 发表于 2023-2-11 21:20:03|显示全部楼层 IP:广东省
只要不乱下载就行了
3#2023-2-11 21:20:03回复收起回复
苦力怕论坛,感谢有您~
 发表于 2023-2-11 21:24:56|显示全部楼层 IP:江西省
30w浏览???
4#2023-2-11 21:24:56回复收起回复
苦力怕论坛,感谢有您~
 楼主|  发表于 2023-2-11 21:26:35|显示全部楼层 IP:浙江省

似乎是论坛bug(已在群内吐槽
5#2023-2-11 21:26:35回复收起回复
苦力怕论坛,感谢有您~
 发表于 2023-2-11 22:27:39 来自手机|显示全部楼层 IP:江苏省
我总觉得火绒不安全,唯一作用是去弹窗
6#2023-2-11 22:27:39回复收起回复
苦力怕论坛,感谢有您~
 楼主|  发表于 2023-2-11 23:03:20|显示全部楼层 IP:浙江省
淮南节度使 发表于 2023-2-11 22:27
我总觉得火绒不安全,唯一作用是去弹窗

正确的,火绒在防护方面惨不忍睹
7#2023-2-11 23:03:20回复收起回复
苦力怕论坛,感谢有您~
 发表于 2023-3-1 20:04:42|显示全部楼层 IP:江西省
666666666666
8#2023-3-1 20:04:42回复收起回复
苦力怕论坛,感谢有您~
 发表于 2023-3-2 17:30:49|显示全部楼层 IP:广东省
em,PCL2容易被误报成木马
9#2023-3-2 17:30:49回复收起回复
苦力怕论坛,感谢有您~
 楼主|  发表于 2023-3-2 17:56:28|显示全部楼层 IP:浙江省
Wither_Storm 发表于 2023-3-2 17:30
em,PCL2容易被误报成木马

无需质疑已经实锤的威胁情报,还有请仔细阅读全文以免误解
10#2023-3-2 17:56:28收起回复
Wither_Storm2023-3-5 19:35IP:广东省
回复举报
我了解,我只是提一下软件需要安全证书,要从官方源下载软件
苦力怕论坛,感谢有您~

本版积分规则

本站
关于我们
联系我们
坛史纲要
官方
哔哩哔哩
技术博客
下载
网易版
安卓版
JAVA
反馈
意见建议
教程中心
更多
捐助本站
QQ群
QQ群

QQ群

访问手机版

访问手机版

手机版|小黑屋|系统状态|klpbbs.com

粤公网安备 44200002445329号 | 由 木韩网络 提供支持 | GMT+8, 2024-12-13 16:42

声明:本站与Mojang以及微软公司没有从属关系

Powered by Discuz! X3.4 粤ICP备2023071842号-3