新足迹

 找回密码
 注册

精华好帖回顾

· 【说说小生意的那些事】--做商业清洁的投资移民大哥 (2010-1-26) 大山 · [配图配乐] 花笺乱语,乱语,乱语。 (2008-10-19) Tiger_Karen
· 冷咖啡 (2007-9-9) 半空中 · 有关空调安装买卖的基本知识 (2012-6-13) alexyang
Advertisement
Advertisement
查看: 524|回复: 10

这黑心的外国网站,为了黑你不惜做了一整个假驱动网站 [复制链接]

发表于 2025-8-7 13:29 |显示全部楼层
此文章由 honester 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 honester 所有!转贴必须注明作者、出处和本声明,并保持内容完整
我向来是不惮以最坏的恶意来推测外国人的,然而我还不料,也不信竟会下劣凶残到这地步!

我搜一个realtek 无线网卡驱动程序,找到一个外国驱动网站,看上去还挺像的!分门别类的什么驱动都有!

而且每个驱动都有说明,适用什么芯片,什么厂商!看上去真是真实无比!

下载的速度非常慢,十几兆的速度,接连断线,其实这时候你就应该警醒了,这是什么网站,会这么慢!后来我分析,这是私有服务器,因为不会有大的cloud厂商会允许这种大量病毒木马的网站在他们那里host的!

下载之后解压,里面有两个exe程序,WiFiAutoDriverSrv 等,我没有点击,相反是用windows update driver方式来更新驱动,意外的是,windows根本不承认这个驱动好使!无奈我就点击了这个exe程序,当真是危险万分呢,点击之后,什么都没有发生,一闪而过!


如果是一般人也就一笑而过了,根本不会多想,就认为驱动不好使就完了,我却嗅到危险的信息,不顾一切地要追索真相。

我查看了event log, 分析了今天发生的一切可疑event, 结果发现这个程序,是一个msi 安装程序,把自己伪装成dll驱动,骗过windows, 成功地安装了,至于它要干什么,肯定不可能是什么好事!

我就急了,用power shell 查看所有可疑进程,列出来它当前 service 名字和存在的路径,并试图停止进程,结果通知我不能停止,因为它级别非常高,是系统级别的,不是有鬼至于这样吗,我从admin启动powershell, 停止了它的进程,删掉了它的文件路径,它把文件路径编成乱码,只有自己能访问,系统都搜不出来!又编写power shell 找到了它存在的注册表键值,也删掉了,竟然鬼祟地把自己放入service中,每次重启都要运行!经过几番删除,终于删干净,重启动后不再运行。我不放心,又编了power shell程序,搜索一切非微软认证的,路径可疑的 service,果然搜出来一些,不过都不算是木马。

太危险了,我奉劝大家千万不要运行一切网上下载的不明程序,因为人心太坏了! 这些人下贱到极点了!为了黑你,不惜做了一个假驱动网站,一切都是假的,所有的驱动都是垃圾文件,就改个名字,根本不能运行,只有这个木马exe程序是真的!就是骗你点击这个exe,就大功告成,恐怕99%的人都要中招,木马盘踞了所有电脑,还不是为所欲为?捕捉你的键盘,搜索你的密码存储,你电脑变成透明!

最后我送上我的powershell程序,大家可自查:

# Filename: Scan-SuspiciousStartupServices.ps1
# Purpose: 扫描系统中可疑启动项与服务

Write-Host "=== 可疑启动项与服务扫描 ===" -ForegroundColor Cyan

function Is-SuspiciousPath($path) {
    return ($path -and $path -notmatch "Windows|Program Files|System32|SysWOW64")
}

# ---------- 1. 注册表启动项(路径异常) ----------
Write-Host "`n[1] 注册表中可疑启动项:" -ForegroundColor Yellow
$startupKeys = @(
    "HKLM:\Software\Microsoft\Windows\CurrentVersion\Run",
    "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run"
)

$excluded = @("SPath", "SParentPath", "SChildName", "SDrive", "SProvider")

foreach ($key in $startupKeys) {
    try {
        $props = Get-ItemProperty -Path $key
        foreach ($entry in $props.PSObject.Properties) {
            if ($excluded -notcontains $entry.Name) {
                $val = $entry.Value
                if ($val -and (Is-SuspiciousPath $val)) {
                    Write-Host "❗ [$($entry.Name)] -> $val" -ForegroundColor Red
                }
            }
        }
    } catch {
        Write-Host "⚠️ 无法访问 $key" -ForegroundColor DarkGray
    }
}

# ---------- 2. 启动文件夹中的可疑文件 ----------
Write-Host "`n[2] 启动文件夹中可疑启动文件:" -ForegroundColor Yellow
$folders = @(
    "$env:APPDATA\Microsoft\Windows\Start Menu\Programs\Startup",
    "$envrogramData\Microsoft\Windows\Start Menu\Programs\Startup"
)

foreach ($folder in $folders) {
    if (Test-Path $folder) {
        Get-ChildItem -Path $folder | ForEach-Object {
            if ($_.Extension -in @(".exe", ".vbs", ".bat")) {
                Write-Host "❗ 可疑文件:" $_.FullName -ForegroundColor Red
            }
        }
    } else {
        Write-Host "⛔ 启动目录不存在:" $folder -ForegroundColor DarkGray
    }
}

# ---------- 3. 当前运行的服务(无描述或路径异常) ----------
Write-Host "`n[3] 内存中运行的可疑服务:" -ForegroundColor Yellow
$services = Get-WmiObject Win32_Service | Where-Object {
    ($_.State -eq "Running") -and (
        (-not $_.Description) -or (Is-SuspiciousPath $_.PathName)
    )
}

foreach ($s in $services) {
    Write-Host "❗ 服务:$($s.Name)" -ForegroundColor Red
    Write-Host "   描述:$($s.Description)"
    Write-Host "   路径:$($s.PathName)"
}

Write-Host "`n=== 可疑项扫描完毕 ===" -ForegroundColor Cyan

评分

参与人数 5积分 +19 收起 理由
cdreader + 5 感谢分享
css2015 + 5 感谢分享
fuyao + 2 不明觉厉

查看全部评分

只生一个好 政府来养老 || 还是二胎好 政府不养老
坚持动态清零不动摇 || 得了新冠比感冒还要轻微
Advertisement
Advertisement

发表于 2025-8-7 14:48 |显示全部楼层
此文章由 独照峨眉峰 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 独照峨眉峰 所有!转贴必须注明作者、出处和本声明,并保持内容完整
感谢分享!

确实中过招,幸亏最后一步我看到了那个exe文件名,猜到了里面肯定不是好东西就没运行。

btw,楼主最好把你的脚本 放在txt文件里然后zip一下作为附件放在贴子里,直接放在帖子里有些符号被认成了论坛表情,脚本是无法使用的
加分的人特别帅!

发表于 2025-8-7 15:10 |显示全部楼层
此文章由 mdlp 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 mdlp 所有!转贴必须注明作者、出处和本声明,并保持内容完整
防毒软件不提醒嘛?

发表于 2025-8-7 15:25 |显示全部楼层
此文章由 yacobe 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 yacobe 所有!转贴必须注明作者、出处和本声明,并保持内容完整
说个段子 —— 运行了楼主的脚本 发现电脑被黑了

发表于 2025-8-7 15:44 来自手机 |显示全部楼层
此文章由 zigzag 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 zigzag 所有!转贴必须注明作者、出处和本声明,并保持内容完整
怎么有好多人在笑?:)

发表于 2025-8-7 15:54 |显示全部楼层
此文章由 Evo 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Evo 所有!转贴必须注明作者、出处和本声明,并保持内容完整
想起来一个网友的名字:总有刁民要害朕
Advertisement
Advertisement

发表于 2025-8-7 15:57 来自手机 |显示全部楼层
此文章由 idlepoison 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 idlepoison 所有!转贴必须注明作者、出处和本声明,并保持内容完整
zigzag 发表于 2025-8-7 16:44
怎么有好多人在笑?:)

对不起我笑的太大声了

发表于 2025-8-7 16:06 |显示全部楼层
此文章由 Poweregg 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Poweregg 所有!转贴必须注明作者、出处和本声明,并保持内容完整
哪个网站
网址贴一下我看看

发表于 2025-8-7 16:12 |显示全部楼层
此文章由 cdreader 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 cdreader 所有!转贴必须注明作者、出处和本声明,并保持内容完整
  驱动首选官方网站 大站次之,还有就是知名的驱动软件

发表于 2025-8-7 16:16 |显示全部楼层
此文章由 bigmousebig 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 bigmousebig 所有!转贴必须注明作者、出处和本声明,并保持内容完整
哎?不对啊,之前楼主系统在360的守护下刀枪不入,后来升级了系统我记得楼主还特意提到“安装了几个著名的西方防毒软件”感觉固若金汤,这怎么连下载个EXE文件都没提示??驱动不去官网下去找第三方?还是不熟悉的第三方??看来这装机20多年的经验真不白给啊

发表于 2025-8-7 20:47 |显示全部楼层
此文章由 yl88 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 yl88 所有!转贴必须注明作者、出处和本声明,并保持内容完整
驱动下载,只去官网下载 或者 微软 Windows Update 下载
Advertisement
Advertisement

发表回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Advertisement
Advertisement
返回顶部