全战三国与Amadey病毒

2024-02-16 11:36
文章标签 病毒 三国 全战 amadey

本文主要是介绍全战三国与Amadey病毒,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、疑云

某天晚,本人突发奇想从外网上体验一下全战三国(全面战争:三国)的可玩版本(没玩过全战系列,听说三国版是个半成品,打算先体验一下再考虑入正版。国内网站找到的资源:1.53的版本闪退,1.71的版本没有学习版),突然不小心中了人生中第一个电脑病毒。。。

说来也奇怪,下载的这个病毒与游戏本体相差甚远(11MB和19GB),我记得压缩包里一共包含三个文件

cred64.dll

clip64.dll

setup.exe

fig1 已经被删除的压缩包

但当时按耐不住想玩游戏的渴望,再想着如果是什么2345之类的流氓软件,开始安装后我可以取消,连压缩包都没解压,直接点了setup。。。

二、开端

接着一个绿色的加载项弹出来立马就消失了。当时我感觉有点不对劲,然后过了一会联想安全管家在屏幕右下角疯狂的弹窗提醒我检测到恶意软件injector.dll和Trojan.dll,建议我进行隔离。虽然起作用了,但是隔离之后再进行删除,由于病毒修改了注册表的开机启动项根本没办法斩草除根。病毒就疯狂在这个路径下野蛮生长,根本删不掉,甚至重启之后直接弹窗提醒我无法启动某文件。(太可恶啦!骑在我脸上蹦迪!!)于是我和病毒就陷入了僵持阶段。。。

C:\Users\10407\AppData\Roaming\2eed656dd58e95\

三、破局

后来知道了病毒是amadey就开始在网上找方法(首先感谢copilot,在我对病毒一无所知的情况下根据clip64.dll帮我判断出来是什么病毒。🙇‍)

接着在这个网站中找到了破解方法:Remove Trojan:Win32/Amadey Trojan [Virus Removal] (malwaretips.com)  感谢感谢

由于该方法适用于以及被植入病毒的电脑,所以我只去了第一步。首先在设置里面找到安装的应用,按安装日期排序,果然找到三个和当天时间一样的新软件,其中一个还伪装成了extension with microsoft,还有一个uninstaller。具体的名字本人记不清了,当时删的着急没来得及截屏,就只留下一个示意图。

四、收尾

其实在第三步结束后就没有弹窗了,但是我担心病毒修改了注册表会留下隐患,所以又下载了360杀毒,一扫描直接找到几个病毒所在位置,又经过两次重启,问题算是解决了。

 总结:window defender在本事件中作用为零,联想安全管家虽然监测到病毒并且阻止了,但是不能彻底杀掉病毒。最后感谢360,虽然平时也总是调侃360检查太过激,但是还是很有效率地杀除了病毒。

最后说个有意思的,360在杀完毒之后的扫描中又把联想电脑管家的开机启动扫出来了。

关于Amadey:

Amadey 是一种恶意软件,它是一种木马窃取者(Trojan Stealer),首次出现在2018年,并且一直保持着持久的僵尸网络基础设施。它使用Malware as a Service(MaaS)模型,以便向其他恶意行为者提供恶意软件相关的服务或资源。Amadey的主要功能之一是从受感染的主机收集剪贴板数据,并将其传输到指定的命令和控制(C2)服务器1

其中一个关键插件是clip64.dll,它在Amadey木马的操作中起着重要作用。它的主要功能是从受感染的主机收集剪贴板数据,并将其传输到指定的C2服务器。它利用了Windows API函数**GetClipboardData()**来实现这一功能1。

Amadey还具有以下特点:

反沙箱:Amadey会检查其运行进程的文件路径,以避免在不受欢迎的位置运行。它还使用两层编码算法来混淆字符串,使静态分析变得更加困难。
持久性:Amadey使用多种持久性机制,以确保在系统重启后仍能自动执行。
防御规避:它修改文件和目录权限,以逃避安全软件的检测。
C2通信:与C2服务器的通信允许攻击者从受害者系统中窃取数据,包括登录凭据、财务数据和其他个人信息。

这篇关于全战三国与Amadey病毒的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/714402

相关文章

三国地理揭秘:为何北伐之路如此艰难,为何诸葛亮无法攻克陇右小城?

俗话说:天时不如地利,不是随便说说,诸葛亮六出祁山,连关中陇右的几座小城都攻不下来,行军山高路险,无法携带和建造攻城器械,是最难的,所以在汉中,无论从哪一方进攻,防守方都是一夫当关,万夫莫开;再加上千里运粮,根本不需要打,司马懿只需要坚守城池拼消耗就能不战而屈人之兵。 另一边,洛阳的虎牢关,一旦突破,洛阳就无险可守,这样的进军路线,才是顺势而为的用兵之道。 读历史的时候我们常常看到某一方势

Win8下如何快速查找和删除电脑中的病毒

Win8系统如何查找和删除病毒?检查你的电脑是否存在病毒的一种快速方法是使用 Windows Defender. 此恶意软件防护随 Windows 提供,可帮助识别和删除病毒、间谍软件和其他恶意软件。   注意:如果你使用的是 Windows RT,则 Windows Defender 会始终启用,并且不能关闭。   如果你使用的是 Windows 8,则可以根据自己的喜好运行由其他

解决解压缩时的错误提示 “无法成功完成操作, 因为文件包含病毒或者潜在垃圾文件“

近期, 有一些朋友反馈在解压zip压缩包, 或者在安装软件的过程中出现了下面的错误提示: "无法成功完成操作, 因为文件包含病毒或者潜在垃圾文件" "Operation did not complete successfully because the file contains a virus or potentially unwanted software" 上述错误一般

筑牢数字防线:深信达MCK与SPN软件的勒索病毒防护策略

# 防勒索病毒:深信达的MCK主机加固软件与SPN安全上网软件的防护策略 在数字化时代,勒索病毒已成为企业和个人用户面临的严峻挑战。这些恶意软件通过加密用户数据并要求支付赎金来解锁,给受害者带来了巨大的经济损失和数据安全风险。深信达科技有限公司,作为网络安全领域的先行者,推出了MCK主机加固软件和SPN安全上网软件,这两款产品在防止勒索病毒攻击方面发挥着重要作用。本文将探讨这两款软件如何协同工作

【HDU】3065 病毒侵袭持续中 AC自动机

病毒侵袭持续中 Time Limit: 2000/1000 MS (Java/Others)    Memory Limit: 32768/32768 K (Java/Others) Total Submission(s): 5766    Accepted Submission(s): 2028 Problem Description 小t非常感谢大家帮忙解决了他的上一个

【HDU】2896 病毒侵袭 AC自动机

病毒侵袭 Time Limit: 2000/1000 MS (Java/Others)    Memory Limit: 32768/32768 K (Java/Others) Total Submission(s): 10087    Accepted Submission(s): 2612 Problem Description 当太阳的光辉逐渐被月亮遮蔽,世界失去了光

zeus病毒应急响应

目录 介绍步骤 介绍 Zeus病毒,也叫Zbot病毒,是一种具有高潜伏性的木马病毒,受影响系统为微软Windows,主要被用来盗窃用户银行信息。 Zeus最早于2007年被发现,当时它被用来盗取美国某公司的资料信息。到2009年,Zeus病毒进入全面爆发阶段。据统计,单单在美国,就有超过三百六十万的主机在2009年感染Zeus。保守估计,至少造成了七千万美元的损失。 Zeu

如何解决企业防盗版/防勒索病毒?一个方案五步搞定!

SPN(Sandbox Proxy Network)解决方案通过创建一个隔离的沙盒环境,为企业提供了一个安全、受控的互联网访问方式。该方案特别适用于防止盗版软件的骚扰和勒索病毒的攻击,确保企业数据和网络环境的安全。 1. 核心功能 物理隔离:通过沙盒技术,将企业终端与互联网物理隔离,确保只有经过审核的应用程序才能访问外网。 白名单控制:仅允许预设白名单内的程序(如浏览器、IM工具)在沙

.[datastore@cyberfear.com].mkp勒索病毒数据怎么处理|数据解密恢复

导言: 在当今数字化时代,随着信息技术的飞速发展,网络安全威胁也日益严峻。勒索软件,作为一类专门设计用于加密受害者数据并要求支付赎金以解锁数据的恶意软件,已成为网络安全领域的一大挑战。近期,[datastore@cyberfear.com].mkp、[henderson@cock.li].mkp 、[hudsonL@cock.li].mkp 、[myers@airmail.cc].mkp勒索病毒

阿里云centos上处理2t3ik与ddgs病毒

阿里云centos上处理2t3ik与ddgs病毒   有段时间没有登陆阿里云了,前两天收到阿里云的短信,意思是:检测到我的linux服务器出现异常文件下载,请登陆控制台查看,我登陆控制台看到如下图显示 系统centos 由于我是新手,点了半天也没有免费的修复的按钮,而且升级企业版才可以查看,穷屌丝一个,升级企业版是不可能得到…… 于是我就没有管它。 今天有时间登陆阿里云服务器看看什