麻辣香锅病毒处置

article/2025/10/3 12:42:13

麻辣香锅病毒介绍

“麻辣香锅“病毒由于其早期版本病毒模块所在目录为” Mlxg_km “因此得名,该病毒通过小马激活,暴风激活,KMS激活等激活工具进行传播,用户中毒后首页会被劫持到病毒作者预设的跳转链接

病毒恶意行为流程图,如下图所示:

特征

wrme.exe模块会启动执行模块wuhost.exe和wdlogin.exe。同时会收集终端用户的MAC地址,CPU, GPU, 系统版本,安装的杀软等信息,加密发送到C&C服务器(du.testjj.com:8083)

处置

经最近处理的几起麻辣香锅病毒处置事件,杀软(企业级天擎防病毒、360安全卫士、火绒、火绒麻辣香锅专杀工具)无法彻底查杀,在查杀后依然有访问du.testjj.com的威胁情报告警

建议手动处理,下面是在WB社区讨论的经验

1. 进入安全模式

2. 删除如下文件或文件夹: %localappdata%\Microsoft\WindowsApps目录下的所有.sys文件 删除隐藏文件夹:%Appdata% \5kBitComet(随机命名文件夹) %temp%\J833.exe(随机命名文件)

3. 重启后进入系统;

4. 删除系统激活下的KMS激活、暴风激活、小马激活等所有文件;

5. 删除Mlxg_km文件夹以及该目录下所有文件;

6. 删除以下6个服务:(一般会驻留3~4个服务) R、LSI_SAS2I、iaLPSS1z、UmFIFILE、HVTPS、tbtool; 使用everything手动查找wrme.exe、wdlogin.exe、wccenter.exe、wuhost.exe等文件并删除。为了方便判断,首先安装文件搜索工具Everything,官网链接http://www.voidtools.com/

 7.使用hosts拉黑域名du.testjj.com、da.testiu.com

C:\Windows\System32\drivers\etc\hosts

8.因为麻辣香锅是劫持浏览器主页,有必要的话,清除所有数据并重装浏览器


http://chatgpt.dhexx.cn/article/ZqOTfYGu.shtml

相关文章

【原创】ES5高效封装WIN10系统教程2020系列(三)母盘安装及系统调整

** 本教程共有7个系列 ** 1. 母盘定制 2. 准备封装环境 3. 母盘安装及系统调整 4. 使用工具优化与清理 5. 常用软件安装及设置 6. ES5封装 7. 测试效果 母盘安装没有什么难度,第一章系统定制已经得到了精简的install.wim母盘映像文件,并且已经拷贝到数…

Exp2 后门原理与实践

20155332《网络对抗》Exp2 后门原理与实践 1.实验环境 主机一台联想台式机,安装有win10系统 。安装的kali虚拟机为攻击机。我的win10系统作为靶机。(建议再安装一个虚拟机作为靶机,不要像我这么做。我电脑有点卡,就没有安装那么多…

Win10正式版激活方法有哪些?如何激活Win10?

很多用户都想将系统升级到Win10,但是却不知道怎么激活Win10正式版的方法,其实不同版本激活正式版Win10的方法秘钥不同,下面99安卓网小编就分享一些激活Win10正式版的方法和秘钥,供大家参考。 目前win10正式版已经发布,相信已经有非常多的Win7/Win8.1用户升级安装了Win10正…

win10一键激活,解除SymantecEndpointProtection的自动拦截

破解背景: win10系统,电脑预装有SymantecEndpointProtection安全软件,每次采用小马KMS等激活工具激活系统的时候回自动拦截掉,贼烦。 破解原理: 相关原理可查看来自蓝点网的转载连接:https://mp.weixin.…

Windows常用软件推荐

前言 很多人都认为我是计算机高手,其实我只会帮你修理下你的电脑啦,曾几何时我也帮助过好多好多的同学和老师,尝试和体验各种各样的软件,但谁又能想到我曾今也对你们的电脑做过很多失败的坑爹操作,把你们最宝贵的数据撸得灰飞烟灭,这里要感谢当时允许我不断尝试失败的大…

第二十三期:你用的Windows操作系统是不是盗版?微软知道吗

长期以来,一些小白对于微软操作系统的“正版”“盗版”“原版”的含义不太明确,从根本上说Windows原始版权属于微软,我们没有那个技术去开发盗版操作系统,很多人用的可能是二次修改的版本,而操作系统的激活方式,决定其成为正版或者盗版。 长期以来,一些小白对于微软操作…

俺可爱的小马,差点被淹了

时间:2008年8月6日,下午 地点:北京中关村软件园 一场突然急速的暴雨,在短短十几分钟的时间内,就起水二十多厘米深,眼看水快漫过我的“白色小马(千里马)”的排气管,只好冒…

WIN10 解决“无法完成操作,因为文件包含病毒或潜在的垃圾软件”

新装了win 10 系统,一路遇到了一堆的问题,有空详述 今天在激活的时候 ,本来想找个产品密钥激活,但是找了很多个都不能成功,最终选择下载激活工具 第一次下载了KMSpico小马激活工具,解压安装系统提示 傻夫…

快速搭建一个简易的KMS 服务

xu言: 之前,闹的沸沸扬扬的KMS激活工具自身都存在问题的事。让我们对以前的什么小马激活、kms激活、各种激活工具都去打了一个深深的“?”,到底哪些能用。哪些不能用。有些还注明的里面必须要关闭杀毒软件,以免误杀。。…

.Net jsc.exe 编译js 成exe

转载于:https://www.cnblogs.com/cjm123/p/10315736.html

QT【QWidget和QML混合使用】

Qt Widgets、QML、Qt Quick的区别简述 看了之前关于 QML 的一些介绍,很多人难免会有一些疑惑: Q1:QML 和 Qt Quick 之间有什么区别? Q2:QtQuick 1.x 和 QtQuick 2.x 之间有什么区别? Q3:为什么要…

ubuntu20.04编译安装qt5.14.2和qtcreator4.12.0

编译qt5.14.2 本来编译安装的是qt5.15.2,编译安装ok,一切就绪,安装qtcreator安装后一直报错,“以下插件有错误,无法载入:QmlDesigner QmlProfiler ,插件初始化失败:cannot Create…

cocos2d-js 手游解密jsc和http数据aes加密解密分析①

分析流程 1.查看游戏引擎类型 2.安装游戏 3.抓包分析 4.ida分析so文件 5.获取密钥解密 6.分析解密后源码 7.验证分析结果 解密工具:jsc解密1.44.zip-其它文档类资源-CSDN下载cocos-jsc解密加密程序,需知道key,这些可以通过ida或Frida获取,支持最新更多下载资源、学习…

js 加密 为jsc

从Cocos2D-X v2.1.4版本开始,增加了Cocos2D-console命令行工具,该工具的其中一个功能是:把.js文件转换为.jsc文件,该文件是字节码格式,可以提高代码的安全性。 使用这个工具的方式很简单。以引擎自带的TestJavaScript项…

android cocoscreator jsc js 间加解密(六)

前言 前面 学了 aandroid cocoscreator 热更新 超详细篇(五) 这章 主要学习 cocoscreator 构建后 jsc 与js 文件 之间相互转化(加解密)并实际测试. 可以配置cocoscreator热更新使用 1: 准备 win7 64位 cocoscreator2.0.10 &#…

jsc反编译以及二进制修改

参考:https://www.52pojie.cn/thread-814217-1-1.html 最近碰到jsc的游戏,游戏中有跳过功能但有限制,想着对游戏进行修改达到无条件跳过。 首先,反编译jsc文件,使用这个工具https://github.com/irelance/jsc-decompile…

jsc反编译工具编写探索之路

对于经常做游戏安全逆向的读者来说,可能会经常遇到Cocos2dx编写的游戏。这个国产开源的游戏开发引擎支持多种编程语言进行游戏开发:发括主流的C/C/JavaScript/Lua,之前,与大家讨论的Lua软件安全系列的文章,讨论的是采用…

vue.jsc初体验

Vue 1.安装脚手架 (1)npm install -g vue-cli (2)Vue -v //查看是否安装成功 (3)Vue init webpack name(名称) (4)Npm install (5) (6)Npm install (7)Npm run dev 2.用vue构建项目笔记3(引入jquery和bootstrap) 其实用了vue以后,并不建议再去用jquery. vue是视图…

jsc转js工具使用方法

近日难得手闲写了这个小工具,发上来让大家参考参考。之前没有写详细使用说明,这里补一下 进到工具的文件夹下,直接执行exe可以看到要什么参数 这个新弹出的窗口可以直接关闭,这个只是让你看它需要什么参数的 2.所以如果你要解密…

Day07Spark多语言开发

Spark多语言开发 学习目标 1.掌握使用Java语言开发Spark程序 2.了解线性回归算法案例 3.了解使用Python语言开发Spark程序 4.了解决策树分类算法案例 1. JavaSpark 1.1 编程语言说明 Spark 在诞生之初就提供了多种编程语言接口:Scala、Java、Python 和 SQL&#x…