广场
最新
热门
资讯
我的主页
发布
扫码下载 APP
更多下载方式
今天不再提醒
Sliipy
2025-07-11 10:57:19
关注
‼️检查你的Clash For Windows ‼️ 今天我的新装了不到一周的电脑中病毒了,所幸没有资产被盗,目前已经换了钱包。
发现的原因是下午电脑开着在旁边玩手机,一抬头发现鼠标在动,电脑进入一个需要输入pin码的页面,我还以为是鼠标坏了尝试控制,发现对方在跟我争抢要点右下角的后台。没来得及看清楚它在干嘛,手比脑子快直接按机箱强制重启了。
因为电脑硬件和系统(官网下载的镜像)都是我自己装的,新电脑下的软件不多比较好排查,可能是一些非官方途径下载的软件。
然后我下载了火绒和360深入扫了几遍,得到了以下问题文件:
可以发现主要是两个可执行文件,一个在clash for windows下的目录的facation.exe, 一个是在~/Vedios文件夹下的隐藏文件夹中的enqucz.exe 。因为clash for win早就删库了,只是习惯问题我一直在用,前几天下载的时候其实也想到了可能会有问题,只是没往心里去,没想到这么快就暴雷了。
我在另一台电脑的同版本clash for win是没有这个叫facation的文件的,打开everything搜索,看到了它事无巨细地保存了我chrome的相关记录:
里面每个文件夹里有log文件,包含了我很多浏览信息比如说打开的网页信息等等(文件比较大,不知道是什么编码,暂时没找到有没有私钥信息),非常非常恐怖!
另一个enqucz.exe文件藏得很深,不在clash目录,隐藏在了Vedio目录(我的电脑里没有任何视频),可以看到创建时间和上面facation.exe相关文件很接近,都是7月7日傍晚到晚上。并且这个在一个隐藏文件夹,即使电脑打开了显示隐藏文件或者输入ls指令都是看不到的,在powershell中输入Get-ChildItem -Force才能看到。
所以病毒程序应该是从我7月7号左右安装了clash for win开始(因为反复装了几次不太记得来源了),潜伏在电脑里,然后从昨天晚上开始其实我就发现了有点异样,就是chrome的内存占用极高且有机会突然把CPU跑到100%,只是以为哪个插件有bug没太注意,然后到今天下午远程操控了电脑。
事后处理: 杀毒软件扫了几次盘,关闭了windows所有远程控制相关的服务,删除了所有clash相关文件并用格式化后的u盘从另一台电脑拷贝了Clash Verge(官方库)的安装程序。转移钱包资产后断网后改了电脑的pin码,其他登录密码因为基本都开了2FA所以算相对安全。晚点需要找时间重装系统。(想到要重配开发环境就难受)
最后建议所有web3的朋友们不要从非官方途径下载任何电脑软件尤其是涉及浏览器/输入法/网络代理软件/社交软件的。
PIN
-8.8%
GET
-3.05%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见
声明
。
3人点赞了这条动态
赞赏
3
5
转发
分享
评论
0/400
评论
Ghafoor1122
· 07-12 04:50
系好安全带,我们很快就要起飞了,起飞 🛫
查看原文
回复
0
kamicio
· 07-11 22:23
a
回复
0
kamicio
· 07-11 22:22
密切关注 🔍
查看原文
回复
0
kamicio
· 07-11 22:22
密切关注 🔍
查看原文
回复
0
小果树的家
· 07-11 21:24
坐稳扶好,马上起飞 🛫
回复
0
话题
#
Gate 8月储备金报告出炉
14k 热度
#
BTC再创新高
103k 热度
#
晒出我的Alpha积分
130k 热度
#
以太坊创新高倒计时
6k 热度
#
主流币山寨币上涨
3k 热度
置顶
🎉 亲爱的广场小伙伴们,福利不停,精彩不断!目前广场上这些热门发帖赢奖活动火热进行中,发帖越多,奖励越多,快来 GET 你的专属好礼吧!🚀
🆘
#Gate 2025年中社区盛典#
|广场十强内容达人评选
决战时刻到!距离【2025年中社区盛典】广场达人评选只剩 1 天,你喜爱的达人,就差你这一票冲进 C 位!在广场发帖、点赞、评论就能攒助力值,帮 Ta 上榜的同时,你自己还能抽大奖!iPhone 16 Pro Max、金牛雕塑、潮流套装、合约体验券 等你抱走!
详情 👉 https://www.gate.com/activities/community-vote
1️⃣
#晒出我的Alpha积分#
|晒出 Alpha 积分&收益
Alpha 积分党集合!带话题晒出你的 Alpha 积分图、空投中奖图,即可瓜分 $200 Alpha 代币盲盒,积分最高直接抱走 $100!分享攒分秘籍 / 兑换经验,中奖率直线上升!
详情 👉 https://www.gate.com/post/status/12763074
2️⃣
#ETH百万矿王争霸赛#
|ETH 链上挖矿晒收益
矿工集结!带话题晒出你的 Gate ETH 链上挖矿收益图,瓜分 $400 晒图奖池,收益榜第一独享 $200!谁才是真 ETH 矿王?开晒见分晓!
详情 👉 https://www.gate.com/pos
🎉 亲爱的广场小伙伴们!【Gate 2025年中社区盛典】内容达人TOP 10更新啦!
行情分析派?币种研究派?新闻挖掘派?还是活动分享派?风格各异,总有你喜欢的!
⏳ 投票只剩2天,快来为你心中的达人加油助力!
👉 https://www.gate.com/activities/community-vote
在【广场】互动就能拿助力值,每30值就能抽一次大奖!
🎁 iPhone 16 Pro Max、金牛雕塑、潮流套装、合约体验券等你抱走!
📌 https://www.gate.com/announcements/article/45974
🏆 Gate 广场
#ETH百万矿王争霸赛#
开战,谁能问鼎百万矿王宝座?
现在参与 Gate ETH 链上挖矿 + 在广场晒挖矿收益图,就有机会瓜分 $400 晒图登榜奖池!
百万额度质押,稳稳拿 5% 收益 👉 https://www.gate.com/announcements/article/46446
🥇 收益最高晒图用户 1 位 * $200 合约体验券
✨ 优质晒收益用户 10 位 * $20 合约体验券每人
📸 参与方式:
1️⃣ 带话题
#ETH百万矿王争霸赛#
发广场贴
2️⃣ 晒 Gate ETH 挖矿截图 + 一句话感言:“我靠 Gate ETH 挖矿赚了 ____,ETH百万矿王谁敢来挑战!”
💡 想更容易中奖?可以分享质押教程、挖矿技巧、经验心得、活动推广!
⏳ 8月12日 12:00 - 8月16日 24:00(UTC+8)
⛏️ 矿王们,开挖!看看谁才是真正的 ETH 收益之王!
#ETH#
🚀 以太坊今晨冲上 $4,600,24h 涨幅 +8.69%!
距离历史高点 $4,891 只差一点,你觉得这波能冲破吗?
📍 关注 Gate广场_Official,投票 + 留言理由
🎁 抽 4 位瓜分 $100 合约体验券!
网站地图
‼️检查你的Clash For Windows ‼️ 今天我的新装了不到一周的电脑中病毒了,所幸没有资产被盗,目前已经换了钱包。
发现的原因是下午电脑开着在旁边玩手机,一抬头发现鼠标在动,电脑进入一个需要输入pin码的页面,我还以为是鼠标坏了尝试控制,发现对方在跟我争抢要点右下角的后台。没来得及看清楚它在干嘛,手比脑子快直接按机箱强制重启了。
因为电脑硬件和系统(官网下载的镜像)都是我自己装的,新电脑下的软件不多比较好排查,可能是一些非官方途径下载的软件。
然后我下载了火绒和360深入扫了几遍,得到了以下问题文件:
可以发现主要是两个可执行文件,一个在clash for windows下的目录的facation.exe, 一个是在~/Vedios文件夹下的隐藏文件夹中的enqucz.exe 。因为clash for win早就删库了,只是习惯问题我一直在用,前几天下载的时候其实也想到了可能会有问题,只是没往心里去,没想到这么快就暴雷了。
我在另一台电脑的同版本clash for win是没有这个叫facation的文件的,打开everything搜索,看到了它事无巨细地保存了我chrome的相关记录:
里面每个文件夹里有log文件,包含了我很多浏览信息比如说打开的网页信息等等(文件比较大,不知道是什么编码,暂时没找到有没有私钥信息),非常非常恐怖!
另一个enqucz.exe文件藏得很深,不在clash目录,隐藏在了Vedio目录(我的电脑里没有任何视频),可以看到创建时间和上面facation.exe相关文件很接近,都是7月7日傍晚到晚上。并且这个在一个隐藏文件夹,即使电脑打开了显示隐藏文件或者输入ls指令都是看不到的,在powershell中输入Get-ChildItem -Force才能看到。
所以病毒程序应该是从我7月7号左右安装了clash for win开始(因为反复装了几次不太记得来源了),潜伏在电脑里,然后从昨天晚上开始其实我就发现了有点异样,就是chrome的内存占用极高且有机会突然把CPU跑到100%,只是以为哪个插件有bug没太注意,然后到今天下午远程操控了电脑。
事后处理: 杀毒软件扫了几次盘,关闭了windows所有远程控制相关的服务,删除了所有clash相关文件并用格式化后的u盘从另一台电脑拷贝了Clash Verge(官方库)的安装程序。转移钱包资产后断网后改了电脑的pin码,其他登录密码因为基本都开了2FA所以算相对安全。晚点需要找时间重装系统。(想到要重配开发环境就难受)
最后建议所有web3的朋友们不要从非官方途径下载任何电脑软件尤其是涉及浏览器/输入法/网络代理软件/社交软件的。