剪贴板劫持木马

前一段时间电脑中了剪贴板劫持木马,当时是在找过地址证明的方法,下载了一个别人分享的资料和自动生成程序,木马就在这个程序上。
这个木马专门劫持关于加密货币地址的剪贴板,然后进行篡改,而且他还有一个延迟,事情大概是发生了5天,前两天我发现复制出来的地址不对我还疑惑,为啥我第一次复制出来的地址不对,第二次复制出来的地址是对的,我还以为是我哪里操作错了,然后第三天开始,当时别人给我转账,我发完地址还没感觉哪里不对,因为前两位和后4位都一模一样(我一般只检查后4位 :sweat_smile:),之后人家3天给我转了3笔钱,第一笔3刀,第二笔7刀,第三笔20刀,前两笔因为数额太小我没有检查到账情况,所以在3天后第三笔钱没到账,并且木马可能发现我的错误地址进帐了,然后才开始每次复制地址粘贴出来的都是错的。我才发现中毒了。简直是防不胜防。

下面说解决方法。

首先,我把我的电脑交给了ai,告诉他我的剪贴板复制粘贴出来的加密地址不对版,让他帮我检查,然后,他做了四步方案

1.它生成了一个剪贴板安全检测工具,让我手动进入,复制它生成的加密地址,然后粘贴进行对照,然后确认电脑被剪贴板木马劫持

2.它生成了一个清理木马的 Windows PowerShell脚本,供我检查有哪些异常的的任务,并且告诉我如何删除它

3.当我删除了所有异常任务程序之后,它让我使用Windows防火墙进行全面扫描,这个过程大概在一个半小时,在扫描的同时让我使用不同的设备去下载Malwarebytes的安装包然后发送给中木马的设备上进行安装,但不能使用中木马的设备直接自行去下载安装包。当Windows防火墙进行全面扫描清理完毕后,使用安装好的Malwarebytes免费版再次进行全面扫描,这次就比较迅速。

4.全部结束后,再次进入剪贴板安全检测工具,进行测试,这时单独的复制粘贴已经完全正常,然后在剪贴板安全检测工具的实时检测工具自动持续检测5分钟左右,若未出现异常,则木马就被完全清空,电脑也就恢复了正常。

若是做完这些,剪贴板安全检测工具实时检测依然检测到异常,那就只有重做系统一条路了,并且做完系统后除了你完全信任的程序和资料,其他东西就不要再恢复了,以免二次中招。

2 个赞

楼主当时用什么系统? 什么杀毒软件?

1 个赞

Windows系统不像手机有剪贴板读写权限弹窗,防不胜防……

这个木马形式很老了,在Telegram上一直泛滥,眼看着文件为伪装从,最开始

  • 「一个看起来像文档或图片的名字」.exe(简单粗暴,毫无伪装)
  • 「一个看起来像文档或图片的名字」.zip(里面放个exe+图片或视频)
  • 「一个看起来像文档或图片的名字」.com(com是一种很古老的win可执行文件,很多从win2000后接触电脑的人不知道,就以为是个com链接)
  • 「一个看起来像文档或图片的名字」.part1.rar+「一个看起来像文档或图片的名字」.part2.rar(利用很多安全软件不会解压分卷压缩包的特性)

一步步进化

还有这种后缀

图片.png

@Charon2050

com是DOS可执行文件

是的,在win2000时代,还能时不时看到一些打包为com的程序,到XP时代就极其少见了。

一说我想起来,还有.cmd的不过感觉只见过一次,昙花一现

.cmd和.bat类似,cmd脚本

其实还有.scr,屏幕保护程序