# 剪贴板劫持木马

**URL:** <https://meta.appinn.net/t/topic/92870>\
**Category:** 讨论分享\
**Tags:** windows\
**Created:** [2026 年10 月 4 日 17:30 UTC](https://meta.appinn.net/t/topic/92870 "2026-10-04T17:30:35Z")\
**Posts on this page:** 7\
**Page:** 1

<div class="post-metadata">

**Author:** ![xiaoguailolo](https://meta-edge.appinn.com/user_avatar/meta.appinn.net/xiaoguailolo/32/80252_2.png) [@xiaoguailolo](https://meta.appinn.net/u/xiaoguailolo)\
**Post date:** [2026 年10 月 4 日 17:30 UTC](https://meta.appinn.net/t/topic/92870/1 "2026-10-04T17:30:35Z")

</div>

前一段时间电脑中了剪贴板劫持木马，当时是在找过地址证明的方法，下载了一个别人分享的资料和自动生成程序，木马就在这个程序上。  
这个木马专门劫持关于加密货币地址的剪贴板，然后进行篡改，而且他还有一个延迟，事情大概是发生了5天，前两天我发现复制出来的地址不对我还疑惑，为啥我第一次复制出来的地址不对，第二次复制出来的地址是对的，我还以为是我哪里操作错了，然后第三天开始，当时别人给我转账，我发完地址还没感觉哪里不对，因为前两位和后4位都一模一样（我一般只检查后4位 :sweat_smile:），之后人家3天给我转了3笔钱，第一笔3刀，第二笔7刀，第三笔20刀，前两笔因为数额太小我没有检查到账情况，所以在3天后第三笔钱没到账，并且木马可能发现我的错误地址进帐了，然后才开始每次复制地址粘贴出来的都是错的。我才发现中毒了。简直是防不胜防。

## **下面说解决方法。**

首先，我把我的电脑交给了ai，告诉他我的剪贴板复制粘贴出来的加密地址不对版，让他帮我检查，然后，他做了四步方案

1.它生成了一个剪贴板安全检测工具，让我手动进入，复制它生成的加密地址，然后粘贴进行对照，然后确认电脑被剪贴板木马劫持

2.它生成了一个清理木马的 Windows PowerShell脚本，供我检查有哪些异常的的任务，并且告诉我如何删除它

3.当我删除了所有异常任务程序之后，它让我使用Windows防火墙进行全面扫描，这个过程大概在一个半小时，在扫描的同时让我使用不同的设备去下载Malwarebytes的安装包然后发送给中木马的设备上进行安装，但不能使用中木马的设备直接自行去下载安装包。当Windows防火墙进行全面扫描清理完毕后，使用安装好的Malwarebytes免费版再次进行全面扫描，这次就比较迅速。

4.全部结束后，再次进入剪贴板安全检测工具，进行测试，这时单独的复制粘贴已经完全正常，然后在剪贴板安全检测工具的实时检测工具自动持续检测5分钟左右，若未出现异常，则木马就被完全清空，电脑也就恢复了正常。

若是做完这些，剪贴板安全检测工具实时检测依然检测到异常，那就只有重做系统一条路了，并且做完系统后除了你完全信任的程序和资料，其他东西就不要再恢复了，以免二次中招。

---

<div class="post-metadata">

**Author:** ![xiaokonglong](https://meta-edge.appinn.com/user_avatar/meta.appinn.net/xiaokonglong/32/908_2.png) [@xiaokonglong](https://meta.appinn.net/u/xiaokonglong)\
**Post date:** [2026 年10 月 5 日 06:57 UTC](https://meta.appinn.net/t/topic/92870/2 "2026-10-05T06:57:18Z")

</div>

楼主当时用什么系统？ 什么杀毒软件？

---

<div class="post-metadata">

**Author:** ![PandaFiredoge](https://meta-edge.appinn.com/user_avatar/meta.appinn.net/pandafiredoge/32/58789_2.png) [@PandaFiredoge](https://meta.appinn.net/u/PandaFiredoge)\
**Post date:** [2026 年10 月 5 日 07:17 UTC](https://meta.appinn.net/t/topic/92870/3 "2026-10-05T07:17:15Z")

</div>

Windows系统不像手机有剪贴板读写权限弹窗，防不胜防……

---

<div class="post-metadata">

**Author:** ![tjsky](https://meta-edge.appinn.com/user_avatar/meta.appinn.net/tjsky/32/31059_2.png) [@tjsky](https://meta.appinn.net/u/tjsky)\
**Post date:** [2026 年10 月 5 日 12:58 UTC](https://meta.appinn.net/t/topic/92870/4 "2026-10-05T12:58:18Z")

</div>

这个木马形式很老了，在Telegram上一直泛滥，眼看着文件为伪装从，最开始

- `「一个看起来像文档或图片的名字」.exe`（简单粗暴，毫无伪装）
- `「一个看起来像文档或图片的名字」.zip`（里面放个exe+图片或视频）
- `「一个看起来像文档或图片的名字」.com`（com是一种很古老的win可执行文件，很多从win2000后接触电脑的人不知道，就以为是个`com`链接）
- `「一个看起来像文档或图片的名字」.part1.rar`+`「一个看起来像文档或图片的名字」.part2.rar`（利用很多安全软件不会解压分卷压缩包的特性）

一步步进化

---

<div class="post-metadata">

**Author:** ![PandaFiredoge](https://meta-edge.appinn.com/user_avatar/meta.appinn.net/pandafiredoge/32/58789_2.png) [@PandaFiredoge](https://meta.appinn.net/u/PandaFiredoge)\
**Post date:** [2026 年10 月 5 日 13:37 UTC](https://meta.appinn.net/t/topic/92870/5 "2026-10-05T13:37:23Z")

</div>

还有这种后缀

[![图片.png](https://h2cdn.appinn.me/original/3X/6/3/6336f1208541c75d2b013a9e6e56bb5bc5ed23fa.jpeg)](https://www.xiaohongshu.com/explore/6aa7cd9a0000000011033ba3)

@Charon2050

> [@tjsky](#):
>
> com是一种很古老的win可执行文件

com是DOS可执行文件

---

<div class="post-metadata">

**Author:** ![tjsky](https://meta-edge.appinn.com/user_avatar/meta.appinn.net/tjsky/32/31059_2.png) [@tjsky](https://meta.appinn.net/u/tjsky)\
**Post date:** [2026 年10 月 5 日 15:17 UTC](https://meta.appinn.net/t/topic/92870/6 "2026-10-05T15:17:13Z")

</div>

> [@PandaFiredoge](#):
>
> com是DOS可执行文件

是的，在win2000时代，还能时不时看到一些打包为com的程序，到XP时代就极其少见了。

一说我想起来，还有`.cmd`的不过感觉只见过一次，昙花一现

---

<div class="post-metadata">

**Author:** ![PandaFiredoge](https://meta-edge.appinn.com/user_avatar/meta.appinn.net/pandafiredoge/32/58789_2.png) [@PandaFiredoge](https://meta.appinn.net/u/PandaFiredoge)\
**Post date:** [2026 年10 月 5 日 16:25 UTC](https://meta.appinn.net/t/topic/92870/7 "2026-10-05T16:25:41Z")

</div>

> [@tjsky](#):
>
> 还有`.cmd`的不过感觉只见过一次，昙花一现

`.cmd`和`.bat`类似，cmd脚本

其实还有`.scr`，屏幕保护程序
