病毒吧 关注:299,234贴子:1,179,064

【通告】B站某UP主传播携带病毒的软件,被指出后不承认还删评

只看楼主收藏回复

概要:哔哩哔哩UP主“极致资源站”传播的那个zyplayer被感染了Synares病毒,但是这个UP死不认账;别人去他视频下面评论说有病毒,结果这种评论都被那个UP删除了。
视频在这:https://www.bilibili.com/video/BV1yG411o7Ue/
一、事情经过
病毒吧某求助者下载了某UP推荐的软件,结果第二天发现自己的电脑中毒了。

于是我根据求助者提供的视频地址找到了这个UP,而样本下载方式需要关注这个UP私信“ZY”才能获得下载地址。

按照UP主的要求私信获取下载地址。


二、详细分析
1、病毒的诞生
zyplayer-win-3.2.5-x64.exe是一个打包程序,运行后会释放一个以“._cache_”为前缀的正常文件,和蠕虫病毒“Synaptics.exe”。蠕虫病毒文件被释放于ProgramData的Synaptics文件夹下。简单说,“._cache_zyplayer-win-3.2.5-x64.exe”是安全的软件,病毒是“Synaptics.exe”。


Synaptics文件夹属于隐藏属性,正常情况下是看不到的,需要设置“显示隐藏的文件、文件夹和驱动器”还有取消对“隐藏受保护的操作系统文件”选项的勾选才能看到。

释放出病毒后,在注册表设置病毒的开机启动项

2、病毒的绝招
病毒会遍历系统中的三个位置,分别是“Desktop”、“Documents”和“Downloads”。

病毒会感染上面三个位置的文件。病毒会感染文件的代码内容,还会修改文件的图标。


连接C2服务器

病毒的后门模块。截取屏幕,执行CMD命令,下载其他木马等。

联网下载其他木马程序,但由于URL的域是谷歌,所以没有连接成功

三、UP主“极致资源站”的态度
别人去他视频下面评论说这个软件疑似被感染了,结果UP主话里话外就是不承认。等一段时间再去看,有关有病毒的发言内容都被UP主删除了。

受害者去评论说有病毒,结果被这个UP主拉黑。

UP主“极致资源站”。

四、附录
这个是微步的分析报告:https://s.threatbook.com/report/file/ec1f846c8e0826988e322434ace582db012f2f9be7ace9c9d958fc2c3938b299
这是受害者的求助帖:https://tieba.baidu.com/p/8577122659
视频地址:https://www.bilibili.com/video/BV1yG411o7Ue/


IP属地:山东1楼2023-08-31 16:14回复



    IP属地:山东2楼2023-08-31 18:01
    收起回复
      经典夸克盘恰米


      IP属地:湖北4楼2023-08-31 18:05
      收起回复
        纠正一下:
        1.根据图内有人评论报darkkomet,初步确定为感染性病毒。其实互联网上这种事很普遍:自己分享的工具被感染性病毒感染了但是不知道。因为这玩意不会明面上告诉你我是病毒,我把你的文件全干死了,不安装杀毒软件根本什么也不知道。而且现在电脑的性能其实相当不错,被感染性病毒感染了日常使用也基本察觉不出异常,因为它们可能没有什么别的行为,只会吃exe。所以判断该up是无知且无畏,而且安全意识薄弱。究其根本不是他自身的原因,但是从他的评论来看他一定是多少沾点。
        2.希望各位8u不要去跑到人家账号下面进行任何的人身攻击和辱骂,不要给病毒吧丢了脸面。如上面所说,究其原因,不是他自己的问题。


        IP属地:辽宁6楼2023-08-31 18:11
        收起回复
          宣传传播了还不负责任?


          IP属地:广东来自Android客户端7楼2023-08-31 18:12
          回复


            IP属地:山东来自Android客户端8楼2023-08-31 18:13
            回复
              保护,目测up马上就要开始带人挂病毒吧或者攻击吧主了


              IP属地:山东来自iPhone客户端11楼2023-08-31 19:25
              收起回复
                已经骂完了,他开脱自己的逻辑就是链接是搬运的不是我的,要骂去骂作者,免费软件还能给你用就别嫌事多


                IP属地:山东来自Android客户端12楼2023-08-31 19:28
                收起回复
                  他看了我的分析开始推卸责任了。


                  IP属地:山东14楼2023-08-31 19:47
                  收起回复
                    既然知道有病毒了,至少停止传播吧?
                    这up
                    现在的网络环境怎么都堕落成这鸟样了


                    IP属地:广东来自Android客户端15楼2023-08-31 20:06
                    收起回复
                      应该可以报警抓他了吧,传播病毒


                      IP属地:湖北来自Android客户端17楼2023-08-31 20:18
                      收起回复
                        吧主NB


                        IP属地:内蒙古来自Android客户端18楼2023-08-31 20:33
                        回复
                          吧主🐮


                          IP属地:北京来自Android客户端19楼2023-08-31 20:44
                          回复
                            吧主🐮


                            IP属地:湖南来自Android客户端20楼2023-08-31 20:46
                            回复
                              夸克盘和飞猫盘等洽米行为也就罢了,还对资源不负责


                              IP属地:重庆来自Android客户端21楼2023-08-31 20:53
                              收起回复