病毒吧 关注:318,751贴子:1,287,356
  • 19回复贴,共1

大佬们求助!未装杀软下运行了Rhadamanthys木马,卡巴查杀无果

只看楼主收藏回复

大佬们好,就在几天前我在这个网站(https://pesktop.com/zh/windows/atnsoft-key-remapper)下载了破解软件,疑似下载到了病毒, 下载的时候,会先下载一个2.7MB的乱码文件,貌似乱码文件改后缀解压后确实是破解软件;但是接着弹出的一个mega网盘下载链接,这个mega网盘下载链接,解压后就是setup.exe这个Rhadamanthys木马,解压后大小80MB。文件上传了百度网盘https://pan.baidu.com/s/1uK49eB2hcGTuGk76cjCUcA?pwd=0000
————————————————————————————————————————————
言归正传,我电脑是没有安装任何杀毒软件的,自带的Windows Defender也关了。那天刚下载到这个软件,看到奇怪的阿拉伯语言文件名,就起了疑心,但还是运行了。果不其然,运行之后电脑看上去什么都没发生,但是任务管理器里多了这个程序的进程,我就知道中病毒了。
————————————————————————————————————————————
后续测试中,360报TrojanPSW.Rhadamanthys.HgIATxEA木马,在线检测网站报PE文件类型,我发现这些都和火绒的这篇文章对上了(https://bbs.huorong.cn/forum.php?mod=viewthread&tid=151927&highlight=Rhadamanthys),就是Rhadamanthys木马。
————————————————————————————————————————————
我也在火绒(https://bbs.huorong.cn/forum.php?mod=viewthread&tid=152854&page=3&extra=#pid1014584)发了帖子,火绒说无注入行为
————————————————————————————————————————————
PS:另外牛逼的是:这个网址每天跳转的病毒还都不一样,我在第二天复盘时下载到了另一个蠕虫病毒,在虚拟机中运行测试了,会强行停止Edge浏览器,也在火绒论坛发了帖子(https://bbs.huorong.cn/thread-152879-1-1.html),这个特征于知乎一篇文章描述吻合(记录一次steam被盗事件,遭到Lumma木马攻击https://zhuanlan.zhihu.com/p/15239672819
————————————————————————————————————————————
总之,现在我使用火绒全盘查杀,查杀不到病毒;使用卡巴斯基30免费试用版也查杀不到。
————————————————————————————————————————————
我该怎么办?就没办法把这个木马清除吗?我真的不想重装电脑啊……还是说真的和火绒官方人员说的一样是一击脱离的,那也不可能啊,会有这种病毒吗?
—————————————————————————————————————————————
另外,关于最近有没有异常,有的:redd*t和faceb**k账号被封锁。
——————————————————————————————————————————————————
关于redd*t:我于2025年6月8日早晨,登录网站时收到消息,账号被封禁(现已解封),消息如下

我没有在redd*t上发过任何东西,难道真是“技术异常”?但会这么巧?redd*t和faceb**k于6月8日同一天封锁我账户?
——————————————————————————————————————————————————
关于faceb**k,我于6月8日周日 22:51在Gmail收到邮件,账号被锁定(现已解锁),邮件如下:

我的确在6月8日白天登陆过faceb**k,但是邮件发送时间是6月8日22:51。当时电脑处于睡眠状态(我电脑不用时就睡眠的),我也在睡觉,所以很奇怪,看看主页,也没有什么奇怪的动态、给别人的点赞什么的


IP属地:浙江1楼2025-06-09 11:12回复
    我本地测试了一下,卡巴斯基可以检测到。你的计算机之所以卡巴斯基检测不到,是因为这个木马完成盗号后就自动删除了,现在你的计算机里没有这个木马。那么我问你,你为什么认为这种一击脱离不可能?


    IP属地:山东2楼2025-06-09 12:34
    回复
      2026-01-28 04:25:03
      广告
      不感兴趣
      开通SVIP免广告
      感谢大佬回复!@G5125872
      1、我在虚拟机中测试过,卡巴斯基和火绒确实可以检测到setup.exe是病毒文件。
      2、我说的检测不到,是指:当时我不小心运行了病毒之后,就把setup.exe文件删除了。这样的情况下使用火绒和卡巴全盘扫描,检测不到。(我以为病毒肯定已经把东西注入到我电脑里面了)
      3、回答大佬的问题:我以为木马都是会一直留在电脑里的,原来还有一击脱离的木马!这个病毒虽然不会自动删除,但是双击后会静默运行,然后自动退出(任务管理器里看到的),好像确实符合大佬说的一击脱离的那种?
      4、我最担心的就是即使删除setup.exe,这个木马仍会注入东西从而滞留在我电脑里,导致我只能重装系统……我电脑里东西太多了,重装要累瘫了。现在大佬说是一击脱离的,那我就放心了!


      IP属地:浙江4楼2025-06-09 13:09
      收起回复
        @G5125872
        一、大佬你好,你能再帮我看看这个病毒吗?文件上传百度网盘了(https://pan.baidu.com/s/1VcVhPocshEfIecZhVOUt0A?pwd=0000
        二、这个病毒也是那个下载站下载到的,那个下载站每天的病毒都不一样,这是我第二天下载到的。
        关于这个病毒,实测是这样的:1、双击会静默运行 2、运行一会之后会强行停止打开的Edge浏览器 3、病毒自动退出 4、此时打开Edge浏览器,发现提示异常退出
        我在在线网站检测,说是lumma木马(https://s.threatbook.com/report/file/5bd24386aefab220d664087b8e0ed0a4fa936a0f93091a9f57474c58824b3306
        这个会使Edge闪退的特征与知乎一篇文章描述吻合(记录一次steam被盗事件,遭到Lumma木马攻击https://zhuanlan.zhihu.com/p/15239672819
        三、我在火绒论坛也发了帖子(https://bbs.huorong.cn/thread-152879-1-1.html),火绒明确说明“有注入行为,会进入您的系统并隐藏”也就是并不是一击脱离的,但是我在虚拟机中运行木马并删除setup.exe本体文件之后。火绒和卡巴斯基都查杀不到(setup.exe文件本体是查杀得到的,我说的是注入电脑中的隐藏的东西)
        四、所以我想说的是:虽然我中的不是这个病毒,但是卡巴斯基查杀不到的结果是一样的。而这个病毒明确说是有注入行为,我担心我中的那个会不会也有注入行为,只不过大家都没发现


        IP属地:浙江5楼2025-06-09 14:38
        收起回复