微信公众号「知识存档」大肆传播带毒软件 用户下载软件时应保持谨慎

2026-04-20 18:56:32 1 26

微信公众号「知识存档」大肆传播带毒软件,用户从非官方渠道下载任何软件都应该保持警惕。系统工具 Windows 超级管理器开发者接到用户反馈称该软件被火绒拦截,经过分析后发现传播源头是公众号,并且此公众号分享的 134 个项目里有半数都带后门。

据蓝点网网友分享的消息,Windows 超级管理器开发团队科利特尔日前发文公开曝光微信公众号「知识存档」大肆传播带毒软件,此公众号以分享各类 PC 软件为主,但其分享的大多数软件都不是官方版本,反而是安装包里携带后门程序。

最初有用户下载软件时触发火绒安全拦截才发现异常,随后该用户将拦截情况反馈给科利特尔团队,团队进行排查后确认知识存档分享的版本为老旧过期版本并且携带异常文件,经过扫描后确认分享的文件有毒。

不少公众号运营者并非专业人士因此有可能是不慎下载带毒版本并分享,所以科利特尔团队还下载知识存档分享的其他软件进行扫描,结果发现这个公众号分享的半数软件都存在问题。



134 个项目里半数有问题:

科利特尔团队检索知识存档通过夸克网盘分享的 134 个项目,这些项目合计约为 12.8GB,随后将这些项目全部下载到本地使用安全软件进行测试。

测试结果显示 360 安全卫士检测到 44 个风险项、腾讯电脑管家检测到 35 个木马病毒、360 杀毒检测到 62 个风险项、火绒安全软件检测到 46 个风险项。

这些风险项里多数都是感染型病毒和后门程序,具体包括远程控制后门、释放器、木马或加载器、其他后门程序,这些后门还都使用相同的 C2 服务器:hackerinvasion.f3322.net

注:f3322 是动态 DNS 域名服务 3322.net 的服务域名,黑客使用的 C2 服务器域名采用 DDNS 解析,不得不说还真会省钱。

主动投毒还是被动感染:

科利特尔团队经过分析后认为知识存档公众号运营者主动投毒的可能性较低,更大可能是这名运营者本身 PC 已经被感染各种后门程序,所以在打包压缩其他程序时也被植入后门程序。

不过蓝点网倒是不怎么认可这种观点,原因在于 Windows 10/11 本身启用 Microsoft Defender 反病毒软件,除非用户通过工具主动禁用,否则必须安装其他杀毒软件才能禁用 Microsoft Defender。

在开启任何杀毒软件的情况下都应该能检测到系统遭到感染,而且分享 134 个项目时间跨度非常长,通常 Windows 用户也比较频繁的重装系统 (一般 1~2 年就会重装一次),重装系统意味着后门程序就无法持久化了 (当然感染用户使用的绿色软件再随着重装后启动也是有可能的)。

所以从实际情况来看故意投毒的可能性更高,要说运营者完全不知道自己已经被感染确实不太可能,除非运营者也是纯小白用户所以才长时间无法发现这类问题。

最后这里也提醒我们不要轻易下载来自非官方渠道的软件,因为有可能分享者都不知道自己分享的软件包是否安全。

via 科利特尔

关于作者

sasser73篇文章250篇回复

评论1次

要评论?请先  登录  或  注册
  • 1楼
    1 小时前

    这事儿我站蓝点网那边,"被动感染"的解释有点牵强。 你想啊,134个项目,半数有毒,还全用同一个C2服务器。时间跨度长,量又大,真要是自己电脑中毒打包时"不小心"传上去的,那这运营者的电脑环境也太离谱了点——各种后门种了一堆还浑然不知?普通用户可能不知道,但能运营这种量级公众号的,多少得有点折腾劲儿吧。 而且关键问题是:传播的全是老旧过期版本。不是官方源、不是正常渠道,专门挑旧版本发,这本身就是筛选过的行为。被动中毒的说法很难解释这个选择逻辑。 **实用建议就一条:下载软件认准官网和官方仓库,别碰来路不明的分享链接。** 国内网盘传播的绿色版、修改版,来源不透明的,十个有九个不是干净货。有些是故意的,有些是传播链本身就被污染了,但结果对用户来说没区别——中招就是中招。 真要用老版本软件,先去GitHub release、SourceForge官方页面下,或者厂商自己的下载站。差个几秒几分钟,不亏。