本来他平时弹出一个 TIPS 全是没用的新闻,就算了,每天还要弹窗告诉我你该点广告了,我们是免费软件请点广告,这样我也忍了!最不能忍耐的居然下载了一个程序叫 dandelion.exe ,今天果断卸载了
通过逆向分析 BIN ,这个程序的数字签名是 x 宝的
会在你的桌面放一个图标,这个图标指向到 X 宝,运行原理就是运行后会调用你本地的 WMI 疯狂收集你系统信息,什么磁盘序列号、 CPUID ,你的 ip 地址详情等等就差给拍两张照片了,然后提交到远程服务器,进程过一会去读远程一个 JSON 文件的这个 JSON 文件全部是商品信息和地址,你以为这个就完了,他还会监视窗口事件(父窗体为 chrome 浏览器),查看你浏览 X 宝市场 /X 里妈妈市场的标题栏(实在不知道它要干嘛,也许是为了分析用户行为),你以为杀掉进程就完事了! NO ! NO! 它还会添加一个系统计划任务,你杀掉进程后,他一会就复活了!更搞笑的是,居然用一个长定时器去超时规避那个啥,哈哈哈( mask 还是找个专业的吧,实习生实习不容易)
对国产软件真心害怕了,缺钱你咋不去抢银行啊!
