用工具激活盗版windows可能导致中毒

      事情是这样的,前两天在Freebuf看到一篇火绒发表的帖子——《盗版用户面临的“APT攻击”风险》(链接:http://www.freebuf.com/articles/system/105892.html),加之我弟的电脑系统激活即将到期,于是我对他的windows系统进行了一次重新激活。

      首先,和之前一样,我首先想到的是激活神器——小马激活工具。但是小马在去年就已经停止了该激活工具的开发和维护,并且现在官网也找不到该工具的下载链接了,百度一搜倒是能在其它网站上下载到。

      联想到在那篇帖子中提到的“小马激活病毒”,我对百度搜索结果第一页中下载的小马激活工具进行了测试,部分程序本身360安全卫士报毒,部分不报毒,上传到viruscan.org进行检测,各个版本的工具被查出病毒的几率为6/39。其中我放弃了无法绕过360的版本,对能够加壳做360免杀的工具进行测试。

在运行数秒之后,360开始提示各种如“线程注入”等风险,选择忽略,稍后提示激活成功,要求保持该工具一直保留不被杀毒软件查杀。使用slmgr.vbs命令查看,激活的有效期为45天。

      然后我就想到了以前很出名的KMS激活,也就是现在的kmspico激活工具,在官网下载需要做任务,由于没能加载出来所以最后选择了在其它的网站下载。安装程序依然没有问题,但是在激活的过程中还是会收到很多各种风险提示。难道就没有一款值得信任的激活工具了吗?于是我去谷歌,关键字是输入的英文,因为想找找看有没有国外的大神写的激活工具,然而结局令人很失望,连360都过不了。

      最后我卸载了之前用工具激活安装的激活密钥,让windows处于未激活状态。今天开机的时候,进入桌面以后首先弹出的是EXPLORE进程自动打开的计算机界面(也就是C、D、E盘界面),这一个行为让我很好奇,但是没有深究。在使用了一会之后右下角弹出一个命名为“迷你窗口”的广告弹窗,于是就有了今晚对于这个问题的深究。

一.打开任务管理器,查看到有三个空白名称的进程,加之一个svchost.exe进程显得十分异常,定  位这个svchost.exe打开路径却是:C://windows/syswow64这个文件夹下面,它不是 微软官方的svchost。

二.下载Avast!,安装好以后弹窗提示拦截了脚本感染,稍微扫描一下,结果如下:

      这四个威胁前两个是后面的工具运行后声称的脚本木马,用途为:后台访问、更新本地木马代码、前台展示(可能有后台访问但是不展示行为的)广告。以这种手段来达到木马绑定者通过中招用户获取流量(推广)费的目的。

三.检查系统任务计划,发现激活工具的启动计划:

四.检查注册表,发现了导致开机自动弹出Explore界面以此运行上述脚本木马的键值:

五.任务管理器里面还是存在空白名进程,与此同时还有一个进程很显眼:

      这个文件本来应该出现的路径是:c://windows/system32文件夹下,果断清除。(关于这一点有待商榷。)

      到此,清理跑马场的任务已经完成,重启之后发现没有了之前的弹窗情况,但是,windows还是处于未激活状态。

      你们也许要问,真的真的就没有一款值得信任的激活工具了吗?我智能很遗憾地说:我目前反正是没找到。今天咨询了一下微软的技术人员然后总结一下,要安全地激活windows只能:

      1.升级(购买)windows10.

      2.由于之前版本的windows官方已经停售,要购买正版只能寻找第三方厂商。

      3.买正版太贵了吧,我们需要的只是一个激活码,所以,可以去某宝购买激活密钥,价格3—10块钱不等。

      最后,提醒一下各位千万不要相信目前网上能下载的激活工具,也不要相信永久激活工具,最安全的方法就是购买一枚激活密钥,当然如果有耐心的话在网上还是能够找到免费的。此外,激活工具将带来的威胁远远不止局限于流量劫持,通过本地木马的释放和通信,将你的电脑变成肉鸡也是轻而易举的事。关于上诉过程有些错误的,欢迎批评指正,但是请勿见怪。

      附上自己系统的属性以及slmgr.vbs -xpr提示的“永久激活”

                                                                                                   By:迷失的瓦解

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 171,397评论 25 707
  • (源自摘抄整理)https://www.91ri.org/11494.html Webshell实现与隐藏探究 一...
    JackyTsuuuy阅读 20,689评论 2 13
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,585评论 18 139
  • 晨露,今天去南开逛了今年春季我们一起看海棠的广场。 今晚是听着古筝音乐漫步在南大桃花园的。 当时就想你的名字也那么...
    邵兵阅读 116评论 0 0
  • 《比利·林恩的中场战事》里,比反战更具普世性的,是一个少年的成长。 电影将烂尾的美伊战争再次抬上桌面,19岁的林恩...
    安曰阅读 281评论 0 0