火绒安全发现一款伪装成Clash代理工具的恶意程序,其通过伪造官网诱导用户下载含后门的安装包。该病毒由易语言编写,利用VMProtect虚拟化混淆技术绕过检测,并通过文件体积膨胀规避云查杀。攻击流程包括反调试检测、PKZIP解密恶意模块、动态加载DLL文件,释放持久化组件(如audidog.exe、TASKMAN.exe),通过线程注入实现剪贴板监控、远程控制、强制提权及日志清理等功能。后门支持下载执行恶意文件、操控网络代理及修改注册表启动项等高危行为。溯源发现开发者通过B站、QQ推广“易之卫”定制服务,为黑灰产提供技术支持,并关联其个人信息及泄露数据。
不要通过国内任何渠道下载代理软件,如某某软件中心、某某宝、声称官网的国内网页。
可以从CrossWall官网使用文档页面或tg群下载
不要通过国内任何渠道下载代理软件,如某某软件中心、某某宝、声称官网的国内网页。
可以从CrossWall官网使用文档页面或tg群下载