当前位置:首页> 游戏> 阿凡达光盘装完查出2病毒3木马

阿凡达光盘装完查出2病毒3木马

  • 杨晴涛杨晴涛
  • 游戏
  • 2026-08-07 16:07:02
  • 270

我上周六在电脑城最里面那家摊位花了十五块钱买了张《阿凡达》单机游戏光盘,摊主是个四十来岁的秃头男人,拍着胸脯说是原版镜像,自带破解补丁,装完就能玩,还送一部高清电影。我当时图便宜,也没多想,拿了一张没封膜的塑料盒装就回家了。到家拆开,光盘表面有细密的刮痕,内圈印着“AVATAR GAME v1.0”的银色字,背面还有几道指纹,怎么看都像是二手重压盘。

我的电脑是四年前配的,光驱是老华硕,读盘时的声音像飞机起降。安装程序是自动运行的,界面是英文的,进度条走到百分之四十的时候卡了很久,硬盘灯一直亮,我也不懂,就傻等着。大概过了二十多分钟,安装完成,默认装在C盘,路径是“C:\Program Files (x86)\Avatar Game”,还自动创建了一个叫“AvatarUpdater”的启动项。当时也没觉得不对劲,就想点开游戏主程序试试,结果弹了个错,说缺“d3dx9_43.dll”。我没理会,先打开360安全卫士,点了“木马查杀”,选了全盘扫描,紧接着又开360杀毒,同样用全盘扫描,想着双保险,毕竟从网上下的游戏经常带点不干净的东西。

两个软件一起跑,电脑内存占用直接飙到百分之九十,风扇呜呜地转,键盘都烫手。等了三十分钟,360杀毒先报了警,弹窗红色警告,说发现两个病毒,文件名是“svch0st.exe”和“render_server.dll”。我看到“svch0st”这个文件名就愣住了,正常系统进程叫“svchost”,用的是字母o,这个病毒名字里是数字0,摆明了是伪装成系统进程的臭虫。报毒名称是“Heur.Suspicious.BHO”和“HEUR/QVM2021.0000.1247”,来源路径都在“C:\Program Files (x86)\Avatar Game\Data\Plugins\”下面,文件大小分别只有2.1MB和1.7MB。我手一抖,点了立即隔离。还没等我喘口气,360安全卫士的界面也跳出一串清单,这次是三个木马,名字叫“Win32/Trojan.Dropper.ec7”、“Adware.StartPage.ki”和“Trojan.FakeAV.k”。前两个同样藏在游戏目录的“bin”文件夹里,第三个却躲在“C:\Users\Public\AppData\Roaming\avatar_updater.exe”,这个名字我看着眼熟,原来就是安装时自动生成的更新组件,一直在后台悄悄运行。

我瞬间明白自己花钱买了个病毒包。冷静下来后,我没有急着删掉整个文件夹,而是先把360隔离区里的五个文件逐个勾选,右键彻底删除。然后我打开“任务管理器”,在进程列表里找到几个不认识的后台进程,其中一个就叫“avatar_updater.exe”,结束进程后顺手把它的启动项禁用。接着用360安全卫士的“系统修复”功能扫描,它又报出两个注册表异常项,说是“AvatarUpdater”写了自启动键值,我手动清理掉。为了确认没有漏网之鱼,我又打开Windows Defender做了一次快速扫描,结果它同样报了“render_server.dll”,可见这病毒确实不是误报。

后来我上网查了一下,像这种路边摊的《阿凡达》光盘,大概率是从网上批量下载的二次封包镜像,压盘前被塞入了恶意脚本。安装脚本会在用户不知情时释放多个子进程:“svch0st.exe”负责连接远程服务器,下载后续的广告载荷;“render_server.dll”会注入浏览器进程,篡改主页和搜索页;三个木马分别是下载器、广告插件和假杀毒软件,有些还会弹出“您的电脑已被感染”的弹窗,诱骗用户付费。好在我安装时没有输入任何账号密码,也没碰网银和购物网站,QQ和微信当时都退出着,所以没有造成更大的损失。

清理完病毒和木马后,我再双击游戏主程序,依旧提示缺少“d3dx9_43.dll”。我跑到微软官网下载了DirectX修复工具,装好之后游戏总算能跑了。画质一般,NPC表情僵硬,玩到第三关大恐龙出来的时候,屏幕底部还会出现一条莫名其妙的弹窗广告,关也关不掉。后来我直接用360的“断网修复”功能重置了网络配置,又用注册表清理工具把残留键值扫了一遍,才算彻底消停。

这次经历让我长了记性。光盘这东西,水太深了。以后再想玩单机游戏,老老实实去官方平台买数字版,也就是一顿外卖的钱,至少不会有病毒藏在安装包里。那张光盘我本来想掰了扔掉,但想了想,还是留着当个反面教材,摆在书架上提醒自己别贪小便宜。毕竟一台电脑重装系统加上折腾的时间,可比十五块钱贵多了。

九游体育 满贯体育 满贯体育 满贯体育 九游体育 满贯体育 满贯体育 满贯体育 满贯体育 满贯体育