向日葵远程控制有病毒吗,我查了下自己的系统终于放心了
为什么要查这个,故事得从那次弹窗说起
那天我正远程帮我妈修电脑,向日葵突然弹了个提示,说什么要更新。我当时心里就咯噔一下,因为我干这行这么多年,知道远程控制软件一旦被人动手脚,那电脑就跟裸奔一样。我赶紧点开进程管理器,盘查了一遍,发现有个向日葵的子进程CPU占用异常高,下载站那个安装包是我三个月前应急下的,当时赶时间直接双击了。我立刻慌了,把整个系统翻了个底朝天,最后确认虚惊一场,但这个过程让我写篇文章出来,分享下我踩过的坑和怎么自检的。
下载站那些坑,我一开始就是受害者
说到向日葵远程控制下载,我敢说十个人里有八个是从各种下载站点下来的。百度一搜,第一个是官方,但下面跟着一堆什么“绿色版”“高速下载”“纯净版”的站。我那次就是在某个名字看起来很正规的站点的中间位置点的下载按钮,结果下回来一个安装包,图标看着像向日葵,但双击后先装了个什么游戏加速器,我赶紧关了。后来我才发现,那个站其实是伪装得像官方,广告位伪装成下载按钮,你一点就中招。真正的官方站点其实很好认,网址就是oray.com结尾的,别的我都不信。从那以后,我下任何软件,特别是这类能控制你电脑的工具,都只用官方渠道。你点本页下载按钮前,最好看一眼浏览器地址栏,花不了十秒钟。
如何验证你手里的安装包纯不纯正
有时候你已经装上了,或者像我一样是从别的电脑拷过来的安装包,那怎么查?我一般先看数字签名。右键点安装包或者向日葵的主程序,选属性,切到数字签名标签页,看看签名者是不是“上海贝锐信息科技股份有限公司”。如果不是,或者显示签名无效,那这东西多半有问题。我自己的电脑上查过,签名里还有个时间戳,跟我下载日期对得上。签名没问题的前提下,再去看文件大小,官方最新的完整包一般四五十兆上下,如果下回来才几兆或者一百多兆,那就可疑。还有一个偏方,把安装包扔到virustotal网站上扫一遍,那个网站会调用几十个杀毒引擎,基本上不会误判。我当时顺手扫了下,全部通过,心里才算踏实。
装完后别急着用,先检查系统里有哪些“鬼”
很多人装了向日葵就完事了,但我建议你装好之后先别连远程,把系统翻一遍。我是这样干的:打开任务管理器(Ctrl+Shift+Esc),点详细信息标签,看看有没有sunlogin开头的进程。正常的向日葵会有两三个,比如SunloginClient、SunloginService这些。如果看到一个奇怪的进程,比如sunlogi**、或者一个随机英文名字占用CPU忽高忽低,那就要警惕。我还习惯用火绒或者Autoruns查一下开机启动项,向日葵正常会在启动项里有个SunloginClient,路径在C盘Program Files下面。如果路径在什么Temp文件夹里,或者名字多加了几个字母,大概率是山寨版。我有个朋友就中过招,他装了一个叫“向日葵专业版”的玩意儿,开机自启动里全是乱码,后来发现是个挖矿木马。
为什么我用了一年,最终还是选择官方版而不是绿色版
网上有很多人传什么“向日葵绿色版”“免安装版”,我以前也贪图方便用过一阵。那种版本解压就能用,确实省事,但问题出在更新和安全性上。官方版每次启动都会校验文件的完整性,如果被篡改过,它会自动修复。绿色版没有这个机制,我有一回从某论坛下了个绿色版,用了一个月,突然有一天远程连接上去后,对方的桌面被截屏发到了一个我没见过的IP地址。后来我彻查才发现,那个绿色包里嵌了个DLL劫持脚本。从那以后,我再也不碰任何非官方发布的版本。哪怕官方版偶尔推送广告弹窗,但至少我能确认它没有被动手脚。你把控制权交给别人,万一对方有了后门,那就不是广告弹窗的问题了。
真遇到可疑情况,我教你三步排查法
假设你已经装了向日葵,现在怀疑它不对劲,别急着卸载。第一步,断网之后,看看能不能正常打开软件界面。如果断网后软件还能自动弹出什么连接窗口,或者疯狂读写硬盘,那就可疑。第二步,用Process Monitor(微软官方的小工具)监控向日葵进程的文件操作。我上次查的时候,发现向日葵除了读写自己的配置文件外,还会访问注册表里的几个键值,比如HKEY_LOCAL_MACHINE下的启动项,这部分是正常的。但如果它频繁读写用户文档、临时文件夹下的exe文件,那肯定有问题。第三步,用免费的火绒剑查一下网络连接。正常向日葵在待机时,只连接oray.com和它的几个子域名,如果查到一个你从没见过的IP,比如什么国外的数据中心,而且连接频率很高,直接卸载然后全盘杀毒。我试过这个方法,成功揪出了一个藏在系统服务里的后门程序。
长期稳定使用的几个小技巧
如果你跟我一样天天要用向日葵远程办公,我建议你养成几个习惯。第一,每次下载更新时,点本页下载按钮前,先核对一下官方网址,别偷懒。第二,安装时不要一路点下一步,把所有捆绑选项的勾都去掉。我一般选自定义安装,只保留主程序和远程控制功能,什么“桌面整理助手”“游戏加速”统统不要。第三,设置里把开机自启改为手动。我不是每次开机都要远程别人,自启反而浪费资源。我的做法是建一个快捷方式放桌面上,用的时候双击,不占内存。第四,定期检查一下授权设备列表,登录向日葵官网,看有哪些陌生设备能连你。我每个月清理一次,把不再用的旧手机、旧电脑都踢掉。最后,如果实在不放心,可以用虚拟机装一个向日葵专门做远程控制用,本地电脑保持干净。这套组合拳打下来,我用了一年多再没出过状况。