[GH-ISSUE #2095] Windows 20H2 report Atosev!ml & Presenoker #1668

Closed
opened 2026-05-05 13:03:55 -06:00 by gitea-mirror · 32 comments
Owner

Originally created by @jonozw on GitHub (Nov 23, 2020).
Original GitHub issue: https://github.com/fatedier/frp/issues/2095

[REQUIRED] hat version of frp are you using

Version: 0.34 frpc

[REQUIRED] What operating system and processor architecture are you using
OS: Win
CPU architecture: Intel X64

[REQUIRED] description of errors
Windows 20H2 report Atosev!ml & Presenoker

confile

NA
log file

NA

Steps to reproduce the issue

  1. NA

Supplementary information
NA
Can you guess what caused this issue
NA

Checklist:

  • I included all information required in the sections above
  • I made sure there are no duplicates of this report (Use Search)
Originally created by @jonozw on GitHub (Nov 23, 2020). Original GitHub issue: https://github.com/fatedier/frp/issues/2095 <!-- From Chinese to English by machine translation, welcome to revise and polish. --> <!-- ⚠️⚠️ Incomplete reports will be marked as invalid, and closed, with few exceptions ⚠️⚠️ --> <!-- in addition, please use search well so that the same solution can be found in the feedback, we will close it directly --> <!-- for convenience of differentiation, use FRPS or FRPC to refer to the FRP server or client --> **[REQUIRED] hat version of frp are you using** <!-- Use ./frpc -v or ./frps -v --> Version: 0.34 frpc **[REQUIRED] What operating system and processor architecture are you using** OS: Win CPU architecture: Intel X64 **[REQUIRED] description of errors** Windows 20H2 report Atosev!ml & Presenoker **confile** <!-- Please pay attention to hiding the token, server_addr and other privacy information --> NA **log file** <!-- If the file is too large, use Pastebin, for example https://pastebin.ubuntu.com/ --> NA **Steps to reproduce the issue** 1. NA 2. 3. **Supplementary information** NA **Can you guess what caused this issue** NA **Checklist**: <!--- Make sure you've completed the following steps (p <img width="299" alt="frpc" src="https://user-images.githubusercontent.com/30031941/99921244-12c7de00-2d64-11eb-9d3d-72af1276a707.png"> ut an "X" between of brackets): --> - [X] I included all information required in the sections above - [X] I made sure there are no duplicates of this report [(Use Search)](https://github.com/fatedier/frp/issues?q=is%3Aissue)
gitea-mirror 2026-05-05 13:03:55 -06:00
Author
Owner

@jonozw commented on GitHub (Nov 23, 2020):

sorry, mis report

The answer is here:
https://github.com/fatedier/frp/issues/1204

<!-- gh-comment-id:731872571 --> @jonozw commented on GitHub (Nov 23, 2020): sorry, mis report The answer is here: https://github.com/fatedier/frp/issues/1204
Author
Owner

@rffanlab commented on GitHub (Nov 23, 2020):

Same err.And I'm deleted.

<!-- gh-comment-id:731875199 --> @rffanlab commented on GitHub (Nov 23, 2020): Same err.And I'm deleted.
Author
Owner

@fatedier commented on GitHub (Nov 24, 2020):

I'm not sure what i can do to solve it since maybe it caused by golang.

The reason is here https://github.com/fatedier/frp/issues/1204#issuecomment-489381543 .

If anyone have a solution to avoid this problem?

<!-- gh-comment-id:732635062 --> @fatedier commented on GitHub (Nov 24, 2020): I'm not sure what i can do to solve it since maybe it caused by golang. The reason is here https://github.com/fatedier/frp/issues/1204#issuecomment-489381543 . If anyone have a solution to avoid this problem?
Author
Owner

@zsinba commented on GitHub (Nov 26, 2020):

识别病毒是根据特征码的, 特征码的生成是每个杀毒软件的独门。
@fatedier 尝试下是否有可能修改软件的特征码,魔数。

<!-- gh-comment-id:734007622 --> @zsinba commented on GitHub (Nov 26, 2020): 识别病毒是根据特征码的, 特征码的生成是每个杀毒软件的独门。 @fatedier 尝试下是否有可能修改软件的特征码,魔数。
Author
Owner

@cnwangjihe commented on GitHub (Nov 29, 2020):

Files can be manually submitted to here to report an incorrect detection.
a

But it might require doing so when every new version releases.
And since the situation shown on virustotal, maybe the files should also be submitted to other anti-virus software.

<!-- gh-comment-id:735384328 --> @cnwangjihe commented on GitHub (Nov 29, 2020): Files can be manually submitted to [here](https://www.microsoft.com/en-us/wdsi/filesubmission) to report an incorrect detection. ![a](https://user-images.githubusercontent.com/20549727/100541285-cf96cf00-327d-11eb-965b-d495cba10260.png) But it might require doing so when every new version releases. And since the situation shown on virustotal, maybe the files should also be submitted to other anti-virus software.
Author
Owner

@fatedier commented on GitHub (Nov 30, 2020):

@cnwangjihe Great! Thanks for you help.

<!-- gh-comment-id:735526189 --> @fatedier commented on GitHub (Nov 30, 2020): @cnwangjihe Great! Thanks for you help.
Author
Owner

@zsinba commented on GitHub (Dec 26, 2020):

服务端被阿里云识别为黑客工具。

<!-- gh-comment-id:751339965 --> @zsinba commented on GitHub (Dec 26, 2020): 服务端被阿里云识别为黑客工具。
Author
Owner

@NewFuture commented on GitHub (Jan 6, 2021):

似乎和go版本有关,旧点版本正常

<!-- gh-comment-id:755110767 --> @NewFuture commented on GitHub (Jan 6, 2021): 似乎和go版本有关,旧点版本正常
Author
Owner

@oovz commented on GitHub (Jan 25, 2021):

same for 0.35.0 amd64 binary.

<!-- gh-comment-id:767165937 --> @oovz commented on GitHub (Jan 25, 2021): same for 0.35.0 amd64 binary.
Author
Owner

@NewFuture commented on GitHub (Feb 2, 2021):

可能是交叉编译套壳的问题,用windows下go编译的使用和下载没用检测病毒的提示

<!-- gh-comment-id:771326890 --> @NewFuture commented on GitHub (Feb 2, 2021): 可能是交叉编译套壳的问题,用windows下go编译的使用和下载没用检测病毒的提示
Author
Owner

@zsinba commented on GitHub (Feb 2, 2021):

可能是交叉编译套壳的问题,用windows下go编译的使用和下载没用检测病毒的提示
不应该呀. 不管是Win下面还是Linux下面编译,都是同样的生成bin文件 没有套壳呀.
提交到第三方检测网站试试看.

<!-- gh-comment-id:771352965 --> @zsinba commented on GitHub (Feb 2, 2021): > 可能是交叉编译套壳的问题,用windows下go编译的使用和下载没用检测病毒的提示 不应该呀. 不管是Win下面还是Linux下面编译,都是同样的生成bin文件 没有套壳呀. 提交到第三方检测网站试试看.
Author
Owner

@NewFuture commented on GitHub (Feb 2, 2021):

@zsinba
这个windows编译版,检测报告,
https://www.virustotal.com/gui/file/cb8eeea742b5ab61a1f4cd4394d9ee894766177c4fa4d429f8802a153421b83b/detection
有三个检测出FastReverseProxy 风险(Symantec 和 ESET 已经直接把FRP记录到黑名单了🤦‍);
本地可以通过严格的Windows Defender 扫描. 没报蠕虫或木马的特征.

<!-- gh-comment-id:771364094 --> @NewFuture commented on GitHub (Feb 2, 2021): @zsinba 这个windows编译版,检测报告, https://www.virustotal.com/gui/file/cb8eeea742b5ab61a1f4cd4394d9ee894766177c4fa4d429f8802a153421b83b/detection 有三个检测出FastReverseProxy 风险(Symantec 和 ESET 已经直接把FRP记录到黑名单了🤦‍); 本地可以通过严格的Windows Defender 扫描. 没报蠕虫或木马的特征.
Author
Owner

@zsinba commented on GitHub (Feb 2, 2021):

@zsinba
这个windows编译版,检测报告,
https://www.virustotal.com/gui/file/cb8eeea742b5ab61a1f4cd4394d9ee894766177c4fa4d429f8802a153421b83b/detection
有三个检测出FastReverseProxy 风险(Symantec 和 ESET 已经直接把FRP记录到黑名单了🤦‍);
本地可以通过严格的Windows Defender 扫描. 没报蠕虫或木马的特征.

我觉得你说的不对。
我在Linux下面编译的,刚一分钟前编译的最新版本。
https://www.virustotal.com/gui/file/3194ff7339b5fa5f7f494e648c96d51515277d771ca385137f6083eebcef21aa/detection
上去检测,只有两个报告。
赛门铁克都没报。这不能说明编译机不一样,检测结果 就不一样。
Go编译编译出来 的二进制 文件,”我猜想“是不会加壳的,它只是交叉编译链而已,编译出来 的东西应该是一样的。
image

<!-- gh-comment-id:771371235 --> @zsinba commented on GitHub (Feb 2, 2021): > @zsinba > 这个windows编译版,检测报告, > https://www.virustotal.com/gui/file/cb8eeea742b5ab61a1f4cd4394d9ee894766177c4fa4d429f8802a153421b83b/detection > 有三个检测出FastReverseProxy 风险(Symantec 和 ESET 已经直接把FRP记录到黑名单了🤦‍); > 本地可以通过严格的Windows Defender 扫描. 没报蠕虫或木马的特征. 我觉得你说的不对。 我在Linux下面编译的,刚一分钟前编译的最新版本。 https://www.virustotal.com/gui/file/3194ff7339b5fa5f7f494e648c96d51515277d771ca385137f6083eebcef21aa/detection 上去检测,只有两个报告。 赛门铁克都没报。这不能说明编译机不一样,检测结果 就不一样。 Go编译编译出来 的二进制 文件,”我猜想“是不会加壳的,它只是交叉编译链而已,编译出来 的东西应该是一样的。 ![image](https://user-images.githubusercontent.com/890157/106556152-eb5a7200-6559-11eb-80e2-1b9938d8e06b.png)
Author
Owner

@zsinba commented on GitHub (Feb 2, 2021):

刚才上传的是64位版本的windows
现在上传的是32位的版本
image

检测结果竟然还不一样。
https://www.virustotal.com/gui/file/9a70bf529d3d776adb131714decc7bc08b0541e992044ca3972370d817e4a9dc/detection

<!-- gh-comment-id:771373875 --> @zsinba commented on GitHub (Feb 2, 2021): 刚才上传的是64位版本的windows 现在上传的是32位的版本 ![image](https://user-images.githubusercontent.com/890157/106556636-e77b1f80-655a-11eb-841b-eb4d1c39fce0.png) 检测结果竟然还不一样。 https://www.virustotal.com/gui/file/9a70bf529d3d776adb131714decc7bc08b0541e992044ca3972370d817e4a9dc/detection
Author
Owner

@NewFuture commented on GitHub (Feb 2, 2021):

@zsinba 直接upload 里面的frpc.exe 扫描一下 Symantec 可能就会报了。

对比看 linux编译的确实会被 Windows Defender 标记出来 ,(ESET 也标记了多个)。

<!-- gh-comment-id:771382885 --> @NewFuture commented on GitHub (Feb 2, 2021): @zsinba 直接upload 里面的frpc.exe 扫描一下 Symantec 可能就会报了。 对比看 linux编译的确实会被 Windows Defender 标记出来 ,(ESET 也标记了多个)。
Author
Owner
<!-- gh-comment-id:771384681 --> @zsinba commented on GitHub (Feb 2, 2021): 这个是上传frps ![image](https://user-images.githubusercontent.com/890157/106558224-53ab5280-655e-11eb-9c00-b823d2436ffa.png) https://www.virustotal.com/gui/file/bce9092a05dc80b49178e88c8d3df818c6287a315e06abe2a82f0cd5f3b65196/detection
Author
Owner

@zsinba commented on GitHub (Feb 2, 2021):

这是上传的frpc
image
https://www.virustotal.com/gui/file/f44391a69823f2efee12084ba86a410cd7b2519d10a23f3c6cf02bb13fa4b8e4/detection
跟你在windows下面编译的,看起来没有任何区别。

<!-- gh-comment-id:771385226 --> @zsinba commented on GitHub (Feb 2, 2021): 这是上传的frpc ![image](https://user-images.githubusercontent.com/890157/106558351-8d7c5900-655e-11eb-8b62-6e7b0af3068e.png) https://www.virustotal.com/gui/file/f44391a69823f2efee12084ba86a410cd7b2519d10a23f3c6cf02bb13fa4b8e4/detection 跟你在windows下面编译的,看起来没有任何区别。
Author
Owner

@NewFuture commented on GitHub (Feb 2, 2021):

@zsinba 这个exe 似乎通过了Windows defender 的扫描。

为什么ZIP包会有这个 image

<!-- gh-comment-id:771506867 --> @NewFuture commented on GitHub (Feb 2, 2021): @zsinba 这个exe 似乎通过了Windows defender 的扫描。 为什么ZIP包会有这个 ![image](https://user-images.githubusercontent.com/6290356/106581356-bb24ca80-657d-11eb-9f15-27afa891cbd6.png)
Author
Owner

@zsinba commented on GitHub (Feb 2, 2021):

image
这不是ZIP包,我直接上传的FRPC的EXE文件。

@zsinba 这个exe 似乎通过了Windows defender 的扫描。

为什么ZIP包会有这个 image

<!-- gh-comment-id:771545571 --> @zsinba commented on GitHub (Feb 2, 2021): ![image](https://user-images.githubusercontent.com/890157/106589227-c16b7480-6586-11eb-90fe-1d7c75bf552c.png) 这不是ZIP包,我直接上传的FRPC的EXE文件。 > @zsinba 这个exe 似乎通过了Windows defender 的扫描。 > > 为什么ZIP包会有这个 ![image](https://user-images.githubusercontent.com/6290356/106581356-bb24ca80-657d-11eb-9f15-27afa891cbd6.png)
Author
Owner

@zsinba commented on GitHub (Feb 2, 2021):

我觉得问题不在这, 杀毒软件通过特征码来判定是否是特征库里的文件。
应该是FRP的某个特征码已经固定了,无论怎么打包,都是一样的结果 。
除非 找到特征码的那部分改掉。

从另一方面说,报病毒也没什么,加入白名单就行。 这个本来就是当反向代理用的。 杀毒软件 报这个也是为了用户安全,不然用户的电脑 端口暴漏了,自己也不清楚。
特别是在服务器上面使用FRPC的时候,本来是很安全的服务器,直接暴漏一个端口出来 ,增加了风险。

<!-- gh-comment-id:771546792 --> @zsinba commented on GitHub (Feb 2, 2021): 我觉得问题不在这, 杀毒软件通过特征码来判定是否是特征库里的文件。 应该是FRP的某个特征码已经固定了,无论怎么打包,都是一样的结果 。 除非 找到特征码的那部分改掉。 从另一方面说,报病毒也没什么,加入白名单就行。 这个本来就是当反向代理用的。 杀毒软件 报这个也是为了用户安全,不然用户的电脑 端口暴漏了,自己也不清楚。 特别是在服务器上面使用FRPC的时候,本来是很安全的服务器,直接暴漏一个端口出来 ,增加了风险。
Author
Owner

@sxu55 commented on GitHub (Feb 5, 2021):

联系了ESET的病毒分析处,他们说就是因为发现frp有被黑客利用的迹象所以报毒。所以最初报hacktool,后来上报之后改成报riskware

<!-- gh-comment-id:774245946 --> @sxu55 commented on GitHub (Feb 5, 2021): 联系了ESET的病毒分析处,他们说就是因为发现frp有被黑客利用的迹象所以报毒。所以最初报hacktool,后来上报之后改成报riskware
Author
Owner

@jonozw commented on GitHub (Feb 7, 2021):

联系了ESET的病毒分析处,他们说就是因为发现frp有被黑客利用的迹象所以报毒。所以最初报hacktool,后来上报之后改成报riskware

这理由, 服了
把Windows, Linux, MacOS都删了吧, 99.99%的黑客用的都是这几个操作系统

<!-- gh-comment-id:774572987 --> @jonozw commented on GitHub (Feb 7, 2021): > 联系了ESET的病毒分析处,他们说就是因为发现frp有被黑客利用的迹象所以报毒。所以最初报hacktool,后来上报之后改成报riskware 这理由, 服了 把Windows, Linux, MacOS都删了吧, 99.99%的黑客用的都是这几个操作系统
Author
Owner

@sxu55 commented on GitHub (Feb 7, 2021):

联系了ESET的病毒分析处,他们说就是因为发现frp有被黑客利用的迹象所以报毒。所以最初报hacktool,后来上报之后改成报riskware

这理由, 服了
把Windows, Linux, MacOS都删了吧, 99.99%的黑客用的都是这几个操作系统

这个并不是没有发生过,putty都曾被当hacktool杀过
估计主要还是因为frp名气不是很大,否则厂商查杀会更小心一点。现阶段还是叫frp用户自己排除比较好。其实这个binary最早应该是eset开始查杀的,后来其他厂商看到eset杀就全部跟进了。我一直在观测查杀情况,看到这个雪球越滚越大心情着实复杂……

<!-- gh-comment-id:774579585 --> @sxu55 commented on GitHub (Feb 7, 2021): > > 联系了ESET的病毒分析处,他们说就是因为发现frp有被黑客利用的迹象所以报毒。所以最初报hacktool,后来上报之后改成报riskware > > 这理由, 服了 > 把Windows, Linux, MacOS都删了吧, 99.99%的黑客用的都是这几个操作系统 这个并不是没有发生过,putty都曾被当hacktool杀过 估计主要还是因为frp名气不是很大,否则厂商查杀会更小心一点。现阶段还是叫frp用户自己排除比较好。其实这个binary最早应该是eset开始查杀的,后来其他厂商看到eset杀就全部跟进了。我一直在观测查杀情况,看到这个雪球越滚越大心情着实复杂……
Author
Owner

@fatedier commented on GitHub (Feb 7, 2021):

@sxu55 非常感谢帮忙跟踪这个问题,被黑客利用确实是一个问题,杀毒厂商和云服务商从出于用户安全的角度来说,对小白用户确实可能可以起到一定的保护作用。

我们能做的可能是将 Release 二进制的 MD5 同步上传,用户主动下载后自行校验,之后加入白名单。

<!-- gh-comment-id:774583516 --> @fatedier commented on GitHub (Feb 7, 2021): @sxu55 非常感谢帮忙跟踪这个问题,被黑客利用确实是一个问题,杀毒厂商和云服务商从出于用户安全的角度来说,对小白用户确实可能可以起到一定的保护作用。 我们能做的可能是将 Release 二进制的 MD5 同步上传,用户主动下载后自行校验,之后加入白名单。
Author
Owner

@sxu55 commented on GitHub (Feb 7, 2021):

我们能做的可能是将 Release 二进制的 MD5 同步上传,用户主动下载后自行校验,之后加入白名单。

对的,我认为这是最有效率的做法

<!-- gh-comment-id:774596731 --> @sxu55 commented on GitHub (Feb 7, 2021): > 我们能做的可能是将 Release 二进制的 MD5 同步上传,用户主动下载后自行校验,之后加入白名单。 对的,我认为这是最有效率的做法
Author
Owner

@github-actions[bot] commented on GitHub (Mar 25, 2021):

Issues go stale after 45d of inactivity. Stale issues rot after an additional 10d of inactivity and eventually close.

<!-- gh-comment-id:806270895 --> @github-actions[bot] commented on GitHub (Mar 25, 2021): Issues go stale after 45d of inactivity. Stale issues rot after an additional 10d of inactivity and eventually close.
Author
Owner

@xxl4 commented on GitHub (Jan 6, 2023):

前面我们没有在意报病毒,安装到一台内网的机器中了后,也有可能win2019 3389也可能有问题,结果一台机器的数据全部被加密了。

<!-- gh-comment-id:1373381668 --> @xxl4 commented on GitHub (Jan 6, 2023): 前面我们没有在意报病毒,安装到一台内网的机器中了后,也有可能win2019 3389也可能有问题,结果一台机器的数据全部被加密了。
Author
Owner

@zsinba commented on GitHub (Jan 13, 2023):

image

下载直接 被系统拒了。

<!-- gh-comment-id:1381978823 --> @zsinba commented on GitHub (Jan 13, 2023): ![image](https://user-images.githubusercontent.com/890157/212349787-fa2f9682-edd9-4d73-bcd5-dc1dc1473b88.png) 下载直接 被系统拒了。
Author
Owner

@gzelvis commented on GitHub (Jan 31, 2023):

我根本下载都不能,不是给Edge或者Chrome打断,就是一下载来本地磁盘立刻被windows给隔离删除了。。。怎么搞

<!-- gh-comment-id:1410568710 --> @gzelvis commented on GitHub (Jan 31, 2023): 我根本下载都不能,不是给Edge或者Chrome打断,就是一下载来本地磁盘立刻被windows给隔离删除了。。。怎么搞
Author
Owner

@zsinba commented on GitHub (Jan 31, 2023):

不用。

<!-- gh-comment-id:1410571441 --> @zsinba commented on GitHub (Jan 31, 2023): 不用。
Author
Owner

@LXT2017 commented on GitHub (Feb 25, 2023):

人傻了,睡了一觉全盘中病毒被加密了

<!-- gh-comment-id:1445042141 --> @LXT2017 commented on GitHub (Feb 25, 2023): 人傻了,睡了一觉全盘中病毒被加密了
Author
Owner

@zsinba commented on GitHub (Feb 26, 2023):

人傻了,睡了一觉全盘中病毒被加密了

啥情况?????说听听

<!-- gh-comment-id:1445256673 --> @zsinba commented on GitHub (Feb 26, 2023): > 人傻了,睡了一觉全盘中病毒被加密了 啥情况?????说听听
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: github-starred/frp#1668
No description provided.