先问你一句:你是不是也干过这事——为了不看广告、省个会员费,搜了个叫“荐片播放器”的软件,装的时候顺手把默认勾选的“开机自启”“静默安装”一路点成“确认”?
如果你真装过,这篇提醒,值得你花两分钟读完。

国家互联网应急中心(CNCERT)最近发了一则风险提示:这款 Windows 版“荐片播放器”内置后门,能在你完全不知情的情况下采集电脑信息、偷偷下载安装别的程序,还能接收远程指令、执行任意代码。目前,境内已经监测到超过 70 万台设备中招。
尤其要提醒办公人群:如果你把它装在了办公电脑上,而这台机器还连着公司内网、存着工作文件,那它一旦被远程接管,泄出去的可能就不只是你的私人数据。
01 它到底在你电脑里干了什么
按 CNCERT 的分析,它做的这些事,几乎没有一件是“无伤大雅”的:
- 一开机就藏进后台。它写进注册表自启动项,还注册成系统服务。你开机后它隐藏窗口悄悄运行,想手动“禁用”,它还能让这个按钮失灵。
- 偷偷给你装别的软件。它定时找服务器要“安排”,再按服务器给的通知,把第三方安装包下到临时目录,用管理员权限、隐藏窗口的方式帮你装上。装的是什么、是谁家的,全由服务器说了算。
- 采集你电脑的“指纹”。它读硬盘卷序列号和网卡 MAC 地址,拼成一个独一无二的设备标识发回服务器,等于给每台电脑做了“身份登记”。
- 留了两条后门通道。它每隔 20 到 30 分钟向服务器回连一次,服务器返回的内容只要开头是“00”,就会被当成代码直接执行。换句话说,远端随时能往你电脑里塞程序、加载驱动、读写内存。
- 劫持流量、改你的剪贴板。它盯着你的剪贴板,把你复制的链接悄悄换成服务器下发的推广地址,还能把 36 种媒体文件默认的打开方式,一股脑改成它自己。
- 删了还能自己恢复。就算你把某个模块文件删了,它也能从服务器重新下载装回来。
- 哪怕“荐片播放器”后来升级了版本、通信换成了加密通道、域名换了一批,上面这些“老本行”,一个都没少。
02 为什么办公电脑最该警惕
普通人中招,最多是电脑变慢、莫名弹广告、隐私被扒。但要是中招的是办公电脑,性质就不一样了:
一旦电脑被远程接管,攻击者能拿到这台机器上能访问到的一切——工作文件、聊天记录、登录过的账号,甚至顺着这台电脑摸进公司内网。不少人是同一台电脑既办公又看片,等于把公司的“门钥匙”,顺手递给了别人。
这类“免费观影”软件能一直活下来,原因也在这:它根本不用费力攻击谁,只要把带后门的安装包挂在“免费看片”的入口上,等图省事的人自己点进来装。“免费”两个字,往往就是最贵的诱饵。
03 一分钟自查:你有没有中招
装过“荐片播放器”,或者电脑上有来路不明的软件,按这几条对一下:
- 看开机自启动项:注册表里有没有 JIANPIAN 这个启动项,或 SOFTWARE\JIANPIAN 这个键。
- 看系统服务:服务列表里有没有 Jp_Update、BlackBone 之类可疑服务。
- 看目录和文件:安装目录、%APPDATA%\jianpianhelp\、%TEMP% 临时目录里,有没有来路不明的 .exe。
- 看异常现象:剪贴板莫名被改、文件打开方式被改、开机明显变慢、经常弹广告。
- 拿不准的话,最省事的办法是:用专业杀毒软件全盘扫一遍,或者干脆重装系统。
04 中招了,怎么处理
CNCERT 给的说法是:确认感染的终端,应该当成“已经被远程控制”来处理。
- 先隔离:能断网就断网,别让它继续在公司网络里乱跑。
- 再清除:清掉启动项、服务、可疑模块。因为这软件会自我恢复,最省心的做法是直接重装系统。
- 改密码:重装后尽快改重要账号密码,别让已经泄露的信息被继续利用。
05 怎么提前防住
道理都懂,做起来也不难:
- 别装来路不明的“免费观影”软件,尤其是要你从个人网站、网盘下载、还带捆绑的。
- 下载软件先看数字签名,个人证书签名的安装包,慎点。
- 安装时把默认勾选的“捆绑”选项看清楚,该取消就取消。
- 办公电脑别拿管理员账户当日常账户,限制未知程序随便用管理员权限跑。
- 防护软件保持开启、病毒库勤更新,系统补丁及时打。
- 隔三差五看看开机启动项、系统服务、网络连接,有异常早点处理。
写这篇不是吓唬谁,就是提醒一句:免费的影视资源,背后往往不只是版权问题,更可能是实打实的网络安全风险。这次是 70 万台设备,谁也不知道下次轮到哪。转发给身边那个总爱到处找“免费观影”的人吧。


