Gridinsoft 在 Mouzi.cc 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260825044534-8d7f5382
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 安全
- 证据依据
- 第一方网站分析 外部安全厂商情报: 存在矛盾的背景信息——未用于本次决定
当前独立审查支持将 mouzi.cc 及其六个当前 release 链接判为安全。新的 Gridinsoft rescan 以 HTTP 200 到达首页且无正面信号。sitemap 的 35 个 URL 均留在站内,没有表单、凭据请求、iframe、自动下载、meta refresh 或脚本外部跳转。链接指向公开的 GitHub v0.1.5 Release;五个文件与 GitHub 的 SHA-256 一致,代码和成功 workflows 均公开。精确 MSI 有公开 malicious sandbox score,但指标描述条件安装官方 Microsoft Edge WebView2 前置组件。子对象与 Microsoft 当前文件完全一致,报告未命名 malware family 或 Mouzi command-and-control 行为。十一项 malicious 和一项 suspicious 仍是没有精确有害对象的宽泛 blacklist 标签。未签名 Windows 文件降低发布者身份保证,应进行签名,但不能证明 malware。安全描述所审查部署和 release,不保证未来内容或可重现构建认证。
分析师结论
本次检查记录了 9 项观察
查看证据
新的受支持 Gridinsoft rescan 以 HTTP 200 到达精确 HTTPS 根页面,留在 mouzi.cc 并识别 Mouzi 首页。纠正前,宽泛域名签名维持“可疑网站”,尽管新的第一方报告没有正面信号,也没有当前有害路径、响应、脚本、跳转或下载。
-
HTTP 状态
200 -
最终 URL
https://mouzi.cc/ - 页面元素 标题:Mouzi | 查找文件的最快方式
- 分析师观察 新的受支持 rescan 记录当前正面信号列表为空;此前结果来自宽泛域名签名。
当前 sitemap 的 35 个公开 URL 均返回 HTTP 200 并留在 mouzi.cc。desktop、Android、crawler 和 command-line 配置收到字节一致的根 HTML。没有表单、密码、iframe、meta refresh、脚本 location 更改或自动外部导航。www 只跳转一次到 HTTPS apex。
-
HTTP 状态
200 -
最终 URL
https://mouzi.cc/ -
重定向目标
https://mouzi.cc/ - 分析师观察 35 个 sitemap URL 在同一主机返回 HTTP 200;发现 0 个 forms、0 个 password inputs、0 个 iframes、0 个 meta refresh 和 0 个脚本 location 更改。
- 分析师观察 四种请求配置的根 HTML SHA-256:b82e4be21d3df9e2c4bb72198d5bc925e187eab64416664a00cc85b24d76bd0f。
网站给出六个明确的 GitHub Release v0.1.5 下载:Windows setup、MSI、portable executable、AppImage、Debian package 和 RPM。五个下载对象与 GitHub Release API 的 SHA-256 一致;AppImage digest 也在 API 中记录。没有自动下载。公开 repository、tag、成功 workflows 和 assets 相互一致。
- 公开证据 URL https://github.com/hsr88/mouzi/releases/tag/v0.1.5
- 公开证据 URL https://github.com/hsr88/mouzi/tree/v0.1.5
- 文件 SHA-256 ee9b173aaa10c03fac5c201345cb388115bbb0c78e2e294a92d18fad454e99a2
- 文件 SHA-256 b04f976ef5ee95b1c8b282f4c487daac1cc58390cf3bd4cc22a3f1cea720ed90
- 文件 SHA-256 ee7852f57933642c998526d52bd022e49e63dfc6321304c9630c9961ce96585a
- 文件 SHA-256 6801341766201a7a2a6c45fb3217757567b27507bef74b5e7bf6d847fdbfc5bb
- 文件 SHA-256 73301c563a7c00dd4a68d143550d953ca8644c206a7603b4f3f8be066e0efe6a
- 文件 SHA-256 62a2e565f4dcd3e6a19c19122d4399b77684c07826419d2515a1e1aa532f56d6
Hybrid Analysis 将精确 MSI 标为 malicious、threat score 85,但无 family,MetaDefender 为 0 and 24。可见指标是隐藏 PowerShell 从 go.microsoft.com 下载 Microsoft Edge WebView2 bootstrapper、静默安装并启动 Microsoft Edge Update。MSI 含此条件 Tauri and WiX 前置命令。直接从同一官方 URL 下载的文件与 sandbox 子对象 SHA-256 完全相同,说明活动来自官方安装器,不是已识别的 Mouzi payload。
- 公开证据 URL https://www.hybrid-analysis.com/sample/b04f976ef5ee95b1c8b282f4c487daac1cc58390cf3bd4cc22a3f1cea720ed90
- 公开证据 URL https://developer.microsoft.com/en-us/microsoft-edge/webview2/
- 文件 SHA-256 94314d8b20c8a370df81c5cc3d8d7a3e23fe5de14ef5e988229ff3208e449146
- 分析师观察 仅在未安装 WebView2 时,MSI command 才调用 WebView2 bootstrapper;报告未识别 Mouzi malware family、command-and-control host 或 credential collection。
公开 Rust 和 Tauri 源码实现基于本地文件和 SQLite 的本地搜索。没有配置的 telemetry receiver 或任意远程服务;明确外部打开指向 Mouzi、GitHub 和 Ko-fi。网站是静态 Astro 部署。tag 与后续 asset rebuild 修订仅在 release 文档、日期文本和 workflow 上不同,不涉及安全敏感行为。
- 公开证据 URL https://github.com/hsr88/mouzi
- 公开证据 URL https://github.com/hsr88/mouzi/compare/b32e5ca...a75feaa
- 分析师观察 审查源码中未识别 telemetry sender、credential receiver、remote-control endpoint、downloader、persistence mechanism 或 arbitrary command execution。
urlscan 返回五条相关记录。直接相关记录包括 apex 和无分类的旧 v0.1.0 setup。第三方 softgratuit.eu URL 跳转到 mouzi.cc;这是第三方向 Mouzi 的入站跳转,不是 mouzi.cc 发起的出站跳转。旧 executable 保存 SHA-256 9787cd17239db5e6e43645f01095e4a595b4926dde96cb36aa357d6e25042c55 且无 verdict。
- 公开证据 URL https://urlscan.io/domain/mouzi.cc
- 文件 SHA-256 9787cd17239db5e6e43645f01095e4a595b4926dde96cb36aa357d6e25042c55
- 分析师观察 softgratuit.eu 记录显示外部网站跳转到 mouzi.cc;未显示 mouzi.cc 向外跳转或提供 malicious object。
2026 年 5 月至 8 月的四个 Wayback 根 snapshots 持续保存 Mouzi 网站。5 月链接同主机 Windows v0.1.0,6 月链接 Windows and Linux v0.1.3,8 月链接当前 GitHub Release v0.1.5。均无 form、password、iframe、meta refresh 或脚本 location 更改。
- 公开证据 URL https://web.archive.org/web/20260515191719/https://mouzi.cc/
- 公开证据 URL https://web.archive.org/web/20260520095927/https://mouzi.cc/
- 公开证据 URL https://web.archive.org/web/20260616115256/https://mouzi.cc/
- 公开证据 URL https://web.archive.org/web/20260818074212/https://mouzi.cc/
AlienVault OTX 对精确域名报告零个 pulses。公开 sandbox、URL-scan、threat intelligence、sample 和 web 搜索除单独审查的 Hybrid Analysis MSI 报告外,未找到精确有害 Mouzi URL 或样本。矩阵有 45 个 harmless、十一项 malicious、一项 suspicious 和 33 个 undetected;所有不利项均为没有当前对象轨迹的 blacklist。
- 公开证据 URL https://otx.alienvault.com/indicator/domain/mouzi.cc
- 分析师观察 公开 URLhaus 和 ThreatFox API 需要 authorization;Common Crawl 和 crt.sh 不可用。不可用来源视为 unverified,而非 clean。
- 分析师观察 mouzi.cc 本身是 registrable apex,因此 exact host 与 parent scope 是同一对象。www.mouzi.cc 是 redirect alias;未推断更宽 parent verdict。
所审查 portable 和 setup executable 没有 Authenticode directory,项目说明 code signing 尚未完成。这降低可验证发布者身份并可能增加 reputation 警告,但属于 provenance 和 hardening 弱点,不是 malware 证据。
- 分析师观察 portable 和 NSIS setup 的 PE Security Directory 值为零;没有 Authenticode signature。
- 公开证据 URL https://mouzi.cc/download
范围与限制
- 结论覆盖当时公开可访问的 mouzi.cc apex、www 跳转、35 个 sitemap URL 和六个 v0.1.5 链接;之后可能变化。
- 六个 assets 中五个已直接下载并计算 hash。AppImage digest 通过 GitHub Release API 核验,但未下载 AppImage 本身。
- 已审查代码、tags、workflow 历史和 assets,但未对所有对象做 clean-room 逐字节 rebuild。
- Windows setup 和 portable 当时未签名。虽然未发现有害行为,这限制发布者身份保证。
- Hybrid Analysis 覆盖当前 MSI。并非每个 asset 都有公开动态报告,未使用私有商业 sandbox 或认证 threat intelligence。
- 公开 search、sandbox、URL-scan、threat intelligence 和 archive 索引不完整。需要认证或不可用的来源视为未验证,而非 clean。
- 未对 hosting account、build runner、signing account、repository secrets、local user data 或 private server 做渗透测试。
帮助保护他人,快在社交媒体上分享此页面吧!知道mouzi.cc的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估mouzi.cc!