Gridinsoft 在 Worktop.dev 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260903174001-657d8997
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 安全
- 证据依据
- 第一方网站分析 外部安全厂商情报: 存在矛盾的背景信息——未用于本次决定
独立的第一方审查未在 worktop.dev 当前经审查的网站和软件分发范围内复现网络钓鱼、恶意软件投递、无关重定向或其他恶意行为。明确报告的旧路径均已被阻止,未发现当前恶意 URL、文件、payload 或 hash。其余外部警告属于域名级黑名单类别,未用于确定本结论。
分析师结论
本次检查记录了 6 项观察
查看证据
Sitemap 中列出了 26 个公开页面。每个页面均在预期的 worktop.dev URL 返回 HTTP 200。审查的页面描述了一个 Windows 桌面管理工具及其文档、指南、支持、隐私、条款、下载和卸载流程。页面中没有表单、密码字段、文件上传字段、iframe、无关的最终重定向或自动下载。使用四种桌面和移动 User-Agent 进行检查时,主页内容完全相同。
-
HTTP 状态
200 -
最终 URL
https://worktop.dev/ - 页面元素 公开 sitemap 列出了 26 个同站页面,涵盖产品、文档、指南、支持、法律信息、下载和卸载说明。
- 分析师观察 在 sitemap 列出的页面中,未观察到凭据收集表单、密码字段、文件上传字段、iframe、无关的最终重定向或自动下载。
公开下载页面提供适用于 Windows 的 WorkTop 1.4.0。同站下载处理程序重定向到 artifacts.worktop.dev 上的版本化安装程序。获取的 x64 软件包是一个大小为 10,875,256 字节的 NSIS Windows 安装程序,其 SHA-256 为 24a217e4e5b663777ade4e21fc94bd0a2605ba484fb8ca682732529062bbf179。其嵌入的 Authenticode 证书数据标明 Comunit AB,提取出的组件与记录在案的 WorkTop 桌面工具一致。
-
HTTP 状态
200 - 公开证据 URL https://artifacts.worktop.dev/releases/1.4.0/worktop-1.4.0-x64-setup.exe
- 文件 SHA-256 24a217e4e5b663777ade4e21fc94bd0a2605ba484fb8ca682732529062bbf179
- MIME 类型 application/vnd.microsoft.portable-executable
- 证书信息 安装程序包含 Authenticode PKCS#7 证书链,其叶证书的组织和通用名称均为 Comunit AB。
- 分析师观察 静态软件包检查识别出一个 NSIS 安装程序,其中包含 WorkTop 应用程序、安装助手、shell 扩展库、卸载程序和第三方许可证文本;未发现网络钓鱼页面或无关的 payload URL。
公开更新 endpoint 返回了 WorkTop 1.4.0 的结构化元数据,以及 artifacts.worktop.dev 上的版本化更新压缩包。endpoint 发布的 SHA-256 与下载的压缩包完全一致,后者包含与安装程序软件包相同的具名应用组件。
-
HTTP 状态
200 - 公开证据 URL https://artifacts.worktop.dev/releases/1.4.0/worktop-1.4.0-x64-update.zip
- 文件 SHA-256 8e3007f5da0fec12848aaccec8eb06b42d74651c27351e1c8e378afc5937079b
- 分析师观察 endpoint 声明的 SHA-256 与下载的 12,899,117 字节 ZIP 压缩包一致。
三个被明确报告的旧路径 /c5n9/、/7bay/ 和 /5fqe/ 在 HTTP 或 HTTPS 与根主机或 www 的全部十二种测试组合中都返回 HTTP 403。审查期间,这些路径没有提供内容、重定向目标、命令响应或 payload。
-
HTTP 状态
403 - 分析师观察 /c5n9/、/7bay/ 和 /5fqe/ 的全部十二种协议、主机和路径组合均以 HTTP 403 阻止,且没有重定向。
- 分析师观察 在报告的旧路径上未复现当前恶意响应或 payload。
公开档案索引包含 2021 年 12 月的根域名快照,其中显示通用域名停放页面;2023 年 11 月的根快照记录为 HTTP 404;以及 2026 年 4 月当前 WorkTop 产品网站的快照。当前 RDAP 记录显示注册事件发生于 2026 年 1 月 25 日。没有找到三个被明确报告的旧路径的存档快照。这支持域名内容发生了重大变化,但不能独立证明该域名以前曾运行恶意软件。
-
HTTP 状态
200 - 页面元素 2021 年 12 月的存档根页面是一个通用域名停放页面。
- 分析师观察 档案索引记录根域名在 2023 年 11 月为 HTTP 404,并在 2026 年 4 月记录了当前 WorkTop 产品网站。
- DNS 信息 当前 RDAP 记录报告的注册事件时间为 2026-01-25T20:57:14.051Z。
- 分析师观察 /c5n9/、/7bay/ 或 /5fqe/ 均未返回存档快照;因此,历史审查未确认以前存在活动的恶意软件网关或 payload。
根主机和 www 主机通过 HTTPS 提供相同的产品网站。当前 DNS 显示根主机、www 和制品主机位于 Cloudflare 后方,而结账链接使用 store.worktop.dev 上的 Lemon Squeezy 店面。Certificate Transparency 显示,自 2026 年 1 月注册事件之后,根证书、通配符证书、制品证书和商店证书均有当前历史记录。
- 证书信息 实时证书覆盖 worktop.dev 和 *.worktop.dev,并且在记录的审查期间有效。
- DNS 信息 审查期间,根主机、www 和 artifacts 主机均通过 Cloudflare 解析。
-
最终 URL
https://worktop.dev/
范围与限制
- 本次调查对 Windows 二进制文件进行了静态审查,但未执行这些文件。
- 本结果适用于记录时间观察到的公开页面、下载和更新流程、精确制品 hash 以及报告的旧路径;它不证明未来内容或不同文件版本的安全性。
- 公开档案证据证实域名内容发生了变化,但未独立证实所声称的历史恶意软件网关或任何历史 payload。
帮助保护他人,快在社交媒体上分享此页面吧!知道worktop.dev的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估worktop.dev!