首页
社区
课程
招聘
[求助]中招了,恶意软件,求爆菊思路
发表于: 2013-7-17 00:22 8428

[求助]中招了,恶意软件,求爆菊思路

2013-7-17 00:22
8428
中招症状:浏览器(chrome/IE)会自己打开新的网页
前两天装了个游戏,估计那时候中招的,烦死偶了。。。

1. 开机启动项未找到可疑的东西,那么利用的是其它的手段,如服务、注入其它启动程序
2. 不是网络攻击,arp正常,网页内容正常,初步判断未经过中间人修改
3. 何时打开新网页:根据经验,点开一个新网址时,有很大概率再打开一个新网址;经过一定时间,有很小概率自动打开新网址(无需点击)
4. 不是浏览器插件原因,本机chrome/IE/firefox,都有中招自动打开网址的现象
5. host正常
6. 每次打开的网址都不一样

手工一个个找进程,没找到啥有用的,太低效了
这个小东西又不搞其它破坏,隐藏得挺深,360卫士都没管的(就装了这个,没敢裸奔)

我目前的思路
1. 找系统日志,不知道这个可行不
2. hook几个system call的关键函数,但是感觉有点麻烦。。。
3. 若是自动打开网址不是本地存储的,那么可以抓取获取网址的方法

各位大大,求爆菊思路,求揪出这个小东西的方法

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 596
活跃值: (449)
能力值: ( LV12,RANK:320 )
在线值:
发帖
回帖
粉丝
2
看下浏览器进程加载的dll
2013-7-17 01:07
0
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我是来看图片的,最讨厌马赛克了,结果LZ放那么大一个在图片上面
2013-7-17 06:01
0
雪    币: 348
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
LZ可以用IE(无加载项)试试,可以的话!问题就在IE(加载项).工具---管理加载项,看看有没有可以的加载项
2013-7-17 08:23
0
雪    币: 190
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
有啥好工具木有?我记得之前玩过一个可以看到进程调用dll的工具,相当于加强版的资源管理器,但是好久没用忘了名字了,求教
2013-7-17 09:33
0
雪    币: 190
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
貌似不太可能是IE加载项的问题,其他chrome/firefox都中招。
加载项==插件吗?
浏览器插件都被我给清理得差不多了,但是还是不行
2013-7-17 09:34
0
雪    币: 68
活跃值: (30)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7
我知道金山卫生可以阻止弹窗,看它的日志可能找到相应的问题。
2013-7-17 09:59
0
雪    币: 207
活跃值: (39)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
把IE浏览器下保存的网页给删除了!
2013-7-17 10:15
0
雪    币: 351
活跃值: (22)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
sreng日志或arswp
2013-7-17 10:19
0
雪    币: 1042
活跃值: (500)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
修复下SPI
2013-7-17 10:24
0
雪    币: 115
活跃值: (46)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
11
浏览器加载项通常会被添加新的,会弹新网页,改主页等。
2013-7-17 10:28
0
雪    币: 190
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
12
恩,3Q,等回去了试试
2013-7-17 10:45
0
雪    币: 190
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
SPI是个啥??没度娘到
2013-7-17 10:46
0
雪    币: 1042
活跃值: (500)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
Xuetr的网络选项有一个SPI,右键修复
2013-7-17 11:14
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
od调试一下浏览器,查看下加载dll,搜一下可以打开的网址的字符串不知道有没有帮助
2013-7-17 12:16
0
游客
登录 | 注册 方可回帖
返回
//