中飙了~ 2345.com 劫持浏览器

2015-01-15 16:55:10 +08:00
 abbatuu

看了一下 也不是大家说的exe后面加参数,注册表也没撒问题 用各种管家 杀毒都没用~ 还没搞好
不知道有遇到同样问题的兄弟解决没?分享一下~谢谢

5636 次点击
所在节点    问与答
26 条回复
bobopu
2015-01-15 22:11:46 +08:00
楼主,你的头像里面是什么??
abbatuu
2015-01-15 22:16:53 +08:00
@bobopu 一个汽车广告而已 路虎
bobopu
2015-01-15 22:21:08 +08:00
@abbatuu 看起来让人头皮发麻,好像是很多多足的虫子。。
abbatuu
2015-01-16 10:22:06 +08:00
总算解决了~
不深入了解 真tm觉得这个世界很美好~仔细看一下 尼玛各种陷阱 看来还是回linux安全点

大致说一下处理结果

1. 修改dns
2. 查看可疑进程,尽可能关闭正常进程
3. 注册表排查
4. WMI排查
5. bat vbs ini txt各种配置文件排查

发现c:\Users\MyUserName\AppData\Roaming下面有很多看上去不太正常的文件夹


>
update_1231.exe=1420148229
Browser_V4.0.3214.0_r_4332_(Build14122211)_1419958802.exe=1420161108
hkyl_yls_hk2014_201lm.exe=1420161121
install1557915.exe=1420161125
jKAVSETUPS_60_307927.exe=1420161149
ksimekusu_zhim_012.exe=1420161155
setup_13b4.exe=1420161169
zhezi_setup_ZFBE.exe=1420161178
setup_90_34533.exe=1420176913
[config]
land=1420148229
last=lnk=1;44=1;img=1;ins=1;mh=1;

类似这种,期间还看到36x sox x狗 x度的安装文件和部署文件,事实上根本就不是我下载的 就算下载也不会下载在这种目录

清理干净后,重启之前在打开浏览器还是没有改变 于是考虑加载驱动注入.重新开始dll排查.

google得到 http://dicky-programmingjoy.blogspot.mx 的经历:

> It is definitely something related to the issue that I am facing. In fact, looking at all these weird naming .exe, it seems very suspicious the computer is infected with malwares. Not sure how this configuration file is access, but it is likely being use when the input keyboard is initialized. So removed the Chinese input.

尼玛 速度删除感染的dll 重启~ 世界清静
jianghu52
2015-01-16 10:35:49 +08:00
求教,到底删了哪些dll。我家邻居也中了这个,很牛的,我新下一个360浏览器,上来的初始页也是它。
abbatuu
2015-01-16 13:19:44 +08:00
@jianghu52 看了网上的各种情况都不一样,和来源有关系 我是宁杀1000不放1个 正常的软件 不能用了大不了在安装嘛~

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/162444

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX