最新解决 2345.com 劫持的方法是什么?

2017-08-27 10:11:13 +08:00
 ethanlu

搜索到的方法都试过了,好了一会又出现了,这东西怎么这么顽固

5056 次点击
所在节点    问与答
25 条回复
xou130
2017-08-27 13:52:40 +08:00
遇到过,其他的方法就不说了,现在要注意打开浏览器的快捷方式被修改的情况,特别是任务栏的
Baymaxbowen
2017-08-27 13:55:30 +08:00
把浏览器 exe 文件重命名
Osk
2017-08-27 14:47:24 +08:00
使用 sysinternal suits 一般能揪出来。真的是大开眼界啊:
一般干法:锁定 ie 注册表键值不让修改,修改 ie 快捷方式并设置权限禁止修改。
暴力干法,留个进程什么 safelock.exe 的,很容易分辨
混淆干法:rundll 执行,进程名称是 rundll,障眼法
高阶干法:给 explorer 注入 dll 的
注册服务,监视 explorer 的动作,有启动浏览器的操作给劫持了,替换成 iexplorer http://xyz.com 类似的
还有注册驱动程序的,够狠
添加计划任务定期修改的

文艺型的:开机自启时释放自己到%Temp%,然后退出,查杀软件把%temp%的干掉了,下次开机还有
几个进程互相“守护”,任务管理器杀不死,一兄有难,几兄相帮。都不知道是 android 向 win 学习的还是 win 向 android 学习的

。。。总之,数不胜数,许多方法互相配合起来真心头疼。

autoruns 可以看看有哪些奇怪的服务、bho、计划任务和系统驱动开机自启
procexp 看看进程都载入了哪些 dll
procmon 配合看看浏览器启动的时候系统到底干了些什么
xdzhang
2017-08-27 18:50:05 +08:00
那天远程给客户文件,拷贝过去一个压缩包,一点瞬间就开始安装 2345 的全家桶,心里万马奔腾。
chantan
2017-08-27 20:28:21 +08:00
同楼上,火绒可以防止主页被篡改

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/386074

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX