Chrome 会发送奇怪的 DNS 请求到 2345、hao123、baidu 和 sogou

2020-04-12 17:22:16 +08:00
 hhacker

每过 1 分钟的样子,Chrome 就会发送一个 DNS 请求,同时请求:

  1. www.baidu.com
  2. www.2345.com
  3. www.hao123.com
  4. www.sogou.com

Chrome 版本号为 81.0.4044.92 Chrome 的这个操作是正常的吗?仔细检查了一下电脑,应该是没有中流氓软件 /病毒的。

https://i.imgur.com/PUhGY8B.png

14694 次点击
所在节点    Google
108 条回复
tenwx
2020-04-12 21:13:18 +08:00
我之前遇到过楼主一样的问题,后来发现原因是安装过 99 宿舍软件,那玩意儿会劫持 winsock,netsh winsock show catalog 可以看到流氓软件的 dll 文件,netsh winsock reset 后解决
muzuiget
2020-04-12 21:15:06 +08:00
楼主怎么判断这些 DNS 是 Chrome 发出的?
hhacker
2020-04-12 22:27:01 +08:00
@muzuiget 不知道是哪里发出的,只能判断和 chrome 有关,因为关掉就没那些请求了
dot2017
2020-04-12 22:37:44 +08:00
有试过把 chrome 扩展都关了么
hhacker
2020-04-12 22:39:57 +08:00
@syuraking autoruns 看了 wmi 事件 是空的
@tenwx 没有异常 winsock

hhacker
2020-04-12 22:40:21 +08:00
@dot2017 都关掉了的 只有一个 IDM 扩展 已经关掉了
dot2017
2020-04-12 22:46:34 +08:00
单从发送请求的域名来看,感觉是对方想拦截这些域名去刷 referrer,类似于那种广告联盟的行为。
你可以试一下在隐身模式手动打开其中的一个网站,看打开后地址栏 URL 后面有没有加奇怪的后缀,比如?xxxx
另外你是通过快捷方式启动 chrome 的么,看看快捷方式的地址后面是不是加了启动参数
hhacker
2020-04-12 22:48:09 +08:00
@dot2017 没有启动参数的,是否在隐身模式也不影响这个 dns 请求重现,不需要访问网站它也会自动请求,只要 chrome.exe 进程在
hhacker
2020-04-12 22:58:15 +08:00
明天做个蜜罐,拦一下这几个网站的访问看看,如果是刷量请求的话这也隐藏得太好了,hold 住连接,应该就能看到打开的端口
wclebb
2020-04-12 23:44:03 +08:00
最烦的就是这样,因为这样我才把系统重装了。在公司的时候,那时候好像是因为弹广告、网页劫持,唯一怀疑只有自己装看图王( 2345 出品)。

那时候强迫症,查了半天找不出来哪里发起。360 也没用(?)
后来就是重装系统了,再后来我也不用看图王,从此以后安静多了。
HEROic
2020-04-13 00:26:58 +08:00
硬核查问题~ 大佬 np
elfive
2020-04-13 06:19:52 +08:00
试试用火绒查一下病毒。
hhacker
2020-04-13 06:41:12 +08:00
@elfive
火绒已查过 无问题
yulihao
2020-04-13 08:08:10 +08:00
楼主直接 chrome://version 看看启动命令行,与快捷方式的对比,确认是 chrome 问题还是 LoadProcess 函数被劫持
hhacker
2020-04-13 08:59:32 +08:00
@yulihao
命令行 "C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --flag-switches-begin --flag-switches-end --enable-audio-service-sandbox
未见异常
2joe
2020-04-13 09:01:17 +08:00
硬核,等待后续结果
lincolnhuang
2020-04-13 09:12:44 +08:00
前排围观
doveyoung
2020-04-13 09:43:26 +08:00
这种问题一般不好查,先 netsh winsock reset 简单粗暴,如果不能解决再慢慢查……emmmmm
1462326016
2020-04-13 09:52:49 +08:00
有没有可能是搜狗的 dll 注入到了 Chrome,我记得输入法打开了就会注入到对应进程去。可以尝试卸载搜狗输入法尝试下还有没有。
Les1ie
2020-04-13 10:08:48 +08:00
试试火绒剑?猜测可能是有第三方的程序在检测 chrome 的进程是否存在
1.选择系统,设定过滤,路径过滤,输入 chrome,
2. 找不是 chrome 发起的,但是指向了 chrome 的文件夹的动作

日志比较长可以到处日志,在文本编辑器里面分析。
另外可以看看本机有没有奇怪的启动项,不正常的网络连接
https://i.loli.net/2020/04/13/YP3JcV9EfxFouTq.png
https://i.loli.net/2020/04/13/MiOga9xJhdwP4pr.png

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/661712

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX