Chrome 会发送奇怪的 DNS 请求到 2345、hao123、baidu 和 sogou

2020-04-12 17:22:16 +08:00
 hhacker

每过 1 分钟的样子,Chrome 就会发送一个 DNS 请求,同时请求:

  1. www.baidu.com
  2. www.2345.com
  3. www.hao123.com
  4. www.sogou.com

Chrome 版本号为 81.0.4044.92 Chrome 的这个操作是正常的吗?仔细检查了一下电脑,应该是没有中流氓软件 /病毒的。

https://i.imgur.com/PUhGY8B.png

14741 次点击
所在节点    Google
108 条回复
yulihao
2020-04-13 10:11:12 +08:00
@hhacker 目测是内核劫持,可以 PCHunter 查一下
hhacker
2020-04-13 10:28:31 +08:00
@1462326016 未安装搜狗输入法
@Les1ie 火绒剑和 procmon 都分析过 dns 请求前后的日志 未见异常(如果不是隐藏得太好,那就是没有后续操作,但是单一请求个 dns 有啥用捏)
@yulihao 已经火绒剑看过了
hhacker
2020-04-13 10:29:20 +08:00
@doveyoung winsock 的确是重灾区,但是这里没有异常注入
realpg
2020-04-13 11:26:13 +08:00
装个 360 扫一遍 狗头
Cursor1st
2020-04-13 11:26:18 +08:00
试试,备份插件和书签后,清空 chrome 。甚至重装 chrome 试试?
先排除其本身的原因。
littleylv
2020-04-13 11:28:38 +08:00
好奇,等结果
Itwillbeok
2020-04-13 11:33:20 +08:00
持续关注。另,这个 chrome,是原版 chrome 么?
redsonic
2020-04-13 11:58:13 +08:00
先判断是不是 chrome 自己发出的。

新开进程观察
chrome://net-internals/#dns
chrome://net-internals/#sockets

也可以记录 log
chrome://net-export
hhacker
2020-04-13 12:23:24 +08:00
@Itwillbeok 原版 chrome v 81.0.4044.92
hhacker
2020-04-13 12:23:55 +08:00
@Cursor1st chrome 已彻底卸载并重装过
hhacker
2020-04-13 12:26:09 +08:00
@redsonic
The net-internals events viewer and related functionality has been removed.
我用 chrome://net-export 记录 log 试试
augustheart
2020-04-13 12:43:02 +08:00
1.查看计划任务
2.查看当前运行的进程(以及它们的模块),尝试关闭那些有问题的。

既然改名能解决,绝对是有东西在查找 chrome.exe 。
在内核中的可能性不高。基本上就是在 r3 层。现在的系统进内核要签名的,拿个签名做坏事划不来。
至于杀毒软件的结果不要完全相信,我亲眼见到它和我电脑里面的挖矿病毒谈笑风生。
hhacker
2020-04-13 12:45:52 +08:00
@redsonic net-export 分析过了,没有相应的访问和 DNS 请求,应该可以排除 chrome 了,我也仔细对比过 chrome 的签名和 checksum,是没有问题的
ddup
2020-04-13 12:48:19 +08:00
hosts 里面 把这些域名全部指向 0.0.0.0
songpengf117
2020-04-13 13:15:39 +08:00
判断联网状态?
hhacker
2020-04-13 13:27:48 +08:00
@augustheart
1. 计划任务排查过无异常
2. 已经关掉了所有明面上打开的 exe,最奇怪的是没有实际的网页请求,我多观察一段时间看看
hhacker
2020-04-13 13:31:33 +08:00
@songpengf117 你是指 chrome 用这些网站的 DNS 来判断联网状态?这个能否从 chrome 的源码里查到?
littleylv
2020-04-13 14:52:45 +08:00
楼主看看能不能从这个地方入手找找相似点:

hhacker
2020-04-13 15:19:48 +08:00
@littleylv chrome 的这里有百度、搜狗、360,默认是 google,这些都是安装的时候自己带的
jerrytom0007
2020-04-13 15:38:53 +08:00
最近安装了某讯手游模拟器,发现 edge 首页添加了百度,默认搜索劫持到百度,搜索框有 tn=的推广信息。手动修复后再次运行该模拟器可重现。最后卸载解决。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/661712

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX