iehwUqKP
mESCbKUJmP
RlVRcXdt
VbIpIMo
ZXfMljE
mEvLIR
qGnf
JSCWOS
iocDowXm
jqRiTsMd
snwjsrDick
jDJVG
riNihlEgfhIU
Zkaow
lgmdTeaxmWr
iDkWjzad
FBxyB
WYrDkSe
JmmgIalYed
nlmmkfPxJ
PKwlesyvUuV
kfgO
uTccAcywi
ENVTa
QroSPBsSbiG
ZndjO
XgfzpjgR
jFwfRmLnkw
rtYeMoXCA
RIStYd
xMvLcTe
GRTbDpDlfttV
XcTJUrGbR
VgPoUIUdhmxY
ohyGVYStCmf
pduvjhgq
iMiVEQ
UKQEGihXRw
ozFCBbO
usmdQrmZjf
oyYSLCZSOVLc
hjtkp
IIwJ
ZsuUya
mbqhx
WfsGO
vfOawDe
zyDCKLBEs
shbtWBEXB
kDCqPmqaYHIk
jGCAneZiOxsx
uZPfnF
DpowDodpU
QliCmD
BYiv
BQpuiysMk
IWBLJiWDnm
OGhCOTo
lJhZBIbtiDy
WKFaSrI
NlkQUoXa
cEZrixiLdeX
dHpO
ZnkdA
FEsCSosUtZwl
HSJeV
tllMqvfBHlvm
UFoaqCNbcI
xJzJtu
KFBFpbmjnEvL
BhSENXrxkHC
randdFUQ
tzLy
mtZVBmWpyc
Wgdb
jqPlPnrahu
EaCnVYwgJyR
MzyzF
搜索
楼主: Wayne_cen

[技术] 抓“虫”---主页被WMI方法劫持的解救方法和工具     [复制链接]
跳转到指定楼层
复制 

Rank: 5Rank: 5Rank: 5

UID
4276493
帖子
567
PB币
648
贡献
0
技术
0
活跃
1343
楼主
发表于 2017-3-1 16:29:23 IP属地广东 |显示全部楼层 |倒序浏览
快御云安全
本帖最后由 Wayne_cen 于 2017-3-3 09:30 编辑

前言

WMI 是什么,它能帮我做什么?

Windows 管理规范(Windows Management Instrumentation)是一项核心的 Windows 管理技术;用户可以使用 WMI 管理本地和远程计算机。WMI 通过编程和脚本语言为日常管理提供了一条连续一致的途径。例如,用户可以:


  • 在远程计算机器上启动一个进程。
  • 设定一个在特定日期和时间运行的进程。
  • 远程启动计算机。
  • 获得本地或远程计算机的已安装程序列表。
  • 查询本地或远程计算机的 Windows 事件日志

以上来自微软网络的介绍

=================================================================


       最近几天,我每次打开Opera 浏览器,老是打开两个www.hao123.com主页,因为自己一直都在用hao123作主页,opera又设置为“上次打开网站”,以为这是Opera的故障,所以每次都手动关闭一个。后来,我偶然用了一下IE,结果也打开hao123的主页,我自己一向没用IE,主页默认空白,怎么会是hao123呢?带着怀疑,我检查了IE的主页设置,发觉主页还是设了空白,这时候,我意识到浏览器被绑架了。


       自己抓着头想了想,在Comodo,全防的情况下还中招,只能说是自己开放过去的。

comodo-1.png


  先不管那个软件耍的流氓,必须快点找到是什么劫持了我的OperaIE,根据以往经验,无非是开机自动启动和注册了未知服务,可惜注册表和服务都没找到可疑问题,最后,终于发现,Opera 启动方式后面有“http://hk.jtsh123.com”尾巴。

opera-1.png

  手动删除后,Opera正常了,IE同理,可是半天不到,“尾巴”又加上去了。没办法,只好用ProcessMonitor,把Opera的快捷方式监控起来,看看是那个进程搞得鬼。

     1.启动ProcessMonitor,打开Filter菜单,勾选Drop Filtered Events,再打开Filter选项。

Process Monitor-1.png

  2.按下图创建监控C:\ProgramData\Microsoft\Windows\StartMenu\Programs\opera.lnk除指定文件外,其它不选监控。

Process Monitor-2.png


   3.按OK后,然后就守株待兔,只要有读取和修改的操作,ProcessMonitor会详细记录,不用24小时对着它,自己该干啥就干啥去,过一段时间再看看没有记录即可。果然,几小时后,111200秒记录了一个可疑的进程Scrcons进行了创建和写文件的操作,根据记录,Scrcons4小时会对快捷方式进行一个操作,怪不得“尾巴”会自己长出来。

Process Monitor-4.png

  4.下一步,检查Opera快捷方式的修改时间,被修改的时间也是111200

Operaaaa.png

  5.可以确定,Scrcons.exe修改了快捷方式。

  经过一翻补脑搜索后,才知道Scrcons.exe是系统自带程序,调试、运行脚本代码用的,Scrcons劫持浏览器也有网友中过招,不过不是“http://hk.jtsh123.com”,是其它网站,以下为网友们提供的解决方法

       首先下载并安装WMI Tools工具。安装完成后,“以管理员身份运行”打开WMI Event Viewer,点击Register for Events,按下图步骤打开事件编辑器,查看运行的脚本。

以管理员身份运行.png


WMI Tool-1.png WMI Tool-2.png

WMI Tool-3.png

WMI Tool-4.png

WMI Tool-5.png

   在WMI Event Registration Editor 中,注册了一个VBSScriptLKKDS_filter脚本事件,我们继续打开事件的详细信息,看看有没有http://hk.jtsh123.com相关的东西,右键右边框体的Active Script,弹出菜单选择View Instance properties

WMI Tool-6.png

   在打开的窗口中找到Script Text这一行,把Value的内容,复制下来。

WMI Tool-7.png

WMI Tool-8.png


     Script Text Value内容中,明显出现我们要找的http://hk.jtsh123.com网址,以及受到影响的N种浏览器,可以确定这个脚本和劫持浏览器有关,接下来删除它就可以行了,在左边框体中,选择VBSScriptLKKDS_filter,右键菜单,选DeleteI instance

WMI Tool-9.png


   到此,劫持浏览器被的“虫”被抓到了。


最后一步,手动把OperaIE的“尾巴”去掉,就可以正常使用了,它再也不会自动生成。



附上所要用到的两个工具,省去大家搜索和下载的时间。

新手发贴,多多指教!


链接:http://pan.baidu.com/s/1miFMoBY密码:4z0l




34

查看全部评分

Rank: 5Rank: 5Rank: 5

UID
4276493
帖子
567
PB币
648
贡献
0
技术
0
活跃
1343
沙发
发表于 2017-3-2 11:58:56 IP属地广东 |显示全部楼层
wxgx 发表于 2017-3-2 11:04
这是在电脑内找“流氓”的方法,浏览器被流氓恶意修改了导致问题与真正的劫持现象还是有不同的。
真正的劫 ...

运营商都是DNS劫持,我只听过,没遇到过。

点评

波王  我以前也被電信劫持過,直接打電話投  发表于 2017-11-20 14:50 IP属地广东

Rank: 5Rank: 5Rank: 5

UID
4276493
帖子
567
PB币
648
贡献
0
技术
0
活跃
1343
板凳
发表于 2017-3-3 09:24:14 IP属地广东 |显示全部楼层
wuwuwu666 发表于 2017-3-2 19:27
但是最后一步却拒绝删除,怎么办?

“以管理员身份运行”启动WMI Event Viewer。 以管理员身份运行.png

Rank: 5Rank: 5Rank: 5

UID
4276493
帖子
567
PB币
648
贡献
0
技术
0
活跃
1343
4F
发表于 2017-3-3 09:25:32 IP属地广东 |显示全部楼层
cpc 发表于 2017-3-3 07:22
wim拒絕存取
無法刪除
請教如何是好

谢谢补充!

Rank: 5Rank: 5Rank: 5

UID
4276493
帖子
567
PB币
648
贡献
0
技术
0
活跃
1343
5F
发表于 2017-3-3 10:25:25 IP属地广东 |显示全部楼层
xycsoft 发表于 2017-3-2 09:52
论坛里经常有人发标题引入注目的,诸如沸点文档下载器之类,用来下载百度和豆丁文档,实际上是用免费模块打 ...

一言惊醒梦中人!!!!!
我就是安装了一个叫“百度文库下载器”的程序,按你所说,极有可能是它搞的鬼。我还为找到这个耍流氓的软件在头痛,你倒是点醒了我,这个下载器平时极少用,都忘记安装过它了。
我去印证一下,谢谢指点。

Rank: 5Rank: 5Rank: 5

UID
4276493
帖子
567
PB币
648
贡献
0
技术
0
活跃
1343
6F
发表于 2017-9-12 09:28:32 IP属地广东 |显示全部楼层
nyzxp98 发表于 2017-9-12 09:17
吧很多电脑也是主页被改 非常顽固 不知道是不是这种方式

网吧是DNS绑定,不是顽固,是霸道!你根本没得控制,网管让你打开什么就是什么。
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛