一、背景

帮人排查电脑问题,顺便简单记录下排查过程,因为是远程排查且比较紧急,排查过程忘了截图,纯文字记录下过程及结果。

二、操作系统

Win7 x64

三、问题现象

  • explorer资源管理器不断报错重启(主要反馈修复的问题)
  • 打开IE\CHROME浏览器被挟持到指定主页(恶意站点信息:*.660055.com)

四、排查步骤

本次主要使用了 【火绒剑】的系统行为监控及钩子扫描模块进行排查

首先,通过【火绒剑】行为监控,监控Chrome启动行为,发现启动时,被携带了恶意站点的启动参数
而启动chrome的应用是explorer.exe

那么为什么explorer启动chrome时会恶意带上这参数呢?

猜测:
结合explorer不断重启的现象猜测,比较大的可能就是explorer给挟持了,而这挟持应用又有BUG导致explorer不断地报错重启。
验证:
继续通过【火绒剑】进程模块-钩子分析,发现explorer进程加载的模块多了几个yyhp_w.dll的加载
并预期地挟持了CreateProcess相关函数,遂定位到这个模块位置,将相关文件进行了强制删除

删除后,重启explorer.exe,系统恢复正常。

最后,重新用火绒进行了病毒查杀,在原本杀不出任何病毒的情况下,这次竟然杀出了2个病毒:

  • 一个是下载者
  • 一个是驱动相关病毒

病毒查杀结果截图:

清理后,系统重启后仍正常。
至此,查杀过程结束。

最后这里其实还有一个疑问:
为什么 原本杀不出任何病毒的情况下,清理掉explorer挟持模块文件后,再次查杀就杀出了2个病毒?

猜测:
前面的yyhp_w恶意模块对杀毒软件起到了干扰作用,导致扫描结果有误?
已提交病毒样本,待火绒工程师进行进一步的分析。

五、总结

遇到这类病毒问题首先还是先用360、火绒、火绒顽固木马专杀工具查杀一遍,能直接解决问题就最好。如果通过杀毒软件仍不能解决问题,非专业人员 或者 不想折腾的,也可以考虑直接重装系统解决。但这次时间比较紧,且 查杀过后都仍无法解决问题,前两者无法扫描到任何病毒,最后的专杀工具能杀到两个病毒,但查杀后也仍无法解决问题,重启后也再无法查杀到新的病毒。然后抱着玩下的心态,简单重温了下相关知识。

【杂记】Windows首页挟持病毒查杀过程记录相关推荐

  1. kswapd0病毒查杀过程

    一.发现病毒 1.服务器负载异常高 2.使用top命令查看到kswapd0进程是用test用户起的 3.查看应用连接发现有外网IP连接 4.查询IP归属地,发现是荷兰的IP 5.查看程序的路径,发现是 ...

  2. kswapd0病毒查杀

    6月27日发现CPU被挤爆 通过top查看进程使用情况发现属于git用户下出现许多进程,占用满的CPU 处理办法 直接kill掉git用户下的所有进程! 6月28日观察,并未发现异常. 6月29日休息 ...

  3. W32.Downedup.B顽固病毒——查杀记

    W32.Downedup.B顽固病毒--查杀记:前因后果 Dec 20.2011 这几天的我,埋头忙碌于处理这么一件事--近来被一个名为W32.Downedup.B顽固病毒折腾了一段时间,弄得新上线的 ...

  4. 彻底分析ARP病毒查杀防范全攻略

                           彻底分析ARP病毒查杀防范全攻略      近期在全国范围内大规模爆发arp病毒及其各种变种.如果局域网中发现许多台电脑中毒,电脑中毒后会向同网段内所有计 ...

  5. Android进阶之路 - 病毒查杀

    那段时间公司app陆续被应用平台下架,后面发现主要被腾讯管家报的木马病毒,针对于此病毒,官方并未进行说明,对应病毒资料也很少,所以我们需要自己逐步去排毒,解决病毒最重要的一步应该是定位病毒,然后根据病 ...

  6. Linux之上一次艰难的木马查杀过程

    摘要 这次被挂马机器是朋友的一台要上线的生产机器,昨晚装的系统今天2点就挂马了.不说了都是泪,直接说说查杀过程吧. 今天朋友说他一台要准备上线的生产服务器被挂马,特征ps命令找不到进程,top能看到负 ...

  7. xmrig病毒查杀方法

    xmrig病毒查杀报告 一.中毒服务器列表: 192.168.. 二.服务器中毒现象 1.服务器CPU占用异常,如下图: 2.存在异常进程: 三.病毒源 发现如下明显的病毒脚本: 四.查杀过程 1.按 ...

  8. 文件夹exe病毒查杀方法(图解)

    文件夹exe病毒查杀方法(图解) http://www.antidu.cn/html/200901/wenjianjiabingdu-exe.html ------------------------ ...

  9. android病毒下载地址,LINE病毒查杀

    LINE病毒查杀是免费通话.免费传讯「LINE」的周边应用程序之一.它能保护智能手机上个人信息的安全,使其免于病毒或恶意程序的侵害.您只要执行几个简单的步骤就能确认手机状态或完成病毒扫描. LINE病 ...

  10. android146 360 病毒查杀

    <?xml version="1.0" encoding="utf-8"?> <LinearLayout xmlns:android=&quo ...

最新文章

  1. 研修项目文件丢失的处理思路
  2. C++map的基本操作和使用
  3. 将MSHFLEXGRID表格中数据导入Excel方法
  4. 如何用AD20打开ddb文件
  5. Spring事务传播行为7种类型 --- 看一遍就能记住!
  6. 在Spring Cloud中集成和使用CSE快速实现商业产品
  7. 如何快速构建一个 Spring Boot 工程?
  8. windows cmd 命令行 —— 进程与服务
  9. [MATLAB]基本介绍
  10. 极坐标潮流计算matlab,基于Matlab矩阵运算的潮流计算导纳矩阵计算方法与流程
  11. matlab泊松分布图,将泊松分布拟合到MATLAB中的一组数据
  12. 什么人最适合读研呢?你适不适合读研究生?
  13. 用友文件输出在服务器电脑,用友软件电脑怎么远程连接服务器
  14. 用友把工业互联网说透了
  15. 最近远景论坛打不开修改hosts
  16. 关于HTTP重定向至HTTPS
  17. 对投影值进行线性插值之后再进行滤波反投影的Python实现
  18. 威纶通与三菱PLC条码枪解码程序
  19. 黄佳《零基础学机器学习》chap3笔记
  20. 【支付】uniapp之app中的支付宝、微信支付的实现及orderInfo的说明

热门文章

  1. 遇见未来 | 对话叶毓睿:人类文明运行在软件之上(上篇)
  2. matlab中clc、clear、clear all、clf、close、close all命令
  3. win10去掉快捷方式小箭头_win7系统如何去掉和恢复桌面快捷方式上的小箭头
  4. 形式逻辑(04)选言判断 和 推理
  5. Web功能测试主要包括哪些方面?
  6. 了解一下这几款实用的小众软件,相信你会有意想不到的收获
  7. 安装红蜘蛛软件6.2教师机管理端后,无法显示学生机的解决方法
  8. DIV+CSS系统学习:转载
  9. 破解navicat时出现No All Pattern Found File Already Patched
  10. 一套代码快速实现一个语音聊天室