每过 1 分钟的样子,Chrome 就会发送一个 DNS 请求,同时请求:
Chrome 版本号为 81.0.4044.92 Chrome 的这个操作是正常的吗?仔细检查了一下电脑,应该是没有中流氓软件 /病毒的。
101
yulihao 2020-04-15 16:03:06 +08:00
呀,进不去系统了啊......没看 APPEND
|
102
hhacker OP |
103
hhacker OP append 数量满了,后续内容更新到回复里
|
104
hhacker OP 我是这样想的,既然安全模式是干净的,那现在肯定是有流氓在
|
105
hhacker OP 1. dns request from C:\WINDOWS\system32\svchost.exe -k NetworkService -p -s Dnscache
2. disable dnscache REG add "HKLM\SYSTEM\CurrentControlSet\services\Dnscache" /v Start /t REG_DWORD /d 4 /f 3. source to C:\WINDOWS\System32\svchost.exe -k LocalSystemNetworkRestricted -p -s NcbService 4. NcbService (Network Connection Broker 允许 Windows 应用商店应用从 Internet 接收通知的代理连接。) ncbservice.dl 5. NcbService 依赖 连接设备平台服务(此服务用于连接设备平台方案) 6. 禁用 Network Connection Broker 服务 7. MsMpEng.exe ( Antimalware Service Executable )发出 dns 请求( C:\ProgramData\Microsoft\Windows Defender\platform\4.18.2003.8-0\MsMpEng.exe ) 8. 关闭 windows defender ( reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender" /v "DisableAntiSpyware" /d 1 /t REG_DWORD /f ) 9. C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s Winmgmt(Windows Management Instrumentation) WMI 服务 10. wmi 相关文档 url https://www.freebuf.com/articles/system/187792.html 11. wmi 检测工具 https://www.slideshare.net/Hackerhurricane/detecting-wmi-exploitation-v11 _______________________ 以上是今天的进度,初步缩小范围至 wmi |
106
hhacker OP 没能找到任何 wmi 事件。。。。。
|
107
sino1641 2020-05-07 02:07:09 +08:00
蹲一波后续
如果是 OEM 的锅可以跟联想服务反馈(?) |
108
xmt328 2021-05-13 17:18:09 +08:00
这件事还有后续嘛
|