查看: 2661|回复: 17
收起左侧

[求助] 帮忙分析下此行为的源头

[复制链接]
comsafe
发表于 2018-3-6 09:31:43 | 显示全部楼层 |阅读模式
本帖最后由 comsafe 于 2018-3-6 10:33 编辑


前2天装了金山WPS,因为自己用不到WPS的云服务,索性把服务就禁用了,热点弹窗进程也写进规则了,使用也没发现有什么问题,问题是第二天出现的,弹框如上图,当时并没有使用WPS,觉得奇怪,就打开PowerTool查看了一下进程,也没发现有wps想关的任何进程。
虽然一条规则可以搞定,不过还是想请老司机分析一下此行为的发源地~~目前已经发现的是 一天只进行一次网络访问,时间随即


ELOHIM
发表于 2018-3-6 09:36:59 | 显示全部楼层
看不清楚图
comsafe
 楼主| 发表于 2018-3-6 09:55:24 | 显示全部楼层

可以了,换了个外链,卡饭上传图片报错Server (IO) Error
ELOHIM
发表于 2018-3-6 10:23:58 | 显示全部楼层
comsafe 发表于 2018-3-6 09:55
可以了,换了个外链,卡饭上传图片报错Server (IO) Error

发源地?你是说那个文件注入了资源管理器???
comsafe
 楼主| 发表于 2018-3-6 10:32:32 | 显示全部楼层
ELOHIM 发表于 2018-3-6 10:23
发源地?你是说那个文件注入了资源管理器???
目前已经发现的是 一天只进行一次网络访问,时间随即
是的是的,我看了一下资源管理器的进程模块,没发现异常啊
ELOHIM
发表于 2018-3-6 10:34:28 | 显示全部楼层
comsafe 发表于 2018-3-6 10:32
是的是的,我看了一下资源管理器的进程模块,没发现异常啊

监视一下这个链接不就可以看出来了吗。
WPS有驱动吧。
comsafe
 楼主| 发表于 2018-3-6 10:36:06 | 显示全部楼层
ELOHIM 发表于 2018-3-6 10:34
监视一下这个链接不就可以看出来了吗。
WPS有驱动吧。

监视链接怎么操作,指导下
ELOHIM
发表于 2018-3-6 10:38:48 | 显示全部楼层
comsafe 发表于 2018-3-6 10:36
监视链接怎么操作,指导下

procmon.exe 试试看。
我也不太会。
cloud01
头像被屏蔽
发表于 2018-3-6 10:42:10 | 显示全部楼层
肯定是注入了。
comsafe
 楼主| 发表于 2018-3-6 10:46:40 | 显示全部楼层
ELOHIM 发表于 2018-3-6 10:38
procmon.exe 试试看。
我也不太会。

试试看,关键这个联网动作时间是随机的,看来要一直开着监控才行
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 20:33 , Processed in 0.130532 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表