技术论坛
全套教程
VIP软件
Steam
温度监控
硬件评测
发布
登录
|
注册
用户名
Email
自动登录
找回密码
密码
登录
加入网盟
搜索
搜索
本版
用户
本版
用户
好友
帖子
收藏
道具
勋章
任务
设置
我的收藏
退出
腾讯QQ
微信登录
华夏论坛
›
网咖综合技术讨论区
›
综合技术讨论
›
查看内容
laowu3008
14
8889
积分
532
帖子
0
精华
win7环境运行apex提示Please run Windows updates
永劫无间运行提示安装.NET Framework v4.0.30319
英雄联盟登陆报错,客户端无法与登录队列进行通讯,平台也许在维护
LED显示屏控制卡软件怎么重新设置WIFI密码
3060挖矿破解驱动:算力40多M,驱动下载:
魔兽官方对战平台启动冰封王座III提示未检测到魔兽争霸的游戏客户端
N卡最新驱动(471.11)导致英雄联盟无法进入游戏
Chia钱包不同步怎么办?Chia钱包未同步如何操作教程,Chia网络设置
Win10数字永久激活工具(W10 Digital Activation)v1.3.9 汉化版
网吧系统教程之马蹄更新软件入门教程2021
官方精品推荐
网吧登入QQ和wegame会弹出JD商城—BY E城大叔
©
laowu3008
14
/ 2021-1-7 22:38 /
0 人收藏
保留作者信息
禁止商业使用(站长自定义文字)
遇到个别网吧,在客人登入QQ和wegame后,会有概率性或者是100%的出现QQ登入安全提醒,XXXX登入了JD商城,如下图:
这个问题前段时间就遇到的了,当时没有查到来源,因为查着查着,突然正常了,因为现在外面好多不正当的软件都很狡猾,检测到某些工具在客户机上运行了,然后他就自动消失了,这样的现象遇到很多次了,包括昨天晚上,也是查着查着,突然就正常了,不过还好,昨天已经查到了可疑的文件了,所以今天遇到了,查起来就方便多了。
案例1:
可疑文件就是客户机上C盘里temp目录下会有随机名的5位数字的dll文件,如下图:
知道了这样的dll文件后,就在服务端上挂盘放工具抓这样的dll是谁生成的了,抓出来的结果如下,ERIJHIGGH.EXE释放38203.dll
然后看ERIJHIGGH.EXE是谁释放的,这样就清楚了,如下图:
案例2:
也是一样的5位随机名的dll的,先是XXEXE文件注入到explorer.exe里释放wfpu.exe
wfpu.exe释放Qawq.exe
然后Qawp.exe注入到PID10028的svchost.exe里
然后PID是10028的svchost.exe释放5位随机名的dll
虽然遇到的不是同一个软件的,估计应该是他们做的增值是出自同一家公司的。
另外再次感谢我们公司安全的同事!!
分享至 :
QQ空间
收藏
回复
3
个回复
倒序浏览
电脑小白
1
2021-1-7 22:38:40
|
显示全部楼层
2
#
感谢{author}楼主
回复
使用道具
举报
显身卡
jxpxe
1
2021-1-8 00:26:23
|
显示全部楼层
3
#
膜拜大神3秒钟
回复
使用道具
举报
显身卡
258758499
1
2021-1-10 08:41:21
|
显示全部楼层
4
#
膜拜大神10秒钟
回复
使用道具
举报
显身卡
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
加入网盟
发表回复
关闭
华夏网盟推荐
/1
网吧全套视屏教程,从0基础到有盘无盘制作!整个网吧的开业到正常营业!
本次教程历时8年3个月制作完成,现在还一直在更新中。。全部教程从实战出发,让您看完教程后就直接能懂!多的介绍不多说,直接上图吧,教程内容大小现在已经高达32G视频语音教程! 华夏网盟特16G 3.0优盘+网吧0基础,有盘教程,无盘教程,xp,2003,win7,win10,win2008,win2016,安装,优化+永久技术支持只要我们会的,都可以帮你搞定=788元 需要的赶紧联系我们吧。很超值,很划算哦。。QQ 826186013
查看 »