亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        雙劍合璧 揪出主頁劫持的幕后黑手

        2021-05-23 10:30:24平淡
        電腦愛好者 2021年10期
        關(guān)鍵詞:快捷方式選項卡腳本

        平淡

        使用Process Monitor找出創(chuàng)建快捷方式的進(jìn)程

        該問題的主要表現(xiàn)是瀏覽器打開后被劫持到其他的網(wǎng)頁,因此我們先要找到被劫持的原因。在桌面上右擊該快捷方式并依次選擇“屬性一快捷方式”,在“目標(biāo)”框中可以看到在瀏覽器程序之后被添加了“http:∥hao.ttmmt.com/?v=1030”參數(shù),正是這個參數(shù)對瀏覽器進(jìn)行了劫持(圖1)。

        接下來我們再分析快捷方式為什么會“再生”。因為上述的快捷方式在每次刪除后都會被自動恢復(fù),所以顯然在后臺有個特定的進(jìn)程在重新生成這個快捷方式。切換到圖1所示界面中的“常規(guī)”選項卡,看到快捷方式的位置是“C:\Users\Public\Desktop”,即后臺進(jìn)程每次創(chuàng)建的快捷方式是“C:\Users\Public\Desktop\Microsoft Edge.Ink”。

        那么到底是哪個后臺進(jìn)程在創(chuàng)建快捷方式?我們可以使用Process Monitor(https:∥docs.microsoft.com/zh-cn/sysinternals/downloads/procmon)進(jìn)行監(jiān)控。啟動該軟件后點(diǎn)擊菜單欄中的“Filter”,并勾選“Drop Filtered Events”,再點(diǎn)擊“Filter…”(圖2)。隨后,在打開的窗口中去除所有進(jìn)程前的監(jiān)控勾選,在“Display entries matching these condtions”下依次選擇“Path”和“is”,在其后的文本框中輸入“C:\Users\Public\Desktop\MicrosoftEdge.Ink”,即監(jiān)控指定路徑下文件的創(chuàng)建事件,用來查看創(chuàng)建上述快捷方式的進(jìn)程(圖3)。

        現(xiàn)在返回到桌面,按提示先刪除該快捷方式,在快捷方式重新出現(xiàn)后返回Process Monitor窗口,可以看到一個名為“scrcons.exe”的進(jìn)程創(chuàng)建了上述的快捷方式,而且根據(jù)生成時間的提示,該進(jìn)程每隔1個小時就會再次執(zhí)行創(chuàng)建操作,正是“scrcons.exe”進(jìn)程的存在才導(dǎo)致了快捷方式不斷地復(fù)活(圖4)。

        繼續(xù)在圖4所示的窗口中選擇“scrcons.exe”進(jìn)程,右擊并選擇“屬性”,在打開的窗口中切換到“Drocess”選項,可以看到該進(jìn)程對應(yīng)“C:\Windows\System32\wbam\scrcons.exe”。按提示在資源管理器中找到該文件后右擊并選擇“屬性”,在“詳細(xì)信息”選項卡下,可以看到這其實(shí)是一個系統(tǒng)文件,經(jīng)過查詢微軟文檔幫助,便可以知道它的主要作用是運(yùn)行WMI腳本(圖5)。

        使用WMI Tools找出后臺運(yùn)行的WMI腳本

        通過上述的方法我們知道了“scrcons.exe”進(jìn)程并不是病毒文件,那么它為何會不斷地創(chuàng)建上述的快捷方式呢?結(jié)合“scrcons.exe”文件作用的描述,現(xiàn)在可以基本判定本次問題很可能是一個WMI腳本劫持所導(dǎo)致的。對于WMI腳本的查看可以通過WMI Tools(https:∥www.adremsoft.com/netcrunch.tools/wmi-tools/)來實(shí)現(xiàn)。

        完成WMI Tools的安裝后,以管理員身份啟動“WMI Event Viewer”,在程序窗口中點(diǎn)擊第一個筆形圖標(biāo)打開“WMI Event Registration Editor”窗口,在彈出的“Connect to namespace”框中下拉并選擇“root\CIMV2”,點(diǎn)擊“OK”(圖6)。

        繼續(xù)在打開的窗口中展開“EventFiter”,在右側(cè)的窗格中可以看到本機(jī)正在運(yùn)行一個名為“VBScriptLKKids_consumer”的活動腳本(圖7)。

        現(xiàn)在按提示雙擊該腳本打開其屬性窗口,在“Script Text”選項的“Value”項下可以看到運(yùn)行的腳本代碼。代碼的內(nèi)容較多,可以全選復(fù)制,然后粘貼到記事本的新建文檔中查看。在代碼中可以看到“http:∥hao.ttmmt.com/?v=1030”(它和圖1顯示的劫持參數(shù)是一致的),并且很多常見的瀏覽器都會中招。正是這段代碼創(chuàng)建了快捷方式,并在瀏覽器后添加了劫持參數(shù),它通過“scrcons.exe”在后臺定時加載該腳本,這也正是快捷方式被刪除后會不斷“復(fù)活”的真正原因(圖8)。

        知道問題出現(xiàn)的原因后,解決的方法就是刪除腳本。返回圖7所示的窗口中,選中“VBSScriptLKKDSfilter”并右擊,然后選擇“Deletel instance”,最后將桌面上的快捷方式的尾巴參數(shù)刪除,至此問題得到順利地解決。

        猜你喜歡
        快捷方式選項卡腳本
        酒駕
        安奇奇與小cool 龍(第二回)
        這些桌面快捷方式你會創(chuàng)建嗎
        數(shù)據(jù)庫系統(tǒng)shell腳本應(yīng)用
        電子測試(2018年14期)2018-09-26 06:04:24
        快捷方式
        快樂語文(2018年11期)2018-06-04 09:04:05
        禁用一切 優(yōu)化無限
        電腦愛好者(2018年4期)2018-03-02 15:38:00
        快樂假期
        以左鍵的名義管理快捷方式
        電腦迷(2014年24期)2014-04-29 21:55:14
        Windows 8專欄
        鼠標(biāo)滾輪隱藏在IE瀏覽器中的快捷操作
        精品人妻人人做人人爽| 亚洲一区二区三区色偷偷| 久久本道久久综合伊人| 少妇激情av一区二区三区| 永久黄网站色视频免费看| 免费观看黄网站| 在线视频青青草猎艳自拍69| 国产av区亚洲av毛片| 亚洲一区二区三区视频免费看| 亚洲av无码成h在线观看| 99精品国产一区二区| 免费jjzz在线播放国产| 国产精品久久久久av福利动漫| 久久精品国产热| 日本成人三级视频网站| 免费一区二区在线观看视频在线| 97久人人做人人妻人人玩精品| 日本道精品一区二区三区| 久久综合亚洲色社区| 一区二区三区在线蜜桃| 久久精品熟女亚洲av麻豆永永 | a级三级三级三级在线视频| 一区二区三区国产免费视频| 天天躁日日躁狠狠躁| 鲁一鲁一鲁一鲁一澡| 麻豆成年视频在线观看| 日韩av水蜜桃一区二区三区 | 亚洲精品国偷拍自产在线观看| 欧美黑人粗暴多交高潮水最多| 国产精品久久无码免费看 | 在线播放国产自拍av| 朝鲜女人大白屁股ass孕交| 亚洲精品网站在线观看你懂的| 亚洲伦理一区二区三区| 在线小黄片视频免费播放| 亚洲av福利院在线观看| 精品av天堂毛片久久久| 免费看欧美日韩一区二区三区 | 成人国产av精品麻豆网址| 大肉大捧一进一出好爽视频动漫| 中年熟妇的大黑p|