双剑合璧 揪出主页劫持的幕后黑手

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:tianzhihen1234
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读


使用Process Monitor找出创建快捷方式的进程


  该问题的主要表现是浏览器打开后被劫持到其他的网页,因此我们先要找到被劫持的原因。在桌面上右击该快捷方式并依次选择“属性一快捷方式”,在“目标”框中可以看到在浏览器程序之后被添加了“http:∥hao.ttmmt.com/?v=1030”参数,正是这个参数对浏览器进行了劫持(图1)。
  接下来我们再分析快捷方式为什么会“再生”。因为上述的快捷方式在每次删除后都会被自动恢复,所以显然在后台有个特定的进程在重新生成这个快捷方式。切换到图1所示界面中的“常规”选项卡,看到快捷方式的位置是“C:\Users\Public\Desktop”,即后台进程每次创建的快捷方式是“C:\Users\Public\Desktop\Microsoft Edge.Ink”。
  那么到底是哪个后台进程在创建快捷方式?我们可以使用Process Monitor(https:∥docs.microsoft.com/zh-cn/sysinternals/downloads/procmon)进行监控。启动该软件后点击菜单栏中的“Filter”,并勾选“Drop Filtered Events”,再点击“Filter…”(图2)。随后,在打开的窗口中去除所有进程前的监控勾选,在“Display entries matching these condtions”下依次选择“Path”和“is”,在其后的文本框中输入“C:\Users\Public\Desktop\MicrosoftEdge.Ink”,即监控指定路径下文件的创建事件,用来查看创建上述快捷方式的进程(图3)。
  现在返回到桌面,按提示先删除该快捷方式,在快捷方式重新出现后返回Process Monitor窗口,可以看到一个名为“scrcons.exe”的进程创建了上述的快捷方式,而且根据生成时间的提示,该进程每隔1个小时就会再次执行创建操作,正是“scrcons.exe”进程的存在才导致了快捷方式不断地复活(图4)。
  继续在图4所示的窗口中选择“scrcons.exe”进程,右击并选择“属性”,在打开的窗口中切换到“Drocess”选项,可以看到该进程对应“C:\Windows\System32\wbam\scrcons.exe”。按提示在资源管理器中找到该文件后右击并选择“属性”,在“详细信息”选项卡下,可以看到这其实是一个系统文件,经过查询微软文档帮助,便可以知道它的主要作用是运行WMI脚本(图5)。


使用WMI Tools找出后台运行的WMI脚本


  通过上述的方法我们知道了“scrcons.exe”进程并不是病毒文件,那么它为何会不断地创建上述的快捷方式呢?结合“scrcons.exe”文件作用的描述,现在可以基本判定本次问题很可能是一个WMI脚本劫持所导致的。对于WMI脚本的查看可以通过WMI Tools(https:∥www.adremsoft.com/netcrunch.tools/wmi-tools/)来实现。
  完成WMI Tools的安装后,以管理员身份启动“WMI Event Viewer”,在程序窗口中点击第一个笔形图标打开“WMI Event Registration Editor”窗口,在弹出的“Connect to namespace”框中下拉并选择“root\CIMV2”,点击“OK”(图6)。
  继续在打开的窗口中展开“EventFiter”,在右侧的窗格中可以看到本机正在运行一个名为“VBScriptLKKids_consumer”的活动脚本(图7)。
  现在按提示双击该脚本打开其属性窗口,在“Script Text”选项的“Value”项下可以看到运行的脚本代码。代码的内容较多,可以全选复制,然后粘贴到记事本的新建文档中查看。在代码中可以看到“http:∥hao.ttmmt.com/?v=1030”(它和图1显示的劫持参数是一致的),并且很多常见的浏览器都会中招。正是这段代码创建了快捷方式,并在浏览器后添加了劫持参数,它通过“scrcons.exe”在后台定时加载该脚本,这也正是快捷方式被删除后会不断“复活”的真正原因(图8)。
  知道问题出现的原因后,解決的方法就是删除脚本。返回图7所示的窗口中,选中“VBSScriptLKKDSfilter”并右击,然后选择“Deletel instance”,最后将桌面上的快捷方式的尾巴参数删除,至此问题得到顺利地解决。
其他文献
摘要:国民经济的发展使得电力需求也不断呈现急剧增长的趋势,保障配电网运行的安全性意义重大。运用现代化、科学化的技术对配电线路进行检修,排除影响线路稳定运行的问题,能够有效的提高线路运行的安全性以及稳定性。本文作者探讨了加强配网线路运行检修的有效措施。  关键词:配网线路;运行检测;措施  引言  输配电线路是架设在发电厂、区域变电站之间,主要发挥输送、配送电能作用的线路便是输配电线路。輸配电线路的
期刊
摘要:本文首先阐述了工业设计中电子信息工程技术运用的必要性,接着分析了电子信息工程在工业领域的具体应用,最后对加快信息技术在工业发展进程中的对策进行了探讨。希望能够为相关人员提供有益的参考和借鉴。  关键词:电子信息;信息工程;工业领域;现代化技术  引言:  随着高科技的发展,电子信息工程因其应用广泛受到大家的高度重视,对数据的处理、交换以及数据的分析,都与电子信息技术息息相关,工业技术的发展推
期刊
设计上的差异  联想拯救者Y7000P和惠普暗影精灵7大体上都沿用了上代产品的模具,只是在细节方面(主要是接口布局)进行了改良。拯救者Y7000P的外壳材质均为塑料,独特的转轴前移设计可以让屏幕进行18 0度的开合,而且还能在机身后部安置接口,给予内部更多的空间用于散热,但代价则是机身较之其他同尺寸游戏本宽了一截。拯救者Y7000P的A面保留了独特的小Y灯设计(图1),键盘的敲击手感也是一如既往的
期刊
摘要:电力营销工作的水平与供电企业自身的生存和发展有密切的关联,对企业的经济效益起到了决定性的作用。随着电力体制改革的深入,供电企业将面临一系列的新问题,因此必须转变发展理念,制定适应市场的营销管理策略。在市场中应确立自身营销管理的基本定位及制定自身的电力营销管理策略,使自身适应时代的发展,并创造出更多的价值。  关键词:供电企业;电力营销;策略  1.供电企业电力营销的重要性  电力营销作为供电
期刊
摘要:现阶段,我国对于能源资源的利用要求有了新的发展和调整,更加注重资源的有效利用和工程的质量进步。这不仅是社会基础设施建设的客观需要,也是我国经济体制改革的内在动力。相应的能源经济主体在也应当积极地配合国家大政方针的落实,分析当下市场发展的趋势和主流,以此来作为调整自身发展模式的参考依据。电力工程始终是我国国民经济建设的重要主体,它能够在很大程度上影响国计民生的整体进程,因此要加强对这一领域的管
期刊
规格详解  根据英伟达公布的信息,此前RTX 3070上的GA104-300核心并不完整,英伟达屏蔽了其中一组TPC,只启用了46组SM,5888个CUDA。  而在RTX3070Ti使用的GA104-400核心中,英伟达开放了最后一组TPC,完全体GA104核心正式登场。它具有6组完整的GPC,共24个TPC单元,48个SM单元,6144个CUDA,以及相应的Tensor核心、纹理单元等。除此之
期刊
摘要:随着社会的不断发展,对于能源和电力系统的需求而在不断增加,很多地方都出现了电力资源供不应求的现象,所以为了可以解决这样的现象,很多地方都对电厂进行了改造,作为最主要的电力供应厂,将热能与动力工程应用在热电厂中已经成为了当下热点。本文主要针对热能与动力工程在热电厂出现的问题,提出一定的建议。  关键词:热能;动力工程;热电厂;运用分析  随着社会的发展,热电厂的发展也面临着改革,需要生产更多的
期刊
摘要:随着我县经济社会快速发展,对电压合格率管理提出了新的要求。由于县区域电网状况复杂,部分地区受网架结构等因素影响,负荷高峰期间电压变化大,电压合格率得不到有效保证。为解决电压合格率偏低问题,采用动态控制机制,从运行方式安排、设备消缺、日常监控与电压调节等诸多环节入手,从管理上、技术上提升电压合格率水平。  一、思路和目标  电压合格率动态管理贯穿调控运行方式、设备监控、自动化等各专业,各专业需
期刊
摘要:随着人们生活水平的提高,对于电力方面的需求越来越大,而信息技术在电力领域的广泛应用,对电力企业的压力起到了非常重要的缓解效果。作为一种重要的基础能源,电力资源直接关系到我们的生产生活,尤其是近些年对电能的需求量快速增加,为了确保电力系统的有序稳定运行,必须要有强大的电力工程技术作为支撑。但是,由于我国电力技术的发展时间较短,在很多方面还存在缺陷,所以对电力工程技术管理方面的问题开展研究,具有
期刊
1找出正在使用某文件的后台进程  笔者近日在尝试删除“C:\Windows\assembly”下的一个文件时,系统弹出下圖的提示无法删除,但是Windows 10并没有在窗口中提示到底是什么程序在使用该文件(图1)。此时,我们可以在任务栏的搜索框中输入“资源监视器”,启动该组件后切换到“CPU”选项卡,接着展开下方的“关联的句柄”,在其后的搜索框中输入欲删除文件的名称,回车后开始搜索。在搜索结果窗
期刊