荐片怕不是写病-毒出身的吧?

事情的经过是这样的,我发现我的电脑上一直有Jp_Update.exe在运行,之前安装过荐片客户端。既然运行了肯定有出处嘛,那就找呗

首先排查启动项、服务、计划任务这3块常规启动,发现并没有(安装完就禁用了服务)。

后面想着火绒有自定义规则功能,就拦截试试。

添加规则,杀掉进程,就正常使用守株待兔了。

电脑使用中,在文件夹空白处右键,发现火绒弹出提醒Jp_Update.exe被explorer运行。

那就很清楚了,右键启动的Jp_Update.exe呗。

那就排查右键。

火绒有右键管理,在桌面右键菜单中,发现了荐片相关菜单,关掉,再重复 文件夹空白处右键 操作。

发现火绒没有提醒,Jp_Update.exe也没有启动。

那就确认了是文件夹空白处右键导致的Jp_Update.exe启动。

右键菜单第一反应肯定是注册表嘛。

因为之前添加过自定义的右键功能,直接定位到注册表对应位置

HKEY_CLASSES_ROOT\Directory\Background\Shell

发现并没有荐片相关结果。然后全局搜索 “清理视频缓存”(因为已经干完了,没法截图)

那就注册表全局搜索Jp_Update.exe试试,结果发现只有服务里有,因为之前已经禁用了服务,所以这里也不是想要的结果。

然后转念一想,火绒能右键管理它,注册表没有,会不会是注入到explorer进程了?

果断打开pchunter查看explorer的模块,发现jianpianhelp.dll赫然就躺在explorer进程里。

然后解除jianpianhelp.dll占用,果然就没有荐片相关的右键菜单了。

为了后台跑流量,搞启动都搞到这个份上了,木马、病毒也不过如此吧!!!

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 3
    评论
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值