荐片怕不是写病-毒出身的吧?

事情的经过是这样的,我发现我的电脑上一直有Jp_Update.exe在运行,之前安装过荐片客户端。既然运行了肯定有出处嘛,那就找呗

首先排查启动项、服务、计划任务这3块常规启动,发现并没有(安装完就禁用了服务)。

后面想着火绒有自定义规则功能,就拦截试试。

添加规则,杀掉进程,就正常使用守株待兔了。

电脑使用中,在文件夹空白处右键,发现火绒弹出提醒Jp_Update.exe被explorer运行。

那就很清楚了,右键启动的Jp_Update.exe呗。

那就排查右键。

火绒有右键管理,在桌面右键菜单中,发现了荐片相关菜单,关掉,再重复 文件夹空白处右键 操作。

发现火绒没有提醒,Jp_Update.exe也没有启动。

那就确认了是文件夹空白处右键导致的Jp_Update.exe启动。

右键菜单第一反应肯定是注册表嘛。

因为之前添加过自定义的右键功能,直接定位到注册表对应位置

复制代码
HKEY_CLASSES_ROOT\Directory\Background\Shell

发现并没有荐片相关结果。然后全局搜索 "清理视频缓存"(因为已经干完了,没法截图)

那就注册表全局搜索Jp_Update.exe试试,结果发现只有服务里有,因为之前已经禁用了服务,所以这里也不是想要的结果。

然后转念一想,火绒能右键管理它,注册表没有,会不会是注入到explorer进程了?

果断打开pchunter查看explorer的模块,发现jianpianhelp.dll赫然就躺在explorer进程里。

然后解除jianpianhelp.dll占用,果然就没有荐片相关的右键菜单了。

为了后台跑流量,搞启动都搞到这个份上了,木马、病毒也不过如此吧!!!

相关推荐
Blossom.11824 分钟前
量子网络:构建未来通信的超高速“高速公路”
网络·opencv·算法·安全·机器学习·密码学·量子计算
落——枫40 分钟前
网络安全知识点3
安全·web安全
柴郡猫^O^1 小时前
OSCP - Proving Grounds - Wpwn
安全·网络安全·安全性测试
安全系统学习1 小时前
网络安全之红队LLM的大模型自动化越狱
运维·人工智能·安全·web安全·机器学习·php
JohnYan4 小时前
工作笔记 - ASN.1密钥结构和编码研究
javascript·后端·安全
用户3521802454756 小时前
Burp Suite-使用本地文件作为响应内容
安全·逆向
G扇子6 小时前
深入解析XSS攻击:从原理到防御的全方位指南
前端·安全
w23617346016 小时前
HTTP vs HTTPS:传输协议的安全演进与核心差异
安全·http·https
kaamelai7 小时前
Kaamel视角下的MCP安全最佳实践
大数据·人工智能·安全
用户3521802454757 小时前
upload-labs靶场通关-01~10
安全