我的火绒最近更新后截获一个后台访问网站,想请教下怎么解决
最近火绒日志记录了svchost频繁访问一个网站,想请教下怎么办... 在日常分析中,我们经常会通过抓取恶意域名请求来定位恶意进程,如果定位最终指向 svchost.exe 进程,而我们在查看进程命令行时,可以看到svchost -k NetworkService -p -s Dnscache 这样的参数,其实这是系统的 DNS 缓存机制:大部分应用程序进程进行域名解析时,会通过 RPC 传递到 Dnscache 服务进行 DNS 缓存(ipconfig /displaydns的结果就是他的功劳),而这两个服务都是通过 svchost.exe 启动的,因此并不代表该进程就是恶意进程。找找后台别的进程应用程序有没有弹窗广告类的? svchost.exe是微软Windows操作系统中的系统文件,微软官方对它的解释是:svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。这个程序对系统的正常运行是非常重要,而且是不能被结束的。许多服务通过注入到该程序中启动,所以会有多个该文件的进程。
{:17_1077:}
从访问的域名来看是今日头条的站长平台,并不是广告站点,而是官方为站长提供的网站收录管理平台
楼主是站长么,是否会访问头条站长平台,还是说会使用头条相关的服务,亦或是自动访问网站的软件,可能都有关系的。 广告插件吧? 很明显啊,toutiao.com,今日头条,自己找找是不是有那种弹窗或者捆绑软件 什么情况? flyjerry 发表于 2022-10-12 10:23
广告插件吧?
查了一圈,扫毒和文件搜索都试了,没有... 这个是一些网站的网页底下有友情链接,这个可能就是友情链接的网站。我原来遇到过
用Wireshark试试看 lgqllw 发表于 2022-10-12 12:51
这个是一些网站的网页底下有友情链接,这个可能就是友情链接的网站。我原来遇到过
奇怪,我也没有使用破解软件什么的,就提示这个了。。。 晴明 发表于 2022-10-12 15:34
奇怪,我也没有使用破解软件什么的,就提示这个了。。。
不是破解软件的问题,是你浏览的网站自带的友情链接问题