火绒安全软件

主页劫持专项整治
发新帖
打印 上一主题 下一主题

[恶意网址] 鲁大师携带360挟持主页

[复制链接]
2114 4
楼主
发表于 2025-1-15 16:59:57 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
因为旧版Geek不认新版鲁大师(版本号:6.1025.4130.103),所以我是用鲁大师自带的卸载程序卸载的。结果卸完后留下了一个360主页挟持。


Windows版本和火绒版本




火绒浏览器保护功能和锁定主页功能无效



浏览器设置主页功能无效



快捷方式后缀未被篡改



快速查杀未发现风险



专杀工具未识别



病毒弹窗



无法用火绒的弹窗拦截工具查看程序名


尝试几次后,在浏览器中手动更改主页时,病毒试图改回360主页,终于被火绒拦截,点击下次阻止,目前为止未复发。


成功消灭


安全日志:


【1】2025-01-15 12:37:54,系统防护,系统加固,explorer.exe触犯注册表防护规则, 已阻止

防护项目:IE首页项
操作类型:修改
目标注册表:HKEY_USERS\S-1-5-21-2718775513-1044327460-278927132-1001\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page
操作结果:已阻止
进程ID:3356
操作进程:C:\Windows\explorer.exe
操作进程命令行:C:\WINDOWS\Explorer.EXE
操作进程校验和:1713667CC6A9E0C2C52542BC6AAA381F867B876D
父进程ID:4508
父进程:C:\Windows\System32\userinit.exe
父进程命令行:C:\Windows\system32\userinit.exe
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>


病毒样本:




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?[立即注册]

x
2114 4
沙发
发表于 2025-1-15 17:04:45 | 只看该作者
您好,卸载完鲁大师后有重启电脑吗?看您提供的截图里还有鲁大师的锁定主页的问题,是卸载之前截图的是吗?您当前是希望我们分析下样本吗?
2114 4
板凳
发表于 2025-1-15 23:27:03 | 只看该作者
火绒运营专员 发表于 2025-1-15 17:04
您好,卸载完鲁大师后有重启电脑吗?看您提供的截图里还有鲁大师的锁定主页的问题,是卸载之前截图的是吗? ...

重启过。现在没有挟持了,但是最新版的火绒浏览器保护和专杀都没识别,最终是我通过Edge浏览器修改主页诱发挟持才被系统加固功能拦截的。我分享了安全日志和该版鲁大师的安装包,为以后火绒的升级提供样本。
2114 4
地板
发表于 2025-1-16 09:09:31 | 只看该作者
小龙哥 发表于 2025-1-15 23:27
重启过。现在没有挟持了,但是最新版的火绒浏览器保护和专杀都没识别,最终是我通过Edge浏览器修改主页诱 ...

好的,后续有问题您及时联系我们呢,感谢您的反馈
2114 4
5#
发表于 2025-1-16 20:11:03 | 只看该作者
小龙哥 发表于 2025-1-15 23:27
重启过。现在没有挟持了,但是最新版的火绒浏览器保护和专杀都没识别,最终是我通过Edge浏览器修改主页诱 ...

https://bbs.huorong.cn/thread-133264-1-1.html
您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表