问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

这样情况属于主页劫持吗 chrome浏览器的?

发布网友 发布时间:2022-05-24 17:51

我来回答

5个回答

热心网友 时间:2023-10-23 22:50

1、chrome设置?

对chrome中的启动时、外观属性都进行了修改,仍然没有解决问题。
<img src="https://pic4.mg.com/50/c4934bf010bea48b811258eaad0f3cbf_hd.jpg" data-rawwidth="837" data-rawheight="458" class="origin_image zh-lightbox-thumb" width="837" data-original="https://pic4.mg.com/c4934bf010bea48b811258eaad0f3cbf_r.jpg"/>

2、快捷方式中添加了参数?


发现不管是从桌面快捷方式还是直接点击exe文件,chrome主页都被篡改。这就排除了是在桌面快捷方式中的目标栏中添加了hao123网址的缘故。哎,查看一下桌面chrome快捷方式不就得了,整的这麽麻烦。囧。
<img src="https://pic1.mg.com/50/c08ba2010964ad2bd041eb343f1e7038_hd.jpg" data-rawwidth="366" data-rawheight="461" class="content_image" width="366"/>

3、chrome.exe被篡改或者chrome配置文件被修改?

将chrome的配置文件和可执行文件一同拷贝到虚拟机中,擦,在虚拟机中就没问题。说明问题不在chrome身上。

那会是什么问题呢?山重水复疑无路,柳暗花明又一村。转折来了,将chrome.exe重新命名后,再打开浏览器,主页就是设置的www.google.com.hk,这样就没问题了。测试一下,将firxfox.exe重命名位chrome.exe后,主页也被篡改位流氓导航页。看来chrome.exe是个关键词啊!一个解决方案就这样诞生了,太easy了吧。但是这里面到底隐藏着什么奥秘呢?继续整!

<二>我要看代码

1.  先上第一个利刃,microsoft旗下的Process Explorer。


查看chrome.exe的主进程信息如下,亮点就在下图中。
&lt;img src="https://pic1.mg.com/50/1689f0289790459e26e24d0e87d90874_hd.jpg" data-rawwidth="903" data-rawheight="329" class="origin_image zh-lightbox-thumb" width="903" data-original="https://pic1.mg.com/1689f0289790459e26e24d0e87d90874_r.jpg"/&gt;

小伙伴们一定看到了Command line下面的编辑框里有我们久违的流氓url吧。这个Comand
line是什么东东?


Windows下常见的创建进程的api就是CreateProcess,这个函数申明如下。
&lt;img src="https://pic4.mg.com/50/9a323005cc07f736f4fd12c4a165a1df_hd.jpg" data-rawwidth="746" data-rawheight="324" class="origin_image zh-lightbox-thumb" width="746" data-original="https://pic4.mg.com/9a323005cc07f736f4fd12c4a165a1df_r.jpg"/&gt;

其中的第二个参数,就是Command line,在我们这里就是chrome.exe应用程序的参数。该api的详细介绍在http://msdn.microsoft.com/en-us/library/windows/desktop/ms682425(v=vs.85).aspx。

现在的问题就是这个command line是谁传递给chrome.exe进程的?弄清楚这个问题之前,先要搞清楚,windows下,双击或者右键打开应用程序时,该应用程序进程是谁创建的?查阅资料发现,通过双击或者右键打开的应用程序进程都是由explorer.exe这个进程调用CreateProcess创建的。那么,我们的流氓url Command line 就一定是explorer.exe传递给chrome.exe。看来explorer.exe有问题了。测试一下,通过任务管理器中的创建新任务的方式启动chrome就没有流氓导航了。但是通过和虚拟机中的explorer.exe文件对比,发现主机和虚拟机中的两个文件完全相同。Exe运行时不光要加载自身的.exe程序文件,还要依赖一些动态库dll。是不是dll有问题。利刃2上场。

2、ollydbg闪亮上场。


用od加载explorer.exe运行,查看所依赖的dll。
&lt;img src="https://pic1.mg.com/50/94d0c04001c18cc6899916ba839c87fd_hd.jpg" data-rawwidth="910" data-rawheight="329" class="origin_image zh-lightbox-thumb" width="910" data-original="https://pic1.mg.com/94d0c04001c18cc6899916ba839c87fd_r.jpg"/&gt;

看到有几个可疑的非系统dll,QvodExtend.dll,
QvodWebBase.dll,按理说explorer.exe是不会依赖非系统dll的。想起来,网上说的卸载Qvod可以解决问题。这个怎么能说卸就卸呢?万万不可以的。

问题肯定是在调用CreateProcess之前出现的,在当前模块中查找调用CreateProcess的地方,一共有四个点,全部设置断点,然后调试explorer.exe进程?当然时调试失败了。~~~~(>_<)~~~~

但是重新加载explorer.exe运行,然后查看kernel32.dll的CreateProcess的代码发现了重要的问题。


下图就是kernel32.dll中的CreateProcess代码,尼玛不是说好了的CreateProcess将调用CreateProcessInternalW吗?这儿怎么上来直接 jmp     QvodWebB.10008B90?QvodWebB你要闹啥啊!!!
&lt;img src="https://pic4.mg.com/50/56ab58b4f88019ab9570214375c45003_hd.jpg" data-rawwidth="624" data-rawheight="560" class="origin_image zh-lightbox-thumb" width="624" data-original="https://pic4.mg.com/56ab58b4f88019ab9570214375c45003_r.jpg"/&gt;
看看下面这个正版的CreateProcess吧。
&lt;img src="https://pic4.mg.com/50/12bbf8cf2fe987f574e9cf96982874eb_hd.jpg" data-rawwidth="611" data-rawheight="561" class="origin_image zh-lightbox-thumb" width="611" data-original="https://pic4.mg.com/12bbf8cf2fe987f574e9cf96982874eb_r.jpg"/&gt;
至此,整个流程大致出来了。QvodWebBase.dll将kernel32.dll的CreateProcessW代码的前5个字节改为了一条jmp指令,改变了CreateProcess的正常执行流程。实际上,CreateProcessA,CreateInternProcessW,CreateInternProcessA都被注入了相应的跳转指令。

<三>深入巢穴

QvodWeb如何随explorer.exe加载,QvodExtend.dll, QvodWebBase.dll到底都做了些什么?先mark,后面接着整。

1.先看看QvodExtend.dll, QvodWebBase.dll都导出了些什么函数。

&lt;img src="https://pic3.mg.com/50/f001721d7591449edfc92ce397f2081a_hd.jpg" data-rawwidth="833" data-rawheight="296" class="origin_image zh-lightbox-thumb" width="833" data-original="https://pic3.mg.com/f001721d7591449edfc92ce397f2081a_r.jpg"/&gt;下面是QvodWebBase.dll导出的函数。可以看到有InstallWindowsHook钩子函数。

&lt;img src="https://pic3.mg.com/50/8a794913984d780f7ef326ca24570573_hd.jpg" data-rawwidth="829" data-rawheight="295" class="origin_image zh-lightbox-thumb" width="829" data-original="https://pic3.mg.com/8a794913984d780f7ef326ca24570573_r.jpg"/&gt;同时,用IceSword扫描时发现,QvodExtend.dll还是个BHO。

&lt;img src="https://pic4.mg.com/50/a985644ee77a0cb8cb5bcd67a16a0d3e_hd.jpg" data-rawwidth="1236" data-rawheight="300" class="origin_image zh-lightbox-thumb" width="1236" data-original="https://pic4.mg.com/a985644ee77a0cb8cb5bcd67a16a0d3e_r.jpg"/&gt;

同时,测试发现如果将QvodExtend.dll重命名后,就不会出现主页被篡改,同时explorer.exe也不会有QvodExtend.dll和QvodWebBase.dll模块。由此可以推断,QvodExtend.dll随explorer.exe或者ieplorer.exe启动时,会向系统注册QvodWebBase.dll中的钩子函数,接着再是加载QvodWebBase.dll时,该dll的DLLMain入口函数会向当前进程注入Jmp指令。

反汇编QvodExtend.dll代码可以发现,注册QvodWebBase.dll中的钩子函数的代码

&lt;img src="https://pic2.mg.com/50/dcf520216d63419ab3908197d0116e04_hd.jpg" data-rawwidth="1011" data-rawheight="579" class="origin_image zh-lightbox-thumb" width="1011" data-original="https://pic2.mg.com/dcf520216d63419ab3908197d0116e04_r.jpg"/&gt;至此,整个过程告一段落。
解决办法就是删除或者重命名QvodExtend.dll和QvodWebBase.dll。不知道会不会影响qvod,目前不得而知。

热心网友 时间:2023-10-23 22:50

热心网友 时间:2023-10-23 22:51

不属于主页劫持,主页劫持指的是你的浏览器打开后的第一个页面被某些垃圾软件或者木马病毒改成了一些你不熟悉的导航页,或者垃圾网站,很明显你这里没有。
这里的百度管家给出的提示是你的网络环境之间存在网络劫持,一般指的是dns劫持,或者流量劫持,典型的表现就是在你的网页上加了一些东西,例如一些广告页面,一些广告链接之类,而这些劫持一般都是运营商那边出现的问题,如果出现了,打电话给运营商的客服电话投诉就可以。一般投诉后就不会出现了。

热心网友 时间:2023-10-23 22:52

热心网友 时间:2023-10-23 22:52

点击chrome右上角菜单进入设置
在启动时下方选择打开新标签页或者点击打开特定网页或一组网页,手动设置主页
在重启浏览器后,如果问题依然存在,右键单击chrome快捷方式点击属性
在快捷方式的目标中,检查chrome.exe文件路径,如果路径最后有网址,删除网址点击应用和确定即可
如果问题还没有解决,可以重建chrome快捷方式,删除chrome的快捷方式,进入chrome安装目录文件夹,右键单击chrome.exe文件,点击发送到桌面的快捷方式
还是没有解决的话,重置chrome浏览器的全部设置,进入chrome设置页,点击最下方的显示高级设置页面,在最下方找到重置设置,之后重启浏览器
如果依然无法解决,建议卸载从官方渠道下载chrome
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
推荐一款在卧室听的音响,最好带CD,带收音机,可插U盘,价格1000以内!尽量... 求问,近几年还会有类似于声之形、你的名字这样的动漫电影么w_百度... 苦学包括什么 北京世纪百奥科技有限公司怎么样? 居住证积分需要哪些材料 上海办居住证积分需要什么资料 居住证积分有哪些材料 如何建立良好的家庭情感氛围 如何让家庭氛围更快乐 如何营造一个欢乐轻松的家庭氛围呢? 360流氓网址劫持了我的chrome浏览器主页,360是我见过的最垃圾的公司 阿拉蕾有几部? 阿拉蕾集数问题 阿拉蕾在哪一集里遇到了小悟空?? 阿拉蕾一共有多少集? 阿拉蕾共多少集?剧场呢? 《阿拉蕾》一共有几部书?多少集动画? 阿拉蕾国语版全集 阿拉蕾多少集 1981年版阿拉蕾有多少集? 阿拉蕾一共多少集? 阿拉蕾里的一集 教师招聘限制年龄吗? 双击文件夹出现拒绝访问 山东通广电子有限公司怎么样? 求助:我在服务器上压过一个文件夹,可是总是提醒我数据拒绝访问,怎么回事? 对角线16.5厘米的手机是几寸啊? 内网的共享服务器上的一个文件夹不能访问。 亚字起名,起亚啥好听,是男孩儿 我的手机对角线16.5cm,请问它是多大的英寸 我想知道6给点的税率公式 页游,手游,h5怎样招代理推广? 历史股票数据有多大 目前我国一共有多少支ETF基金? 股票网上交易手续费 股票K线图中的四条线:黄、紫、绿、白,是代表什么的?怎么看的? 股票是怎么收费的, 股票的价格是怎么决定的?又如何预测他的变化? 反应迟钝 要怎么办 说人反应慢的词语 如果念函授的本科,出来有没有学士学位啊? 老头环如何去掉盾牌技能 艾尔登法环战技能消除吗 艾尔登法环 大盾战士打不过 艾尔登法环哪些盾牌可以弹反 《艾尔登法环》盾刺流是什么? 艾尔登法环月亮boss 艾尔登法环拿不了盾 艾尔登法环小皮盾在哪拿 艾尔登法环囚犯强吗