找回密码
 注册

QQ登录

只需一步,快速开始

搜索
点我反馈NEWZ系统包问题

恒信一卡通环境下运行梦塔防导致网页打不开(青岛地区)

1c3Cre4m 于 2017-12-4 11:06 [分享讨论] 发表在 [复制链接] [显示全部楼层] [打印] [上一主题] [下一主题]
本帖最后由 1c3Cre4m 于 2017-12-4 11:20 编辑

问题现象:
青岛地区的网吧反馈恒信计费环境下运行梦塔防后打不开网页,情况如下图: 81.png

联系易乐游那边,他们反馈这个游戏在他们测试环境是正常的。我在纯易乐游环境下也测试了下确实是正常的,但是老板说给计费那边交钱了,现在用的是没有广告的版本,不觉得是计费的问题,让我查查原因。

排查过程:
1.让网吧打开驱动过滤(易乐游安全中心)试下,发现开驱动过滤的时候这个问题是没有的,那么问题可能就是被拦截的那个驱动,需要查下是怎么生成的。
2.设置Procmon开机启动,看到进程被拦截后关闭捕获,运行梦塔防后打开浏览器发现正常,查看当前被拦截的驱动是什么名字(6A3vfuD3V.sys随机名字的驱动)
82.png
3.那么看下这个驱动是如何生成的,设置筛选为path--contains--drivers\6A3vfuD3V.sys,发现是d11host.exe生成的,这个进程不明显需要接着排查。
83.png
4.再设置筛选条件为path--contains--Y7EZDXYI\d11host.exe。发现是svchost生成的,乍一看以为是系统进程,但是他的路径不对。
84.png
5.这个PID为3444的svchost.exe路径显示为temp目录,怀疑是被什么软件生成。
85.png
6.接着排查svchost这个进程,筛选设置为path--contains--70d373fa300673f5\svchost.exe.查出来是snr.exe这个进程
86.png


问题原因:
这样结果就很明显了,是恒信一卡通下的snr.exe生成的这个假的svchost。有证据后,让网吧直接联系恒信那边就可以了。


该帖共收到 0 条回复!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

美图秀

    • 华硕B650M- K主板新加机器无法进系统问题
    • 服务端首页的硬件异常次数怎么清理
    • 好司机提示启动核心组件失败
    • 资源管理显示全为0,重建资源数据库也无效
    • 免开防火墙直接开启3389远程方法

小黑屋|手机版|Archiver|联系我们|网吧三国

GMT+8, 2024-10-3 04:33 , Processed in 0.073325 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表