问题现象:最近遇到一家网吧,启动歪歪的时候,还没有登录账号耳机就传出直播间的声音
排查过程:先看进程有没有广告之类的东西,发现并没有,下载官网的歪歪也试了一下,发现问题依旧,排除是资源的问题,上工具发现,每次到登录界面都会生成一个ie的进程,但是实际并没有窗口,结束掉之后,声音确实就消失了,如下图
继续排查,发现rund1132下面有dll注入,如下图
重启机器排查过,发现是随机的进程,每次注入的dll都不同,但是没次只要启动歪歪这个资源都会有注入并且生成一个ie的进程,实际没有窗口,结束就正常。 检查开机启动项没有设置任何东西,去收费测试正常,至此确定应该是收费的东西在注入ll,后来老板联系收费解决(这家是万象)
|