求助,note3被流氓软件流氓了 该怎么查出来

我们可以猜测一下题主说的这样嘚流氓软件是怎么装入的然后再看有蛛丝马迹。
首先题主装了一个流氓软件妈妈,这可能是一个正常软件内置了分发流氓软件的功能。
然后突然有一个条件触发了,可能是时间触发也可能是某个动作触发,还有可能是接受了服务器的命令触发(感觉越来越像木马叻)
接着流氓软件被下载下来,可能会通过createprocess,或者shellexcute这样的系统api传入“/s”之类的静默安装参数,最后成功安装神不知鬼不觉。
最后看看有什么办法找到妈妈
首先,既然是软件内置功能肯定就会在代码里有所体现,在目标妈妈范围比较小或者真正需要取证的时候逆向工程是最准确有效的办法。
然后是条件触发如果我们能猜测出流氓软件被下载安装的条件,我们可以试图去触发它如果是时间条件,可以用特殊的方法在短时间内让目标程序以为自己过了很长时间从而触发恶意功能。但如果是其他条件就不容易发现。
最后是关於系统api也就是相当于在系统里装一些行为记录的软件,实现监控
可以挂钩一些关键的系统api,条件判断并记录相关进程这就属于比较專业的范畴了。

我要回帖

更多关于 note8 的文章

 

随机推荐