记一次和流氓软件战斗的过程

一次偶然的机会,看到了一个软件的输出日志上有一个很奇怪的代理请求。本地的随机端口访问到我的代理软件端口,请求转发数据到localhost:[50051-500053]。而且是不停循环。用netstat查看,发现本地并没有监听50051-50053的端口,于是盲猜开始了。

起先以为是我的代理配置错了,导致请求被错误的导向了代理软件。所以把所有软件检查一遍,关闭代理配置。发现连接依旧,不停的创建tcp。
在搜索引擎的帮助下,检查了所有搜出来可能出问题的软件。并且将其卸载了,问题依旧。

难道我电脑因为前段时间装了360中病毒了?于是下载终极杀器-360系统急救箱,花了3个多小时全盘扫描。换来的结果确实系统很干净,只有几个无关痛痒的处理。

好了,这下有点意思了。于是打开proxifier劫持所有localhost上的流量。创建一个不存在的proxy server。然后就坐看监控后台,等待目标出现。

有意思的一幕出现了。explorer.exe 这个软件创建tcp的目标居然是我原本的proxy server。这就神奇了,我没设置系统代理,所有代理都是软件层面配置。explorer.exe 是一个windows的外壳程序,他怎么知道我的代理软件是什么。这下真的是丈二和尚摸不着头脑了。加上夜深了,于是睡觉放弃。等脑子清醒了在搞。

时间来到了第二天,按照习惯更新每天github仓库,在同步github的上突然想到git bash上是不是也配置了代理,于是echo $http_proxy。发现还真他娘的有。然而查看profile文件时,它居然没有 .bash_rc 文件,又是一头雾水。

$ cat ~/.bash_history
Display all 53 possibilities? (y or n)

于是打开搜索工具,发现gitbash可以读环境变量。打开系统环境变量设置一看,果然在个人环境变量里设置了http_proxy=localhost:xxxxx(我真的不记得我啥时候配置的)。删除之。

再次打开proxifier软件,重复之前的步骤,这些explorer.exe 的目标到了localhost:[50051-50053],那么代理工具的这个疑点解决了。但是为什么频繁的访问50051-500053端口呢?

在微软社区上看到一条同样信息的描述

explorer一直在访问localhost的50051,50052,50053端口,请问有人知道这是在做什么吗?
最近偶尔,几个小时内,都会不断开启explorer进程,然后都在用tcp访问localhost的端口,先50051,不通就关闭,再开一个进程访问50052,再不通访问50053,然后又从50051开始,删除explorer进程、重启都没效果,只有几个小时后它才会停下来。 我再本机开了tcplistener,监听端口,读取访问的信息,我挑一些明文贴出来 PRI * HTTP/2.0 SM :authoritylocalhost:50052@:path2/fileExplorerPlugin.FileService/ConfigNotification user-agent4grpc-c++/1.19.1 grpc-c/7.0.0 (windows; chttp2; gold)@grpc-accept-encodingidentity,deflate,gzip@accept-encoding 请问有人知道这是在做什么吗?

底下的回答是让用户执行干净启动,于是我按照要求,禁用了各种非必要服务,关闭自启,重启后问题依旧。

没办法硬着头皮继续按照前面的排查,搜索引擎出现的最多结果是企业微信,但是我已经卸载了问题还在,到底是谁在作妖?那是不是没有卸载干净,抱着试试看的想法,打算删除企业微信的日志文件夹。

神奇的事情发生了,真的删不掉。这我的暴脾气了就来了。上资源管理器一看,果然这个文件夹被explorer.exe 占用了。直觉告诉我,真相就要出来了。

于是按图索骥,根据文章内容,到企业微信社区下载官方提供的反注册插件工具。
1.反注册wedriveplugin插件(双击uninstall_plugins\uninstall_wxdrive.bat) https://share.weiyun.com/0ZTrbRlD
当我满怀欣喜的点开执行时,我内心的冲动再也无法压制,企业微信–垃圾国产软件。

但这并不妨碍我删除他,于是打开火绒的强制清理工具,没有什么问题是不能通过暴力解决的。

删掉,重启explorer.exe。再看监控后台,很清爽了,再也没有异常连接了。世界安静,仿佛电脑运行速度都变快了。

最后总结下:算了,不骂同行了,也许我写的代码也被别人骂过,积点德。给腾讯比个心。真棒,浪费了我将近2天的时间。也算在压抑的疫情氛围下找点乐子。

发表回复