基础排查

Chrome 劫持问题 - 图1

系统排查

通过Process Explorer查看进程,Command line异常 ProcessExplorer.zip
image.png

Command line 的参数是由 CreateProcessA function 函数传递,属于Kernel32.dll库
https://docs.microsoft.com/zh-cn/windows/desktop/api/processthreadsapi/nf-processthreadsapi-createprocessa

image.png

查看无异常,替换文件后问题依旧存在

在注册表中修改command对应的值

image.png

重装解决~=-~

参考链接

OllyDbg

想了好久

工具推荐