【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查

admin 2025年3月21日00:54:44评论7 views字数 2034阅读6分46秒阅读模式
💻 事件起因:一个诡异的截图异常
那天上午,当我像往常一样使用截图工具时,突然发现聚焦框死死锁定在屏幕右下角——这里明明空无一物!众所周知,一般的截图工具都是会自动聚焦选中窗口的,尝试右键点击却无法选中,一个透明窗口正在我的系统里"隐形"运行...
【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查
网络安全的职业性,让我瞬间警觉。
🚨 一级戒备:启动应急响应 🚨 
✔️ 01.问题定位
1️⃣ 怀疑是某个应用程序卡了,留下一个未响应窗口。从任务栏退出了几乎所有程序程序,只保留了微信和钉钉,发现依然还在。
2️⃣ 重启大法。由于是个人电脑,保存了工作环境之后,直接重启
🔍 这种情况下,重启是定位问题的最便捷的方式。因为重启之后,如果消失,至少可以做到最短时间内中止危害;如果未消失,那么必然是存在开启启动项或者自启服务。
🔧 但是在重启时,发生了一个小插曲。有一个空白名且空白图标的异常程序,阻止我重启。这更加坚定了我觉得这是个恶意程序的猜想。
【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查
3️⃣ 果断点击“仍要重启”。重启之后,右下角窗口不见了,松了一口气,过了五分钟,依然没出现。既然如此,那便有空再排查,毕竟工作还要继续,于是继续登录“微信”、“钉钉”、“语雀”,开始工作,但也没有敢启动其他非工作必须的程序。
🚨 十分钟后,它又出现了 ...
【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查
💡 至此,基本可以猜测:
🔧 是开机自启,但延迟启动了
🔧 是捆绑启动,伴随着某个应用程序启动了(如“微信”、“钉钉”、“语雀”等)
🔧 是事件启动,某个特殊操作触发了它启动的条件
✔️ 02. 开始排查
由于此时,我电脑上的应用程序只启动了“微信”、“钉钉”、“语雀”、“Chrome” 几个,对于前面几个,我还是比较信任的,所以,我开始怀疑 Chrome 是否有哪个插件有问题。
看了一眼 `tasklist` 列表,条目太多了,一个一个看太麻烦了。
于是,我灵光一现
💡 有了个馊主意,布个小陷阱~ 
1️⃣ 再重启一次,这次重启之后,趁着“未知窗口”还未出现,先启动 cmd 打印一次 tasklist
2️⃣ 然后,每过 2 分钟左右,打印一次 tasklist,就蹲它出现
3️⃣ 半小时过去了,一点动静都没有,开始逐渐失去耐心,正常登录“微信”开始工作,时不时的和“饭搭子”们也聊聊天
【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查
见鬼,忙着忙着,居然把这茬事儿给忘了
直到第二天一大早上班,才想起来,一看,TMD 又来了
【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查
还好,昨天电脑没关机,最开始的 tasklist 列表还在,只是后来偷懒了,没有写脚本定时去执行,这时间也过了一晚上,虽然进程变动可能没那么精确,但应该也不难
✔️ 03. 浮出水面
1️⃣ cmd 再次打印 tasklist,python 安装 filetools 库,直接比对当前 tasklist 与昨天最后一次 tasklist 的区别
from filediff.diff import file_diff_comparefile_diff_compare('1.txt''2.txt', diff_out='diff_result.html', max_width=70, numlines=0, show_all=False, no_browser=False)    
对比结果出来了
【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查
发现多出来的进程总共也就 6 个,分别是:
1. 微信
2. 钉钉
3. 语雀
4. smartscreen:Defender 的筛选器
5. SECOCL:HP 电脑的驱动
6. dasHost:Win 延迟启动的必要进程
由于昨天怀疑了 Chrome 的插件,后来我甚至都压根没有启动 Chrome,而这 6 个进程,似乎并没有什么问题
💡 难道是一直最信任的“微信”、“钉钉”、“语雀”携带的?
事已至此,还是求证一下
语雀还要用来记录过程,所以先尝试“微信”和“钉钉”
退出“微信”和“钉钉”之后,发现,没了,果然有猫腻
【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查
登录“微信”,没有出现
登录“钉钉”,还是没有出现,怀疑人生......
4 小时后,还是没有出现
10 小时后,出现了(忘了截图)
尝试仅退出“钉钉”,立马消失了。
登录“钉钉” ..... ..... ..... .....
第二天,又出现了,基本可以推断确实是“钉钉”的内置应用,因为退出“钉钉”时,这个透明窗口会立马消失
但是依然无法定位到具体是什么进程,也不知道是什么条件触发启动的,因为它并不是随着“钉钉”的启动而立即启动,而是存在某个延迟加载或者触发条件。
当然,有一次退出“钉钉”并立刻尝试截图透明窗口时,透明窗口发生了未响应,有一个进程名一闪而过,但情况紧急没有截到图
不过既然是“钉钉”的捆绑应用,而“钉钉”又是官方途径安装的,所以应该不会存在什么风险,此事也就暂时告一段落
感兴趣的大佬可以尝试抓一下这究竟是个什么进程?
✔️ 04. 打道回府

🛡️ 安全启示录

1️⃣ 定期检查启动项:Win+R输入shell:startup

2️⃣ 善用进程对比:tasklist > 1.txt && tasklist > 2.txt

3️⃣ 警惕"套娃程序":办公软件也可能是入口

4️⃣ 可疑现象处理口诀:

截图留证 → 进程排查 → 隔离测试 → 彻底卸载

原文始发于微信公众号(网安小趴菜):【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年3月21日00:54:44
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【离奇事件】我的电脑右下角惊现透明幽灵窗口!一场持续72小时的应急排查http://cn-sec.com/archives/3862791.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息