| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | 

您现在的位置: 中国X黑客小组 >> 技术文章 >> 安全防御 >> 安全综合 >> 文章正文 用户登录 新用户注册
  主页被改为Union123与快搜的解决方法          【字体:
主页被改为Union123与快搜的解决方法
作者:T木    文章来源:网络    点击数:    更新时间:2007-3-9    

【编者按:文中为安全起见把“http”暂时更改为“hxxp”,谨请注意!】

我们在进行网上冲浪的时候会发现自己的浏览器主页被更改为“hxxp://hao123.union123.***/index.htm”,更为奇怪的是,打开IE时会自动转向快搜的主页(“hxxp://**.kuaiso.com/”)。看来很可能是被恶意软件劫持了域名。

再次仔细检查我们会发现,在系统收藏夹里被添加了“手机铃声下载”和“娱乐互动门户”两个链接,其地址分别是“hxxp://u.7town.***/Pub/mms/7/index.html?uid=19612”和“hxxp://***.eqibbs.com/”。

用System Repair Engineer扫描后发现了一些端倪:

[jsefusf / jsefusf][Stopped/Auto Start]

<C:\windows\system32\jsefusf.exe -service><Microsoft Corporation> 还打着微软的旗号呀!

[PID: 700][\??\C:\WINDOWS\system32\winlogon.exe] [Microsoft Corporation, 5.1.2600.2180 

(xpsp_sp2_rtm.040803-2158)]

[C:\windows\system32\jsefusf.dll] [Microsoft Corporation, N/A]

这个恶意软件在运行后会自动删除其本身,并自动复制副本到%SYSTEM%目录下,

%SYSTEM%\jsefusf.exe

同时%SYSTEM%\killme.bat这个恶意软件的批处理文件会被复制到%SYSTEM%,并自动删除本身,

%SYSTEM%\jsefusf.dll

而在注册表里,创建了服务项:

HKEY_LOCAL_MACHINE\system\currentcontrolset\services\jsefusf

系统中创建了文件:

%SYSTEM%\jsefusf.exe

在释放%SYSTEM%\jsefusf.dll后,还会插入winlogon.exe进程。

知道了它的机理,清除方法也就大致出来了。

首先删除注册表里的服务项,选择“开始”—〉“运行”—〉“输入”—〉“regedit”,然后依次展开:HKEY_LOCAL_MACHINE\system\currentcontrolset\services\,删除里面的jsefusf。在IE浏览器的“属性”选项里把主页更改回来。

然后,重启计算机。进入系统后找到并删除下面两个文件

%SYSTEM%\jsefusf.exe

%SYSTEM%\jsefusf.dll

这里面的“%SYSTEM%”指你的系统文件夹所在目录,也可直接搜索,找到后删除即可。

文章录入:IceRiver    责任编辑:IceRiver 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    潘基文发言人网页被黑 官方声
    Windows Live新主页类似Live
    永远不怕IE主页被修改
    适应高速宽带连接 Google对新
    网页被改不再怕 找到出问题
    请小心你的IE浏览器主页被恶
    雅虎主页无法访问 网络运营商
    最新病毒播报:主页破坏者专
    新网被黑,弹出“出来混,主页
    后缀被改为asp的安全隐患
      网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    Powered by ICE RIVER - STUDIO
    » CnXHacker.CoM   © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved.