瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【原创】解决“hxxp://www.1613.cn”方法。
花落花又开 - 2005-10-6 0:44:00
最近又有不少网友反映被www.1613.c n劫持了,好不容易收到个样本.
此木马没什么特点,不过有个过人之处就是“隐藏的伪系统程序”让“新手看不见”
在此借用一个图来说明怎么显示,只要你发现了它,清除它并不是难事。


下面说说怎么清除,在清除之前向大家提个醒,在删除文件和结束进程的时候要注意,别删错了。
1.首先:同时按“Ctrl+Alt+Del”键调出任务管理器,终止进程Msmnsger.exe,Rnudll32.exe(注意字母别看错了)





2.显示隐藏文件、受保护的系统文件、受保护的文件夹找到(因为此木马为隐藏的伪系统程序):



引用“天使之剑”朋友的图,在此表示感谢。


删除:
%Windows%\Msmnsger.exe




%System%\Rnudll32.exe






3.开始--运行--输入“regedit”(不含引号)展开注册表
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
删除:“Default_Page_URL”=“http://www.1613.cn/wz.asp”

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
删除:“Default_Search_URL”=“http://www.1613.cn/wz.asp”

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
删除:“searchurl”=“http://www.1613.cn/wz.asp”

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
删除整个RUN分支。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除“MSMNessenger”=“C:\WINDOWS\MSMNSGER.EXE”

修改以下注册表值:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
原“Local Page”=“http://www.1613.cn/wz.asp”
改为“Local Page”=“about:blank”

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
原“Start Page”=“http://www.1613.cn/wz.asp”
改为“Start Page”=“about:blank”

操作完以上步骤就算大功告成了,再清空IE缓存啊,关闭系统还原之类的。

清空IE缓存:开始--控制面版--Internet选项--删除文件--删除所有脱机内容

关闭系统还原:开始--控制面版--系统--系统还原选项卡--“在所有驱动器上关闭系统还原”前打钩点应用,随后开启即可



--------------------
注:
%Windows%指Windows目录
%System%指系统目录

花落花又开 - 2005-10-6 1:05:00
累坏了,自己给自己置个顶
飞跃迷离 - 2005-10-6 8:24:00
【回复“花落花又开”的帖子】
辛苦拉...
梦想成为高手 - 2005-10-6 11:23:00
好帖子,为什么我不早些看到,我当初是系统还原才解决这个问题的,晕~~
为了表示敬重,我把网名改成,花落又花开了,希望版主不要介意,呵呵
151940216 - 2005-10-6 15:21:00
嘿嘿,顶一个
uniqueyeti - 2005-10-6 17:38:00
楼主辛苦了
艾玛 - 2005-10-7 13:50:00
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
原“Local Page”=“http://www.1613.cn/wz.asp”
改为“Local Page”=“c\windows\system\blank.htm

笔误修正一下:-)
花落花又开 - 2005-10-7 15:55:00
【回复“艾玛”的帖子】多谢指正,已修改:)
lcukyboy218 - 2005-10-7 19:25:00
顶.顶.顶....
lcukyboy218 - 2005-10-7 19:42:00
映像名称      用户名      CPU    内存使用
rundll32.exe  user          00      324 k

我的电脑里有这个东西,是被木马了吗?
哉荛 - 2005-10-7 20:23:00
已经照猫画虎的改了,不知道成不成,先谢谢了!!
从头爱你 - 2005-10-7 21:02:00
来晚了
来晚了
三位斑竹的帖子就是那么牛
支持`
```
从头爱你 - 2005-10-7 21:02:00
学习中`
``````
花落花又开 - 2005-10-7 21:15:00
引用:
【lcukyboy218的贴子】映像名称      用户名      CPU    内存使用
rundll32.exe  user          00      324 k

我的电脑里有这个东西,是被木马了吗?
...........................


您所说的rundll32.exe应该不是个木马.如果怀疑有问题的话请另开新帖并附上hijackthis日志.
逝去的风07 - 2005-10-8 12:48:00
学习中~~顶!!!
1
查看完整版本: 【原创】解决“hxxp://www.1613.cn”方法。