瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 主页被修改!!!已解决!【附件】
▄︻┻┳ - 2009-5-2 0:55:00
主页被修改,
我将它改为www.hao123.com时,
关闭后打开,
发现又是那个被修改的主页!
如果我击那个菜单栏主页小屋,
它就回到www.hao123.com来,
关闭浏览器从新打开,
它有变成那个被修改的网页,
怎么办啊????

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; GTB6; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; CIBA)
zoxmes - 2009-5-2 1:06:00
被导航网站修改?
发SRENG日志上来,
详细看我签名.日志请以附件形式发送.
▄︻┻┳ - 2009-5-2 8:16:00
附件——

附件: SREngLOG.log
reala - 2009-5-2 8:30:00
恶意网站修改注册表的解决方法
最近,屡屡发生网友在浏览网页时,造成注册表被修改,使得IE默认连接首页、标题栏及IE右键菜单被改为浏览网页时的地址(多为广告信息及其它的讨厌信息),更有甚者使浏览者的电脑在启动时出现一个提示窗口显示自己的广告,并会自动打开很多的网页,而且有愈演愈烈之势,尤其在办公室中,一不小心便中招,让你措手不及,遇到这种情况我们该怎样办呢?
一、注册表被修改的原因及解决办法

其实,该恶意网页是含有有害代码的ActiveX网页文件,这些广告信息的出现是因为浏览者的注册表被恶意更改的结果。

1、IE默认连接首页被修改
IE浏览器上方的标题栏被改成“欢迎访问******网站”的样式,这是最常见的篡改手段,受害者众多。

受到更改的注册表项目为:
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main\StartPage
  HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main\StartPage

通过修改“StartPage”的键值,来达到修改浏览者IE默认连接首页的目的,如浏览“*****”就会将你的IE默认连接首页修改为"target=_blank>http://ppw.****.com”,即便是出于给...侨搜岫竦脑颉?/a>
  
解决办法:
A.注册表法:
①在Windows启动后,点击“开始”→“运行”菜单项,在“打开”栏中键入regedit,然后按“确定”键;
②展开注册表到  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main下,在右半部分窗口中找到串值“StartPage”双击,将StartPage的键值改为“about:blank”即可;
③同理,展开注册表到HKEY_Current_USER\Software\Microsoft\InternetExplorer\Main
在右半部分窗口中找到串值“StartPage”,然后按②中所述方法处理。
④退出注册表编辑器,重新启动计算机,一切OK了!

特殊例子:当IE的起始页变成了某些网址后,就算你通过选项设置修改好了,重启以后又会变成他们的网址啦,十分的难缠。其实他们是在你机器里加了一个自运行程序,它会在系统启动时将你的IE起始页设成他们的网站。

解决办法:
运行注册表编辑器regedit.exe,然后依次展开
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run骷缓蠼湎碌膔egistry.exe子键删除,然后删除自运行程序c:\ProgramFiles\registry.exe,最后从IE选项中重新设置起始页就好了。

2、篡改IE的默认页
有些IE被改了起始页后,即使设置了“使用默认页”仍然无效,这是因为IE起始页的默认页也被篡改啦。具体说来就是以下注册表项被修改:
  HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\Default_Page_URL“Default_Page_URL”这个子键的键值即起始页的默认页。
  
解决办法:
  
A.运行注册表编辑器,然后展开上述子键,将Default_Page_UR”子键的键值中的那些篡改网站的网址改掉就好了,或者设置为IE的默认值。

B.msconfig有的还是将程序写入硬盘中,重启计算机后
首页设置又被改了回去,这时可使用“系统配置实用程序”来解决。开始-运行,键入msconfig点击“确定”,在弹出的窗口中切换到“启动”选项卡,禁用可疑程序启动项。

3、修改IE浏览器缺省主页,并且锁定设置项,禁止用户更改回来。
主要是修改了注册表中IE设置的下面这些键值(DWORD值为1时为不可选):
  [HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\ControlPanel]"Settings"=dword:1
  [HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\ControlPanel]"Links"=dword:1
  [HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\ControlPanel]"SecAddSites"=dword:1
  
解决办法:
将上面这些DWORD值改为“0”即可恢复功能。 

4、IE的默认首页灰色按扭不可选
  
这是由于注册表HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\InternetExplorer\ControlPanel下的DWORD值“homepage”的键值被修改的缘故。原来的键值为“0”,被修改为“

1”(即为灰色不可选状态)。
解决办法:将“homepage”的键值改为“0”即可。

5、IE标题栏被修改
  
在系统默认状态下,是由应用程序本身来提供标题栏的信息,但也允许用户自行在上述注册表项目中填加信息,而一些恶意的网站正是利用了这一点来得逞的:它们将串值WindowTitle下的键值改为其网站名或更多的广告信息,从而达到改变浏览者IE标题栏的目的。

具体说来受到更改的注册表项目为:
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main\WindowTitle
  HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main\WindowTitle
  
解决办法:
①在Windows启动后,点击“开始”→“运行”菜单项,在“打开”栏中键入regedit,然后按“确定”键;
②展开注册表到
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main下,在右半部分窗口中找到串值“WindowTitle”,将该串值删除即可,或将WindowTitle的键值改为“IE浏览器”等你喜欢的名字;
③同理,展开注册表到
  HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main然后按②中所述方法处理。
④退出注册表编辑器,重新启动计算机,运行IE,你会发现困扰你的问题解决了!
  
6、IE右键菜单被修改
  
受到修改的注册表项目为:
  HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\MenuExt下被新建了网页的广告信息,并由此在IE右键菜单中出现!
  
解决办法:
  
打开注册标编辑器,找到
  HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\MenuExt
删除相关的广告条文即可,注意不要把下载软件FlashGet和Netants也删除掉啊,这两个可是“正常”的呀,除非你不想在IE的右键菜单中见到它们。

7、IE默认搜索引擎被修改

在IE浏览器的工具栏中有一个搜索引擎的工具按钮,可以实现网络搜索,被篡改后只要点击那个搜索工具按钮就会链接到那个篡改网站。出现这种现象的原因是以下注册表被修改:

  HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Search\CustomizeSearch
  HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Search\SearchAssistant
  
解决办法:
  
运行注册表编辑器,依次展开上述子键,将"CustomizeSearch”和“SearchAssistant”的键值改为某个搜索引擎的网址即可。

8.系统启动时弹出对话框
  
受到更改的注册表项目为:
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon

在其下被建立了字符串“LegalNoticeCaption”和“LegalNoticeText”,其中“LegalNoticeCaption”是提示框的标题,“LegalNoticeText”是提示框的文本内容。由于它们的存在,就使得我们每次登陆到Windwos桌面前都出现一个提示窗口,显示那些网页的广告信息!你瞧,多讨厌啊!

解决办法:
 
打开注册表编辑器,找到
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon

这一个主键,然后在右边窗口中找到“LegalNoticeCaption”和“LegalNoticeText”这两个字符串,删除这两个字符串就可以解决在登陆时出现提示框的现象了。

  
9、浏览网页注册表被禁用
  
这是由于注册表
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System下的DWORD值"DisableRegistryTools”被修改为“1”的缘故,将其键值恢复为“0”即可恢复注册表的使用。

 
解决办法
  
用记事本程序建立以REG为后缀名的文件,将下面这些内容复制在其中就可以了:
  
REGEDIT4
  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]“DisableRegistryTools”=dword:00000000
参考资料:http://tiananshan.vicp.net/info/m/s/g212/19692_1/
天月来了 - 2009-5-2 8:42:00
这个文件必须干掉它C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\腾迅QQ.exe


下面两文件不认识
C:\WINDOWS\system32\bdsys3.dll
C:\WINDOWS\system32\bhosan.dll
▄︻┻┳ - 2009-5-2 8:54:00


引用:
原帖由 天月来了 于 2009-5-2 8:42:00 发表
这个文件必须干掉它C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\腾迅QQ.exe


下面两文件不认识
C:\WINDOWS\system32\bdsys3.dll
C:\WINDOWS\system32\bhosan.dll

那个QQ启动删除不了!!!!!!!
▄︻┻┳ - 2009-5-2 8:56:00
可否使用卡卡文件粉碎QQ启动?
天月来了 - 2009-5-2 8:57:00
我不知道

反正置顶那么多删除工具,你确保删除它

还有那东西直接删删就可以了,你怎删除不了呢???
▄︻┻┳ - 2009-5-2 8:59:00

一直出现这个!
▄︻┻┳ - 2009-5-2 9:09:00
删不了

附件: 问题.rar
aaccbbdd - 2009-5-2 9:14:00
http://bbs.ikaka.com//showtopic-8502100.aspx
天月来了 - 2009-5-2 9:18:00
你去我置顶工具贴找不到费尔删除工具???

抑制再生删除不了???
▄︻┻┳ - 2009-5-2 10:02:00
用费尔删除了QQ启动,
问题解决了一些,
不过刚打开网页时它还会自动弹出另外一个选项卡来链接那个被修改主页的网站!
说明问题解决得不够彻底!
还应该怎样解决?
aaccbbdd - 2009-5-2 10:03:00
清理助手下载
安装后,升级清理助手,完整扫描
清理系统

清理完
扫个新日志看看
▄︻┻┳ - 2009-5-2 10:21:00



没有威胁,但问题还是有一点!

附件: qlzsSYSLOG.TXT
aaccbbdd - 2009-5-2 10:26:00
汗死
清理助手没扫出cnnic?


http://www.360.cn/killer/360compkill.html
使用这个干掉cnnic
zoxmes - 2009-5-2 10:27:00


引用:
原帖由 aaccbbdd 于 2009-5-2 10:26:00 发表
汗死
清理助手没扫出cnnic?


http://www.360.cn/killer/360compkill.html
使用这个干掉cnnic


楼上给的工具干不掉的话
下这个:http://dl.360safe.com/killer_cnnic.exe
▄︻┻┳ - 2009-5-2 15:42:00
2个软件使用结束,
但是问题没有解决!!!




2个软件解决不了问题!
天月来了 - 2009-5-2 16:00:00
1、去浏览器主程序原位置,直接去打开主程序看情况如何。

2、打开注册表搜索那个讨厌的地址中典型的那部分内容,看搜索到什么,都删除试试。

3、打开注册表,看这路径下情况怎样:
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
@="C:\Program Files\Internet Explorer\iexplore.exe" www.baidu.com

4、还不行,就用QQ医生扫描个日志来看。
▄︻┻┳ - 2009-5-2 16:15:00


引用:
原帖由 天月来了 于 2009-5-2 16:00:00 发表
1、去浏览器主程序原位置,直接去打开主程序看情况如何。

2、打开注册表搜索那个讨厌的地址中典型的那部分内容,看搜索到什么,都删除试试。

3、打开注册表,看这路径下情况怎样:
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
@="C:\Prog


从C盘双击IE图标,就是这里,可以得到主页www.hao123.com



注册表如图——


但是问题没有解决!
天月来了 - 2009-5-2 16:19:00
什么但是问题没有解决! ??????????

怎么个没解决????

既然主程序没问题

那么以后就运行主程序呗

你还有什么需要解决的??
▄︻┻┳ - 2009-5-2 16:50:00
  kk
▄︻┻┳ - 2009-5-2 16:51:00


引用:
原帖由 天月来了 于 2009-5-2 16:19:00 发表
什么但是问题没有解决! ??????????

怎么个没解决????

既然主程序没问题

那么以后就运行主程序呗

你还有什么需要解决的??



但是点击桌面图标就有问题啊
天月来了 - 2009-5-2 17:01:00
哈哈

上面那QQ的界面没看出什么

至于你说的点击桌面图标就有问题

真受不了你了,去删除呗

删除后重新创建主程序的快捷方式到桌面呗
▄︻┻┳ - 2009-5-2 17:10:00
别说桌面图标,任务栏的快捷方式点击后也是到达那个被修改的网页
开始菜单里面的(如图)也是
▄︻┻┳ - 2009-5-2 17:13:00
唉,不过到如今问题应该算是解决了:default2:
天月来了 - 2009-5-2 17:19:00
难道你还不愿意去删除那些有问题的IE浏览器快捷方式???

恶意程序已经全改了你那些,你难道还不愿意删除,还想保留????
▄︻┻┳ - 2009-5-2 20:03:00


引用:
原帖由 天月来了 于 2009-5-2 17:19:00 发表
难道你还不愿意去删除那些有问题的IE浏览器快捷方式???

恶意程序已经全改了你那些,你难道还不愿意删除,还想保留????


已经全部灭了那些恶意混蛋!
1
查看完整版本: 主页被修改!!!已解决!【附件】