瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【讨论】www.369.com劫持的解决方法

12345   1  /  5  页   跳转

【讨论】www.369.com劫持的解决方法

【讨论】www.369.com劫持的解决方法

这几天www.369.com劫持的情况比较多,看了几个帖子,综合一下,虽然没有见到样本,但是应该不难清除

解决方法:

下载sreng
http://www.kztechs.com/sreng/sreng2.zip

解压后双击运行

找到如下项目,删除

启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Windir><C:\WINDOWS\system32\Windir.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<MSService_v1.0><C:\WINDOWS\system32\vfp02.exe>(vfp后面的数字似乎随机的)
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Serveremail><C:\WINDOWS\system32\Serveremail.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<wServer><C:\WINDOWS\system32\wServer.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<LoadEWXD><C:\WINDOWS\system32\msxml4r.exe>

这几个应该是关键

可能还会有一些随之而来的垃圾(某些项目如果没有的话就跳过去)

启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<RichMedia><C:\windows\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<kc32update><rundll32 C:\windows\system32\kc32update.dll,AppMain>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<winlass><C:\Program Files\Outlook Express\winlass.exe>
启动文件夹
[IE-BAR]
<C:\Documents and Settings\All Users\「开始」菜单\程序\启动\IE-BAR.lnk><N>

重新启动电脑

显示隐藏文件

删除

C:\WINDOWS\system32\Windir.exe
C:\WINDOWS\system32\vfp02.exe(vfp后面的数字似乎随机的)
C:\WINDOWS\system32\Serveremail.exe
C:\WINDOWS\system32\wServer.exe
C:\WINDOWS\system32\msxml4r.exe
C:\PROGRA~1\HBClient\
C:\windows\system32\kc32update.dll
C:\Program Files\Outlook Express\winlass.exe
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\IE-BAR.lnk


老婆不理我,没事干,仓促之作,不对之处,欢迎拍砖!
最后编辑2006-07-16 01:14:12.077000000
分享到:
gototop
 

引用:
【魔法学徒的贴子】
老婆不理我,没事干,仓促之作,不对之处,欢迎拍砖!

...........................
我这是造福大家.
gototop
 

IE-BAR.lnk应该是桌面传媒的快捷方式
它会弹出窗口
在它默认的安装目录里有自带的卸载程序,双击卸载后,可以直接删除默认的安装目录。
用超级兔子,可以直接清理它在注册表中残留的项。

gototop
 

刚刚在反病毒论坛看到一个,好像只有C:\WINDOWS\system32\vfp02.exe和很棒小秘书是一样的。那个楼主的机子里东西实在太杂,如果还有什么问题请大家补充。
http://forum.ikaka.com/topic.asp?board=28&artid=8058835
gototop
 

卸载后删除C:\Program Files\IE-BAR\
gototop
 

【回复“魔法学徒”的帖子】
楼主辛苦了。
gototop
 

学习~
收藏
gototop
 

我的网站放了别人的广告,一上去就跑到别人的网站上能不能不删广告而不让他跳转呀?
gototop
 

晕  试了 怎么不行 啊 ,老大再帮想想办法!!!!
gototop
 

【回复“飞去飞来的小鸟”的帖子】

只说不行!你倒是贴个log上来啊!
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT