查看: 12988|回复: 39
收起左侧

[技术原创] 【直播】巧用火绒套装活捉魔方修改IE主页的行为,与防御修改IE主页的方法。

  [复制链接]
潘中医
发表于 2013-1-1 14:03:17 | 显示全部楼层 |阅读模式
本帖最后由 潘中医 于 2013-1-1 15:38 编辑

虽然可以手动取消魔方守护的修改主页行为,但是我给大家提供一个防御流氓的思路

先给大家一个手动删除加魔方守护组件的方法   这个组件还是加驱动的

1.卸载你安装的魔方,下载一个绿色版本。 浴火重生



2.在桌面 “右键” 创建4个 “新建文本文档.txt”,分别修改成 winguard.dll winguard.exe winguard_x64.dll winguard_x64.exe 狸猫换太子



3.把绿色魔方的压缩包解压,把里面的 winguard.dll winguard.exe winguard_x64.dll winguard_x64.exe 删除,把咱自己做的假文件放入进去。 偷梁换柱



4.把系统调成显示隐藏文件,在 C:\Users\你的用户名\AppData\Roaming 下创建一个叫 tweakcube3 的文件夹,再次把假文件放进去。 画个圈圈诅咒他反用户手动修改安装文件夹下魔方守护文件。



5.如果你以前的IE主页被非礼过用,就用xuetr查看一下 启动项 和 驱动模块 有没有魔方的残留,有就直接删。如果没有就运行下魔方,再运行下守护(依旧会修改首页的),然后退出再用xuetr看下。 斩草除根





把系统调成显示隐藏文件windos7系统的方法为如下:



1.打开我的电脑,并点击左上角的“组织”,再次点击“文件夹和搜索选项”。




2.点击“查看”,并如图设置。




下面就开始分析与治疗去了守护组件的魔方依旧会修改主页的行为

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +50 人气 +1 收起 理由
aiping + 1 中医这回治的是外科病情
heaven888 + 50 版区有你更精彩: )

查看全部评分

潘中医
 楼主| 发表于 2013-1-1 14:03:34 | 显示全部楼层
本帖最后由 潘中医 于 2013-1-1 15:46 编辑

活捉现场:



0.我是IE浏览器主页现在是百度




1.打开火绒剑开启监控,运行魔方。等魔方运行后,停止监控,并右键只监控他。 有的放矢




2.点击到魔方守护界面,并清空一下火绒剑的记录。(可以看出我们删除组件成功了) 流氓行为还有30秒到达战场,碾碎他们。






3.开关一下 浏览器主页防护 ,后关闭火绒剑监控。跑了65个动作,慢慢分析。 瓮中捉鳖




4.活捉一下 魔方运行C盘下那个魔方守护组件的记录 ~~ 你们以为删除魔方安装文件夹下的守护组件就没事了啊,人家跑的记录中压根就没运行安装文件夹下的组件。 瞒天过海




5.IE主页已被修改为hao123了 过了火绒盾的监控啊,BUG失荆州。(@china_killer 发到火绒反馈平台上了,基佬等着我爆你菊吧, 你可是说用火绒出事就能爆你菊的。)






下面讲解如何用火绒的注册列表监控防御修改IE主页的行为:



1.打开绒儿的主动防御,并点击注册表保护。【图片上传不上来了


2.添加HKEY_USERS\S-1-5-21-1881255484-3360295382-3988934310-1000\Software\Microsoft\Internet Explorer\Main\Start Page
大家注意左下角的【创建键 读取值 写入值 删除键值】都要点击上,【确定】保存后退出。


3.再次点击IE,火绒会拦截,点击信任即可。


我和小护士约会去了 88


http://pan.baidu.com/share/link?shareid=177289&uk=991892977 这个是我下载今天绿色版的魔方修改的后的,里面还有假组件,别忘了按照教程放在C盘下。

首次运行魔方,那小玩意还会读取IE主页的注册列表,拉进一直信任就可。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tomochan
发表于 2013-1-1 14:06:15 | 显示全部楼层
支持一下
话说魔方整天弹出那个改主页的框框真的太烦人了
潘中医
 楼主| 发表于 2013-1-1 15:13:36 | 显示全部楼层
tomochan 发表于 2013-1-1 14:06
支持一下
话说魔方整天弹出那个改主页的框框真的太烦人了

按照教程修改后只要不把守护中的任意一项打开还会弹出的~~~ 你可以试试把主页防护打开,然后用火绒阻止,阻止两次后 魔方就安静了,IE主页依旧没改。
imetoo
头像被屏蔽
发表于 2013-1-1 15:17:11 | 显示全部楼层
就因魔方的守护就再也不用了
skylinext
发表于 2013-1-1 15:19:07 | 显示全部楼层
一直都是魔方绿色版,必须沙箱里面运行
a330391
发表于 2013-1-1 15:32:00 | 显示全部楼层
本帖最后由 a330391 于 2013-1-1 19:49 编辑

你怎么不直接使用组策略禁止 C:\Users\你的用户名\AppData\Roaming\tweakcube3下的winguard.dll winguard.exe这两个文件启动呢。
真小读者
发表于 2013-1-1 15:39:25 | 显示全部楼层
不用魔方守护的功能就是了。
保证别人不插楼加255就好了,编辑完了再开权限
潘中医
 楼主| 发表于 2013-1-1 15:48:15 | 显示全部楼层
a330391 发表于 2013-1-1 15:32
道长你怎么不直接使用组策略禁止 C:\Users\你的用户名\AppData\Roaming\tweakcube3下的winguard.dll wingua ...


不知道这个功能能不能大义灭亲,这个教程是给大家一个解决流氓软件的思路。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
潘中医
 楼主| 发表于 2013-1-1 15:48:34 | 显示全部楼层
真小读者 发表于 2013-1-1 15:39
不用魔方守护的功能就是了。
保证别人不插楼加255就好了,编辑完了再开权限

智商是硬伤
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 20:33 , Processed in 0.145907 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表