查看: 1868|回复: 4
收起左侧

[已解决] IE主页跳转到www.0749.com的处理方法(转载)

 关闭 [复制链接]
S-Wnight
发表于 2011-4-18 20:00:30 | 显示全部楼层 |阅读模式
今天一不小心,乱用黑客工具(抓鸡工具),导致今天用网银的时候,打开IE,自动跳转到www.0749.com这个网站。
     首先查了下桌面IE的主页属性,不见www.0749.com,然后就用chrome上百度,找到了这个文章。全文如下
---------------------------分割线以下为转载内容-------------------------------------
前言:社区一用户反映主页被劫持,安全工具均无效~
步骤:首先查了下注册表,不见www.0749.com
           然后检测mbr,未见异常,排除鬼影变种可能
           在接下来查看快捷方式属性和插件,均未见异常。
           额,让我想想。传了个xuetr过去,看看加载的模块,发现在iexplorer.exe进程下有一个3348201013.dat模块,看了下路径,在C盘Internet Explorer文件夹下。
            之后检查注册表,删除http协议劫持,搞定~
             所以解决方案如下
            自动解决方案:下载使用金山系统急救箱或者金山卫士或者金山网盾来一键修复。
             手动方案:关闭浏览器,然后删除c:\program files\Internet Explorer\3348201013.dat
                               (当然如果你的是新变种可能是其他的名字,一般都是数字.dat)
                                 开始——运行,输入regedit打开注册表编辑器,找到这几个键值删除
                              
                              [HKEY_CLASSES_ROOT\CLSID\{33482013-2010-1095-951B-9EA34E34E8CC}]@="Windows HttpFilter""AppID"="{73A7FFA7-AA3A-49E5-A777-713B7DB78E9C}"
[HKEY_CLASSES_ROOT\CLSID\{33482013-2010-1095-951B-9EA34E34E8CC}\InprocServer32]@="3348201013.dat"
HKEY_CLASSES_ROOT\PROTOCOLS\Name-Space Handler这个里面的http和about下让他都是空的就可以,把里面的都删掉就行,当然我这次遇到的如下,需要查找{33482013-2010-1095-951B-9EA34E34E8CC}然后把CLSID下的这个也删掉。查找这个可以通过搜索“3348201013.dat”定位。
[HKEY_CLASSES_ROOT\PROTOCOLS\Name-Space Handler\about\{33482013-2010-1095-951B-9EA34E34E8CC}]"CLSID"="{33482013-2010-1095-951B-9EA34E34E8CC}"
[HKEY_CLASSES_ROOT\PROTOCOLS\Name-Space Handler\http\{33482013-2010-1095-951B-9EA34E34E8CC}]"CLSID"="{33482013-2010-1095-951B-9EA34E34E8CC}"
然后就喝杯咖啡歇着吧
--------------------------转载全文结束-----------------------------------------


总结:以前遇到的GHOST系统里的篡改主页的是在IE快捷方式后面加上他们网站的地址,这种新的方式更邪恶。
c:\program files\Internet Explorer\3348201013.dat  在这里多了一个文件。
遇到这种情况,最简单的办法就是用金山或是360的系统急救箱中的 系统修复,方便快捷。

评分

参与人数 1经验 +2 收起 理由
林雨 + 2 很不错,加2分以示鼓励

查看全部评分

开开心心
发表于 2011-4-19 09:43:47 | 显示全部楼层
此方法是用了对IE的URL protocol的劫持。
劫持了http和about。本来是要用urlmon.dll打开的,被改成了这个dat,本质还是个dll。
chen1078849621
发表于 2011-4-19 11:55:33 | 显示全部楼层
被绑架老
chen1078849621
发表于 2011-4-19 11:56:05 | 显示全部楼层
用清理助手吧
林雨
发表于 2011-4-19 12:04:56 | 显示全部楼层
分享心得的帖子,全部收录到【常见问题索引】并关闭处理!这样也是为了求助帖能更快的解决,请谅解!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-10-13 00:51 , Processed in 0.118158 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表