一次下载了个软件,一运行就不见了,后来 发现ie主页被改为www.n220.com ,是从www.129yy.cn转过去的,使用了很多的方法都没有解决,就不管了一段时间。今天又上网查了一下,发现有人解决方法不一样就学习了一下。
方法:使用软件--冰刃查看ssdt会发现有两个红色‘异常’(不同人电脑上的'异常'可能不一样)
NTQueryValueKey----BKHook.sys
NTConnectPort-----rfdwdi.sys
在红色‘异常’上右键恢复
然后再去注册表查找出BKHook.sys和rfdwdi.sys,把注册表中删除BKHook.sys和rfdwdi.sys相关键值!启动ie就好了!
改主页都渗透到系统驱动中了 nb