您的位置: 网站首页 > 系统安全 > 阅读文章

去除顽固的IE主页被修改和锁定(go2000.com)

ie主页  前几天在杂志上看到一篇杀毒的文章,说是作者的电脑IE主页被恶意程序修改了,被锁定为了www.go2000.com。在IE里修改没有用,不然也就不说是被恶意程序修改了呵呵~

  来看看他的处理过程。先是打开IE快捷方式属性,删除iexplore.exe后面的www.go2000.com。打开IE,主页还是www.go2000.com。然后打开注册表,搜索go2000.com,把搜索到的键全部删除。这下主页应该回来了吧?可以打开IE,主页还是www.go2000.com。后来作者是用SReng这款工具扫描出一个经过编码的网址:http://%77%77%77%2E%67%6F%32%30%30%30%2E%63%6F%6D。把这个删除了,主页就被更改回来了。这就是为什么删除了注册表所有的go2000.com都无法将主页修改回来,也是我要讲的重点。我觉得这是种比较巧妙的方法,这是个经过URL编码的网址,其实就是www.go2000.com的编码。它使中毒者无法在注册表里搜索到网址,但是网址却可以被正常打开。以后大家在外理IE主页被锁住的问题上一定要注册啦!!

  那个经URL编码的网址具体位置为:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{ABCDEfef-1234-2134-7980-213421423401}]
“ButtonText”=”主页”
“CLSID”=”{1FBA04EE-3024-11D2-8F1F-0000F87ABD16}”
“Default Visible”=”yes”
“Exec”=”http://%77%77%77%2E%67%6F%32%30%30%30%2E%63%6F%6D”
“HotIcon”=”C:\\WINDOWS\\system32\\HOME.ico”
“Icon”=”C:\\WINDOWS\\system32\\HOME.ico”
“MenuStatusBar”=”我的主页”
“MenuText”=”我的主页”

  其实用我的Nohacker扫描,也可以轻松揪出这个被编码了的URL网址(如下图)。

NoHacker

  • 属于分类: 系统安全
  • 本文标签: ,
  • 人气指数: 8,046
  • 文章作者: 野球小子
  • 生产日期: 2009年6月07日 - 18时53分48秒
看看还有没有您感兴趣的:

  1. 爱你没商量
    六月 22nd, 2009 at 12:15 | #1

    7421网页怎么搞掉?求助

    野球小子回复[野球小子,2009-06-22 01:55 PM]:

    你是哪里中的毒?我想弄一份样本。

    [回复]

  2. 爱你没商量
    六月 23rd, 2009 at 12:29 | #2

    我一键还原了 遗憾 没有记住网址 便宜这个垃圾网站了

    [回复]

  3. ainimeishangliang
    六月 23rd, 2009 at 12:45 | #3

    谢谢你拉

    [回复]

  4. 爱你没商量
    六月 23rd, 2009 at 12:56 | #4

    7241主页不仅流氓,而且破坏性和商业性很有问题,那上面的超链接貌似和hao123的差不多,其实里面藏有猫腻,有好多超链都是链接到被篡改的主页上(比如淘宝网),成了名副其实的钓鱼网,所以大家小心喽!

    我和我朋友昨天为解决这个,一直工作到深夜3点,试了几乎所有的方法,注册表试过了(把7241改掉,但是马上有被更改回去,郁闷,呵呵,绝对是木马在作怪),所有Vista能用的IE修复软件都用过了(用Windows清理助手杀掉一个木马需要调用的DLL文件,名字叫uGrh.dll,当时还以为成功了,可惜还是没有失败了),最后绝望到一个个的看进程,看服务,最终还是没能成功,哎,悲哀啊,

    还注意到一个现象,希望能给大家提供点帮助,恩,我看的一个7241主页的源文件,发现上面有一段也就是设置主页的意思,我IE学的不好,空有心而力不足啊!

    [回复]

  5. pkuh
    七月 4th, 2009 at 17:18 | #5

    具体方法是什么样??我被go2000劫持了

    [回复]

  6. ggggyy
    七月 7th, 2009 at 16:44 | #6

    用360强力木马杀毒,找到可疑启动项后删除.
    :C:\WINDOWS\system32\drivers\qlu.sys
    名称:AutoRuns 类别:可疑启动项

    文件路径:C:\WINDOWS\system32\drivers\qlu.sys

    修复情况:禁止自启动

    注册表路径:SYSTEM\CurrentControlSet\Services\qpcfx

    就是qlu.sys

    [回复]

  • 您的大名(必填)
  • E-Mail (必填)
  • 您的网站(有的话就写一下吧~)
  • 评论内容:(必填)