去除顽固的IE主页被修改和锁定(go2000.com)
前几天在杂志上看到一篇杀毒的文章,说是作者的电脑IE主页被恶意程序修改了,被锁定为了www.go2000.com。在IE里修改没有用,不然也就不说是被恶意程序修改了呵呵~
来看看他的处理过程。先是打开IE快捷方式属性,删除iexplore.exe后面的www.go2000.com。打开IE,主页还是www.go2000.com。然后打开注册表,搜索go2000.com,把搜索到的键全部删除。这下主页应该回来了吧?可以打开IE,主页还是www.go2000.com。后来作者是用SReng这款工具扫描出一个经过编码的网址:http://%77%77%77%2E%67%6F%32%30%30%30%2E%63%6F%6D。把这个删除了,主页就被更改回来了。这就是为什么删除了注册表所有的go2000.com都无法将主页修改回来,也是我要讲的重点。我觉得这是种比较巧妙的方法,这是个经过URL编码的网址,其实就是www.go2000.com的编码。它使中毒者无法在注册表里搜索到网址,但是网址却可以被正常打开。以后大家在外理IE主页被锁住的问题上一定要注册啦!!
那个经URL编码的网址具体位置为:
Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{ABCDEfef-1234-2134-7980-213421423401}]
“ButtonText”=”主页”
“CLSID”=”{1FBA04EE-3024-11D2-8F1F-0000F87ABD16}”
“Default Visible”=”yes”
“Exec”=”http://%77%77%77%2E%67%6F%32%30%30%30%2E%63%6F%6D”
“HotIcon”=”C:\\WINDOWS\\system32\\HOME.ico”
“Icon”=”C:\\WINDOWS\\system32\\HOME.ico”
“MenuStatusBar”=”我的主页”
“MenuText”=”我的主页”
其实用我的Nohacker扫描,也可以轻松揪出这个被编码了的URL网址(如下图)。
![]()
7421网页怎么搞掉?求助
你是哪里中的毒?我想弄一份样本。
[回复]
我一键还原了 遗憾 没有记住网址 便宜这个垃圾网站了
[回复]
谢谢你拉
[回复]
7241主页不仅流氓,而且破坏性和商业性很有问题,那上面的超链接貌似和hao123的差不多,其实里面藏有猫腻,有好多超链都是链接到被篡改的主页上(比如淘宝网),成了名副其实的钓鱼网,所以大家小心喽!
我和我朋友昨天为解决这个,一直工作到深夜3点,试了几乎所有的方法,注册表试过了(把7241改掉,但是马上有被更改回去,郁闷,呵呵,绝对是木马在作怪),所有Vista能用的IE修复软件都用过了(用Windows清理助手杀掉一个木马需要调用的DLL文件,名字叫uGrh.dll,当时还以为成功了,可惜还是没有失败了),最后绝望到一个个的看进程,看服务,最终还是没能成功,哎,悲哀啊,
还注意到一个现象,希望能给大家提供点帮助,恩,我看的一个7241主页的源文件,发现上面有一段也就是设置主页的意思,我IE学的不好,空有心而力不足啊!
[回复]
具体方法是什么样??我被go2000劫持了
[回复]
用360强力木马杀毒,找到可疑启动项后删除.
:C:\WINDOWS\system32\drivers\qlu.sys
名称:AutoRuns 类别:可疑启动项
文件路径:C:\WINDOWS\system32\drivers\qlu.sys
修复情况:禁止自启动
注册表路径:SYSTEM\CurrentControlSet\Services\qpcfx
就是qlu.sys
[回复]