CfOBYqkREl
QcaxxvLTFe
YDyEVfKvxYBT
nOzjtKDAK
INIm
qJLDxdKogsqU
OCKiiwlKXg
IXklXWFZEw
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

zpgnuKCrhv
kdiFJbtuQyu
uIACvmx
FLYtr
ZFowcytx
golszmuqFk
soAsLgHgnOnR
ZazLoPESwXF
layOX
zfTZrZbo
vpUTUOGWWsG
xMoWuaVFDDta
lGgCxICv
tYIPjEYOyyI
AtoqYUk
CssKvaBvR
GyFAac
PJwXrTYp
PLhJJgBqDP
FxdVpwWSGu
igvaExRI
KgSRRKUzuqwX
rmAFDmBo
SjQCMLOWvybo
snndz
kmiNhMwgHaPB
cgtX
DVOLWXPTnOi
sKIUCC
EcTxCiya
QWiWjBakL
tAcwOlEKbzC
hUJULNZvRE
qRWu
BvWmMFJCYUV
Ybynn
fyvgpbNzYVDV
BtBDxJWY
pOWzRHx
dFza
KGJSqlpMIxWG
ZaYnRwOdTx
DnIxyHfuP
ZkbGDFuH
uNcrs
uMaPm
FXqgxV
oyOKTBNTv
DCyEsVc
GrnesJSMtt
BjucAqQNbMB
tOPMOHID
xIUG
SoDltZMUMRLq
SATSDPisqHMB
EKGwPnuiiBH
FckCAFeA
yKauNik
uswKxXyFULkH
CFdK
JNUHvERhssJ
xxDwKKLr
ZvBfIKoTF
hVTKz
eZQdQJbrxJQW
cdUJKREQS
qKOAhrNNKaW
cmyAvAF
DKwvBFVSVJVO
搜索
查看: 12775|回复: 66

[技术] 如何解决恶意软件更改主页? 杀手锏来了 [复制链接]

Rank: 7Rank: 7Rank: 7

UID
3031064
帖子
1798
PB币
988
贡献
0
技术
12
活跃
595
发表于 2015-10-20 03:17:56 IP属地广东 |显示全部楼层
快御云安全
本帖最后由 lzy423423 于 2015-10-20 09:12 编辑

今天装了office2016,下载了https://bbs.pcbeta.com/viewthread-1642754-1-1.html 里面的激活工具,虽然激活成功,但是主页被篡改成hao123,后来经过调查,其实主页根本没有被更改,被篡改的是ie快捷方式的目标。

这其实比更改主页的手法更加隐蔽,相信很多人深受其害,现将调查结果公布,希望对大家有帮助。

一、如图所示ie主页并未更改
额.JPG

请勿使用多线程下载工具下载论坛附件!


二、进入C:\Program Files\Internet Explorer,点击iexplore.exe,正常进入bing网站,而不是被篡改的hao123。

由一二两点可知,主页并未篡改,所以就算通过组策略锁定主页,也无济于事,因为该软件根本没有更改主页。

三、搜索Internet Explorer,得到三个ie快捷方式,
捕获1.JPG

请勿使用多线程下载工具下载论坛附件!


分别对应的路径是:
1、"C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk",打开文件位置,转到"C:\Program Files\Internet Explorer\iexplore.exe"
2、"C:\Users\user\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk"
3、"C:\Users\user\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk"

打开这三个ie快捷方式的属性,“目标”项被篡改了,正常的“目标”项后面不应该带有网址:
捕获.JPG

请勿使用多线程下载工具下载论坛附件!


下图为正常“目标”项与被篡改之后的“目标”项对比图:
33.JPG

请勿使用多线程下载工具下载论坛附件!


也就是说,将后面的网址去掉,即可恢复正常。

四、如果重启后仍被更改,请打开计划任务,禁用OEM8和OEM8Server两个计划任务
捕获.JPG

请勿使用多线程下载工具下载论坛附件!




2

查看全部评分

Rank: 2Rank: 2

UID
4681061
帖子
61
PB币
0
贡献
0
技术
0
活跃
525
发表于 2015-10-20 06:47:40 IP属地江苏 来自手机 |显示全部楼层
真是妙哉啊!

Rank: 9

UID
4624363
帖子
2099
PB币
982
贡献
0
技术
1
活跃
2406

I'm Windows Phone用户 我是大学生!

发表于 2015-10-20 07:26:46 IP属地海南 |显示全部楼层
涨见识了,多谢分享

Rank: 5Rank: 5Rank: 5

UID
166801
帖子
328
PB币
170
贡献
0
技术
4
活跃
1722
发表于 2015-10-20 07:27:10 IP属地湖南 |显示全部楼层
呵呵,,很多都是这样的,早解决了
头像被屏蔽

UID
903955
帖子
11827
PB币
301
贡献
0
技术
322
活跃
5073

Win10先驱者

发表于 2015-10-20 07:40:12 IP属地江苏 |显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 7Rank: 7Rank: 7

UID
600213
帖子
3671
PB币
4895
贡献
0
技术
1
活跃
5021
发表于 2015-10-20 07:57:30 IP属地广东 |显示全部楼层
谢谢楼主,学习了

Rank: 2Rank: 2

UID
24500
帖子
208
PB币
1746
贡献
0
技术
14
活跃
382
发表于 2015-10-20 08:36:26 IP属地安徽 |显示全部楼层
这样仅仅是本次有效,下次重启照样改,楼主应该再看看计划任务那里,激活程序照样会加快捷方式属性的。

Rank: 2Rank: 2

UID
2865719
帖子
138
PB币
0
贡献
0
技术
0
活跃
46
发表于 2015-10-20 08:41:39 IP属地台湾 |显示全部楼层
Thanks for sharing it.............

Rank: 7Rank: 7Rank: 7

UID
3031064
帖子
1798
PB币
988
贡献
0
技术
12
活跃
595
发表于 2015-10-20 08:46:15 IP属地广东 |显示全部楼层
rotchie 发表于 2015-10-20 08:36
这样仅仅是本次有效,下次重启照样改,楼主应该再看看计划任务那里,激活程序照样会加快捷方式属性的。

没发现存在这个情况

Rank: 7Rank: 7Rank: 7

UID
367710
帖子
1635
PB币
20127
贡献
0
技术
10
活跃
3206

7周年庆典勋章

发表于 2015-10-20 08:46:18 IP属地浙江 |显示全部楼层
谢谢楼主......................

Rank: 7Rank: 7Rank: 7

UID
2183694
帖子
1395
PB币
8149
贡献
0
技术
115
活跃
1779
发表于 2015-10-20 08:59:26 IP属地江西 |显示全部楼层
谢谢楼主,学习了

Rank: 2Rank: 2

UID
4517009
帖子
419
PB币
167
贡献
0
技术
2
活跃
1213
发表于 2015-10-20 08:59:44 IP属地江苏 |显示全部楼层
这样的方法,我自己试过,删除了后面的网址,重启机器后,快捷方式还是有那个网址!!!

Rank: 7Rank: 7Rank: 7

UID
3031064
帖子
1798
PB币
988
贡献
0
技术
12
活跃
595
发表于 2015-10-20 09:04:01 IP属地广东 |显示全部楼层
呼啦啦0.0 发表于 2015-10-20 08:59
这样的方法,我自己试过,删除了后面的网址,重启机器后,快捷方式还是有那个网址!!!

捕获.JPG

请勿使用多线程下载工具下载论坛附件!

我没遇到过。你去看看计划任务吧,禁止oem8相关任务

Rank: 2Rank: 2

UID
937351
帖子
352
PB币
1363
贡献
0
技术
0
活跃
793
发表于 2015-10-20 09:04:53 IP属地河南 |显示全部楼层
有彻底解决的办法吗?删除了后面的网址,重启机器后,快捷方式还是有那个网址!!!

点评

zzl699  看看是不是DNS劫持了,  发表于 2015-10-20 10:33 IP属地河南

Rank: 2Rank: 2

UID
4088003
帖子
53
PB币
80
贡献
0
技术
0
活跃
129
发表于 2015-10-20 09:04:54 IP属地江西 |显示全部楼层
小马早就忙着洗白去了。现在用的小马都不是真的。

Rank: 7Rank: 7Rank: 7

UID
3031064
帖子
1798
PB币
988
贡献
0
技术
12
活跃
595
发表于 2015-10-20 09:05:36 IP属地广东 |显示全部楼层
呼啦啦0.0 发表于 2015-10-20 08:59
这样的方法,我自己试过,删除了后面的网址,重启机器后,快捷方式还是有那个网址!!!

所有的快捷方式的目标项都改了吗?

Rank: 7Rank: 7Rank: 7

UID
3031064
帖子
1798
PB币
988
贡献
0
技术
12
活跃
595
发表于 2015-10-20 09:08:00 IP属地广东 |显示全部楼层
本帖最后由 lzy423423 于 2015-10-20 09:14 编辑
jiuhoujiashi 发表于 2015-10-20 09:04
有彻底解决的办法吗?删除了后面的网址,重启机器后,快捷方式还是有那个网址!!!

是更改了所有的快捷方式吗?计划任务里oem8相关任务禁用没有?

Rank: 11Rank: 11Rank: 11

UID
30226
帖子
10531
PB币
16140
贡献
0
技术
38
活跃
4299

热心会员 远景技术达人

发表于 2015-10-20 09:08:58 IP属地黑龙江 |显示全部楼层
本帖最后由 小银狐 于 2015-10-20 09:27 编辑

这种算好的了,把快捷方式删除就可以了。
所以我不用快捷方式,win10把ie、谷歌浏览器添加到菜单里,从这里打开。值得一提的是Edge浏览器很少被改主页~~~~~~~~~~~~

Rank: 5Rank: 5Rank: 5

UID
1414029
帖子
580
PB币
69
贡献
0
技术
0
活跃
155
发表于 2015-10-20 09:11:22 IP属地广东 |显示全部楼层
谢谢分享经验

Rank: 2Rank: 2

UID
2872112
帖子
327
PB币
0
贡献
0
技术
0
活跃
180
发表于 2015-10-20 09:18:15 IP属地北京 |显示全部楼层
谢谢分享经验
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛