admin管理员组

文章数量:1530842

2024年7月13日发(作者:)

最近各大论坛很多类似的帖子,都没能得到很好的解决。昨天测试了个病毒,也是篡

改主页的,分享下解决方法。

运行样本后,主页被改为

设置“使用空白页”后退出,IE属性里再去看,还是这个主

用最新版本的清理助手扫描到两个东西

不正确的首页打开方式就是下面这个注册表键值屁股后面跟有参数

HKEY_CLASSES_ROOTCLSID{871C5380-42A0-1069-A2EA-08002B30309D}S

HELLOPENHOMEPAGECOMMANDREG_SZ01"%PROGRAMFILES%INTERNET

"

意思是,不管我IE属性主页选项里被设置成什么。只要从桌面快捷方式启动IE打开

的是

执行清理后,仍更改不了主页!怀疑有隐藏更深的木马,扫描sreng日志。但除了几

个映像劫持外,看不到可疑东西···

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows

NTCurrentVersionImage File Execution ]

/?> [File is missing]

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows

NTCurrentVersionImage File Execution ]

/?> [File is missing]

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows

NTCurrentVersionImage File Execution ]

[N/A]

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows

NTCurrentVersionImage File Execution ]

/?> [File is missing]

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows

NTCurrentVersionImage File Execution ]

/?> [File is missing]

第一次时这样做了:删除了c:windwostemp目录下的几个文件(运行病毒时衍生的

本文标签: 主页篡改解决扫描运行