otta13
技术员
帖子
146
精华
0
无忧币 1283
积分 207
阅读权限 30
|
发表于:2008-6-25 16:27
标题:IE首页被锁定为7939.com的问题....
<上一帖 |
下一帖>
1. 当%SYSTEM%\reaplayer.exe运行时,释放下面其中一个dll,再将dll 加载到Explorer.exe
-%SYSTEM%\brlmon.dll
-%SYSTEM%\RavMon.dll
-%SYSTEM%\Rsvtub.dll
2. 加启动项Realplayer.exe = %SYSTEM%\reaplayer.exe 到
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
3. 加了以下的Registry Keys
HKLM\SOFTWARE\Microsoft NT
HKLM\SOFTWARE\Microsoft\RunDown
4. 修改IE主页
HKCU\Software\Microsoft\Internet Explorer\Main
"Start Page"=hxxp://www.7939.com/
5. 读取hxxp://update.Virussky.com上的一个HTML,检查有没有新版本的EXE + 要修改的主页
如果有更新,就从hxxp://down.Virussky.com下载一个rar (其实是一个EXE)到 %TEMP%
PS: 在dll Export table看到有个ProtectionExe.....看来dll会保护EXE档案
==========================
解决方法:
抽了点时间,写了个BFU Script,方便清除上面的东西
这script 会把IE的首页设置做空白页
a) 下载附件7939.zip到桌面,解开压缩包,运行bfu.exe
b) 按 文件夹图示 ,选取在 bfu.exe 旁的 7939.bfu 档案
c) 选取后, 确定已勾上 Use settings specified in script for above options
d) 请关闭正在使用的程式(eg. QQ,IE),按 Execute 开始 , 请耐心等候
e) 完成后,可能会提示你要重新开机,请重新开机
你会发现在%SYSTEMDRIVE% (一般C:\ ) 下,会多了一个Suspect file的文件夹,删除就可以了
======
01/09更新
-刚刚发现DLL名称更新到 Rsvtub.dll,虽然这script是在昨天做的,但不用更新BFU Script都可把档案删除(会移到Suspect file文件夹)
======
05/09更新
-加载启动项
%Program Files%\Tencent\QQ\Messenger.exe
%Program Files%\Tencent\QQ\Messenger.exe
%Program Files%\Tencent\QQ\Messenger.exe
到
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
修改
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT\Windows\CurrentVersion\Winlogon
"Shell"="Explorer.exe %System%\Messenger.exe"
释放
%Program Files%\Tencent\QQ\RTraveler.exe
%system%\Maxthonz.dll
更改主页
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Start Page"="xxx.7b.com.cn"
The attached BFU script is written by Krazaf/tkabc....
|
 论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币) |
|