文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 病毒木马 » IE首页被锁定为7939.com的问题....       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] IE首页被锁定为7939.com的问题....  ( 查看:82  回复:0 )   
 
otta13
技术员  点击可查看详细



十二生肖之猪   水瓶座   行业勋章   技术勋章   诚信兄弟  
帖子 146
精华 0
无忧币 1283
积分 207
阅读权限 30
注册日期 2008-6-18
最后登录 2008-9-20 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-6-25 16:27   标题:IE首页被锁定为7939.com的问题....
上一帖 |
1. 当%SYSTEM%\reaplayer.exe运行时,释放下面其中一个dll,再将dll 加载到Explorer.exe
-%SYSTEM%\brlmon.dll
-%SYSTEM%\RavMon.dll
-%SYSTEM%\Rsvtub.dll

2. 加启动项Realplayer.exe = %SYSTEM%\reaplayer.exe 到
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Run

3. 加了以下的Registry Keys
HKLM\SOFTWARE\Microsoft NT
HKLM\SOFTWARE\Microsoft\RunDown

4. 修改IE主页
HKCU\Software\Microsoft\Internet Explorer\Main
"Start Page"=hxxp://www.7939.com/

5. 读取hxxp://update.Virussky.com上的一个HTML,检查有没有新版本的EXE + 要修改的主页
如果有更新,就从hxxp://down.Virussky.com下载一个rar (其实是一个EXE)到 %TEMP%

PS: 在dll Export table看到有个ProtectionExe.....看来dll会保护EXE档案
==========================

解决方法:
抽了点时间,写了个BFU Script,方便清除上面的东西
这script 会把IE的首页设置做空白页

a) 下载附件7939.zip到桌面,解开压缩包,运行bfu.exe
b) 按 文件夹图示 ,选取在 bfu.exe 旁的 7939.bfu 档案
c) 选取后, 确定已勾上 Use settings specified in script for above options
d) 请关闭正在使用的程式(eg. QQ,IE),按 Execute 开始 , 请耐心等候
e) 完成后,可能会提示你要重新开机,请重新开机

你会发现在%SYSTEMDRIVE% (一般C:\ ) 下,会多了一个Suspect file的文件夹,删除就可以了

======
01/09更新
-刚刚发现DLL名称更新到 Rsvtub.dll,虽然这script是在昨天做的,但不用更新BFU Script都可把档案删除(会移到Suspect file文件夹)

======
05/09更新
-加载启动项
%Program Files%\Tencent\QQ\Messenger.exe
%Program Files%\Tencent\QQ\Messenger.exe
%Program Files%\Tencent\QQ\Messenger.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\Run

修改
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT\Windows\CurrentVersion\Winlogon
"Shell"="Explorer.exe %System%\Messenger.exe"

释放
%Program Files%\Tencent\QQ\RTraveler.exe
%system%\Maxthonz.dll

更改主页
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Start Page"="xxx.7b.com.cn"

The attached BFU script is written by Krazaf/tkabc....



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-6-25 16:271楼
[ 顶部 ]
     
论坛跳转:  

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号