主页被改为Union123与快搜的解决方法

ZDNet 安全频道频道 更新时间:2008-06-30 作者:T木 来源:赛迪网

本文关键词:主页篡改 数据安全

  我们在进行网上冲浪的时候会发现自己的浏览器主页被更改为“hxxp://hao123.union123.***/index.htm”,更为奇怪的是,打开IE时会自动转向快搜的主页(“hxxp://**.kuaiso.com/”)。看来很可能是被恶意软件劫持了域名。

  再次仔细检查我们会发现,在系统收藏夹里被添加了“手机铃声下载”和“娱乐互动门户”两个链接,其地址分别是“hxxp://u.7town.***/Pub/mms/7/index.html?uid=19612”和“hxxp://***.eqibbs.com/”。

  用System Repair Engineer扫描后发现了一些端倪:

  [jsefusf / jsefusf][Stopped/Auto Start]

  还打着微软的旗号呀!

  [PID: 700][??C:WINDOWSsystem32winlogon.exe] [MicrosoftCorporation, 5.1.2600.2180

  (xpsp_sp2_rtm.040803-2158)]

  [C:windowssystem32jsefusf.dll] [Microsoft Corporation, N/A]

  这个恶意软件在运行后会自动删除其本身,并自动复制副本到%SYSTEM%目录下,

  %SYSTEM%jsefusf.exe

  同时%SYSTEM%killme.bat这个恶意软件的批处理文件会被复制到%SYSTEM%,并自动删除本身,

  %SYSTEM%jsefusf.dll

  而在注册表里,创建了服务项:

  HKEY_LOCAL_MACHINEsystemcurrentcontrolsetservicesjsefusf

  系统中创建了文件:

  %SYSTEM%jsefusf.exe

  在释放%SYSTEM%jsefusf.dll后,还会插入winlogon.exe进程。

  知道了它的机理,清除方法也就大致出来了。

  首先删除注册表里的服务项,选择“开始”—〉“运行”—〉“输入”—〉“regedit”,然后依次展开:HKEY_LOCAL_MACHINEsystemcurrentcontrolsetservices,删除里面的jsefusf。在IE浏览器的“属性”选项里把主页更改回来。

  然后,重启计算机。进入系统后找到并删除下面两个文件

  %SYSTEM%jsefusf.exe

  %SYSTEM%jsefusf.dll

  这里面的“%SYSTEM%”指你的系统文件夹所在目录,也可直接搜索,找到后删除即可。

用户评论

  • 用户名
  • 评论内容
技术关注
当前技术类目:
数据恢复本类技术关注比例:
42安全关注排行:422
116企业级技术关注度:116--

数据恢复技术相关文章:

文章类型收录数量
8 数据恢复的解决方案:
4 数据恢复的成功案例:

安全频道 数据安全 最新报道

爱卡汽车网 | CNET科技资讯网 | CWEEK | 蜂鸟网 | GameSpot China | 个人电脑 | 开发者在线 | PChome | Solidot | SPN |
投影顾问网 | 万维家电网 | 网友世界 | 西域IT | ZDNet China | 中关村在线 | 中小企业成长网
CNET Networks
Copyright © 1997-2007 CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号