吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 34310|回复: 98
收起左侧

[PC样本分析] 对于病毒强制修改浏览器主页为2345的解决办法

  [复制链接]
Simonl 发表于 2019-1-18 17:07
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Simonl 于 2019-1-20 16:15 编辑

    今天逛论坛的时候看到坛友发的一个流氓软件,强制篡改浏览器主页,在论坛中求助,我在这里分享一下我解决的办法。
求助帖的链接附上:https://www.52pojie.cn/thread-830499-1-1.html

     思路:篡改浏览器首页方法有,1、修改注册表;2、修改快捷方式;3、修改浏览器中的首页设置(这种事最低级的方法)
那么知道思路之后,我们就按照思路来进行操作就行了,其实,这个流氓软件一般的杀毒软件都能防御,所以有杀毒软件的电脑都不用担心这个病毒会损坏你的电脑,但是安全起见,最好是在虚拟机中运行,毕竟我没有测底分析过这个软件,不知道除了这个篡改主页还有什么隐藏的危险。
首先我们来运行这个病毒,开着火绒杀毒软件,看下它会进行什么操作。下面的图是是火绒拦截的,我第一次运行的是拦截了五次,这次不知道什么原因,只拦截了四次。
微信截图_20190118164021.png 微信截图_20190118164031.png 微信截图_20190118164038.png 微信截图_20190118164043.png


那么下面我们就按思路来操作
1、修改注册表
开始-运行  输入regedit打开注册表,搜索http://www.2345.com/?k59918823,搜到之后右键删除,多搜几遍,直到提醒搜索不出来
微信截图_20190118165202.png 微信截图_20190118165249.png 微信截图_20190118165317.png 微信截图_20190118165346.png 微信截图_20190118165407.png 微信截图_20190118165445.png
到这里,注册表的就删完了。


2、修改快捷方式
有个简单粗暴的方法,就是把所有快捷方式删了,然后进到浏览器安装目录把快捷方式发送到桌面。
微信截图_20190118170257.png
3、修改浏览器中的主页设置
这个就很简单,大部分人都会,直接上一个图
微信截图_20190118170427.png




补充:这两天我看帖子有反应说重启之后还是会恢复,我原来做这个分享的时候没有重启来做实验,是我的疏忽。这里补充一下我测试重启之后还是被强制绑定主页的方法
上面的方法操作一遍,然后打开杀毒软件启动管理,会发现这两个不知道是啥东西啊的启动项,找到它的路径,然后删掉,就完全去掉强制绑定了。谢谢坛友的反馈
微信截图_20190120161159.png 微信截图_20190120161209.png


到这里基本完成了,最后最好用杀毒软件杀一下毒。


样本附上:链接: https://pan.baidu.com/s/1s8nHOYAqtArPZfuS0QvmJg 提取码: q3ii

点评

漏了一个驱动级绑定主页  发表于 2019-1-18 23:48
解决个鬼,直接卸载不用就是,处理经验倒是可以学习学习。  发表于 2019-1-18 17:43

免费评分

参与人数 17吾爱币 +20 热心值 +15 收起 理由
52lxw + 1 我很赞同!
Hmily + 5 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
YouLii + 1 + 1 谢谢@Thanks!
xu_1998619 + 1 谢谢@Thanks!
snccwt + 1 + 1 热心回复!
Kanye + 1 + 1 热心回复!
RorschachYoung + 1 还有一种是用驱动的
lv641452 + 1 + 1 我很赞同!
lookerJ + 1 + 1 热心回复!
yinfuxiang + 1 + 1 有使用插件的,先删除所有插件,病毒型一般活不了多久
啊常用户 + 1 火绒拦截了六次但是注册表确实已经被修改了 而且快捷方式也改了 挺厉害 哈.
街角的猫 + 1 + 1 谢谢 @Thanks!
dbsjacky + 1 + 1 谢谢@Thanks!
bugs2000 + 3 + 1 这个好弄,hao123的变种麻烦
林乔伊 + 1 + 1 分析很细致,但是进程注册表伪装的情况没有考虑到
strongwong + 1 热心回复!
zmq520 + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

亮少 发表于 2019-1-19 20:18
支持                                                                      支持           
reathless 发表于 2019-1-20 00:16
你说的这些属于初级玩家的了,段位高点的都是搞系统进程不能常规关闭的那种,之前我就挨过 没找到解决办法重装搞掂的.还有一个就是你用的浏览器插件也可能有这个问题,我所知道的就有一个 返钱宝宝 这插件会强奸首页,只要把这个插件不用的时候关掉就行了 首页立马恢复正常.
hulin0105 发表于 2019-1-18 17:30
没用的,几年流氓软件就不止这些手段了,现在的首页篡改更类似于病毒机制
夜陌 发表于 2019-1-18 17:31
其实 论坛 发布的 工具  就可以一键解决
cc20911 发表于 2019-1-18 17:32
我遇到过,你说的3种方法都试过了结果打开还是的情况。后来发现在进程里面有个常驻的伪装成系统进程的东西,关都关不掉,不知道怎么搞,最后重装了
懒得再说 发表于 2019-1-18 17:40
今天上午没来论坛,没看见看见这个帖子,除了修改注册表以外的方式都用过了,无效,只能重做了系统
yylji 发表于 2019-1-18 18:06
方法不错。。学习咯。。谢谢分享。。。
zxinyun 发表于 2019-1-18 18:16
XP应该没多少比例的人用了
唯一、不弃 发表于 2019-1-18 18:31
都是常规办法,不过第一种链接里面的数字不是固定的吧,
红尘旧梦i 发表于 2019-1-18 19:07
SB凌的程序就是狗改不了吃屎,他的程序不能用各种后门
ddx123 发表于 2019-1-18 20:02
我的经验是 用流氓对付流氓 ,先用2345专杀,再用360清理一下
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-16 03:36

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表