设计 工具 系统 开发 安全 办公 陶吧 IT教育 Vista频道|Google Chrome SOA案例研究
您现在的位置: 天极网 > 软件频道 > 网络安全频道 > 杀毒防毒 > 主页被改为Union123与快搜的解决方法
全文

主页被改为Union123与快搜的解决方法

2007-03-07 09:07作者:出处:天极博客责任编辑:原野

  【编者按:文中为安全起见把“http”暂时更改为“hxxp”,谨请注意!】

  我们在进行网上冲浪的时候会发现自己的浏览器主页被更改为“hxxp://hao123.union123.***/index.htm”,更为奇怪的是,打开IE时会自动转向快搜的主页(“hxxp://**.kuaiso.com/”)。看来很可能是被恶意软件劫持了域名。

  再次仔细检查我们会发现,在系统收藏夹里被添加了“手机铃声下载”和“娱乐互动门户”两个链接,其地址分别是“hxxp://u.7town.***/Pub/mms/7/index.html?uid=19612”和“hxxp://***.eqibbs.com/”。

  用System Repair Engineer扫描后发现了一些端倪:

[jsefusf / jsefusf][Stopped/Auto Start] 
<C:\windows\system32\jsefusf.exe -service><Microsoft Corporation> 还打着微软的旗号呀! 
[PID: 700][\??\C:\WINDOWS\system32\winlogon.exe] [Microsoft Corporation, 5.1.2600.2180  
(xpsp_sp2_rtm.040803-2158)] 
[C:\windows\system32\jsefusf.dll] [Microsoft Corporation, N/A]

  这个恶意软件在运行后会自动删除其本身,并自动复制副本到%SYSTEM%目录下,

%SYSTEM%\jsefusf.exe

  同时%SYSTEM%\killme.bat这个恶意软件的批处理文件会被复制到%SYSTEM%,并自动删除本身,

%SYSTEM%\jsefusf.dll

  而在注册表里,创建了服务项:

HKEY_LOCAL_MACHINE\system\currentcontrolset\services\jsefusf

  系统中创建了文件:

%SYSTEM%\jsefusf.exe

  在释放%SYSTEM%\jsefusf.dll后,还会插入winlogon.exe进程。

  知道了它的机理,清除方法也就大致出来了。

  首先删除注册表里的服务项,选择“开始”—〉“运行”—〉“输入”—〉“regedit”,然后依次展开:HKEY_LOCAL_MACHINE\system\currentcontrolset\services\,删除里面的jsefusf。在IE浏览器的“属性”选项里把主页更改回来。

  然后,重启计算机。进入系统后找到并删除下面两个文件

%SYSTEM%\jsefusf.exe 
%SYSTEM%\jsefusf.dll

  这里面的“%SYSTEM%”指你的系统文件夹所在目录,也可直接搜索,找到后删除即可。


  阅读关于 恶意代码 网页病毒 IE被修改 的全部文章
相关搜索:
关注此文读者还看过
热门关注
特别推荐
文章排行
本周
本月
最近更新
关于我们|网站律师|天极服务|电子杂志|RSS订阅|加入我们|网站地图
TMG
Copyright (C) 1999-2008 Chinabyte.com, All Rights Reserved 版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868
版权声明 在线提交意见反馈 Powered by 天极内容管理平台CMS4i
经营性网站备案信息 网警备案 中国网站排名
天极传媒:天极网|比特网|IT专家网|IT商网|52PK游戏网|IT分众