|
|
前两天看飘飘兄的一篇关于进入网站888on.home.chinaren.com,中了“万花奇毒”的帖子,自己也试了一把,现在对“万花奇毒”的各方现象和原因总结如下:
1、“万花奇毒”实际上不是病毒,只是一个恶意脚本,它并不具有传播性(除非你自己登上该网页)。但是为了方便,我在本文中暂时将它称为病毒。
2、考察“万花奇毒”的脚本,它在DOWN到本地执行后对主机的注册表做出了如下修改:
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\Explorer\\NoRun", 01, "REG_BINARY;
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\Explorer\\NoClose", 01, "REG_BINARY;
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\Explorer\\NoLogOff", 01, "REG_BINARY;
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\Explorer\\NoDrives", "00000004", "REG_DWORD;
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\System\\DisableRegistryTools", "00000001", "REG_DWORD;
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\Explorer\\NoDesktop","00000001","REG_DWORD;
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\WinOldApp\\Disabled", "00000001", "REG_DWORD;
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows
\\CurrentVersion\\Policies\\WinOldApp\\NoRealMode", "00000001", "REG_DWORD;
HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows
\\CurrentVersion\\Winlogon\\LegalNoticeCaption", "欢迎来到万花谷!你中了※万花奇毒※.请与OICQ:4040465联系!;
HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows
\\CurrentVersion\\Winlogon\\LegalNoticeText", "欢迎来到万花谷!你中了※万花奇毒※.请与OICQ:4040465联系!;
HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Main\\Window Title", "欢迎来到万花谷!请与OICQ:4040465联系!;
HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main\\Window Title", "欢迎来到万花谷!请与OICQ:4040465联系!;
因为涉及到的键值非常多,所以一般人都无法轻易的解决,只有重装系统的份了。
3、“中毒症状”:中毒症状如下:任务管理器中的“关机”“锁定计算机”“注销”等项被禁止;
禁止访问某些网址
离开本网址的时候疯狂开窗
关机中取消注销项
C:不见
重启以后开始彩旦中只身下程序,文当,设置,搜索等项,
通过IE打开文件失败
桌面不见........根据各人机器不同,反映也各个不同。不过总之有一个特点,就是让你哭笑不得拉!当然如果你在访问这个网站之前有备分,那又另当别论。
解决办法:
1、随时备分注册表,至少可以帮助你恢复到最后一次的时候
2、用第三方软件将上面的东东手动的改回来。
3、如果你会编程的话,用脚本把它改回来
4、实在不行的话,我这里有一个现成的,你可以来信和我要。地址Z00001@263.net
|
|