|
|
发表于 2006-10-12 00:20:50
|
显示全部楼层
刚才看见的帖子,转一个过来。
一个朋友的IE首页被4199劫持
而且注册表编辑器无法运行
经过昨天一番努力终于通过远程协助解决
解决方法如下:
1。将regedit.exe改名为regedit.com,这样注册表编辑器就可以运行了。
2.在注册表中删除rsrc.dll的加载项,通常是在run里面有一个 rundll32.exe rsrc.dll s 的加载键值,删除之。
3。查找硬盘上的rsrc.dll文件,通常这个文件在 windows\system32\文件夹下面,使用unlocker解除rsrc.dll的锁定,这个进程居然跟十几个进程锁在一起!,解锁后删除该dll文件
4.用Hijackthis修复其他所有可疑项目(hosts文件被改得面目全非)
重启,搞定
实际过程比这个费了许多周折,上文只是一个简单解决方法,其它废话我就不写了,立此存照供后来人参考。
============================================================================
另外一个帖子:
发现过程:
我的机器被www.4199.com恶意修改了首页,无论在ie或是注册表中修改均无效,刚改完,马上被不明程序改回,后安装了一注册表监控软件后发现,是explorer.exe将www.4199.com]改回了注册表,而explorer.exe 又是一个系统正常的程序,那一定是有一个非法的动态连接库(*.dll)插到了explorer.exe里,经过对explorer.exe中的dll分析对比,发现最有可能的是一个user.dll的文件,想使user.dl不插入explorer.e xe,须将user.dll改名或删除,或找到插入的方法,让其不插入。插入方法不好找到,将user.dll决定改名.
解决方法:1、使user.dll 退出explorer.exe。此时user.dll正在被使用,不能改名,需要在任务管理器中将explorer.exe进程结束,若explorer.exe没有自动重启,用任务管理器的新任务(运行)explorer.exe,此时user.dll 就自动退出了explorer.exe.
2、找到user.dll,将其改名或删除。此时user.dll就没有加载了,查找c盘上的所有user.dll发现在c:\user.dll ,c:\winnt\system32\下均有一个40k的user.dll,将user.dll删除或改名,
3、重启机器,重新设置首页就行了。
[ 本帖最后由 strongchen 于 2006-10-12 12:27 AM 编辑 ] |
|