作者:网络安全日志

日期:2006/11/12   (转载请保留此申明)

10号遇一网友在QQ上求助,机器主页被锁定为http://good.allxun.com,用360等软件扫描都没有发现可疑的。在网上搜了一下,很多人都提出各种办法和猜测,但都没有很明确的说法。有点怀疑是飘雪的变种。由于没有流氓软件样本,只好让对方把SRENG的扫描日志发过来,初步分析了一下,应该是飘雪的一个变种(目前存在四个变种了)。SRENG的日志驱动部分如下:

驱动程序
[a320raid / a320raid]
  </SystemRoot/System32/DRIVERS/a320raid.sys><Adaptec, Inc.>
[AAC / AAC]
  </SystemRoot/System32/DRIVERS/AAC.SYS><Adaptec, Inc.>
[aar1210 / aar1210]
  </SystemRoot/System32/DRIVERS/aar1210.sys><Adaptec, Inc.>
[abp480n5 / abp480n5]
  </SystemRoot/System32/DRIVERS/abp480n5.sys><Microsoft Corporation>
[Intel(r) 82801 Audio Driver Install Service (WDM) / ac97intc]
  <system32/drivers/ac97intc.sys><Intel Corporation>
[adpu160m / adpu160m]
  </SystemRoot/System32/DRIVERS/adpu160m.sys><Microsoft Corporation>
[adpu320 / adpu320]
  </SystemRoot/System32/DRIVERS/adpu320.sys><Adaptec, Inc.>
[Aha154x / Aha154x]
  </SystemRoot/System32/DRIVERS/aha154x.sys><Microsoft Corporation>
[aic78u2 / aic78u2]
  </SystemRoot/System32/DRIVERS/aic78u2.sys><Microsoft Corporation>
[aic78xx / aic78xx]
  </SystemRoot/System32/DRIVERS/aic78xx.sys><Microsoft Corporation>
[dpti2o / dpti2o]
  </SystemRoot/System32/DRIVERS/dpti2o.sys><Microsoft Corporation>
[Hpt366 / Hpt366]
  </SystemRoot/System32/DRIVERS/Hpt366.sys><Microsoft Corporation>
[ini910u / ini910u]
  </SystemRoot/System32/DRIVERS/ini910u.sys><Microsoft Corporation>
[rjcimom / rjcimomf]
  </SystemRoot/System32/DRIVERS/rjcimomf.sys><N/A>
[st3bus28 / st3bus28]
  <system32/DRIVERS/st3bus28.sys><Generic>
[st3mp28 / st3mp28]
  <system32/DRIVERS/st3mp28.sys><Generic>
[TosIde / TosIde]
  <System32/DRIVERS/toside.sys><Microsoft Corporation>
[ViaIde / ViaIde]
  <System32/DRIVERS/viaide.sys><Microsoft Corporation>
[viamraid / viamraid]
  </SystemRoot/system32/DRIVERS/viamraid.sys><VIA Technologies inc,.ltd>

然后让这位网友用Unlocker把所有标明是<Microsoft Corporation>的驱动全部删掉(这里显示文件是Microsoft的,但是文件没有经过微软的数字签名,99%是假冒的),删除了以下文件:
   System32/DRIVERS/abp480n5.sys
   System32/DRIVERS/adpu160m.sys
   System32/DRIVERS/aha154x.sys
   System32/DRIVERS/aic78u2.sys
   System32/DRIVERS/aic78xx.sys
   SYSTEM32/DRIVERS/cd20xrnt.SYS
   System32/DRIVERS/dpti2o.sys
   System32/DRIVERS/ini910u.sys
   System32/DRIVERS/ql10wnt.sys

但是重启后发现首页还是被锁定为http://good.allxun.com,觉得有点奇怪,不可能啊,启动组,服务什么的都检查了,用360什么的都查不到。一定在里面。又仔细看了一遍,看到这一行:
   [rjcimom / rjcimomf]
  </SystemRoot/System32/DRIVERS/rjcimomf.sys><N/A>

文件名是8位随机的字母组成的,并且没有属名公司<N/A>,跟飘雪的特征一样。应该是它。让对方用Unlocker删除了,重启之后,果然OK了!

总结一下:跟飘雪的特征一样(详情见我的《飘雪(piaoxue/feixue)的详细分析以及手工清除办法》一文),只要能找到驱动便可。找到驱动,这里用SRENG这个工具,一个比较强的系统扫描工具,只要找到可疑的驱动,然后用unlocker删除便可。

办法及操作步骤:
   1)下载SRENG
       SRENG的官方下载地址(免费软件) http://www.kztechs.com/sreng/download.html

2)解开,运行——智能扫描——用记事本查看日志。

3)查找驱动:找到一个驱动为8位随机的字母或数字,并且公司注明为<N/A>的
   
   4)用Unlocker删除位于systemroot/system32/drivers目录下的这个文件重启后重设一下主页便可

主页被锁定为good.allxun.com的手工清除办法相关推荐

  1. 破解浏览器主页被锁定在毒霸网址大全的问题

    因为需要调试网站,通常我的电脑里都安装了多款浏览器,除了IE,还有猎豹浏览器.火狐浏览器和谷歌浏览器.但是有一天,突然发现,除了IE和猎豹浏览器,其它浏览器设置的主页都失效了.一旦打开火狐或者谷歌浏览 ...

  2. 电脑所有浏览器主页被篡改锁定的常见解决办法

    浏览器主页被篡改锁定的常见解决办法 许多人都遇到过浏览器主页出现不明原因被锁定或劫持成其它乱七八糟的网站.有时候在Internet选项里手动修改主页后,再次打开会发现又被篡改了.今天这里给大家分享些我 ...

  3. ie主页被锁定无法修改

    ie主页被锁定无法修改,安全工具ie修复也不能解除锁定. 方法:运行注册表编辑器regedit 找到 HKEY_CURRENT_USER\Software\Microsoft\Internet Exp ...

  4. win10更新后自带Microsoft Edge浏览器主页无法锁定解决

    Microsoft Edge浏览器主页无法锁定 问题:如下图在设置中修改启动时URL页面无用,或选择打开新标签页重新启动浏览器后依然是百度主页. 解决办法如下:5步 以联想电脑管家为例: 5:最后按照 ...

  5. 修复IE主页被锁定的问题~~~

    '修复IE主页被锁定的问题If ChkIEStartPageLocked.Value = vbChecked ThenCall sdaDeleteValue("HKEY_USERS" ...

  6. 打开浏览器时主页被锁定怎么也改不掉的一个好办法

    安装了chorme和uc浏览器.很容易被锁定主页,每次打开设置回空白主页也无济于事. 搜到一个好的经验方法.就是将浏览器主文件exe改名.用了这个方法非常好. 具体方法:安装->找到浏览器exe ...

  7. Firefox浏览器主页被锁定为 hao123 的解决方法

    ★ 中招:主页锁定 学校统一要求上51talk(无忧课堂)的英语课,装了51talk的软件后,一不小心装了好多个其他的软件,例如鲁大师(ludashi).快压(KuaiZip).小黑记事本(Heino ...

  8. 新版Edge浏览器主页被锁定的解决办法

    问题描述: 今天用联想电脑管家更新一下驱动,发现我的浏览器主页(我用的是最新版Chromium内核的Edge浏览器,主页喜欢Bing搜索,我很反感百度搜索)被联想锁定了,被默认百度搜索.我是怎么知道是 ...

  9. 关于浏览器主页被锁定的部分解决方案

    流氓插件锁定浏览器主页 借用朋友的电脑开始学习,需要改变一下使用习惯,他的主页乱糟糟的就像这种 我更喜欢简洁一点的直截了当的搜索引擎 这样子白白净净的多好 一开始使用火绒的浏览器锁定试了下 包括浏览器 ...

最新文章

  1. 2020互联网公司中秋礼盒大比拼!(文末送福利)
  2. Windows 7的VPC虚拟机自动不与主机时间同步的解决办法
  3. 8086 DS 和 ES 寄存器
  4. 6.22软件工程总结
  5. spring-kafka整合:DefaultKafkaProducerFactory默认kafka生产者工厂介绍
  6. 什么是网络光端机?网络光端机工作原理及功能介绍!
  7. 使用中断后不停止_仓鼠偷吃鼠粮,被发现后立刻停止,但鼠鼠满脸不情愿
  8. USACO-Section2.2 Runaround Numbers
  9. Android问题-selection contains a component,button7,introduced in an ancestor and cannot be deleted....
  10. wsl Java开发_微软开源 WSL 样本,在 Windows 上体验 Linux
  11. Spire PDF转WORD (高效不失真)
  12. PTA-航空公司VIP客户查询
  13. HTML旅游景点网页作业制作——旅游中国11个页面(HTML+CSS+JavaScript)
  14. 多重选定怎么撤销_怎样取消电脑多重网络 - 卡饭网
  15. linux人员最爱用的键盘,Linux工作者必备-filco 87 忍者2代 黑色青轴
  16. 470计算机毕业设计
  17. 在沟通管理中,如何给予有效的反馈意见? | 每天成就更大成功
  18. 2020年度中国“最佳女性投资人”榜单发布
  19. 中国移动java面试_中国移动软件工程师面试经验
  20. 花2个月面过华为测开岗,拿个30K不过分吧?

热门文章

  1. uva 1471 Defense Lines
  2. 上班族的最佳饮食搭配法
  3. Centos8安装Python3
  4. 雷军投资“style”:不熟不投 找准“台风口”
  5. VUE父组件向子组件传递数据
  6. win10怎么查看计算机用户,Windows10系统下怎样查看和保存全部用户账户信息
  7. win10开始菜单打不开_windows10系统电脑开始菜单无法打开的解决教程
  8. 体验新一代Windows CE: Windows Embedded Compact 7
  9. 共享网约车Uber的前世今生
  10. 【Matlab电力负荷预测】粒子群算法优化支持向量机预测电力负荷【含源码 1225期】