瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 浏览器主页被修改
xmn1122 - 2014-1-6 22:19:00
最近不知招惹了什么,浏览器主页被修改,手动改回后,第二天(或者修改系统时间到第二天)又被修改。
主要表现:
1、每天第一次开机,正常ie图标会被删除,然后生成一个带http://www.good52.com的ie图标。firefox的主页被修改为http://123.sogou.com/?11034。手动删除被修改的ie图标,修改firefox主页后,当天有效。但是,第二天(或者修改时间到第二天然后重启),又被修改。
2、已经用瑞星23.01.01.50 病毒库2014.1.4扫描过电脑,没有发现病毒。用瑞星助手,360,黄山ie修复,fixie等工具修复,没有效果。其中,用fixie扫描时,发现另外两个网址,www.9365.info和hao.wk12345.com。也提示修复成功,但是没有效果,第二天(或者修改时间到第二天然后重启),桌面ie图标仍然是带http://www.good52.com,firefox的主页也仍被修改为http://123.sogou.com/?11034
3、按网上搜索出来的处理http://123.sogou.com/?11034的方法,并没有在电脑上发现c:\windows\system32\msabos.exe 文件。
自己是没有法子了,特上来求助。谢谢。
networkedition - 2014-1-7 9:14:00
ie主页异常的时候,使用sreng工具扫描日志压缩发来。
http://www.kztechs.com/sreng/download.html
xmn1122 - 2014-1-7 9:37:00
昨天就想传日志的,但是昨天不知什么原因不能上传。:kaka6:

附件: SREngLOG.log
networkedition - 2014-1-7 9:48:00
重新扫描一下,没有浏览器进程,
xmn1122 - 2014-1-7 21:52:00
这个有了吗?

附件: SREngLOG.log
networkedition - 2014-1-8 9:58:00
日志未见异常,下载这个工具:http://bbs.ikaka.com/attachment.aspx?attachmentid=583768 扫描日志发来。
xmn1122 - 2014-1-8 20:48:00
多谢回复。麻烦帮忙看看。
ps:扫描到了那个good52.com,但是firefox被修改主页的http://123.sogou.com/?11034怎么没扫描出来?

附件: QueryReg.log
networkedition - 2014-1-9 9:34:00
远程看一下吧,将QQ号通过站内短消息发送给我。
xmn1122 - 2014-1-9 21:35:00
多谢networkedition几天的回复。:kaka12:
今天晚上试用了360急救箱,貌似修复了。再过几天看看。如果真的行了,也不知道到底是修复的那个文件导致的。不过,瑞星在修复系统这方面貌似没有什么简单易用但是强力的工具啊。:kaka11:


引用:
修复C:\WINDOWS\system32\shdoclc.dll,C:\WINDOWS\system32\winntbbu.dll
[替换文件]C:\WINDOWS\system32\shdoclc.dll   
替换前文件信息:[60] C:\WINDOWS\system32\shdoclc.dll   
名称:SHDOCVW.DLL   
大小:498176   
MD5:f76f259d0ff36b741423f98d7c21b6b9   
公司:Microsoft Corporation    版本:6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) 
描述信息:Shell Doc Object and Control Library    [1]   

替换后文件信息:   
名称:SHDOCVW.DLL   
大小:498176   
MD5:8ce8eb2178a728f69125905eabebeb35   
公司:Microsoft Corporation    版本:6.00.2900.5512 (xpsp.080413-2105)   
描述信息:Shell Doc Object and Control Library

[替换文件]C:\WINDOWS\system32\winntbbu.dll   
替换前文件信息:[-1] C:\WINDOWS\system32\winntbbu.dll   
替换后文件信息:   
名称:winntbb.DLL   
大小:1412608   
MD5:249e6e05d83715a92ae1f6123e0b5784   
公司:Microsoft Corporation    版本:5.1.2600.5512 (xpsp.080413-2111)   
描述信息:Windows Setup BillBrd DLL
移除启动项system32\drivers\spoon.sys,\System32\wasutil.exe
1
查看完整版本: 浏览器主页被修改