回复:中了www.2212.net的招,IE被劫持
日志显示下面项异常:
[键]HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\SESSION MANAGER
[值]PENDINGFILERENAMEOPERATIONS
[类型]REG_MULTI_SZ
[内容]\??\c:\windows\system32\helpme.ink
\??\c:\documents and settings\all users\「开始」菜单\程序\启动\helpme.ink
此注册表路径下是系统自身的延时删除重命名的项目
这玩意在第一次运行后即退出系统,并删除自身,然后将注入系统目录内的c:\windows\system32\helpme.ink在延时重命名那注册改名至c:\documents and settings\all users\「开始」菜单\程序\启动\helpme.ink
这样你每次开机启动系统时,系统将把c:\windows\system32\helpme.ink文件在延时重命名那改名至c:\documents and settings\all users\「开始」菜单\程序\启动\helpme.ink启动,此文件启动后做完所有恶搞的事以后,继续创建系统目录内那文件并继续向注册表内写入那个重命名过程,便于下次开机自启动。期间最重要的是会删除启动文件夹内的自身,所以后来不能查看到它。
一般工具或软件不查看那个注册表位置,所以不容易折腾
我那工具添加了那注册表位置的值的读取,所以能查看到
目前恶搞首页以及浏览器的手段很多,我个人已经无法快速跟踪添加新的那些恶搞行为了。无奈呢。你是运气好而已。