实习阶段性总结1前言:回了这么多帖子,要想继续完成400帖子的任务并不困难(听我把话说完再拿砖拍我-_-!),参加实习生这个活动的目的不在于回帖,而在于怎么样学到东西。经过了上课和前一个阶段的实习,我想我有必要写个东西出来。这次的阶段总结,打算用注册表和组策略模拟下故障现象。也许有人会认为这简单,但这是从我的需要出发的。模拟一些故障现象,可能原理和真正的病毒破坏不一样。但是,这至少可以让我熟悉一下系统。由于第三方工具的存在,让我对系统修复的概念变得模糊。所以,在实习期,就着碰到的现象做一组模拟的故障现场,也算是一种学习。发上来备查,共享。
关于IE的探讨:
最近流氓对IE的修改越来越疯狂,所以,搞清楚一些容易被修改的键位是很重要的,在网上发现了篇文章,按照它的思路整理实践一下,我相信这会对实习有帮助的。
1、修改IE主页。这方法很老了,在06年的时候类似3721,雅虎助手等通通干过这事情,修改的键值一般是starpage,其位置在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page
或者是HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
这里以后者为例,我们看看,将starpage的值修改为“
http://www.rising.com.cn”然后打开IE,页面即链接到瑞星网:

附件:
您所在的用户组无法下载或查看附件一般的,我们知道病毒可能会循环的写入IFEO或者hosts。但是,在网上搜一搜,我们也可以找到一些不断写注册表的程序,专门在重启之后修改starpage值为某广告站或恶意网站(-_-!)。
比较典型的是臭名昭著的registry.exe。一般这个程序被放在C:\Program Files下,尝试删除它,同样到卡卡助手高级工具下的【启动项管理】登陆项下去删掉这个东西的启动项即可。(这个程序的名称可能随时变化,在操作时可以试试反过来操作,先看登陆项,借助卡卡的安全等级来判断这个家伙)
2、修改IE默认页
我们来做个试验:
打开注册表编辑器,找到HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Default_Page_URL
将这个值改为
http://www.baidu.com然后,去IE属性页看看

附件:
您所在的用户组无法下载或查看附件如果我们想个办法禁止改回,那么,这就是个流氓行为。举个例子看看,下图有啥异常没?答案是【常规】选项卡没了(-_-!)

附件:
您所在的用户组无法下载或查看附件3、禁止改回主页
那么,无论是修改HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Default_Page_URL还是上面所说的starpage,配上这一招就会让用户无法改回主页。除了第二点中讲到的禁用选项卡的方法,还有其他的办法。下面再举一例:

附件:
您所在的用户组无法下载或查看附件这是几年前经常有的现象。改回主页的按钮全部灰色。即禁止用户手动改回。
图3和图4其实都是依靠在注册表中的相应位置建立DEWORD值来限制权限做到的。在外网的求助帖上比较难得改回主页的求助比较多。所以,自己动手做了这两个故障现象。
经过小皮批准,把操作原理给大家
在HKEY_CURRET_USER\software\policies\Microsoft下新建项Internet Explorer在这项下再新建Control Panel项在该项下新建DWORD数据,不同的数据命名代表不同的权限设置,而一般的DWORD值为0代表允许而DWORD值为1代表禁止。
以此类推,流氓软件可以在该项下做相当多的禁止操作。用户会非常头疼。除了这一个键位,还有几个键位是同样可以达到这个效果的。下面给大家一些参考设置,这些是网上查到的,我没试过
主要是修改了注册表中IE设置的下面这些键值(DWORD值为1时为不可选):
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
"Settings"=dword:1
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
"Links"=dword:1
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
"SecAddSites"=dword:1
4。【Internet Exolorer】的标题栏
装了瑞星IE8后,有人反映,卸载后在标题栏上还写着“由瑞星提供”(鬼知道真的还是假的)
不过修改IE标题栏,倒是有几种方法,用第三方工具的话,windows优化大师,超级兔子个性化设置,卡卡助手,金山卫士倒是都能做到。
如果没有这些工具呢?
首先,尝试组策略。选择【用户配置】【windows设置】【Internet Explorer维护】【浏览器用户界面】【浏览器标题】
在这里,可以解决上面所说的那个故障,比如,我改一个:

附件:
您所在的用户组无法下载或查看附件还有一种办法即修改注册表HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main 找到或新建字符串值WindowTitle=你想要的标题。

附件:
您所在的用户组无法下载或查看附件5、假IE!
这话题说的人要吐血... ...不过,还是要说。其实系统图标在注册表上都是有对应的ClassID的,桌面上的图标,存放位置是HKEY_LOCAL_MACHINE\SOFTWARE\Micorosoft\Windows\currentvirsion\EXPLORER\Desktop\NameSpace
打开它,查看里面的ClassID

附件:
您所在的用户组无法下载或查看附件我特别不喜欢记ClasssID,这里列出正常的,备查:
{1f4de370-d627-11d1-ba4f-00a0c91eedba}
{450D8FBA-AD25-11D0-98A8-0800361B1103}
{645FF040-5081-101B-9F08-00AA002F954E}
{e17d4fc0-5564-11d1-83f2-00a0c90dc849}
在被流氓的时候,在这个位置保留以上,其余的全部删除。
用户系统信息:Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0)