我本来不想写的,因为前面其实已经有无数的前辈一次又一次的重复这个内容了,而我的原则是别人已经有的,可以让大家分享的,我为什么不去呢?
你可以看这个http://www.baidu.com/s?ct=0&ie=gb2312&bs=hJ+%BD%CC%B3%CC&sr=&z=&cl=3&f=8&wd=hijackthis+%BD%CC%B3%CC(在baidu里面搜索HijackThis教程,是一堆的),可是还是有人不知道,我也只好再炒冷饭,再说。但愿你可以学到点东西。
声明,我这里只是一个方法!
首先拿出HJ(小鸟问,什么是HJ?大家别笑,我在卡卡时间不多,这个问题倒是见了不少,H J是HijackThis,的简称,是一个小工具!下载请看http://forum.ikaka.com/topic.asp?board=28&artid=6979213,简介用法请看其帮助,或者http://it.rising.com.cn/newSite/Channels/anti_virus/Antivirus_Faq/TopicExplorerPagePackage/hijackthis.htm推荐认真学习)
下面以告诉大家怎样查看HJ日志,比如我找个日志来!
HijackThis_815汉化版扫描日志 V1.99.1 (这个可以看出来是用HijackThis1.99.1扫描的)
保存于 23:48:58, 日期 2006-2-11 (时间日期)
操作系统: Windows XP SP2 (WinNT 5.01.2600) (你的系统)
浏览器: Internet Explorer v6.00 SP2 (6.00.2900.2180) (你的浏览器)这里的都是之前的一些基本信息
当前运行的进程:
C:\WINDOWS\System32\smss.exe
这个是什么呢?小鸟不知道了,好!看着!打开新的浏览器窗口,键入www.baidu.com(切,这个啊!有人要说,对,就是这个,然后搜索smss.exe,看看出来了什么?呵呵,知道了是什么东西了吧!网上好心人多啊,都收集了这些东西供给我们这些小鸟用啊,哈哈哈)但是在这里我要提醒下,C:\WINDOWS\System32\smss.exe是正常的但是C:\WINDOWS\\smss.exe就是病毒了,所以要注意文件的路径,这个目前只能你自己摸索了,看多点就知道了!谁对此有什么好建议,欢迎指出!
C:\WINDOWS\system32\winlogon.exe 依上方法
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
E:\Program Files\浩方对战平台\GameClient.exe
C:\Documents and Settings\biwei\桌面\HijackThis1991zww.exe
好,进程分析完毕!大家除了搜索外,还可以看下其前面的文件夹名字有助于你的分析!比如E:\Program Files\浩方对战平台就知道是浩方的东西了!
注:下面的你不一定都有。
R3项选择修复
O1 - Hosts: 216.177.73.139 auto.search.msn.com
O1代表在hosts文件中对某个网址与IP地址的映射。在浏览器中输入网址时,浏览器会先检查hosts文件中是否存在该网址的映射,如果有,则直接连接到相应IP地址,不再请求DNS域名解析。这个hosts文件在系统中的通常位置为C:\WINNT\SYSTEM32\DRIVERS\ETC\HOSTS (Windows NT、2000)或 C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS (XP、2003)注意,没有扩展名。请用记事本程序打开。
修改HOSTS文件也是浏览器劫持的一种方法。一般除非你自己特意为屏蔽一些网站,推荐修复!
O2-BHO: ThunderIEHelper - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v11.dll
02项是什么?不知道哎!好,跟着来,再次打开HJ,选择什么都不干,仅进入主界面,然后点击信息,看到了什么?对了!以后用软件都要注意学习里面的帮助哦。现在知道了02 是IE浏览器辅助对象(BHO模块) BHO,即Browser Helper
Objects,更具体说呢,它是一些扩充浏览器功能的小插件。这里面鱼龙混杂,杀毒软件也可能出现在这里,同时也是一些间谍软件出没的地方。怎样分析呢?看路径!比如此例,很容易看出来是迅雷的BHO,用于监视你IE的点击,当你需要下载时直接拦截!好,放行!不清楚的话可以祭出法宝,呵呵,我们相视一笑,搜索,这里推荐个专门的http://www.sysinfo.org/bholist.php,输入CLSID(就是“{ }”之间的数字 )来查找相关项。在以查询结果中,标记为L的是合法的模块,标记为X的是间谍/广告模块,标记为O的为暂时无结论的。当然你自己可以再分析下!这个毕竟只是一个工具!别人不喜欢的说不定对你很有作用!也可以在baidu里面搜。
O2 - BHO:(no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file) 看到这个no name和no file我的建议是使用HJ修复!
O3 - IE工具栏增项: 金山毒霸安全助手 - {EF72500A-C234-46C4-BF0A-9AA6913DDF34} - C:\Program Files\KOS\KOSIEBar.dll
这个是什么呢?它叫IE浏览器的工具条(toolbar)!就是一般你装的卡卡助手类的,象此位仁兄是金山的!另外还有很多叉叉助手,我就不举例了!其在注册表里面的地方是HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar!当然编辑这里有很多方法,超级兔子,卡卡等外界软件或者直接进入注册表编辑。
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
(这个又是什么呢?是你的开机自启动项,这也是病毒喜欢呆的地方之一。具体位置是HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows\CurrentVersion\run这里顺便说下,在这里以run开头的注册表项都有可能被病毒占领,所以我们要挖地三尺,小心查询,如果不会的话,不用我说了吧!如果再不会的话,欢迎你贴上日志让大家一起分析)
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE ZSMC USB PC Camera
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - Startup: cdnie.lnk = C:\Program Files\cnnic\cdn\cdnie.exe
此项具体到 C:\Documents and Settings\USERNAME\「开始」菜单\程序\启动,请自行分析文件名,熟悉的知道是安全的保留,反之修复。
O4 - Global Startup: WinZip Quick Pick.lnk = D:\Program Files\WinZip\WZQKPICK.EXE
此项具体到C:\Documents and Settings\All Users\「开始」菜单\程序\启动,也请自行分析。
O5项与控制面板中被屏蔽的一些IE选项相关,一些恶意程序会隐藏控制面板中关于IE的一些选项
O6提示Internet选项(打开IE——工具——Internet选项)被禁用。
O7提示注册表编辑器(regedit)被禁用。管理员可以对注册表编辑器的使用进行限制,一些恶意程序也会这样阻挠修复
这个我就懒了点,没找例子。大家见到直接修复即可,反正有好处的。
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
这个你看文字就应该知道了吧,就是你在浏览器里面右击鼠标时出来的,除了IE本身的右键菜单之外,一些程序也能向其中添加项目。相关注册表项目为
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt,如果不认得新添加的项目,其所在路径也可疑,可以用HijackThis修复。不知道的建议先搜索!(提及好多遍了,再不知道我真没办法了)
O9 - 浏览器额外的按钮: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - E:\Program Files\浩方对战平台\GameClient.exe
此项提示额外的IE“工具”菜单项目及工具栏按钮。这里是新增的单个工具栏按钮和IE“工具”菜单项目。相关注册表项目为HKLM\SOFTWARE\Microsoft\Internet Explorer\Ext
ensions也可以从IE的自定义工具栏中删除,然后再进行修复