全站资讯检索:
 
您现在的位置: 猫头鹰病毒资讯网 >> 病毒防治 >> 病毒防治 >> 文章正文
IE首页被锁定为4199.com/9505.com的问题和修复
作者:mopery    文章来源:中华网络安全联盟    点击数:    更新时间:2007-4-28

2006-10-10 14:48:07

近日四处看到不少有关IE首页被锁定为 4199.com 和 9505.com 的求助.....

先来一个小分析

1. 主要透过漏洞传播,都是用上多重加密的VBS,还原后都可看到MS06-014 Downloader

2. 档案成功下载后,调用rundll32.exe运行那DLL

3. 运行后,下一个 CallWndProc Hook, 插DLL到很多进程

4. 主力是 explorer.exe 和 rundll32.exe
a) 检查更新
b) 下载Hosts档案 + 修改 Hosts 档案
c) 修改主页
d) 删除 7939.com 档案的启动项
e) 加启动项到 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
f) 修改 QQ 安装目录下的 Riched32.dll,在Import Table 加入 4199.com/9505.com的 dll, 令到运行 QQ 就会运行木马

5. 当运行 360Safe 或者 BFU(Brute Force Uninstaller) 时,系统会被强制关机

==========================================
花了两天时间写起来的,不好用不要见怪......
同时十分感谢以下的测试人员:
bbiverson,mopery,xbs,Cons,hzqedison,魔法学徒

虽然经过本人和上面的测试人员多次测试,但不能保证用后100%不会有问题

使用方法:
1. 请先关闭你的杀软,因为杀软会报4199_9505 Fix.exe内的进程结束工具为风险软件

2. 请必先卸载QQ,因为 QQ 安装目录下的 Riched32.dll 被修改了,再运行QQ会再次中招

3.
a) 下载 4199_9505 Fix.zip 并放到桌面, 解包, 运行4199_9505 Fix.exe , 按 Extract 解包
b) 之后在桌面会多了一个4199_9505 Fix 文件夹,打开这个文件夹,运行 Fix.bat

c) 按 Y ----> 按 Enter 开始,之后会重新启动电脑
d) 重新启动电脑后,BFU会自动运行,并会提示 BFU.exe is running.....按 确定 / OK 后, 这时请不要做任何事情

请耐心等候,直到出现Finished!.....

4. 你会发现 %SYSTEMDRIVE%\Backup_tk 内有 4199.com / 9505.com 的 DLL 和 Fix的档案,删除整个 Backup_tk 文件夹就可以了

PS: %SYSTEMDRIVE% 为环境变数,是指有 Windows/WINNT 文件夹的分区,一般是 C:\

The BFU script and the batches are written by Krazaf/tkabc

一些加强说明:

1. 什么是 %SYSTEMDRIVE% ?
你的系统放在哪个分区,%SYSTEMDRIVE%就会是那个.....
eg. 我的系统装在 C:\ ,那backup_tk就会在 C:\Backup_tk


2. 如果重启之后,没提示BFU.exe is running?
重启之后如果没有反应,请到%SYSTEMDRIVE%\backup_tk
运行 bfu.exe ,按 文件夹 的图标选取 fix.bfu,按 Execute 开始.....

3. 如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version
http://space.uwants.com/batch.download.php?aid=200438
---------------------------------------------------------------
专杀下载地址:
http://space.uwants.com/batch.download.php?aid=200154
http://mopery.hits.io/4199_9505 Fix.zip

在此感谢作者:tkabc

文章录入:菜猫    责任编辑:菜猫 
 热点文章
梦中情人病毒snow.exe,s…
图解清除不知名自启动病…
盗Q的病毒(Virus.Win32.…
LYLOADER.EXE LYMANGR.D…
auto.exe(Worm.Win32.Ag…
木马下载器 wmids.exe 解…
Trojan.PSW.Win32.Agent…
七位随机字母病毒清除方…
hidden object病毒查杀
Messenger木马查杀方法
最新文章
 
相关文章
7939.com,7b.com.cn,9505.com,4199.com清除…
相关评论
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
::发表评论::
姓 名:* (必填项)
E-mail: QQ:
评 分: 1分 2分 3分 4分 5分
评论内容:
  • 严禁发表危害国家安全、政治、黄色淫秽等内容的评论。
  • 评论人需对自己在使用评论过程中的行为承担法律责任。
  • 本站管理员有权保留或删除评论内容。
  • 游客发表评论须经管理员审核后才能发表。
  • 评论内容只代表个人观点,与本网站立场无关。
 
设为首页 | 收藏本站 | 关于我们 | 联系我们 | 刊登广告 | 版权声明 | 友情链接 | 网站地图
猫头鹰反病毒资讯网所有信息来自互联网及网友提供,如侵犯了你的权益,请来信告知,我们将立即删除!
Copyright © 2007-2008 MoToYi.com All rights reserved
本站为你提供病毒木马的防治方案,专杀工具和防护软件的下载,系统及网络的安全技巧,手机病毒发展趋势.