网站公告列表

  没有公告

加入收藏
设为首页
在线投稿

您现在的位置: IT知识网 >> IT知识 >> 网络安全 >> 黑客攻击 >> 文章正文

 

  从修复about:blank默认页面到RES病毒的查杀           

从修复about:blank默认页面到RES病毒的查杀
作者:佚名 文章来源:不详 点击数: 更新时间:2006-12-5 20:27:21
有些朋友经常抱怨,自己把IE的主页设置为了about:blank还是进入别的站点。我们应该怎样面对这种烦人的现象呢?
首先我们要先看一下设置为about:blank后打开IE系统是怎样工作的。
IE会进入一个空白页面,其实这个页面其实是指向了一个地址,默认是res://mshtml.dll/blank.htm
这个地址是可以修改的,其修改地址就在注册表中相应注册键是
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AboutURLs
进去看看吧,把他修改回默认的值或者你喜欢的网页都可以。

这种情况下往往是由于RES协议造成的。说到RES就不得不提一下RES病毒。最近网上在流传杀不干净得木马吧

这些也就是一些杀毒软件杀不完全病毒造成的,用杀毒软件杀毒后,过不了多久就会继续中标。此类木马利用了RES协议的漏洞,手段很隐蔽。

下面我们看一下RES木马的原理。我们在用IE浏览网页的时候,系统会调用shdoclc.dll中的资源,windows系统规定在载入dll文件的时候,如果dll文件含有dllmain函数就对它进行初始化,但是正常的shdoclc.dll文件是没有dllmain函数的,他只是包含了各种资源而已。RES木马包含的dllmain函数,利用这一点,我们就会在浏览网页的时候自动中招。

我们了解了RES木马原理后,我们便可以把系统的RES给找出来了。原shdoclc.dll文件没有任何执行代码,其函数输出表应该为空,但是木马就会调用系统的API函数。我们根据这点来查出系统的RES内鬼。

我们要使用的工具是DEPENDENCY WALKER来查看其API输出表即可。
【http://download.enet.com.cn/html/060442000102701.html】
运行解压后的文件,使用"FLIE-OPEN"打开shdoclc.dll文件
【默认地址在:c:\windows\sysytm32\shdoclc.dll】
查看左面的函数输出表如果为空表明你没有中这种毒。

如果已经中标了,重启到安全模式,用sfc命令恢复即可,或者从别人机器拷贝一个也可以。



文章录入:wuyongjian    责任编辑:wuyongjian 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最 新 热 门
    相 关 文 章
    36系列IOS最快的修复方法
    36系列IOS最快的修复方法
    深度解析注册表修复不成
    不用专门软件照样修复硬
    浅谈3721上网助手的安全
    浅谈3721上网助手的安全
    IE修复之感受3721上网助
    IE修复之一键修复IE
    乐于助人经典小话题—IE
    灾后重建,修复危害
     
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    Copyright© ITZS.NET All Rights Reserved
    QQ:272895858   ICP备案编号:吉ICP备07000044号
    IT知识网 站长:博浪