网络安全 频道

直击犯罪第一现场

知道了原因,解决就比较简单了。把host文件中所有包含218.85.139.121这个IP的项目删除,然后打开IE属性,在“常规”标签下单击“删除cookies”和“删除文件”;切换到“安全”标签,将该IP添加到“受限制站点”的列表中,这样以后就不会再中它的标了。

案发现场三:http://www.jixian.net
案情:修改IE主菜单
危害程度:★
案情分析:其实这个网站并不是什么恶意网站,只不过它可能在不知觉的情况下给IE上安装一个“网址”的菜单(见图3 04wzyweb03),而其官方并没有提供卸载程序,手动删除还比较麻烦,这样对于不喜欢这个“网址”功能的用户讨厌它。
侦破结果:官方没有直接的卸载程序,不过某热心的网友专门为其写了一个卸载程序,下载地址为http://www.newhua.com/cfan/2005../wzjxUninst.rar

直击犯罪第一现场


小提示:

  有些网站也是通过自动运行恶意脚本,从而修改收藏夹目录,你会发现收藏夹多了一些陌生的网址。手法很一般,它利用我们对自己收藏夹的信任达到目的。修改收藏夹的手法可能不太一样,不过大多数情况都可以通过IE修复软件来解决。

案发现场四:http://www.sunvod.com
案情:网页木马
危害程度:★★★★★
案情分析:这个网站比较可恶,它是采用了套嵌网页的方式加载网页木马,通过分析其源文件得知,实际的带有木马的网页为http://www.51t.cn/cyindex.htm。在IE中进入http://www.sunvod.com后,IE很快进入假死状态,并弹出一个无法关闭“服务器正在运行中”的窗口,等待大约2分钟后会弹出“超简单网页木马”的窗口,不管选择“是”与“否”系统运行都很慢,而且任务管理器被禁用(见图4)。

直击犯罪第一现场

 侦破结果:

  (1)这时通过重启计算机释放系统资源。重启后打开记事本,输入以下的内容,然后另存为REG文件,双击合并到注册表中,这时任务管理器就可以使用了。

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System]
"DisableTaskmgr"=dworD:00000000

  (2)打开任务管理器,没有发现可以的程序;在开始运行中输入打开msconfig,打开启动项管理程序,检查启动项目,没有异常项目。

  (3)上面我们没有发现异常,最后是通过杀毒软件查杀该木马

  其实,对于这种简单的网页木马只要我们打开杀毒软件的监控系统,它们一般是无机可乘的,所以防范的方法也很简单,打开杀毒软件的监控系统即可。有些朋友可能不太喜欢打开这个,因为监控一般都要占用不少的系统资源,不过对与现在电脑的配置,用那一点资源换安全还是很有必要的。

二、其他IE劫持分析

  主持人:谢谢LY的现场精彩的案例分析!掌声鼓励一下!

  LY:谢谢!下面,我提几个黑名单中没能找到类似IE劫持的案例来给大家分析一下。

1.修改URL前缀

  当在浏览器的地址栏输入一个网址而没有输入其前缀(比如http://或ftp://)时,浏览器会试图使用默认的前缀(默认为http://)。比如改为http://www.AA.BB/?那么当输入一个网址如www.cfan.com.cn时,实际打开的网址变成了——http://www.AA.BB/?www.cfan.com.cn

侦破结果:

  (1)如果中了木马CoolWebSearch就可能造成此现象。建议使用CoolWebSearch的专杀——CoolWebSearch Shredder (下载地址http://nj.onlinedown.net/soft/32676.htm)来修复。如果使用CWShredder.exe发现了问题但却无法修复(Fix),请在安全模式使用CWShredder.exe再次修复(Fix)。

  (2)如果使用CWShredder.exe后仍然无法修复或者根本未发现异常,再使用HijackThis来扫描修复。

2.BHO模块

  BHO,即Browser Helper Objects,指的是浏览器的辅助模块(或称辅助对象),这是一些扩充浏览器功能的小插件。这里面鱼龙混杂,诺顿杀毒、Goolge等都可能出现在这里。通常可以用软件Hijackthis结合微软的反间谍软件来解决,Hijackthis下载地址为http://nj.onlinedown.net/soft/37094.htm和微软的反间谍软件下载地址为http://www.onlinedown.net/soft/37452.htm
小提示:关于这两款软件的相关用法请参看本刊2004年第9期的《赶走劫持浏览器的强盗》。

3.巧妙避免误进假网银

  前阵子,网络上出现了假的中国工商银行网站、假的中国银行网站,给众多使用网上银行的用户们蒙上了层疑云般的惆怅。大家都担心自己在使用网上银行时也将遭遇不测,主要原因是因为搜索引擎中、Email中的银行网站地址有可能是假的。这里教你一招,让你永远也不会误进假网上银行网站了。

  首先,到http://dl.3721.net/download/assist4.exe下载最新的上网助手程序,将其安装到系统后并重新启动。然后,打开IE浏览器,在IE地址栏中直接输入正确的银行中文名称(例如:中国农业银行),回车后,IE浏览器就会自动打开该银行的网上银行网站页面,不必担心被骗的结果了。

4.“about blank”劫持

  打开一个 空白的网页,地址栏中显示为“about blank”,原本空白的网页显示为一个标志为“Search for”的页面(见图5 04wzyweb05)。这是由于电脑感染了“搜索引擎木马”的新变种造成的。

直击犯罪第一现场


  侦破结果:只要我们经常更新杀毒软件病毒库,并把系统的补丁打全了,一般都能防范类似的病毒

  小编有话说:恶意网站就好像街头的小广告一样难以禁止。由于我国目前在反恶意网站、程序管理上尚存在法律空白和技术难度,以至于恶意网站、木马程序、间谍广告的大量孳生,所以大家自己要注意提高安全意识,比如经常更新Windows、升级杀毒软件病毒库,上网的时候记得开防火墙和反病毒软件,同时注意做好系统的备份工作,这样一旦出现问题而无法解决,还可以通过恢复系统的办法来解决。http://netadmin.77169.com/HTML/20050707020808_4.html

0
相关文章