直击犯罪第一现场
案发现场三:http://www.jixian.net
案情:修改IE主菜单
危害程度:★
案情分析:其实这个网站并不是什么恶意网站,只不过它可能在不知觉的情况下给IE上安装一个“网址”的菜单(见图3 04wzyweb03),而其官方并没有提供卸载程序,手动删除还比较麻烦,这样对于不喜欢这个“网址”功能的用户讨厌它。
侦破结果:官方没有直接的卸载程序,不过某热心的网友专门为其写了一个卸载程序,下载地址为http://www.newhua.com/cfan/2005../wzjxUninst.rar。

小提示:
有些网站也是通过自动运行恶意脚本,从而修改收藏夹目录,你会发现收藏夹多了一些陌生的网址。手法很一般,它利用我们对自己收藏夹的信任达到目的。修改收藏夹的手法可能不太一样,不过大多数情况都可以通过IE修复软件来解决。
案发现场四:http://www.sunvod.com
案情:网页木马
危害程度:★★★★★
案情分析:这个网站比较可恶,它是采用了套嵌网页的方式加载网页木马,通过分析其源文件得知,实际的带有木马的网页为http://www.51t.cn/cyindex.htm。在IE中进入http://www.sunvod.com后,IE很快进入假死状态,并弹出一个无法关闭“服务器正在运行中”的窗口,等待大约2分钟后会弹出“超简单网页木马”的窗口,不管选择“是”与“否”系统运行都很慢,而且任务管理器被禁用(见图4)。

侦破结果:
(1)这时通过重启计算机释放系统资源。重启后打开记事本,输入以下的内容,然后另存为REG文件,双击合并到注册表中,这时任务管理器就可以使用了。
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System]
"DisableTaskmgr"=dworD:00000000
(2)打开任务管理器,没有发现可以的程序;在开始运行中输入打开msconfig,打开启动项管理程序,检查启动项目,没有异常项目。
(3)上面我们没有发现异常,最后是通过杀毒软件查杀该木马。
其实,对于这种简单的网页木马只要我们打开杀毒软件的监控系统,它们一般是无机可乘的,所以防范的方法也很简单,打开杀毒软件的监控系统即可。有些朋友可能不太喜欢打开这个,因为监控一般都要占用不少的系统资源,不过对与现在电脑的配置,用那一点资源换安全还是很有必要的。
二、其他IE劫持分析
主持人:谢谢LY的现场精彩的案例分析!掌声鼓励一下!
LY:谢谢!下面,我提几个黑名单中没能找到类似IE劫持的案例来给大家分析一下。
1.修改URL前缀
当在浏览器的地址栏输入一个网址而没有输入其前缀(比如http://或ftp://)时,浏览器会试图使用默认的前缀(默认为http://)。比如改为http://www.AA.BB/?那么当输入一个网址如www.cfan.com.cn时,实际打开的网址变成了——http://www.AA.BB/?www.cfan.com.cn
侦破结果:
(1)如果中了木马CoolWebSearch就可能造成此现象。建议使用CoolWebSearch的专杀——CoolWebSearch Shredder (下载地址http://nj.onlinedown.net/soft/32676.htm)来修复。如果使用CWShredder.exe发现了问题但却无法修复(Fix),请在安全模式使用CWShredder.exe再次修复(Fix)。
(2)如果使用CWShredder.exe后仍然无法修复或者根本未发现异常,再使用HijackThis来扫描修复。
2.BHO模块
BHO,即Browser Helper Objects,指的是浏览器的辅助模块(或称辅助对象),这是一些扩充浏览器功能的小插件。这里面鱼龙混杂,诺顿杀毒、Goolge等都可能出现在这里。通常可以用软件Hijackthis结合微软的反间谍软件来解决,Hijackthis下载地址为http://nj.onlinedown.net/soft/37094.htm和微软的反间谍软件下载地址为http://www.onlinedown.net/soft/37452.htm。
小提示:关于这两款软件的相关用法请参看本刊2004年第9期的《赶走劫持浏览器的强盗》。
3.巧妙避免误进假网银
前阵子,网络上出现了假的中国工商银行网站、假的中国银行网站,给众多使用网上银行的用户们蒙上了层疑云般的惆怅。大家都担心自己在使用网上银行时也将遭遇不测,主要原因是因为搜索引擎中、Email中的银行网站地址有可能是假的。这里教你一招,让你永远也不会误进假网上银行网站了。
首先,到http://dl.3721.net/download/assist4.exe下载最新的上网助手程序,将其安装到系统后并重新启动。然后,打开IE浏览器,在IE地址栏中直接输入正确的银行中文名称(例如:中国农业银行),回车后,IE浏览器就会自动打开该银行的网上银行网站页面,不必担心被骗的结果了。
4.“about blank”劫持
打开一个 空白的网页,地址栏中显示为“about blank”,原本空白的网页显示为一个标志为“Search for”的页面(见图5 04wzyweb05)。这是由于电脑感染了“搜索引擎木马”的新变种造成的。

侦破结果:只要我们经常更新杀毒软件病毒库,并把系统的补丁打全了,一般都能防范类似的病毒。
小编有话说:恶意网站就好像街头的小广告一样难以禁止。由于我国目前在反恶意网站、程序管理上尚存在法律空白和技术难度,以至于恶意网站、木马程序、间谍广告的大量孳生,所以大家自己要注意提高安全意识,比如经常更新Windows、升级杀毒软件病毒库,上网的时候记得开防火墙和反病毒软件,同时注意做好系统的备份工作,这样一旦出现问题而无法解决,还可以通过恢复系统的办法来解决。http://netadmin.77169.com/HTML/20050707020808_4.html