超強IE 也可由你輕鬆打造(下)

來源:互聯網
上載者:User

  作者: 付謙

   

  通過閱讀上篇文章,你是否對自己的瀏覽器抱有更大信心了呢?我相信經過這樣一番強化後,日常瀏覽接觸到的內容將不會再對你的瀏覽器構成什麼威脅了。然而,對於那些常常將瀏覽器置身於危險環境中的朋友們,你們將不可避免地遭到惡意代碼的侵襲,這時請不要慌張,正確的處理將使你們化險為夷。

  第一部分:

  首先我們來說說潛在威脅:通常情況下,當你瀏覽一個含有惡意指令碼的網站時,你會碰到不止一種惡意指令碼,而是多個。它們分工明確:一部分負責修改註冊表;一部分負責將自己添加到進程和啟動程式。這一切有可能發生在一分鐘之內,但也有可能發生在你重起電腦後。當然,這一切很有可能沒有完成就因為其它原因終止了,而我們要做的就是養成一些好的習慣,這樣即使我們受到了惡意指令碼的侵擾,良好的習慣也可以減輕甚至破壞它們的攻擊過程。

  其實所謂消除潛在威脅無非是定期清除一下internet臨時檔案夾、曆史紀錄、自動完成和cookie,但有兩處我認為一些符合我描述條件的朋友需要注意:若你是使用頁面模式進行登入的管理員或者你的郵箱非常的重要,例如論壇版主或郵件服務,如果駭客想竊取你們的許可權搞破壞或竊取設定檔,那麼機器中存留的cookie會成為駭客得逞的助手之一,所以如果有必要,可以將需要輸入使用者名稱和密碼的頁面放入編輯cookie策略中

  若像論壇之類必須要cookie支援的頁面則最好每次登入時都選擇不儲存cookie,這樣在你關閉瀏覽器的時候cookie就會被刪除。

  第二處需要注意的地方在internet臨時檔案夾,不過需要注意的人只是習慣離線瀏覽或者常常去這個檔案夾找東西的人。一把情況下,我們可以選中關閉瀏覽器時清空internet臨時檔案夾。

  但當你需要保留這個檔案夾中的內容時,這個選項就必須禁止

 

  因為開啟這項IFRAME功能同樣意味著緩衝中的有害程式可以直接執行,這無異於增加了我們的危險

  第二部分:

  簡單的防範工作只是前站,下面才是真正的恢複之旅。在恢複的時候,多種方法的使用得當可以使我們乾淨徹底地恢複瀏覽器和系統。下面我將以非常具體的操作來展示如何恢複。

  還記得上篇一張圖中的被描述成五毒俱全的網站嗎?我已經故意讓它徹底地感染了我。

  先看看它都做了些什麼:

  1、 瀏覽器被改得面目全非慘不忍睹

  瀏覽器的相貌徹底被改變了,畫框的地方被加上了不應該有的內容,這是ActiveX控制項乾的

  2、 登錄編輯程式被鎖

  3、 瀏覽器自動開啟一些網頁和不明進程出現

  4、 磁碟中出現未知可執行檔

  5、 啟動項被改,rundll32.exe和IE被加shell

  至於這些惡意程式對註冊表和瀏覽器程式進行的修改就更多了,但由於這部分比較雜,況且最終可以修複,我就不羅列了,反正此時的瀏覽器確實已經比較慘了。

  接下來就是修複的步驟:

  1、 斷開網路串連、清除所有上網記錄。

  這樣做的目的主要是為了斷絕二次感染的途徑,在清除的上網記錄中我們需要清除包括internet臨時檔案夾、記錄、cookie、記住密碼和自動完成表單。這樣還不夠,我們需要到%windows% Downloaded Program Files查看已經被安裝的ActiveX控制項

  如果不清除這其中有害的控制項,不管你之前做了哪些修改,再次串連到網路時系統也會把它們預設成為可安全執行的操作而再次汙染你的瀏覽器。所以清除的最後一步就是通過查看這些控制項的屬性確定哪些是有用的,至於不確定和肯定是有害的,不妨一併刪除,反正不確定的那個部分時可以再次下載的。圖中的那個IEToolbarCab外掛程式就是先前圖中在IE底端出現的那個工具列,我將它刪除後工具列便立刻消失了。像圖中前三個外掛程式,通過查看它們屬性中的基本代碼你就會發現其中的奧秘,原來這些外掛程式就是用來在每次啟動時讀取有害檔案,篡改瀏覽器的,元兇就是最底下的那行基本代碼。讀不懂它不要緊,直接刪除它我們就可以不再受到它的影響了。

  2、 查看可疑的系統進程、服務和啟動項

  這個部分是我們與惡意程式進行鬥爭的關鍵一步,在這部分的操作都只是為了一個目的:消除任何可導致惡意程式在系統重起時不被載入。做好這一步,即使我們的硬碟中會留有一些惡意程式的運行檔案,這些程式也許會隱藏在很深的地方,但是由於缺少了啟動它們的手段,所以想感染我們也會很困難了。在這裡我向大家推薦一個大家非常熟悉但卻幾乎不怎麼用到的工具:系統資訊。

  在圖中我們清楚地看到紅框標記的地方其實就是當前進程、服務項、啟動項和IE檔案管理。這四個部分時我們常用的,但我們幾乎不怎麼在這裡用。通過圖大家會發現系統資訊提供的進程與資源管理員中的相比不僅列出了進程,而且還表明了進程的路徑,這對我們來說是個莫大的協助,因為這樣我們可以輕而易舉地判定哪些是惡意程式的進程並直接找到它們的所在位置。當然系統資訊有個小小的缺憾,那就是它只能夠查看不能修改,不過這個問題當然難不倒我們,我們都知道哪些其他地方可以開啟它們。

  IE檔案管理的用處最後會提到,我們先來具體地操作一下,看看如何乾淨徹底地斷絕惡意程式的生路。

  首先我們來查看進程中有哪些比較可疑

  很明顯地紅框標示的相當可疑,於是我記下他們的路徑和檔案名稱等待一會刪除。大家看到那個svch0st.exe了嗎?這是惡意程式最常用也最容易得逞的方法之一,就是通過偽裝檔案名稱騙過我們的眼睛,除了像這個進程這樣更改名稱,還有改變大小寫、使用shell(可以通過路徑判斷)的手段,所以我們在查看可疑程式時一定仔細分辨,有些人一定會問windows的進程那麼多我怎麼知道哪些是真的?其實很簡單,在google上可以找到許多詳盡的進程描述。

  接下來是服務

  這次故意被感染一個遺憾的地方就是我沒有受到以建立服務方式進行的攻擊,但卻有惡意程式會在你的電腦裡建立一個服務,通常情況下使用這種手段的惡意程式還很厲害,所以這裡仍然不能放過。服務項確實也有很多,想瞭解詳細的服務仍然 可以在google上找到很多。

  啟動項

  這裡已經不再有什麼秘密,這是一個所有人都回第一個想到的地方。把在這裡看到的和進程中的相結合,惡意程式被我們挖出來了。

  

  結合這三處觀察,我們就可以使用相關程式進行操作了:殺掉進程,刪除源檔案,然後再將啟動項中的垃圾清理掉------我們已經完成了一半的工作了

  3、 恢複受損的註冊表

  註冊表的恢複手段多樣,可繁可簡,根據實際情況大家可以挑選其中一個方法。

  (1)最後一次正確配置

  如果你的受損情況不是很嚴重,並且你及時的發現並採取了措施,那麼可以重新啟動系統,在系統啟動前按F8鍵,然後選擇“最後一次正確配置”,這樣可以非常簡單的恢複。

  (2)組策略恢複

  適用於系統的可視化部分被大量更改和熟悉組策略的使用者,在運行菜單中輸入gpedit.msc可以進入組策略編輯器,然後找到使用者配置—系統,在這裡可以解鎖被鎖的註冊表。除此而外,在組策略中還有許多針對IE瀏覽器和案頭的設定,大家有興趣可以自己找找看。事實上,組策略編輯器就是註冊表索引值的編輯器,在這裡進行的所有操作和網上許多文章中介紹的效果是一樣的,當然我使用它的一個主要目的是解除鎖定。

  (3)第三方軟體恢複

  可能是最多人使用的方法,而且網上這方面內容比較多,常用的像3721之類。其實它們工作的原理就是修改註冊表的相關索引值,不過有一點我們必須明確,這些程式是死的,它們不能做到面面俱到,所以就算是使用它們恢複,我們也需要留意有沒有被修複的地方並及時做出處理。

  4、 重新啟動電腦,檢查還沒殺掉的shell

  看到這個提示有些人可能會比較親切,事實上當我們看到這個提示後首先想到的就是有shell,找到它的辦法很簡單,我們只需要在註冊表中輸入提示中的那個檔案,然後搜尋。我通過搜尋後發現這個提示被掛接載在explorer.exe上了,於是我將索引值多餘的地方改掉下次開機便沒有這個提示了。同時也希望大家記住這個索引值

  HLMsoftwaremicrosoftinternet explorerwinntcurrentversionwinlogon

  藏在這裡的shell比較多。

  5、 修複受損的檔案

  文章終於接近尾聲了,在我們進行了上面的操作以後,惡意程式已經基本被我們趕出了電腦,剩下的工作只有清掃一下受損的檔案了。還記得剛才那個在系統資訊中記錄IE瀏覽器檔案情況的對話方塊嗎??如果你發現檔案有缺失,你可以有針對性地copy一份到你的本機電腦,如果你的瀏覽器因為修改造成無法啟動,還有一個更徹底的辦法就是卸載瀏覽器。卸載瀏覽器可不是覆蓋安裝,我們要徹底清楚註冊表中的垃圾就必須卸載,但瀏覽器又不能從添加/刪除中卸載,怎麼辦呢?別著急,我們可以用以下方法:

  首先將windows xp光碟片插入光碟機,然後單擊“開始→運行”命令,在“運行”對話方塊中輸入“rundll32 setupapi,installhinfsectiondefaultinstall 132 c :windowsinfie.inf”命令,斷行符號後系統會開啟安裝進程對話方塊,開始重新安裝ie6.0。

  提示:如果你的windows xp系統不是安裝在c盤,請將“c\windows\inf\ie.inf”修改為“%systemroot%\inf\ie.inf”。 ------引自ZDNet China 論壇jackma同學的文章

  這樣瀏覽器就可以被完全的恢複了。

  然後如果我們發現系統檔案有損壞比如顯示不正常或者功能受損,我們可以在“運行”中輸入SFC,這個命令用來檢查受損的系統檔案並修複。通過這最後一個步驟,我們就徹底完成了對惡意程式的查殺和系統的恢複。

  結束語:寫到最後,我又看到了對IE瀏覽器不利的訊息,然而,不管我們使用IE還是網景還是opera,網上的攻擊將永不停息。從這個角度看,我們一方面等待微軟推出更加出色的瀏覽器,另一方面我們也應該注意日常上網的防護工作,只有這樣我們才能真正盡興地在互連網中暢遊。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.