主办:中华人民共和国商务部  当前位置:首页 > 咨询互动 > 问题解答 > 正文
北京时间:2009-7-5
网站搜索 网站搜索

清除DLL挂钩恶意的广告

2008-05-07 信息来源:电脑知识网
】【打印本页】【关闭窗口
    笔者近日发现爱机总是莫名其妙的弹出一些广告网站,并且随机更换,甚是扰人。开始以为仅仅是Maxthon的广告拦截功能出了问题,后来发现即使不开浏览器,每隔几分钟还是会弹出。

    按照以往的经验,觉得应该是IE挂钩了恶意程序所导致,查看HijackThis的分析结果,IE却一切正常,继而以广告网站名为关键字搜索注册表也一无所获,用Process Explorer察看系统进程,也无任何可疑之处。看来这些广告并不是简单的利用脚本宣传,而是中了间谍程序。

    下载金山毒霸的木马专杀工具检测,发现内存中加载的模块果然已被感染,感染文件名为msinfo.dll,存在于C:\Program Files\Common Files\Microsoft Shared\MSInfo下,因为它被设定为了隐藏和系统文件双重属性,所以必须按照以下方法才能看到,文件菜单上的“工具“——“文件夹选项”——“查看”里,将“显示系统文件夹的内容”和“显示所有文件和文件夹”前打上勾。笔者用UltraEdit32察看MsInfo.dll内容, 发现里面有temp2.inf这个文件的字符串,它会在C:\windows\system32下面创建 Temp2.inf这个文件,进入资源管理器察看,果然其中的内容就是所有广告的地址。原本以为简单删除了事,却报告文件正在被windows使用,用Process Explorer“查找DLL”的功能检测,MsInfo.dll被挂靠到了Explorer进程中。真是顽固的家伙,进入DOS状态,进入C:\Program Files\Common Files\Microsoft Shared\MSInfo目录,用命令attrib -s -h msinfo.dll去掉该文件的隐藏和系统属性,再用DLE命令删除即可。

    正常启动后,广告弹出现象消失,进行最后的收尾工作。进入注册表编辑器,将如下两处键值删掉:

    ①HKEY_CLASSES_ROOTCLSID\{B48F6409-4740-475B-A474-651F54CCE460}\InProcServer32
②HKEY_LOCAL_MACHINESOFTWARE\Classes\CLSID\{B48F6409-4740-475B-A474-651F54CCE460}\InProcServer32

    最后清空IE缓存和临时文件,至此,已经将该讨厌的间谍程序彻底清除。
】【打印本页】【关闭窗口
新农村商网版权与免责声明: 1、新农村商网所发布信息由原创信息、转载信息和网民自主发布信息构成;
2、凡注明信息来源为新农村商网的信息为本站原创信息,其版权为商务部网站和新农村商网所有;
3、凡注明信息来源为其他媒体的信息为本站转载信息,新农村商网不对其观点的正确性和内容的真实性负责;
4、凡注明信息来源为“网民自主发布”的信息,联络方式已经新农村商网初步审核,但并不能确保信息内容的真实、有效性,请使用者自主决定是否使用并自担风险。
管理频道: 网站管理   信息统计   访问分析   工作人员   网站指南   法律声明   怀念旧站   网站地图
版权所有:中华人民共和国商务部 地 址:中国 北京东长安街2号
网站管理:商务部信息化司 邮 编:100731
技术管理:北京易商海泰克科技有限公司 电 话/传 真:86-10-51651300/65256615
ICP备案编号:京ICP备05004093号 邮 编:100005