查看: 4829964|回复: 4829964
打印 上一主题 下一主题

主页被篡改怎么办?

    [复制链接]

8

主题

3

好友

5313

积分

技术支持工程师

Rank: 18Rank: 18Rank: 18

金币
0
经验
5313
精华
0
主题
8
帖子
3667
跳转到指定楼层
楼主
发表于 2015-4-3 17:16:54 |只看该作者 |倒序浏览
本帖最后由 小.黑 于 2015-5-8 19:02 编辑

浏览器自身具备反劫持机制,但在某些场景下可以使劫持不生效,从表象上看是主页被篡改,下面提供一些自行尝试的解决方法,供大家参考。
1.先把浏览器的插件全部禁用下,看看是不是某个恶意插件导致的,操作方法:右上角扩展栏扩展管理全部禁用,如图:
]H3NPD_A0V)0I80VH)MSQKJ.png
PS:如果您界面上没有扩展栏的话,请您在浏览器上面空白处右键勾选扩展栏即可,如图:
`3`VPZ$T~KO8AL709XK)Y.png
2.检查下浏览器的主页设置(右上角菜单栏—工具—选项—基本设置—主页),是否被恶意修改成别的网址。如图:
NU@0R)TTH5GN$NHE~5_[C5Q.png

3.检查下是否被安全软件锁定了。在安全软件的“设置-上网保护-上网安全设置”取消勾选“锁第三方浏览器主页为XX网址大全”,点击确定看是否可以恢复正常。
4.检查下快捷方式属性:右键查看桌面图标属性,如图:
QUZCNVDDS44{F~G@PFYI]CT.jpg
如果发现SogouExplorer.exe后面有参数时,可以先尝试将参数删除;如果无法删除,就将快捷方式删除,然后去浏览器的安装目录,将SogouExplorer.exe右键创建快捷方式复制到桌面即可,如图:

CK4`T6EJEP5OHY7FZD6%9%S.png

若以上都排除后还是不正常的话,进行下面的方法自行找出这个恶意的DLL文件:
①首先用PE(在后面可以下载)查看搜狗浏览器进程的命令行,查看是否被软件注入劫持。PE无需安装,运行搜狗浏览器后,双击打开PE,右键搜狗浏览器的主进程(上面第一个),选择Properties,查看Command line,后面带有劫持网址的即为软件注入劫持。
如图:
{V[W780PZOM744QF]B4QZ`0.png
②然后用Windbg后面有下载包,分别有32位和64位的,解压后双击运行windbg.exe即可)查看电脑的explorer.exe。查看方式是FileAttach to a Processexplorer.exe Windbg(32).rar (16.03 MB, 下载次数: 3365) WinDbg(64).rar (14.36 MB, 下载次数: 5394) 如图:
TJ$W3A&3B~6FATUDG`2MD.jpg
查看其中是否有非系统或安全软件的dll注入,如图:
2T0)9)UC_DY5EHWBE1S6358.png
一般大部分dll为系统system32文件夹中的,还会有少量安全软件、显卡程序的dll,这些一般是正常情况。剩余的dll需要挨个进行判断,可以将dll名字搜索下,一般都会搜到解释说明,来帮助判断;也可以查看dll的数字签名帮助分析。找出可疑的dll后,找到对应的文件,先尝试重命名该dll,然后注销系统,再打开浏览器观察问题是否解决。如果问题没有解决继续尝试其他dll,如果问题已经解决,则说明就是这个恶意的DLL文件导致的。
注意:最近发现system32下也会有劫持的dll,例如c:\windows\system32\ravexpext.dll,查看后该dll的签名是瑞星的,劫持主页为haosising.cn/?b=44。在其他dll都没有的情况的下注意排查系统文件下的dll
最后,如果问题依然无法解决的话,请在问题区发帖,写清楚劫持后的地址,留下QQ号,我们技术支持的同学帮您解决。
ProcessExplorer.zip (1.14 MB, 下载次数: 4668)


沙发
搜狗热心用户  发表于 2015-5-6 21:51:14
说好的下载包呢
点评 回复

使用道具

8

主题

3

好友

5313

积分

技术支持工程师

Rank: 18Rank: 18Rank: 18

金币
0
经验
5313
精华
0
主题
8
帖子
3667
板凳
发表于 2015-5-8 19:03:05 |只看该作者
windbg下载包

WinDbg(x64).rar

12.4 MB, 下载次数: 4805

WinDBG(32).rar

16.03 MB, 下载次数: 3031

点评 回复

使用道具 举报

地板
搜狗热心用户  发表于 2015-5-9 04:22:17
小.黑 发表于 2015-5-8 19:03
windbg下载包

447653498    ie我用管家锁定了,它改不了,但搜狗浏览器还是被2345一直占着,好多方法都解决不了了
点评 回复

使用道具

5
搜狗热心用户  发表于 2015-5-20 13:48:21
看不懂啊

点评

7125791  ??  详情 回复 发表于 2020-6-1 21:12
小.黑  您哪个步骤看不懂?可以提出来我们再改下文档,谢谢反馈  详情 回复 发表于 2015-5-28 22:04
点评 回复

使用道具

8

主题

3

好友

5313

积分

技术支持工程师

Rank: 18Rank: 18Rank: 18

金币
0
经验
5313
精华
0
主题
8
帖子
3667
6
发表于 2015-5-28 22:04:08 |只看该作者
游客 111.177.38.x 发表于 2015-5-20 13:48
看不懂啊

您哪个步骤看不懂?可以提出来我们再改下文档,谢谢反馈

点评

小.黑  您哪个步骤看不懂?可以提出来我们再改下文档,谢谢反馈  详情 回复 发表于 2015-5-28 22:04
点评 回复

使用道具 举报

0

主题

2

好友

4

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
4
精华
0
主题
0
帖子
1
7
发表于 2015-6-12 11:31:47 |只看该作者
本帖最后由 tt001 于 2015-6-12 11:44 编辑

还是不行,谁能帮我搞一下啊,篡改地址是t.cn/R2NSJEM
是看见有这个了,但删不了啊
点评 回复

使用道具 举报

8
搜狗热心用户  发表于 2015-6-17 20:29:22
一直显示被其他软件劫持不能改成默认浏览器怎么办,可是我已经把唯一的的qq 安全中心的默认浏览器改成sogou还是不行!!气煞我也!!一直解决不了
点评 回复

使用道具

9
搜狗热心用户  发表于 2015-6-18 18:11:11
求帮助 一天主页换好几边  一会 hao123  一会变成2345  烦死我也 153918587
点评 回复

使用道具

0

主题

0

好友

18

积分

LV1蓝狐驿丞

Rank: 1

金币
0
经验
18
精华
0
主题
0
帖子
6
10
发表于 2015-8-21 21:20:13 |只看该作者
小.黑 发表于 2015-5-28 22:04
您哪个步骤看不懂?可以提出来我们再改下文档,谢谢反馈

我在第二步就跟说明不一样了!
点评 回复

使用道具 举报

高级模式
B Color Image Link Quote Code Smilies @朋友
验证码 换一个

回顶部

搜狗 ( 京ICP证050897号) |Archiver|WAP|联系我们: |

© 2001-2018 Comsenz Inc. 隐私政策