电脑软硬件应用网
当前位置: 电脑软硬件应用网 > 电脑学院 > 软件教程 > 安全工具 > 正文
HijackThis详解
HijackThis详解
2006-9-23 8:20:20  文/网络转载   出处:电脑软硬件应用网   
p;和在下面列出的站点。
请注意当修复这些项目的时候 HijackThis 不会删除除与它关连的文件。你一定要手动删除这些文件。
你可以在下面的站点寻找相关信息:

Bleeping Computer Startup Database


Answers that work


Greatis Startup Application Database


Pacman's Startup Programs List


Pacman's Startup Lists for Offline Reading


Kephyr File Database


Wintasks Process Library

N1,N2,N3,N4 区段
这些区段对应于Netscape和 Mozilla 浏览器的起始页和默认搜索页。
这些项目被储存在C:\Documents and Settings\YourUserName\Application Data 文件夹下不同的位置的 prefs.js 文件中。
Netscpae4 项目在通常存储在应用程序目录的 prefs.js 文件中,类似下面的位置C:\Program Files\Netscape\user\default\prefs.js。
N1 对应Netscape4 启始页和默认搜寻页。
N2 对应Netscape6 启始页和默认搜寻页。
N3 对应Netscape7 启始页和默认搜寻页。
N4 对应Mozilla 启始页和默认搜寻页。
使用的文件:prefs.js
由于间谍程序和劫机程序大多倾向于瞄准Internet Explorer所以这些项目通常是安全的。如果您发现在这里列出的网站不是您设置的,
您可以使用HijackThis修复它。目前只有一个已知的会改变这些设定的网站,就是在这里被讨论的 Lop.com。
O1 区段
这个区段对应主机(Host)文件重定向。
主机文件包含主机名(hostnames)到IP地址的映射。举例来说,如果我在我的主机文件中输入:
127.0.0.1 

www.bleepingcomputer.com


当你试图访问 

www.bleepingcomputer.com

的时候,它将会检查主机文件,查看项目并将其转换成IP地址 127.0.0.1 而不是它的正确地址。
主机文件重定向是指,一个劫持程序修改了你的主机文件,在你的试图访问一个特定的网站时候将你重定向到另外一个网站。
因此如果某人增加一个项目类似于:
127.0.0.1 

www.google.com


那么当你试图访问 

www.google.com

时你会被重定向到 127.0.0.1 这个你自己的计算机的地址。
例子列表         O1 - Hosts: 192.168.1.1 

www.google.com

使用的文件:主机文件是能被任何文本文件编辑程序编辑的一个文本文件,在不同操作系统被预先设定储存在下列的位置中,除非你选择了不同的安装路径 -
Code:
操作系统         位置
Windows 3.1         C:\WINDOWS\HOSTS
Windows 95         C:\WINDOWS\HOSTS
Windows 98         C:\WINDOWS\HOSTS
Windows ME         C:\WINDOWS\HOSTS
Windows XP         C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS
Windows NT         C:\WINNT\SYSTEM32\DRIVERS\ETC\HOSTS
Windows 2000         C:\WINNT\SYSTEM32\DRIVERS\ETC\HOSTS
Windows 2003         C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS
在Windows NT/2000/XP中主机文件的位置能够通过修改注册表键来改变。
注册表键: HKEY_LOCAL_MACHINE\system\CurrentControlSet\Service\Tcpip\Parameter\: DatabasePath
如果你见到某个项目类似于上面的例子,并且你知道他们不是作为特定的原因存在的,你可以安全地移除他们。
如果你发现一个项目的主机文件位于 C:\Windows\Help\Host,这意味着你感染了 CoolWebSearch。
如果主机文件不在上表中的操作系统的默认位置上,那么它很有可能是由于被感染而引起的,你应该让 HijackThis 修复它。
你也可以下载Hoster程序使你能够恢复默认的主机文件。只要下载Hoster程序并运行它,点击Restore Original Hosts按钮然后退出即可。
O2 区段
这个区段对应于浏览器辅助程序对象(Browser Helper Object)。
浏览器辅助程序对象是为你的浏览器扩充功能的插件。他们可能被用于间谍程序和合法的程序,像是 Google 工具栏和 Adobe Acrobat Reader。
当你要决定是否移除它们的时候,你最好先研究下它们是否可能是合法的。
注册表键: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
例子列表         O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872}- C:\Program Files\Norton Antivirus\NavShExt.dll
这里有一个由Tony Klein 编译的关于浏览器辅助程序对象和工具栏的已知 CSLIDs 的优良列表,在这里:

CLSID 列表


当查阅列表的时候,使用列出的在花括弧({})之间的数字作为 CLSID。
这些列出的 CLSID 相关的注册表项目包含了关于浏览器辅助程序对象和工具栏的信息。
当你用 HijackThis 修复这一类型的项目的时候, HijackThis 将会尝试删除列出的引起问题的文件。
有时即使Internet Explorer已经关闭,文件却仍然在使用中。如果在你用 HijackThis 修复它之后,文件仍然存在,
建议你重新启动进入安全模式删除有问题的文件。
O3 区段
这个区段对应于Internet Explorer 工具栏。
这些是在Internet Explorer的导航栏的下面的工具栏以及菜单。
注册表键: HKLM\Software\Microsoft\Internet Explorer\Toolbar
例子列表         O3 - Toolbar: Norton Antivrius - {42CDD1 BF-3 FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Antivirus\NavShExt.dll
这里有一个由Tony Klein 编译的关于浏览器辅助程序对象和工具栏的已知 CSLIDs 的优良列表,在这里:

CLSID 列表


当查阅列表的时候,使用列出的在花括弧({})之间的数字作为 CLSID。
这些列出的 CLSID 相关的注册表项目包含了关于浏览器辅助程序对象和工具栏的信息。
当你用 HijackThis 修复这一类型的项目的时候, HijackThis 将会尝试删除列出的引起问题的文件。
有时即使Internet Explorer已经关闭,文件却仍然在使用中。如果在你用 HijackThis 修复它之后,文件仍然存在,
建议你重新启动进入安全模式删除有问题的文件。
O4 区段
这个区段对应在确定的注册表键处和启动文件夹中列出的将自动在Windows 启动时被加载的应用程序。
在这里被列出的注册表键适用于 Windows XP,NT,和 2000。如果它们也适用于其他的操作系统,请告诉我:
如果它看起来像一个注册表键,它应该在下面列出注册表键列表之中。
Startup: 这些项目提及的应用程序藉由把它们放入已登录的使用者的启动组中来加载。
Global Startup: 这些项目提及的应用程序藉由把他们放入所有的使用者的启动组中来加载。
启动注册表键:
Code:
        HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
        HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
        HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
        HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
        HKLM\Software\Microsoft\Windows\CurrentVersion\Run
        HKCU\Software\Microsoft\Windows\CurrentVersion\Run
        HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
        HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
        HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

注意: HKLM 代表 HKEY_LOCAL_MACHINE,而 HKCU 代表 HKEY_CURRENT_USER。
启动位置的完整列表和它们的作用可以在这里找到:

Windows Program Automatic Startup Locations

使用的目录:
        Startup: c:\documents and setting\username\start menu\program\startup
        Global: c:\documents and setting\all user\start menu\program\startup
例子列表         04- HKLM\..\Run: [nwiz] nwiz.exe/install
当你修复 O4 项目的时候,HijackThis不会删除与项目关连的文件。你通常必须重新启动进入安全模式手动删除它们,
清除G

上一页  [1] [2] [3] [4] [5] 下一页

  • 上一篇文章:

  • 下一篇文章:
  • 最新热点 最新推荐 相关文章
    HijackThis 日志分析——如何识别有…
    关于45IT | About 45IT | 联系方式 | 版权声明 | 网站导航 |

    Copyright © 2003-2011 45IT. All Rights Reserved 浙ICP备09049068号