剖析惡意網(wǎng)頁修改注冊表的十二種現(xiàn)象(一)
近來,屢屢發(fā)生網(wǎng)友在瀏覽網(wǎng)頁時,造成注冊表被修改,使得IE默認(rèn)連接首頁、標(biāo)題欄及IE右鍵菜單被改為瀏覽網(wǎng)頁時的地址(多為廣告信息),更有甚者使瀏覽者的電腦在啟動時出現(xiàn)一個提示窗口顯示自己的廣告,而且有愈演愈烈之勢,遇到這種情況我們該怎樣辦呢?一、注冊表被修改的原因及解決辦法 其實,該惡意網(wǎng)頁是含有有害代碼的ActiveX網(wǎng)頁文件,這些廣告信息的出現(xiàn)是因為瀏覽者的注冊表被惡意更改的結(jié)果! 1、IE默認(rèn)連接首頁被修改 IE瀏覽器上方的標(biāo)題欄被改成“歡迎訪問……網(wǎng)站”的樣式,這是最常見的篡改手段,受害者眾多! ∈艿礁牡淖员眄椖繛椋篐KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main\StartPageHKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main\StartPage 通過修改“StartPage”的鍵值,來達到修改瀏覽者IE默認(rèn)連接首頁的目的,如瀏覽“萬花谷”會將你的IE默認(rèn)連接首頁修改為“http://on888.home.chinaren.com”,即便是出于給自己的主頁做廣告的目的,也顯得太霸道了一些,這也是這類網(wǎng)頁惹人厭惡的原因! 〗鉀Q辦法: 、僭赪indows啟動后,點擊“開始”→“運行”菜單項,在“打開”欄中鍵入regedit,然后按“確定”鍵; 、谡归_注冊表到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main 下,在右半部分窗口中找到串值“StartPage”雙擊,將StartPage的鍵值改為“about:blank”即可; 、弁恚归_注冊表到HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main 在右半部分窗口中找到串值“StartPage”,然后按②中所述方法處理! 、芡顺鲎员砭庉嬈,重新啟動計算機,一切OK了! 特殊例子:當(dāng)IE的起始頁變成了某些網(wǎng)址后,算你通過選項設(shè)置修改好了,重啟以后又會變成他們的網(wǎng)址啦,十分的難纏。其實他們是在你機器里加了一個自運行程序,它會在系統(tǒng)啟動時將你的IE起始頁設(shè)成他們的網(wǎng)站! 〗鉀Q辦法:運行注冊表編輯器regedit.exe,然后依次展開HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 主鍵,然后將其下的registry.exe子鍵刪除,然后刪除自運行程序c:\ProgramFiles\registry.exe,從IE選項中重新設(shè)置起始頁好了。2、篡改IE的默認(rèn)頁 有些IE被改了起始頁后,即使設(shè)置了“使用默認(rèn)頁”仍然無效,這是因為IE起始頁的默認(rèn)頁也被篡改啦。具體說來是以下注冊表項被修改:HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Main\Default_Page_URL “Default_Page_URL”這個子鍵的鍵值即起始頁的默認(rèn)頁! 〗鉀Q辦法: 運行注冊表編輯器,然后展開上述子鍵,將“Default_Page_UR”子鍵的鍵值中的那些篡改網(wǎng)站的網(wǎng)址改掉好了,或者設(shè)置為IE的默認(rèn)值! 3、修改IE瀏覽器缺省主頁,并且鎖定設(shè)置項,禁止用戶更改回來! ≈饕切薷牧俗员碇蠭E設(shè)置的下面這些鍵值(DWORD值為1時為不可選):[HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\ControlPanel]"Settings"=dword:1[HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\ControlPanel]"Links"=dword:1[HKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\ControlPanel]"SecAddSites"=dword:1 解決辦法: 將上面這些DWORD值改為“0”即可恢復(fù)功能! 4、IE的默認(rèn)首頁灰色按扭不可選 這是由于注冊表HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\InternetExplorer\ControlPanel 下的DWORD值“homepage”的鍵值被修改的緣故。原來的鍵值為“0”,被修改為“1”(即為灰色不可選狀態(tài))。 解決辦法: 將“homepage”的鍵值改為“0”即可。5、IE標(biāo)題欄被修改 在系統(tǒng)默認(rèn)狀態(tài)下,是由應(yīng)用程序本身來提供標(biāo)題欄的信息,但也允許用戶自行在上述注冊表項目中填加信息,而一些惡意的網(wǎng)站正是利用了這一點來得逞的:它們將串值WindowTitle下的鍵值改為其網(wǎng)站名或更多的廣告信息,從而達到改變?yōu)g覽者IE標(biāo)題欄的目的! 【唧w說來受到更改的注冊表項目為:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main\WindowTitleHKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main\WindowTitle