网络软件 系统工具 应用软件 图形图像 多媒体类 免费游戏 安全相关 免费音乐 网页素材 电子书籍 考试考题 建站源码
教育教学 多媒体类 编程开发 操作系统 游戏天地 娱乐天地 简历求职 站长专区 网页设计 安全技术 图形图像 文学驿站
业界资讯 | 图形图像 | 操作系统 | 网络冲浪 | 工具软件 | 办公软件 | 媒体动画 | 精文荟萃 | 认证考试 | 网页设计 | 技术开发 | 专栏
当前位置:热点网络学院安全技术病毒查杀从修复about:blank默认页面到RES病毒的查杀
精品推荐
热点TOP10
·防范木马的终极攻略
·自我防护Web站点和恶意链接的方法
·个人电脑安全综述
·十大常见网页炸弹全揭密(下)(图)
·木马病毒“查、堵、杀”三绝招
·七个绝招应对网上银行盗贼
·“木马”万能查杀法和清除法除法!
·对付垃圾邮件五招数
·独裁者后门的手工清除
·教你如何手动查杀“幽灵(I-Worm.Ghost)”病毒
·被诅咒的画 ——图片病毒技术内幕
·谈几个简单易行的防黑客技巧
·Windows下的隐私保卫战
·你的密码安全吗?
·谁才是Windows XP真正的超级管理员
·与间谍软件作斗争
·常见危险文件的防范方法
·中毒后遗症 妙手来清除 (二)
·禁用Scripting Host 防范网页黑手
·警防黑客程序四杀手
从修复about:blank默认页面到RES病毒的查杀
日期:2005年11月14日 作者: 查看:[大字体 中字体 小字体]
     有些朋友经常抱怨,自己把IE的主页设置为了about:blank还是进入别的站点。我们应该怎样面对这种烦人的现象呢?
     首先我们要先看一下设置为about:blank后打开IE系统是怎样工作的。
     IE会进入一个空白页面,其实这个页面其实是指向了一个地址,默认是res://mshtml.dll/blank.htm 
     这个地址是可以修改的,其修改地址就在注册表中相应注册键是
     HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AboutURLs
     进去看看吧,把他修改回默认的值或者你喜欢的网页都可以。

     这种情况下往往是由于RES协议造成的。说到RES就不得不提一下RES病毒。最近网上在流传杀不干净得木马吧
 
     这些也就是一些杀毒软件杀不完全病毒造成的,用杀毒软件杀毒后,过不了多久就会继续中标。此类木马利用了RES协议的漏洞,手段很隐蔽。

     下面我们看一下RES木马的原理。我们在用IE浏览网页的时候,系统会调用shdoclc.dll中的资源,windows系统规定在载入dll文件的时候,如果dll文件含有dllmain函数就对它进行初始化,但是正常的shdoclc.dll文件是没有dllmain函数的,他只是包含了各种资源而已。RES木马包含的dllmain函数,利用这一点,我们就会在浏览网页的时候自动中招。

    我们了解了RES木马原理后,我们便可以把系统的RES给找出来了。原shdoclc.dll文件没有任何执行代码,其函数输出表应该为空,但是木马就会调用系统的API函数。我们根据这点来查出系统的RES内鬼。

    我们要使用的工具是DEPENDENCY WALKER来查看其API输出表即可。
    运行解压后的文件,使用"FLIE-OPEN"打开shdoclc.dll文件
    【默认地址在:c:\windows\sysytm32\shdoclc.dll】
    查看左面的函数输出表如果为空表明你没有中这种毒。

    如果已经中标了,重启到安全模式,用sfc命令恢复即可,或者从别人机器拷贝一个也可以。

(出处:http://down.xmsc.com.cn/)

关于我们 | 帮助(?) | 版权声明 | 友情连接 
Copyright 2005-2005 xmsc.com.cn All Rights Reserved.
Powered by:mesky