netbios.sys反复查杀搞不定,浏览器弹出www.ie7.com.cn的解决办法

本文分析了一种恶意软件如何通过替换系统文件netbios.sys来劫持IE浏览器,并强制用户浏览特定网页。该病毒通过复杂的内核级技术手段,如InlineHook IoCreateFile和PsSetCreateProcessNotifyRoutine等,确保其在用户启动IE时能够注入恶意URL。文章最后提供了使用金山网盾3.5或金山急救箱解决问题的方法。
一、中毒现象:
只要打开ie浏览器,就会弹出 www.ie7.com.cn。且使用360安全卫士反复查杀无法搞定。
二、简要技术分析(珠海病毒分析组提供)
病毒替换系统的netbios.sys,netbios.sys是一个与网络协议有关的系统文件。

1InlineHookIoCreateFile,即在该函数的入口加入E9(JMP),那么每当系统调用IoCreateFile的时候都会跳到病毒的驱动模块中来执行
2)在执行例程中,病毒首先会判断传入的路径,一旦发现是病毒自身所在的路径,则立即返回,实现对病毒母体文件操作的过滤,一般的用户级程序无法删除或移动netbios.sys; 接下来该驱动中会调用PsSetCreateProcessNotifyRoutine来注册一个NotifyRoutine函数
3)每当有新的进程创建时,这个NotifyRoutine函数都会被调用到,在这个函数中,病毒会检查进程的路径,一旦发现用户打开的是IEXPLORE.EXE并且该进程的父进程是EXPLORER.EXE or SVCHOST.EXE or LSASS.EXE,那么病毒会首先KeAttachProcess到该进程中,
4)通过_EPROCESS结构定位到CommandLine,即获取到传入IE浏览器的命令行参数,解密自身的字符串: http://www.ie7.com.cn, 调用sprintf将该串入原来的命令行参数中,即命令行参数被修改为:"C:\Program Files\Internet Explorer\IEXPLORE.EXE  http://www.ie7.com.cn ",做完这些坏事后,KeDetachProcess去除进程的附加,此时的IE浏览器就会弹出这个烦人的恶意网址.

三、解决办法:
安装金山网盾3.5或金山急救箱,使用这两个工具的任一个扫描,重启电脑故障即可解决。
点击这里免费下载金山急救箱3.0
点击这里免费下载金山网盾3.5
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值