找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 351|回复: 1

[求助]:JS.Seeker病毒

[复制链接]
发表于 2003-9-16 10:33:53 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
一个邮件传播的病毒,怎么杀呀?
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
发表于 2003-9-16 12:16:24 | 显示全部楼层
JS.Seeker是一种特洛伊木马程序,它会改变默认的启始命令和你浏览器的搜索页面。有时,这种特洛伊木马以名为runme.hta文件形式发送到你的计算机上,但是只有在Windows安装了脚本程序时才会执行。

当JS.Seeker执行时,它会对Windows注册表作出若干改动:
HKCU\Software\Microsoft\Internet Explorer\Main\Start Page
HKCU\Software\Microsoft\Internet Explorer\Main\Search Bar
HKCU\Software\Microsoft\Internet Explorer\Main\Default_Page_URL
HKCU\Software\Microsoft\Internet Explorer\Main\Default_Search_URL
HKCU\Software\Netscape\Netscape Navigator\Main\Home Page

原始的注册值被保存在Windows目录下的Backup1.reg和backup2.reg中。

这个特洛伊木马会在Windows目录下产生一个名为homereg111.reg的文件,并将上面提到的注册码改成它自己的值。然后,它会执行Removeit.hta,这个动作将把文件runme.hta从C:\Windows\Start Menu\Programs\Startup文件夹中删除。

这个特洛伊木马还会在Windows目录下生成名为Prefs.js的文件。这个Prefs.js是一个Java脚本文件,可以将Netscape的首选项改成它自己的设置。

如果希望清除JS.Seeker,请使用Norton AnitVirus扫描磁盘,并删除所有被检测为JS.Seeker的文件。然后从Windows目录下面删除Homereg111.reg和Prefs.js文件,再从Windows目录下执行Backup1.reg和Backup2.reg。
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|申请友链|Archiver|手机版|小黑屋|辽公网安备|晓东CAD家园 ( 辽ICP备15016793号 )

GMT+8, 2025-10-13 10:33 , Processed in 0.492640 second(s), 34 queries , Gzip On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表