找回密码
 注册

QQ登录

只需一步,快速开始

查看: 4960|回复: 2

走进“万花谷”

[复制链接]
发表于 2002-6-27 11:44:26 | 显示全部楼层 |阅读模式
你进入了网址为“http://www.on888.xxx.xxx.com”之类的网站,也许是因为它有一个非常好听的名称:万花谷,然而当你离开这个网站时,会突然弹出无数个浏览器窗口,这时即使你关闭所有的浏览器窗口,WINDOWS仍然会出错,而且按任何按键都会失去反应,如果用“Ctrl+Alt+Del”结束任务,马上就会出现蓝屏死机的现象。重新启动计算机,会出现一个奇怪的提示:“欢迎你来万花谷,你中了‘万花病毒’请与QQ:4040465联系”,按下“确定”按钮,可以进入WINDOWS,但桌面上所有的图标都消失了,而且你会发现C盘不能使用了,“开始”菜单上的“运行”、“注销”和“关机”项也都不见了,注册表也被禁用了。打开IE浏览器你会发现窗口的标题变成了“欢迎来到万花谷!你中了‘万花病毒’请与OICQ:4040465联系!”,打开收藏夹,你会发现多了一个名为“万花谷”的快捷方式,网址是“http://96xx.xxx.com”,打开该网址后,如果你的浏览器版本在IE4.0以上,显示的是一个有4种光效滤镜效果的网页,随着鼠标的移动,会造成光线照在网页图片不同地方的效果。
' j& m4 `1 D: f  一、病毒特征
; ?8 }; L  U/ Q& b+ n+ f* g  “万花谷”实际上是一个含有JavaScript脚本代码的网页文件,但因为其脚本代码具有恶意破坏能力,而且许多个人网站竞相模仿该网站,给上网用户造成了极大的影响,因此也被反病毒厂商作为一种病毒对待。
% n7 |! ?  p; f3 V- W  “万花谷”病毒和其它普通脚本病毒有所不同的是,它具有极强的隐蔽性,它巧妙地利用了encode把自己的脚本隐藏,使得人们用“查看源文件”的方法来查看含有“万花谷”病毒的网页文件源代码时,只能看到一大段的乱字符。它没有传播能力,但却能修改或添加注册表的键值,给用户带来诸多的麻烦。
: V) d  C$ O% y/ ?1 A4 t  “万花谷”病毒是通过ActiveX对注册表进行修改的,为了达到破坏的目的,它要修改或添加注册表的以下键值。   设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer主键下的“NoRun”键值数据为“00000001”,以取消开始菜单上的“运行”项。- v0 @; m" i( c; n( H+ a/ Z- j
  设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\主键下的“NoClose”键值数据为“00000001”,以取消开始菜单上的“关闭”项。' Y$ G: g% `) [! Y
  设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\主键下的“NoLogOff”键值数据为“00000001”,以取消开始菜单上的“注销”项。
! |# k; |4 ~/ r- |) u( a  设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\主键下的“NoDrives”键值数据为“00000004”,以取消对 C 盘的访问权限。
& x+ n' G7 P4 O$ V% {( k$ c% e$ B  C; ~ 设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\主键下的“DisableRegistryTools”键值数据为“00000001”,以禁止使用注册表工具regedit.exe。% H; m/ q8 B  l$ Y
  设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\主键下的“NoDesktop”键值数据为“00000001”,以取消桌面所有图标。
% i% q+ Y2 J8 p( R& h  设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp主键下的“Disabled”键值数据为“00000001”,以禁用开始菜单/程序中的“MS-DOS方式”项。
* [0 o: }1 V; s" L  设置HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp\主键下的“NoRealMode”键值数据为“00000001”,以禁用开始菜单/关闭系统中的“重新启动计算机并切换到MS-DOS方式”。9 u+ d0 j+ J+ ^3 K$ Q( O" Z
  设置HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon\主键下的“LegalNoticeCaption”键值数据为“欢迎来到万花谷!你中了‘万花奇毒’请与QQ:4040465联系!”,以设置开机时的恐怖提示。 " g/ X. K' L! K0 a4 i8 N, J
  设置HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon\主键下的“LegalNoticeText”键值数据为“欢迎来到万花谷!你中了‘万花奇毒’请与QQ:4040465联系!”,以设置登录窗口的恐怖提示。6 d& K/ U- T9 a8 i
  设置HKEY_LOCAL_MACHINE\Software\Microsoft\Internet
% @( X; k2 J4 D$ u8 UExplorer\Main\主键下的“Window Title”为“欢迎来到万花谷!你中了‘万花奇毒’请与QQ:4040465联系!”,以设置 IE 浏览器窗口的标题提示。
7 r0 }6 V. X! _& Y  修改HKEY_CURRENT_USER\Software\Microsoft\Internet
# a5 {" p7 {; h" ~; \' G- U4 _Explorer\Main\主键下的“Start Page”为“http://www.on888.home.chinaren.com/”,以设置 IE浏览器启动时自动进入“万花谷”网站。
+ N! C) w1 I6 v0 Z  二、解决方法
0 ~6 `. \1 I3 b" v0 W  知道了“万花谷”病毒的破坏原理,我们就可以找到针对的解决方法,首先是要恢复被“万花谷”病毒修改的注册表,下面是笔者的三种方法,朋友可以根据实际情况选择使用。
# S; U" V  z# o+ t  方法一:
4 z5 n9 d+ n4 ^' z+ ]; }( \! \  在你发现中了病毒后,立刻重新启动,并在开机时按F8启动,出现开机菜单时,选第五项进入 DOS 模式下,然后运行Scanreg/restore命令,选择恢复感染“万花谷”病毒前一天正常的注册表即可。但如果你过了五天以后再用本方法就不行了,因为WINDOWS默认只能备份五天的注册表记录,五天后恢复的仍然是被修改后的注册表,所以使用这种方法的要求是及时。( `# Z* |, U" R9 J5 `* u7 w  a
( Q7 T/ t; S6 I
方法二:用记事本编辑生成一个名为restore.reg的注册表文件后存盘,以后只需双击该文件就可将正确的注册表数据恢复过去。该文件内容如下: ( `2 Y2 Y0 b3 T* `: K  H1 T
REGEDIT48 V4 i! [( X& g" b' ]5 n3 _* f% j# T
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 5 x* D1 x- P; S$ b+ {$ _
"NoRun"=-
9 h6 p' G6 G9 d7 x: Y0 v"NoClose"=- , m# ?2 |9 {& r7 X
"NoLogOff"=- $ ^, K: ^0 U' e
"NoDrives"=- % O4 ?3 P( v$ x+ a/ z. k! G/ I
"NoDesktop"=-  a6 t" t& G7 o0 }$ S/ }
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] * w7 I: o/ i. [* _' v
"DisableRegistryTools"=dword:00000000
8 G, b' H8 d& `+ a# `. t[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp] : m8 b- u2 p2 U0 e
"Disabled"=-% w% j* f" a! \, }8 b+ ^; c
"NoRealMode"=-7 k" p2 `7 H; k% D
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Winlogon] " B  x% g: i. V7 f) M! b
"LegalNoticeCaption"="" / A) k: V3 P$ ~. I: D% j) p
"LegalNoticeText"="" 9 r" ~; v$ Q" B$ q7 E
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] " f4 g1 N2 y# h# y" n4 j
"Window Title"="IE浏览器"
5 S6 J& i0 M% Q/ F6 U# T"Start Page"=""9 Q" K- P" d: Y9 Z
  方法三:9 m% Z3 a- J5 l' L
  金山毒霸已经针对“万花谷”病毒发布了一个专门的查杀工具,需要的朋友可到这儿下载,下载后直接运行regprotect.exe,软件便会常驻内存对系统注册表进行保护,防止以后再次受到类似病毒对注册表的破坏,运行时加上参数“/c”可以对已经被“万花谷”病毒破坏的注册表进行修复,加上参数“/u”则可以卸载常驻内存的注册表保护程序。
4 u- f4 V2 g. f# z. V  在恢复了系统注册表后,我们还要删除“万花谷”病毒在开始菜单启动组中添加的自启动项目“Ha.hta”,对于“万花谷”病毒在IE收藏夹中添加的网址,可以打开C:\WINDOWS\Favorites目录,删除“万花谷.URL”文件即可。5 \/ S; K0 G& ]$ j/ L
  其实对付“万花谷”病毒我们只要采取可行的防范措施,就能将它们拒之门外,因为这些病毒都是通过在网页中使用恶意脚本程序来运行的,我们只要禁止执行这些脚本就可以达到防范未然的目的。8 ^' Y) T4 p) }+ \
  在控制面板中单击“Internet”,打开“Internet属性”对话框,单击“安全”页面,然后按“自定义级别”按钮进入“安全设置”对话框,将“脚本”选项中的“Java小程序脚本”和“活动脚本”都设为“禁用”,这样,以后再上网浏览时就不用担心脚本类病毒了。不过正常网页中所有通过脚本实现的网页特殊效果也全部被禁用了。( ]! j8 v# [3 A' Z- m4 a( y) g
发表于 2004-4-24 22:19:07 | 显示全部楼层

走进“万花谷”

推荐大家用虚拟还原,该软件可在任何时间建立任意多的备份点,系统崩溃或中病毒/木马后只要选择中毒前的任意一个备份点进行还原便可以恢复系统,时间只是几分钟,不过安装虚拟还原后记得关闭操作系统的还原项,不然就浪费硬盘空间了.
: k+ V: A3 p. L8 t* G' s( j/ B虚拟还原(RestoreIT!) 3.0 多语言个人零售版下载网址:
) {& Z+ {# N5 @  P6 qhttp://www.shenyi99.com/download/SoftView.asp?SoftID=815) \0 W  L/ b, y6 S  C* o
发表于 2004-4-24 22:50:03 | 显示全部楼层

走进“万花谷”

虚拟还原(RestoreIT!) 3.0 多语言个人零售版下载网址:" G  u1 v) r1 P6 P
http://www.shenyi99.com/download/SoftView.asp?SoftID=815/ C! v' a7 ?# n, }: ^
解压密码:shenyi99.com7 w% g8 m: T$ x1 |; B  c1 q
*滑块验证:
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|小黑屋|宽带技术网 |网站地图 粤公网安备44152102000001号

GMT+8, 2025-7-10 15:55 , Processed in 0.021577 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5 Licensed

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表