浏览器劫持问题解决方法实例比对

 
   | |

导读:本文中介绍安全专家对浏览器劫持地实例做的三个诊断报告,这三个实例是Hosts文件被劫持者恶意修改、系统注册表项目被篡改、IE加载项被恶意修改。

关键词:安全专家 浏览器劫持 Hosts 系统注册表 IE

 
正在加载数据...

  浏览器被劫持,是当前比较严重的一个安全问题。比如在浏览网页时,系统突然弹出一个窗口,提示“Microsoft Internet Explore遇到问题需要关闭……”,若点击“发送错误报告”按钮则会导致当前的IE窗口关闭,如点不发送则关闭了所有的IE窗口,或者只能打开网站的首页,点击其中的任何链接时都无法打开,即使用右键中“在新的窗口中打开”也不行。

  这里我们来看看安全专家对此事做的三个诊断报告。看了这三个典型报告,相信对您营救被绑架的人质“IE”是大有裨益的!

  报告一:Hosts文件被劫持者恶意修改

  主要症状:网络正常,多数网站能够正常访问,但有一两个网站不能顺利访问。

  患病原因分析:浏览不明网站,感染病毒。

  Hosts表文件是一个没有扩展名的文件,但是它属于文本文件格式。您可以使用记事本程序对其进行编辑。Hosts表文件中存放的是一些常用的网站主机的域名和其对应的IP地址。当我们在使用浏览器浏览一个网站时,在地址栏中输入网站的域名并回车后,系统必须通过某种渠道将这个域名转换为其对应的惟一的IP地址,这项工作通常是由DNS(域名解析服务器)服务器来完成。而在系统将域名交给DNS服务器处理之前总是先检查本地的Hosts表文件,看其中是否已经有相应的域名与IP地址的对应关系,如果有就会直接采用,因而会节约大量时间。正因为这个原因,假如Hosts表文件中的某个域名与IP地址产生了错误的对应,当您在浏览器中输入这个域名试图打开其对应的网页时,就会出现打不开的情况;而那些映射正确,或是没有在Hosts表中有相应记录的网站则可以正常地打开。这就是上面我们提到的为什么有些网址不能打开,而在其它电脑中可以顺利打开的原因。很多恶意程序经常会玩这样的恶作剧。因此确诊为Hosts文件被劫持者恶意修改。

  治疗措施:当然是清空HOSTS文件里的内容。

  1.因为Hosts表文件在Windows 9x系统中存放在C:\Windows目录,而Windows NT/2000系统,则保存在C:\Winnt\ System32\Drivers\Etc目录,Windows XP系统保存在C:\Windows\ System32\Drivers\Etc,如果找不到的话,可以通过系统的搜索工具进行搜索。找到后,直接用记事本将其打开,然后将除了“#”开头的其它行内容全部删除,最后单击“文件→保存”将其保存即可。当然,您也可以选择性地删除那些被屏蔽了的、而您又想访问的网站,这样其它被屏蔽的网站则不会受影响。

  2.如果感觉上述手工方法太笨拙,您也可以通过专门的工具来达到目的。上网助手2005(下载地址:http://dl.3721.net/download/assist4.exe)就可以让您轻松地修复Hosts表文件了。

  下载并安装了上网助手后,在IE地址栏中找到“上网助手”图标,单击右侧的黑三角形,选择“修复IE→IE修复专家”,在打开的窗口中选择“编辑Hosts表”选项卡,如图1所示。

  如果您不想一条一条地更改,直接单击“清空HOST表”按钮,最后单击“立即保存”按钮即可。否则您可以在列表中勾选那些被屏蔽掉而不能访问的网站域名,再单击“删除→立即保存”按钮。

  小提示:我们可以利用这个特性来屏蔽恶意网站。方法很简单,只要在Hosts表文件中的尾行中追加类似于:IP地址 域名(IP地址与域名之间用空格分隔开)一行,最后保存并退出Hosts表文件即可。您也可以使用上网助手的Hosts表文件编辑功能来操作,在图1所示的窗口中单击“添加”按钮,然后在下面的“IP地址”和“域名”栏中分别输入相应的数据,最后单击“立即保存”即可。

浏览器劫持 图1


图 1

  报告二:系统注册表项目被篡改

  主要症状:无论上哪个网站,在IE标题栏上都会多出一个固定的网址,出现固定的一个站点。

  患病原因分析:浏览过含有恶意代码的网页,或者在聊天时使用IM软件而中毒,比如使用QQ聊天工具时,遭受QQ尾巴,从而导致注册表被恶意篡改。

  治疗措施:这时我们要记下这个固定站网址,在“运行”中键入“regedit”进入注册表。

  然后执行查找命令,找到注册表中包含该网址的键值并删除,如图2所示。

浏览器劫持 2

图 2

  小提示:在修改前应先对注册表进行备份,以免误操作导致系统无法运行。

  然后重启计算机就可以了。

  预防方法:

  1. 因为修改注册表设置都使用JavaScript脚本语言,所以只需禁用它即可。但这种脚本语言应用广泛,所以建议在IE的设置中将脚本设为“提示”。
  2. 建议使用一些单窗口多页面的浏览器(如NetCaptor等),能更方便地切换脚本设置,NetCaptor工具栏中的“安全”按钮能很方便地设置脚本、ActiveX和Cookie的启用情况。
  3. 使用Windows 2000的朋友,只需在“控制面板”→“管理工具”→“服务”中禁用“Remote Registry Service”服务,就不用担心注册表被修改了。
  4. 使用Norton AntiVirus杀毒软件,这个版本新增“Script Blocking”功能,将通过IE修改注册表的代码定义为“Trojan.Offensive”,并予以拦截。

  报告三:IE加载项被恶意修改

  主要症状:计算机访问站点时速度突然变慢或IE被强制关闭的现象。

  患病原因:Web浏览器加载项为我们提供了许多丰富的功能,使用户能更愉快或高效地浏览。附加工具栏、动画鼠标指针和股市代号均为浏览器加载项的实例。有些加载项与Windows一起安装,而更多的加载项是通过网页进行加载的,而且有的加载项总是不管您愿不愿意,在浏览网页时就自动安装上了。由于微软原本对于这些IE加载项的控制能力比较薄弱,如果我们碰到恶意网站,IE是没有一点抵御能力的。

  治疗措施:知己知彼方能百战不殆,Microsoft也意识到了这个严重的错误,在SP2里将这个漏洞修复了,现在我们只需要简单的设置SP2的管理加载项功能就能轻松治疗IE加载项被恶意修改的弊病了。

  打开IE,在菜单栏上选择“工具”→“管理加载项”,选择“查看”选项卡,可以看到主要功能都集中在一个界面中,通过下拉菜单我们可以让列表分别显示现在已经启动的加载项,或者是当前加载的加载项,如图3所示。这里的分类比较清晰,而且都能标出加载项所调用的具体文件名,要禁用的话只要在下面点击即可。

浏览器劫持 3

图 3

  我们安装过的加载项都可以找得出来,而且当我们禁止后,加载项就不会再出现了,试验中它对于常见的加载项都能自动读取,连一些隐藏的比如CNNIC的中文上网都可以在这里启用或禁用,而且它具有对不同的加载项分类列出的功能,让我们管理庞大的加载项时不致于晕头转向。更新ActiveX功能让我们随意升级控件到最新版本。设置完毕后,为了测试,访问一个肯定会弹出询问是否安装加载项的网站,检测一下效果,结果IE立刻阻挡了一个加载项的弹出,并在信息栏醒目地标示出来。

  专家提示:IE加载项其实就是我们经常上网会遇到的ActiveX控件、软件安装后出现的IE工具条、一些使用帮助功能等,比如新浪的iGame插件、3721上网助手,ICQ Toolbar,还有其它各个开发商所制作的控件。

  上述是恶意劫持IE的常用手段,只要我们把握住这三关,基本上可以放心的上网冲浪,可是任何事物都是相对的,没有绝对的“铜墙铁壁”,我们必须提高自身的安全意识,不要轻易浏览些不明网站,因为很多网站都搀杂恶意程序、病毒、木马在里面。同时要定期更新杀毒软件和防火墙,并安装系统补丁。

原文出处:http://tech.ccidnet.com/art/1099/20090319/1714905_1.html
 
来源:赛迪网    作者:木淼鑫     
 
 
 
 
 

病毒/蠕虫/恶意软件

 
一种新型的内存抓取恶意软件正逐渐风行起来,它能从系统的随机访问存储器(RAM)中捕获数据。它是如何窃取到数据的?企业应采取怎样的防范策略?
 
有读者提出这样的问题:他通过使用反恶意软件扫描器检测出大量的本地键盘记录器行为,他想知道这样是否能够在查到的第一时间检测或保护系统。TT安全专家说……
 
随着企业的安全防护机制日渐增强,攻击者转而寻找系统的弱点,开始使用规模较小的、不太引人注意的botnet来攻击企业内部系统,从而避开企业的安全防卫体系……
 
网络时常会遭遇病毒、间谍软件、木马等恶意软件的侵袭,到底怎样做才能阻止它们的传播呢?智能手机安全以及杀毒软件和反间谍软件策略方面的最佳实践是怎样的呢?
 
Zeus木马正继续寻找新的方式来欺骗用户,最新的垃圾邮件中出现了Zeus,这一次它们将发件人伪装成美国社会安全协会,警告收件人他们的社会安全声明可能……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录