一位同僚的電腦中IE一直使用265網址導航作首頁,這天忽然變成hxxp://www.COXDX.INFO/?z012了,修改不回來,請我幫忙檢修。
打開Internet選項,手動修改首頁為http://www.265.com/,但總不能生效。将該電腦中的360防毒軟體的實時監控禁用,下載下傳安裝金山衛士檢修,沒有檢查出問題。
使用pe_xscan掃描日志并分析,發現如下可疑項:
pe_xscan 11-03-17 by Purple Endurer
2011-6-30 11:35:23
Windows XP Service Pack 3(5.1.2600)
MSIE:6.0.2900.5512
管理者使用者組
正常模式
O2 - IeAddOn(PPLive Lite Class) - {EF0D1A14-1033-41A2-A589-240C01EDC078}
= C:\Program Files\Internet Explorer\PPLite\plugin\pplugin2.dll | 2011-6-9 11:14:36 | pplugin Module | 1, 1, 0, 24 | pplugin Module | Copyright 2008 | 1, 1, 0, 24 | | | pplugin | pplugin.DLL
O4 - HKLM\..\run: [duoduobox] C:\Program Files\duoduobox\duoduotray.exe
O9 - IE工具欄擴充按鈕HKLM: - {8EF13CF9-5B58-4125-BB67-F6C9C3DE1E72} - C:\Program Files\Baidu\banlv\inside.dll
O9 - IE工具菜單擴充項HKLM:百度浏覽伴侶設定 - {8EF13CF9-5B58-4125-BB67-F6C9C3DE1E72} - C:\Program Files\Baidu\banlv\inside.dll
O29 - HKCU-Start Page = hxxp://www.COXDX.INFO/?z012
O29 - HKLM-Start Page = http://www.265.com/
O29 - HKUS-Start Page = hxxp://www.537.com
C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch
Intornot Exploror .lnk -> C:\Program Files\jishu_145412\jishu_145412.exe
打開系統資料庫編輯器,将HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main中的 Start Page 值改為 http://www.265.com/。