搜索
bottom↓
回复: 25

慎用系统之家的Ghost系统(内置木马劫持浏览器主页)

[复制链接]

出0入147汤圆

发表于 2016-6-8 09:24:18 | 显示全部楼层 |阅读模式
本帖最后由 dreampet 于 2016-6-8 09:25 编辑

昨天重装系统,想节省时间,在系统之家上下载了一个“==系统之家-Ghost Win7 SP1 64位 纯净版-2016==”,装完以后,灾难就来了。
首先,发现IE浏览器的主页被设置成2345,于是在IE选项中修改,不出所料,没有效果。
接着,在注册表中搜索该网址,找到两次StartPage的键值,删掉。
一般情况,到这里就应该解决了,但是,这次却没有效果,再次打开浏览器,还指向该导航,并且,安装的Chrome流量器,打开后也自动指向该导航。
看来是有后台进程驻留了,打开MSE扫描,没有发现,出动PowerTool人肉查找,发现Explorer.exe有不明的服务"C:\Program Files\Common Files\Services\Services.exe"
定位到该文件夹,勾选显示隐藏文件夹,去掉隐藏受保护的操作系统文件,原型毕露:
一个动态库加上两个可执行文件,都设置成系统文件属性。

ghost.ini是配置文件,估计是记录从那个来源安装的。

最后,曝光下制作者的信息。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x

阿莫论坛20周年了!感谢大家的支持与爱护!!

月入3000的是反美的。收入3万是亲美的。收入30万是移民美国的。收入300万是取得绿卡后回国,教唆那些3000来反美的!

出0入0汤圆

发表于 2016-6-8 10:55:45 | 显示全部楼层
楼主你太牛了

出0入0汤圆

发表于 2016-6-8 10:59:16 | 显示全部楼层
我上次装了个win7纯净版32位的也是这样,给我安装了5个浏览器,主页都是无法修改,还有金山卫士也无法删除,最后进入安全模式把整个文件夹删了,越来越没节操了。之前的雨林木风,萝卜啊那些算是比较良心的,但是被搞死了,现在挂雨林木风,萝卜的不知道是什么鬼

出0入0汤圆

发表于 2016-6-8 11:04:39 | 显示全部楼层
ADL 发表于 2016-6-8 10:59
我上次装了个win7纯净版32位的也是这样,给我安装了5个浏览器,主页都是无法修改,还有金山卫士也无法删除 ...

雨林木风,xp么?

出0入0汤圆

发表于 2016-6-8 11:06:53 | 显示全部楼层
dsclosky 发表于 2016-6-8 11:04
雨林木风,xp么?

嗯,win7时代雨林木风已经不做系统了吧

出0入0汤圆

发表于 2016-6-8 11:10:41 | 显示全部楼层
ADL 发表于 2016-6-8 11:06
嗯,win7时代雨林木风已经不做系统了吧

现在已经彻底不用xp了,没win7好用,呵呵

出0入50汤圆

发表于 2016-6-8 11:12:02 | 显示全部楼层
要用旧版本才行 ,没有这么流氓,新版都学坏了。

出0入0汤圆

发表于 2016-6-8 11:23:22 | 显示全部楼层
dsclosky 发表于 2016-6-8 11:10
现在已经彻底不用xp了,没win7好用,呵呵

还在用着XP,只是笔记本装了win7,笔记本不知道是不是兼容的问题,xp很容易出问题。

出0入0汤圆

发表于 2016-6-8 11:31:35 来自手机 | 显示全部楼层
这种还不够隐蔽的,还有一种是安装完系统后你使用一段时间再给你自动安装一堆软件。不清楚的还以为是自己上网乱点到哪里!

出0入0汤圆

发表于 2016-6-8 11:33:44 来自手机 | 显示全部楼层
系统只装MSDN版的

出0入0汤圆

发表于 2016-6-8 11:37:48 | 显示全部楼层
我也是装GHOST系统后,  主页变成2345,   郁闷.

后来下载了个杀毒软件, 处理掉的

出0入147汤圆

 楼主| 发表于 2016-6-8 11:43:46 | 显示全部楼层
菜菜 发表于 2016-6-8 11:31
这种还不够隐蔽的,还有一种是安装完系统后你使用一段时间再给你自动安装一堆软件。不清楚的还以为是自己上 ...

杀掉的这个不排除有这个功能,目前是刚装完就被我发现了。

出0入30汤圆

发表于 2016-6-8 12:04:23 | 显示全部楼层
系统还是一步步原版安装最好,这样只有微软一家公司的后门,

出0入0汤圆

发表于 2016-6-8 12:22:20 来自手机 | 显示全部楼层
曾经调查过,几乎所有ghost免费下载的操作系统,还百度推广,基本上都指向淮南还是淮阴一个公司,不知道他们为啥免费给大家提供操作系统,还百度推广。

出0入0汤圆

发表于 2016-6-8 12:46:56 | 显示全部楼层
真正的绿色还是原版,二手的都是不可靠的。

出0入0汤圆

发表于 2016-6-8 12:53:32 来自手机 | 显示全部楼层
楼主牛啊,之前也遇到过这情况,只能重装一个

出0入0汤圆

发表于 2016-6-8 12:57:21 | 显示全部楼层
求powertool官网

出0入147汤圆

 楼主| 发表于 2016-6-8 13:00:33 | 显示全部楼层
roadking1982 发表于 2016-6-8 12:22
曾经调查过,几乎所有ghost免费下载的操作系统,还百度推广,基本上都指向淮南还是淮阴一个公司,不知道他 ...


对上了,这个木马的签名信息就是江苏仪征的,看来这个公司到现在还建在,估计赚的盆满钵满。

出0入0汤圆

发表于 2016-6-8 13:04:10 | 显示全部楼层
网上的GHOST系统都有这个问题,我之前装的给我装了一大堆游戏和垃圾软件。

出0入0汤圆

发表于 2016-6-8 13:40:57 来自手机 | 显示全部楼层
我是深度win7,不知有没有内置木马程序?

出0入0汤圆

发表于 2016-6-8 13:47:40 | 显示全部楼层
网上的ghost系统和WIN PE系统全部都有问题。

出0入0汤圆

发表于 2016-6-8 22:38:49 | 显示全部楼层
佩服楼主,求 powertool

出100入0汤圆

发表于 2016-7-5 15:53:46 | 显示全部楼层
我在找纯净版的 PE系统,
真的没找到,难道非要逼我们自己研究怎么弄吗

出0入0汤圆

发表于 2016-7-6 09:20:27 | 显示全部楼层

http://powertool.s601.xrea.com/

是不是这个?

出0入0汤圆

发表于 2017-6-14 22:31:32 | 显示全部楼层
dreampet 发表于 2016-6-8 11:43
杀掉的这个不排除有这个功能,目前是刚装完就被我发现了。

有个疑问,数字签名里面的信息,软件作者为什么不会用假姓名吗?难道必须要经过机构审查?麻烦指教。

出0入0汤圆

发表于 2017-6-14 22:57:31 | 显示全部楼层
wqsjob 发表于 2016-7-5 15:53
我在找纯净版的 PE系统,
真的没找到,难道非要逼我们自己研究怎么弄吗

我用的天意PE,www.winpe.cc
回帖提示: 反政府言论将被立即封锁ID 在按“提交”前,请自问一下:我这样表达会给举报吗,会给自己惹麻烦吗? 另外:尽量不要使用Mark、顶等没有意义的回复。不得大量使用大字体和彩色字。【本论坛不允许直接上传手机拍摄图片,浪费大家下载带宽和论坛服务器空间,请压缩后(图片小于1兆)才上传。压缩方法可以在微信里面发给自己(不要勾选“原图),然后下载,就能得到压缩后的图片】。另外,手机版只能上传图片,要上传附件需要切换到电脑版(不需要使用电脑,手机上切换到电脑版就行,页面底部)。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机版|Archiver|amobbs.com 阿莫电子技术论坛 ( 粤ICP备2022115958号, 版权所有:东莞阿莫电子贸易商行 创办于2004年 (公安交互式论坛备案:44190002001997 ) )

GMT+8, 2024-4-27 12:00

© Since 2004 www.amobbs.com, 原www.ourdev.cn, 原www.ouravr.com

快速回复 返回顶部 返回列表