Kiel Analizi HijackĈiujn Logojn

Interpretanta Ensalutajn Datumojn Por Helpi Forigi Spionojn kaj Foliumojn

HijackĈi tio estas senpaga ilo de Trend Micro. Ĝi estis origine evoluigita fare de Merijn Bellekom, studento en Nederlando. Programaro pri forigo de Spyware kiel Adaware aŭ Spybot S & D faras bonan laboron detekti kaj forigi la plej multajn programojn de spyware, sed iuj spioniloj kaj retumiloj estas tro malhelpaj por eĉ ĉi tiuj grandaj kontraŭ-spyware-utilecoj.

Hijack Ĉi tio estas skribita specife por detekti kaj forigi retumilajn filtrilojn aŭ programaron, kiu transprenas vian retumilon, ŝanĝas vian defaŭltan hejmpaĝo kaj serĉilon kaj aliajn malbonajn aferojn. Kontraste kun tipa kontraŭ-spyware programaro, HijackThis ne uzas subskribojn aŭ celojn pri specifaj programoj aŭ URLoj por detekti kaj bloki. Prefere, Hijack Ĉi tio serĉas la lertaĵojn kaj metodojn uzataj de malware por infekti vian sistemon kaj redirekti vian retumilon.

Ne ĉio, kio montras en la Hijack. Ĉi tiuj registroj estas malbonaj aferoj kaj ĝi ne devas esti forigita. Fakte, tute male. Ĝi preskaŭ garantias, ke iuj el la artikoloj en viaj HijackThis-logoj estos leĝaj programoj kaj forigi tiujn elementojn povas malutili vian sistemon aŭ redonu ĝin tute senopebla. Uzante Hijack Tio estas multe kiel redaktado de la Vindoza Registro mem. Ĝi ne estas raketa scienco, sed vi certe ne faru ĝin sen iu sperta gvido, se vi vere scias, kion vi faras.

Post kiam vi instalas HijackThis kaj kuras ĝin por generi registran dosieron, ekzistas ampleksa vario de forumoj kaj lokoj, kie vi povas afiŝi aŭ alŝuti viajn registrajn datumojn. Fakuloj, kiuj scias, kion serĉi, povas helpi vin analizi la protokolitajn datumojn kaj konsili vin pri kiuj eroj forigi kaj kiuj lasi sole.

Por elŝuti la aktualan version de HijackThis, vi povas viziti la oficialan retejon ĉe Trend Micro.

Jen superrigardo de la Hijack Ĉi tiuj ensalutaj ensalutoj, kiujn vi povas uzi por salti al la informo, kiun vi serĉas:

R0, R1, R2, R3 - IE Komenci kaj Serĉi paĝojn

Kion ĝi aspektas:
R0 - HKCU \ Software \ Microsoft \ Internet Explorer \ Main, Komenca Paĝo = http://www.google.com/
R1 - HKLM \ Programaro \ Microsoft \ InternetExplorer \ Main, Default_Page_URL = http://www.google.com/
R2 - (ĉi tiu tipo ne estas uzata de HijackThis ankoraŭ)
R3 - Defaŭlta URLSearchHook mankas

Kion fari:
Se vi rekonas la URL ĉe la fino kiel via hejmpaĝo aŭ serĉilo, ĝi estas ĝusta. Se vi ne faras ĝin, kontrolu ĝin kaj havas HijackĈi tiun ripari. Por la R3-eroj, ĉiam riparu ilin krom se ĝi mencias programon, kiun vi rekonas, kiel Coperna.

F0, F1, F2, F3 - Autoloading programoj de INI-dosieroj

Kion ĝi aspektas:
F0 - system.ini: Shell = Explorer.exe Openme.exe
F1 - win.ini: run = hpfsched

Kion fari:
La F0-eroj ĉiam malbonas, do ripari ilin. La F1-artikoloj kutime estas tre malnovaj programoj, kiuj estas sekuraj, do vi trovos iom da informoj pri la dosiernomo por vidi ĉu ĝi estas bona aŭ malbona. La Komenca Listo de Pacman povas helpi per identigo de ero.

N1, N2, N3, N4 - Netscape / Mozilla Komenco & amp; Serĉu paĝo

Kion ĝi aspektas:
N1 - Netscape 4: user_pref "browser.startup.homepage", "www.google.com"); (C: \ Program Files \ Netscape \ Users \ default \ prefs.js)
N2 - Netscape 6: user_pref ("browser.startup.homepage", "http://www.google.com"); (C: \ Documents and Settings \ User \ Application Data \ Mozilla \ Profiloj \ defaulto9t1tfl.slt \ prefs.js)
N2 - Netscape 6: user_pref ("browser.search.defaultengine", "motoro: //C%3A%5CProgram%20Files%5CNetscape%206%5Csearchplugins%5CSBWeb_02.src"); (C: \ Documents and Settings \ User \ Application Data \ Mozilla \ Profiloj \ defaulto9t1tfl.slt \ prefs.js)

Kion fari:
Kutime la Netscape kaj Mozilla-hejmpaĝo kaj serĉpaĝo estas sekuraj. Ili malofte forkaptas, nur Lop.com sciis fari tion. Ĉu vi devus vidi URL, kiun vi ne rekonas kiel via hejmpaĝo aŭ serĉa paĝo, havos HijackĈi tiun ripari.

O1 - Referencoj de Hostsfile

Kion ĝi aspektas:
O1 - Gastigantoj: 216.177.73.139 auto.search.msn.com
O1 - Gastigantoj: 216.177.73.139 search.netscape.com
O1 - Gastigantoj: 216.177.73.139 ieautosearch
O1 - Hosts-dosiero situas ĉe C: \ Windows \ Help \ hosts

Kion fari:
Ĉi tiu forkaptilo redirektos la adreson dekstre al la IP-adreso maldekstre. Se la IP ne apartenas al la adreso, vi redirektiĝos al malĝusta retejo ĉiufoje kiam vi eniros la adreson. Vi povas ĉiam havi HijackĈi ĉi tiujn solvojn, krom se vi sciante metos tiujn liniojn en via dosierujo.

La lasta ero foje okazas en Windows 2000 / XP kun Coolwebsearch-infekto. Ĉiam ripari ĉi tiun eron, aŭ havi CWShredder ripari ĝin aŭtomate.

O2 - Foliumilo Helper Objektoj

Kion ĝi aspektas:
O2 - BHO: Yahoo! Kompano BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C: \ PROGRAM FILES \ YAHOO! \ COMPANION \ YCOMP5_0_2_4.DLL
O2 - BHO: (neniu nomo) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} - C: \ PROGRAM FILES \ POPUP ELIMINATOR \ AUTODISPLAY401.DLL (dosiero mankas)
O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C: \ PROGRAM FILES \ MEDIALOADS ENHANCED \ ME1.DLL

Kion fari:
Se vi ne rekte rekoni nomon de Objekto Helper-Objekto, uzu la liston de BHO kaj Ilobreto de TonyK por trovi ĝin per la klaso ID (CLSID, la nombro inter buklaj krampoj) kaj vidu ĉu ĝi estas bona aŭ malbona. En la Listo BHO, 'X' signifas spionon kaj 'L' signifas sekura.

O3 - IE-iloj

Kion ĝi aspektas:
O3 - Ilobreto: & Yahoo! Kompano - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C: \ PROGRAM FILES \ YAHOO! \ COMPANION \ YCOMP5_0_2_4.DLL
O3 - Ilobreto: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C: \ PROGRAM FILES \ POPUP ELIMINATOR \ PETOOLBAR401.DLL (dosiero mankas)
O3 - Ilobreto: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C: \ WINDOWS \ APPLICATION DATA \ CKSTPRLLNQUL.DLL

Kion fari:
Se vi ne rekte rekoni nomon de ilobreto, uzu la liston de BHO kaj Ilobreto de TonyK por trovi ĝin per la klaso ID (CLSID, la nombro inter buklaj krampoj) kaj vidu ĉu ĝi estas bona aŭ malbona. En la Listo de Ilobreto, 'X' signifas spionon kaj 'L' signifas sekura. Se ĝi ne estas sur la listo kaj la nomo ŝajnas hazarda kordo de karakteroj kaj la dosiero estas en la dosierujo 'Aplikaĵo' (kiel la lasta en la ekzemploj supre), ĝi verŝajne estas Lop.com, kaj vi definitive devus havi HijackThis ripari ĝi.

Aŭ4 - Aŭtomata programoj de Registro aŭ Komenca grupo

Kion ĝi aspektas:
O4 - HKLM \ .. \ Run: [ScanRegistry] C: \ WINDOWS \ scanregw.exe / autorun
O4 - HKLM \ .. \ Run: [SystemTray] SysTray.Exe
O4 - HKLM \ .. \ Run: [ccApp] "C: \ Program Files \ Common Files \ Symantec Shared \ ccApp.exe"
O4 - Komenco: Microsoft Office.lnk = C: \ Program Files \ Microsoft Office \ Office \ OSA9.EXE
Aŭ4 - Tutmonda Startup: winlogon.exe

Kion fari:
Uzu la Komencan Listo de PacMan por trovi la eniron kaj vidi ĉu ĝi estas bona aŭ malbona.

Se la ero montras programon sidantan en Komenca grupo (kiel la lasta ero supre), HijackĈi tio ne povas ripari la eron se ĉi tiu programo ankoraŭ estas en memoro. Uzu la Administran Taskministron (TASKMGR.EXE) por fermi la procezon antaŭ ripari.

O5 - IE-Agordoj ne videbla en Kontrolo-Panelo

Kion ĝi aspektas:
O5 - control.ini: inetcpl.cpl = no

Kion fari:
Krom se vi aŭ via administra administranto kaŝe scius la ikonon de Kontrolo-Panelo, havos HijackĈi tiun ripari.

O6 - IE-Elektoj aliro restriktita de Administranto

Kion ĝi aspektas:
O6 - HKCU \ Programaro \ Politikoj \ Microsoft \ Interreto Explorer \ Restriktoj ĉeestantaj

Kion fari:
Krom se vi havas la opcion Spybot S & D 'Ŝlosila hejmpaĝo de aktivaj ŝanĝoj, aŭ via administra sistemo instalu tion ĉi tie, havos HijackĈi tiun ĉi ripari.

O7 - Reguigi aliron restriktitan de Administranto

Kion ĝi aspektas:
O7 - HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Policies \ System, DisableRegedit = 1

Kion fari:
Ĉiam havas HijackĈi tiun ĉi ripari, krom se via administra administranto anstataŭigis ĉi tiun limigon.

O8 - Ekstra eroj en IE-dekstra klako menuo

Kion ĝi aspektas:
O8 - Ekstra kunteksto-menuo: & Google Search - res: // C: \ WINDOWS \ EJUSTAJ PROGRAMAJ FILIJOJ \ GOOGLETOOLBAR_EN_1.1.68-DELEON.DLL / cmsearch.html
O8 - Ekstra kunteksto menuo: Yahoo! Serĉu - dosiero: /// C: \ Program Files \ Yahoo! \ Common / ycsrch.htm
O8 - Ekstra kunteksto menuo: Zoom & In - C: \ WINDOWS \ WEB \ zoomin.htm
O8 - Ekstra kunteksto menuo: Zoom O & ut - C: \ WINDOWS \ WEB \ zoomout.htm

Kion fari:
Se vi ne rekonas la nomon de la ero en la dekstra klako menuo en IE, havas HijackĈi tiu ripari ĝin.

O9 - Ekstra butonoj sur ĉefa ilobreto, aŭ kromaj eroj en IE & # 39; Iloj & # 39; menuo

Kion ĝi aspektas:
O9 - Ekstra butono: Mesaĝisto (HKLM)
O9 - Ekstra 'Iloj' menuo: Mesaĝisto (HKLM)
O9 - Ekstra butono: AIM (HKLM)

Kion fari:
Se vi ne rekonas la nomon de la butono aŭ menuo, havos HijackĈi tion ripari.

O10 - Winsock-ĉasistoj

Kion ĝi aspektas:
O10 - Hijacked Interreta aliro de New.Net
O10 - Rompita interreta aliro pro LSP-provizanto 'c: \ progra ~ 1 \ common ~ 2 \ toolbar \ cnmib.dll' mankas
O10 - Nekonata dosiero en Winsock LSP: c: \ program files \ newton scias \ vmain.dll

Kion fari:
Lin pli bona estas ripari ĉi tiujn uzante LSPFix de Cexx.org, aŭ Spybot S & D de Kolla.de.

Rimarku, ke 'nekonataj' dosieroj en la LSP-stako ne estos riparitaj de HijackThis, por sekurecaj aferoj.

O11 - Ekstra grupo en IE & # 39; Altnivelaj Elektoj & # 39; fenestro

Kion ĝi aspektas:
O11 - Opcioj grupo: [KomunaName] KomunaName

Kion fari:
La nura sekretanto, kiu nun aldonas sian propran eblon grupon al la IE-Altnivela Opcio-fenestro estas KomunaName. Do vi ĉiam povas havi HijackThis ripari ĉi tion.

O12 - IE kromaĵojn

Kion ĝi aspektas:
O12 - Komplemento por .spop: C: \ Program Files \ Interreta Explorer \ Kromaĵoj \ NPDocBox.dll
O12 - Komplemento por .PDF: C: \ Program Files \ Internet Explorer \ PLUGINS \ nppdf32.dll

Kion fari:
Plejparto de la tempo ĉi tiuj estas sekuraj. Nur OnFlow aldonas kromprogramon ĉi tie, ke vi ne volas (.ofb).

O13 - IE-DefaŭltaPrezumo-sekureco

Kion ĝi aspektas:
O13 - DefaŭltaPrezumo: http://www.pixpox.com/cgi-bin/click.pl?url=
O13 - Projekto de WWW: http://prolivation.com/cgi-bin/r.cgi?
O13 - WWW. Antaŭvido: http://ehttp.cc/?

Kion fari:
Ĉi tiuj estas ĉiam malbonaj. Havu HijackĈi tiuj solvas ilin.

O14 - & # 39; Restarigu TTT-agordojn & # 39; hijako

Kion ĝi aspektas:
O14 - IERESET.INF: START_PAGE_URL = http: //www.searchalot.com

Kion fari:
Se la URL ne estas la provizanto de via komputilo aŭ via ISP, havos HijackThis ripari ĝin.

O15 - Neatenditaj retejoj en Trusted Zone

Kion ĝi aspektas:
O15 - Trusted Zono: http://free.aol.com
O15 - Trusted Zone: * .coolwebsearch.com
O15 - Trusted Zone: * .msn.com

Kion fari:
Plejparte de la tempo nur AOL kaj Coolwebsearch silentas aldoni ejojn al la Trusted Zone. Se vi ne aldonis la listigitan domon al la Trusted Zone mem, havos HijackThis ripari ĝin.

O16 - Aktivaj Aktivecoj (ankaŭ elŝutitaj Programaj Dosieroj)

Kion ĝi aspektas:
O16 - DPF: Yahoo! Babilejo - http://us.chat1.yimg.com/us.yimg.com/i/chat/applet/c381/chat.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Kion fari:
Se vi ne rekonas la nomon de la objekto, aŭ la URLon elŝutita, ĉu HijackĈi tiu solvas ĝin. Se la nomo aŭ URL enhavas vortojn kiel 'dialer', 'kazino', 'free_plugin' ktp, sendube ripari ĝin. La SpywareBlaster de Javacool havas grandegan datumbazon de malicaj ActiveX-objektoj, kiuj povas esti uzataj por rigardado de CLSIDs. (Deklaku la liston por uzi la Funkcion Find.)

O17 - Lakoj-regaj filtriloj

Kion ĝi aspektas:
O17 - HKLM \ Sistemo \ CCS \ Servoj \ VxD \ MSTCP: Domajno = aoldsl.net
O17 - HKLM \ Sistemo \ CCS \ Servoj \ Tcpip \ Parametroj: Domajno = W21944.find-quick.com
O17 - HKLM \ Software \ .. \ Telefonio: DomainName = W21944.find-quick.com
O17 - HKLM \ Sistemo \ CCS \ Servoj \ Tcpip \ .. \ {D196AB38-4D1F-45C1-9108-46D367F19F7E}: Domajno = W21944.find-quick.com
O17 - HKLM \ System \ CS1 \ Services \ Tcpip \ Parametroj: SearchList = gla.ac.uk
O17 - HKLM \ Sistemo \ CS1 \ Servoj \ VxD \ MSTCP: NameServer = 69.57.146.14,69.57.147.175

Kion fari:
Se la regado ne estas de via ISP aŭ kompanio de la kompanio, havos HijackThis ripari ĝin. Lin sama okazas por la eniroj de "Serĉilo". Por la enskriboj 'NameServer' ( DNS-serviloj ), Google por la IP aŭ IPoj kaj estos facile vidi ĉu ili estas bonaj aŭ malbonaj.

O18 - Ekstra protokoloj kaj protokolaj

Kion ĝi aspektas:
O18 - Protokolo: rilataj rilatoj - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C: \ PROGRA ~ 1 \ COMMON ~ 1 \ MSIETS \ msielink.dll
O18 - Protokolo: mctp - {d7b95390-b1c5-11d0-b111-0080c712fe82}
O18 - Protokolaŝakto: http - {66993893-61B8-47DC-B10D-21E0C86DD9C8}

Kion fari:
Nur kelkaj forkaptantoj montras ĉi tien. La konataj baddioj estas 'cn' (Komuna nomo), 'ayb' (Lop.com) kaj 'rilatajlinks' (Huntbar), vi devus havi HijackThis ripari tiujn. Aliaj aferoj, kiuj montriĝas aŭ ne estas konfirmitaj sekuraj, aŭ estas forkaptitaj (tio estas, la CLSID estis ŝanĝita) per spionaro. En la lasta kazo, havos HijackThis ripari ĝin.

O19 - Uzanto-stila folioŝako

Kion ĝi aspektas:
O19 - Uzila stilo-folio: c: \ WINDOWS \ Java \ my.css

Kion fari:
En la kazo de retumilo malrapida kaj oftaj popupoj, havas HijackThis ripari ĉi tiun eron se ĝi montras ĝin en la protokolo. Tamen, ĉar nur Coolwebsearch faras tion, pli bone estas uzi CWShredder ripari ĝin.

O20 - AppInit_DLLs Registri valoro autorun

Kion ĝi aspektas:
O20 - AppInit_DLLs: msconfd.dll

Kion fari:
Ĉi tiu valoro de Registro lokita ĉe HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows NT \ CurrentVersion \ Windows ŝarĝas DLL en memoro kiam la uzanto ensalutiĝas, post kiam ĝi restas en memoro ĝis malfruo. Tre malmultaj leĝaj programoj uzas ĝin (Norton CleanSweep uzas APITRAP.DLL), plej ofte ĝi estas uzata de trojanoj aŭ agressive retumiloŝipistoj.

En kazo de 'kaŝita' DLL ŝarĝado de ĉi tiu Registra valoro (nur videbla kiam vi uzas 'Redaktu Binaran Datumon' en Regedit) la dll-nomo povas esti prefiksita per tubaro '|' por fari ĝin videbla en la protokolo.

O21 - ShellServiceObjectDelayLoad

Kion ĝi aspektas:
O21 - SSODL - AUHOOK - {11566B38-955B-4549-930F-7B7482668782} - C: \ WINDOWS \ System \ auhook.dll

Kion fari:
Ĉi tiu estas nekonformita aŭtomata metodo, kutime uzata de kelkaj Fenestraj sistemaj komponantoj. Eroj listigitaj ĉe HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \ ShellServiceObjectDelayLoad estas ŝarĝitaj de Explorer kiam Windows komenciĝas. HijackThis uzas whitelist de pluraj tre oftaj SSODL-eroj, do kiam ajn ero estas montrita en la protokolo, ĝi estas nekonata kaj eble malica. Trakti kun ekstrema prizorgo.

O22 - SharedTaskScheduler

Kion ĝi aspektas:
O22 - SharedTaskScheduler: (neniu nomo) - {3F143C3A-1457-6CCA-03A7-7AA23B61E40F} - c: \ windows \ system32 \ mtwirl32.dll

Kion fari:
Ĉi tio estas senkodita aŭtoro por Windows NT / 2000 / XP nur, kiu estas tre malofte uzita. Ĝis nun nur CWS.Smartfinder uzas ĝin. Trakti zorgeme.

O23 - Servoj de NT

Kion ĝi aspektas:
O23 - Servo: Kerio Personal Firewall (PersFw) - Kerio Technologies - C: \ Program Files \ Kerio \ Personal Firewall \ persfw.exe

Kion fari:
Jen la listo de ne-Microsoft-servoj. La listo devas esti la sama, kiel vi vidas en la utileco de Msconfig de Windows XP. Pluraj trojanaj kapakistoj uzas hejme servadon en aligo al aliaj startoj por rekomenci sin mem. La plena nomo estas kutime grava-sonanta, kiel 'Reta Sekureca Servo', 'Workstation Logon Service' aŭ 'Remote Procedure Call Helper', sed la interna nomo (inter krampoj) estas ŝnuro de rubo, kiel 'Ort'. La dua parto de la linio estas la posedanto de la dosiero ĉe la fino, kiel oni vidas en la propraĵoj de la dosiero.

Notu, ke ripari O23-eron nur haltos la servon kaj malŝaltos ĝin. La servo devas esti forigita de la Registrejo permane aŭ kun alia ilo. En HijackĈi tio estas 1.99.1 aŭ pli alta, la butono 'Forigi NT-Servon' en la sekcio de Misc Iloj povas esti uzata por tio.