2008年01月6日,星期日

这几天发现,在IE7地址栏里,输入任何非网址的关键词,一回车,就会自动转向百度搜索。如汉字“百度”回车,就转到:

http://www.baidu.com/s?word=百度&tn=easyuv_dg


从自动加上的tn=easyuv_dg可以看出,这应该是某百度联盟帐号为了盈利,采取恶意方式修改了我的电脑。

对这种流氓行为,卡巴斯基是无效的,而我检查系统启动项、IE加载项、ACTIVE控件、系统进程、注册表中包含“百度”或“easyuv_dg”的条目,都一无所获。

那这个恶意的篡改是如何进行的呢?而我应该如何恢复默认?

请朋友们帮忙。


相关日志推荐

63 条评论 »

  1. 会不会是电信干的?

    nings回复:我觉得电信应该不会强大到这个地步。maxthon和firefox是没事的。

    by xiaoao — 2008年01月6日,星期日 @ 13:02

  2. 同问 关注此篇文章

    by ATi — 2008年01月6日,星期日 @ 13:13

  3. 装个GOogle工具栏,他有个提醒恶意修改的选项

    by 123 — 2008年01月6日,星期日 @ 13:26

  4. 拿360安全卫士修复下IE的默认搜索;或者
    在Internet选项(高级)中钩选不从地址栏搜索;或者
    转投OpenDNS门下,不过那样的话又会引进OpenDNS的搜索~~~

    nings回复:360是无效的。
    在Internet选项(高级)中钩选不从地址栏搜索,这个我也试了。。。。
    我怀疑和DNS也没关系

    by 一亩三分试验田 — 2008年01月6日,星期日 @ 13:31

  5. 投诉到百度,封号就行了。

    nings回复:谁知道百度会偏向谁呢。。这又不是Google adsense,要不我点爆它。。

    by Black-Xstar — 2008年01月6日,星期日 @ 13:50

  6. 我的IE7 总是自动到谷歌去……默认搜索。

    nings回复:嗯,这个貌似是正常的。

    by wer5lcy — 2008年01月6日,星期日 @ 13:52

  7. 用用 Serng2 试试看

    nings回复:sreng2太强大了。反而看不出来……

    by 路过 — 2008年01月6日,星期日 @ 14:02

  8. 看来你行善了啊,养活了不少人 嘿嘿

    by johnny — 2008年01月6日,星期日 @ 14:03

  9. 可能是电信干的,不从地址栏搜索有用.

    nings回复:和运营商无关,不同的线路都一样。

    by Farruh — 2008年01月6日,星期日 @ 14:10

  10. 这个人明显想钱想疯了。不过我搞不明白是不是和网吧的系统一样,自动转到百度。

    nings回复:以前也碰到过。改搜索栏也就罢了,我可以删掉。这个真是无耻。

    by kaku — 2008年01月6日,星期日 @ 14:10

  11. 装一个 Google 的工具条,然后把默认搜索改一下。

    nings回复:请神容易送神难,我也不喜欢google toolbar。

    by 北极冰仔 — 2008年01月6日,星期日 @ 14:30

  12. 恢复IE默认设置

    nings回复:试了无效。

    by 阿企 — 2008年01月6日,星期日 @ 15:17

  13. 试试雅虎天盾,使用反间谍查杀一下试试,天盾的反间谍对这类恶意程序可能会有效。
    http://soft.cn.yahoo.com/ys/index.htm

    nings回复:没用的,我试过了。

    by Black — 2008年01月6日,星期日 @ 15:26

  14. 改DNS吧,用OpenDNS挺好的。

    nings回复:我觉得这个和dns没关系吧。

    by bestwyw — 2008年01月6日,星期日 @ 15:32

  15. 应该是电信干的。

    nings回复:不是的。

    by 聚合行情 — 2008年01月6日,星期日 @ 16:45

  16. 设置下IE7的默认搜索就行了

    nings回复:和默认搜索无关。

    by 胡戈戈 — 2008年01月6日,星期日 @ 17:19

  17. 我遇到过在IE7地址栏里输入google.com还返回搜索这个字串的怪事。

    nings回复:你这个估计是中了恶意插件了。

    by hhalloyy — 2008年01月6日,星期日 @ 19:30

  18. 大不了就不用Internet Explorer7了。说实话Internet Explorer7实在很烂。我自己的Internet Explorer7 搜索老是重导向到Google中文,修改DNS,默认语言、搜索参数都无效。我不就想要一个英文Google原版吗!相反傲游这样的浏览器参数修改了就好了。另外地址栏的问题,记得以前安装过雅虎助手后卸载,无论如何卸载,在浏览器地址栏输入东西都会用雅虎中文搜索,可见这玩意碰上了,甩不掉,就躲远一点算了。我自己的Internet Explorer7也是这样,刚才搜索了“神经病”。http://www.baidu.com/s?wd=神经病&cl=3&tn=sucop_dg。要是怀疑恶意软件什么的,还是自己学习一下SREng、RootkitUnhooker、HIPS最有效。流氓的时代,自卫才能保护自己。

    nings回复:我怀疑360的兴起让流氓软件的技术水平也上了一个台阶……

    by 呃 — 2008年01月6日,星期日 @ 22:55

  19. 没遇见过,所以不好说是怎么回事儿~
    不过,别用IE7了,除非你要测试网页的显示效果~

    nings回复:除非某些必须的网页,一般不用ie。。只是心里有点儿不爽而已

    by xorms — 2008年01月6日,星期日 @ 23:49

  20. windows清理助手试过没?

    by Obi-Wan — 2008年01月7日,星期一 @ 01:17

  21. 非常关注这篇文章,假如这个技术得以扩展的话,那么又会是一场网络赚钱的风暴。

    by 斑马 — 2008年01月7日,星期一 @ 09:35

  22. 用过恶意软件清理助手 吗,我的机器总能查到百度搜霸插件,而360查不到

    现在ms用360什么都查不出来,用这个和木马克星反而能找到不少
    软件地址http://dl.pconline.com.cn/html_2/1/59/id=10897&pn=0.html

    by 万万 — 2008年01月7日,星期一 @ 13:14

  23. 额。。。被篡改哪里了呢??
    扫一下文件签名先??

    nings回复:这个。。技术性太强了吧。不知如何操作

    by 大明 — 2008年01月7日,星期一 @ 17:06

  24. HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes子键里百度的对应项是{91EE4DF9-8572-4195-940D-7D9B016F2BE7}吧,里面URL键值数据是什么?

    nings回复:我这里只有google,没有百度的。

    by kegns — 2008年01月7日,星期一 @ 18:11

  25. 鄙视一下这种恶意行为。

    by 憨厚的河南人 — 2008年01月7日,星期一 @ 19:42

  26. 使用AVG,一扫光。

    by 匿名 — 2008年01月7日,星期一 @ 21:06

  27. 牛,想知道他怎么进去你电脑的…….

    by jeh — 2008年01月8日,星期二 @ 08:39

  28. 看来这个问题还是没有答案。

    by 理工校花男朋友 — 2008年01月8日,星期二 @ 09:19

  29. 以前遇到过这样的情况,不见得是流氓软件,点网址看看是不是跟你的有相似之处?

    by sumnny — 2008年01月8日,星期二 @ 12:41

  30. 重装系统

    by 刀河 — 2008年01月8日,星期二 @ 20:47

  31. 我们学校机房的浏览器全被百毒劫持了,地址栏强制搜索,打网址也要搜索。

    by 更生长子 — 2008年01月9日,星期三 @ 12:54

  32. 你的网络供应商完全有能力和技术做这件事情。只要他们配置一下自己的域名解析服务器,就能够把的用户自动带入各种网站,比如百度。

    by Chia-fu Chen — 2008年01月10日,星期四 @ 00:46

  33. 电信不是经常干这种事情么?
    建议开个虚拟机,重装XP,看看里面的IE是不是也这样,如果是则是电信,不是则是恶意软件……
    总要一步一步排除嘛……

    by GordianZ — 2008年01月11日,星期五 @ 00:28

  34. 在学校用过一段时间“共享神盾”,只要它在运行,百度搜索就会转到个tn=xxxx(具体记不清楚了),关了这个软件就回复正常。
    在不知到是这个软件的原因之前,我也找了很多地方,注册表这些地方都翻遍了也没结果。
    nings看看机器上有没有有嫌疑的软件吧。

    by scyang — 2008年01月11日,星期五 @ 01:40

  35. 打开HOSTS文件
    加入以下行:
    127.0.0.1 http://www.baidu.com

    整个世界都清静了

    by 匿名 — 2008年01月11日,星期五 @ 08:46

  36. 有一个叫什么清道夫的软件, 我以前用过, 以前可以杀掉, 现在不知道了

    by 偶爱偶家 — 2008年01月11日,星期五 @ 09:14

  37. 叫IE清道夫

    by 偶爱偶家 — 2008年01月11日,星期五 @ 09:16

  38. 为了判定拦截层次,提两个问题:
    ·在使用IE与Firefox时都有这个现象吗?
    ·分别用IE与Firefox进这个地址,最终会到哪里?
    http://auto.search.msn.com/

    by ec2049 — 2008年01月11日,星期五 @ 17:35

  39. 我知道原因,是因为你的系统文件browselc.dll被恶意修改了!从XP安装盘里解压一个出来或者从其它机器复制一份,然后在DOS下替换被修改过的文件(或者用Unlock解除锁定,然后再替换),替换完了重启一下就好了。
    我以前就中过这东西,恶心得很!好不容易找到原因。没想到今天办公室的电脑又中了。想上来寻找有没有同病相怜的朋友,果然还真的有。
    http://bbs.360safe.com/viewthread.php?tid=375033

    nings回复:你给的链接里,那个人恢复了这个文件,问题好像还是没解决。

    by sokon — 2008年01月15日,星期二 @ 17:37

  40. 我给的链接里的那个人就是我自己。替换回原版browselc.dll后CTRL+Enter自动完成已经正常。再用浏览器修复工具修复一下IE,IE默认搜索也已经不是BAIDU了,你可以试试。

    不过我也不能肯定你的IE也是被这样恶意修改的。

    nings回复:我试过了,我的CTRL+Enter一直没问题。那个文件里面也没有被篡改的迹象。关于你的问题,这儿有个解释更明白,可惜的是,对我仍然无效。

    by sokon — 2008年01月16日,星期三 @ 11:26

  41. 改用firefox吧。

    nings回复:一直在用。但我仍然对于被强女干的IE感觉不爽。

    by fy — 2008年01月17日,星期四 @ 04:34

  42. 有一根线
    他连接着主机和墙壁上的插座
    关键就在这里
    把线给扯断
    百度就会消失

    nings回复:否也。我试过不插网线,输入汉字仍会有一瞬间转向百度。

    by 大猫 — 2008年01月17日,星期四 @ 18:53

  43. 这个问题还没解决啊??我前天重装的系统,今天输入一个关键字和你说的是一样的了,只不过是tn=leizhen。。。。
    有结果了nings一定发出来解决方案啊!!

    by 囧 — 2008年01月19日,星期六 @ 17:15

  44. 我的tn是5ccc_pg

    HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes子键里百度的URL键值数据就有5ccc_pg,删除后就好了

    by t351.com — 2008年01月21日,星期一 @ 14:39

  45. 傲游的搜索设置里面tn是winzsy_pg,删除为快

    by t351.com — 2008年01月21日,星期一 @ 14:41

  46. LS的方法不错,果然没了,赞一个!!

    by 囧 — 2008年01月22日,星期二 @ 00:27

  47. auto.search.msn.com

    应该是这个DNS被电信,网通QJ

    by 囧 — 2008年01月27日,星期日 @ 13:07

  48. 希望楼主看一下这个链接http://www.microsoft.com/windows/ie/searchguide/zh-chs/default.mspx?dcsref=http://runonce.msn.com/runonce2.aspx

    对楼主会有帮助

    by 自学成菜 — 2008年02月8日,星期五 @ 19:40

  49. 我也深受其害.研究了很久也没找到原因.

    我把电脑上的很多软件卸了,我怀疑是它们在搞鬼,但都没效果.直到卸了360后,百度神奇的消失了.我又把以前卸掉的软件装上除了360,百度也没再来骚扰了.

    说明一下,在卸软件后请把默认搜索改成google或其它,然後删掉百度.我在这里对360并无恶意,但我缷掉360之后百度消失却是事实

    by JC — 2008年02月13日,星期三 @ 22:55

  50. 我也遇到同样的问题,最近发现只要清除IE临时文件,包括COOKIE,可以暂时解决问题,不过只要打开任意网页,又变回来了

    by 匿名 — 2008年03月7日,星期五 @ 09:50

  51. 都瞎扯淡,IE7地址栏旁边那个搜索栏有个向下的箭头,点开选最后一个“更改搜索默认值”,自己选一个搜索引擎,然后点“设置默认值”,“确定”,不就改掉了!
    自己玩不好浏览器还唧唧歪歪。

    by 匿名 — 2008年04月11日,星期五 @ 14:16

  52. 51楼的你SB别把别人当你一样的SB

    by 匿名 — 2008年04月24日,星期四 @ 09:36

  53. 我今天也遇到类似的问题了,就是在GOOGLE TOOLBAR里直接搜索,结果跑到BAIDU里去了,想了半天,也查了半天木马,未解,网上查相关的东西,也查到这里来了,最后自己试了一下,确定是电信搞的鬼:
    如果你用toolbar搜索,你会发现是一个正常的到google的链接,不过一闪而过,最后就变成了baidu的了,再试了正常在www.google.cn上搜索,也正常,仔细对比,发现用TOOLBAR搜索的,会带一个sourceid=navclient参数在URL里,猜想电信肯定是根据这个搞的鬼,正常在www.google.cn里搜索(比如”test”),形成的url为:http://www.google.cn/search?hl=zh-CN&q=test&btnG=Google+%E6%90%9C%E7%B4%A2&meta=&aq=f
    结果正常,但如果你加上那个参数,形成:
    http://www.google.cn/search?sourceid=navclient&hl=zh-CN&q=test&btnG=Google+%E6%90%9C%E7%B4%A2&meta=&aq=f
    你就知道问题所在了,呵呵,电信很凶很牛B!

    by 中场休息 — 2008年05月9日,星期五 @ 00:12

  54. 经过测试,把HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes子键值http://www.google.com/search?hl=zh-CN&q={searchTerms}&lr=
    中的www.google.com改为www.google.cn
    就正常了

    by 一黑到底 — 2008年05月10日,星期六 @ 00:26

  55. 以搜索test为例子,
    http://www.google.com/search?hl=zh-CN&q=test&lr=
    http://www.google.cn/search?hl=zh-CN&q=test&lr=
    http://www.g.cn/search?hl=zh-CN&q=test&lr=
    上面三个链接就有goole.com被指向到百度,不知道是不是个体差异,反正我把google.com改为google.cn就对了

    by 一黑到底 — 2008年05月10日,星期六 @ 00:33

  56. 我也遇到了这个问题,没有找到解决办法

    by 晓远 — 2008年06月11日,星期三 @ 16:33

  57. 我的也是啊?以前开IE没有百度首页的,不管我怎么做它都去不了啊??

    去它妈的个 百度一下你就知道,杂种,

    by 55555 — 2008年06月29日,星期日 @ 00:02

  58. 参考这个文章:
    http://zhongguoliuhui.5d6d.com/viewthread.php?tid=9&extra=page%3D1
    可能是shdoclc.dll的问题??

    nings回复:看起来像。不过,我原来出问题的那个系统已经在前段时间被格了,所以无法验证,呵呵。

    by 防暴流氓 — 2008年07月1日,星期二 @ 17:09

  59. 我也遇见这样的情况,只要是内网网址或者不存在的外网地址都会直接转到百度搜索下面去,我试过了很多方法,楼上的都试过,还是不行。
    关键是找不到是那里出问题了!

    by tx366 — 2008年07月30日,星期三 @ 20:15

  60. 为了中国互联网的明天,不用百度少用电信,用百度就是作茧自缚,以后什么都会受制于它。

    by 啤酒花 — 2008年08月19日,星期二 @ 21:01

  61. 这个问题还可以看看`

    by 鬼故事 — 2008年08月23日,星期六 @ 02:06

  62. 你直接安装Google工具条设置,一般IE默认的是MSN

    by 桂林 — 2009年03月12日,星期四 @ 14:34

  63. 另外你也可以安装google的浏览器,它默认的是google自己,呵呵

    by 桂林 — 2009年03月12日,星期四 @ 14:36

这篇文章上的评论的 RSS feed TrackBack URI

留下评论