找回密码
 注册
快捷导航
查看: 4993|回复: 22

【求助】DNS被劫持,救命呀!

[复制链接] |自动提醒
阅读字号:

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
发表于 2008-12-23 22:58:09| 字数 226| - 中国–江苏–南京 电信 | 显示全部楼层 |阅读模式
今天突然发现:DNS由原来学校的DNS被强行改为85.255.116.88; 85.255.112.189(这个是备用的在注册表中发现),自己在注册表中全部改回,也没有用,打开firfox 或IE后再看IP设置,还是被强行改为了85.255.116.88。同时,不定期跳出popup.***.net的广告。

上网搜索发现,这一状态出现时别人都有启动项kd***.exe,位于system32下。我的没有搜索到。

另外,表现为360安全卫士无法自动升级。

请帮忙!
IBM T42 R40 x210
MacBook Pro 2015 13.3

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-23 23:24:33| 字数 8| - 中国–江苏–南京 电信 | 显示全部楼层
紧急求助!!!!
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-23 23:40:35| 字数 7| - 中国–江苏–南京 电信 | 显示全部楼层
没有人知道吗?
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-23 23:57:14| 字数 275| - 中国–江苏–南京 电信 | 显示全部楼层
症状:点击浏览器内链接会弹出popup.adv.net这样的广告页面,无论你是在firefox,IE,还是谷歌浏览器。
你的DNS被修改85.255.*.*类型,无法自己填写或是自动获取。
你的启动项内(msconfig可以看到)会有kd***.exe的自动启动项(我的是kdawe.exe)。
安全模式下你找不到kd***.exe文件。
解决:找安装盘,进入系统恢复模式下,del kdawe.exe 。
到安全模式下,删除注册表内所有包还kdawe的键值。
重启,进系统就好了。


这是google到的,可是,无论如何搜索,我也找不到kd*.exe

大家帮忙想想办法。
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

1万

回帖

3

积分

3万

资产值

初级会员 Rank: 1

注册时间
2005-5-10
发表于 2008-12-23 23:58:35| 字数 8| - 中国–北京–北京 联通 | 显示全部楼层
直接恢复系统吧.
低调,助人。
信猫头,得永生
信水龙头,得暴富
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-24 00:01:14| 字数 89| - 中国–江苏–南京 电信 | 显示全部楼层
不能这样恢复系统呀
要装太多的软件,大家帮忙。

这个可恶的DNS劫持,不知其exe文件的文件名大概是什么样的,应该在system32下面,可惜,msconfig看看都是安全的启动项。
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-24 00:17:44| 字数 76| - 中国–江苏–南京 电信 | 显示全部楼层
问问高手,DNS劫持会不会在路由器水平?

我的路由是有线的,TPlink

手动指定了DNS

刚才看了WAN设置,DNS没有被修改。

是不是要恢复路由到工厂设置?
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

63

回帖

2

积分

145

资产值

中级会员 Rank: 2Rank: 2

注册时间
2008-5-19
发表于 2008-12-24 00:22:31| 字数 19| - 中国–山西–吕梁 联通 | 显示全部楼层
用360专杀工具杀后,再装ARP防火墙
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-24 01:03:28| 字数 11| - 中国–江苏–南京 电信 | 显示全部楼层
呵呵,没用呀,怎么办?
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-24 01:26:27| 字数 13| - 中国–江苏–南京 电信 | 显示全部楼层
有人在吗?还是没办法解决。
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

9万

回帖

603

积分

21万

资产值

天下无敌I Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2004-6-23
发表于 2008-12-24 03:26:26| 字数 13| - 中国–香港 电讯盈科有限公司 | 显示全部楼层
用木马猎手过一下就可以了.
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-24 03:47:33| 字数 350| - 中国–江苏–南京 电信 | 显示全部楼层
呵呵,可恶的西伯利亚渔夫变种
终于自己解决了。

共享一下。

冰刃,没有发现异常。
任何杀毒软件与查木马软件都无法查杀。
自动屏蔽360的升级。
安全模式下还加载。

呵呵,驱动级。

NND,KsBinSword,终于发现msqpdxmqltoiqh.sys异动。

启动早于杀毒软件。

咋办?winpe光盘启动,在system32\drivers下面找到msqpdxmqltoiqh.sys,删除之。

重启,修改DNS,终于,NND,改回来了。该死的弹窗也没有了。

avast!扫描,system32下面,同名的dll,删除。

regedit 删除相应的注册表项,世界清静了,我也上床睡觉了。

附上病毒样本,感兴趣的兄弟,玩玩。

修改文件名为msqpdxmqltoiqh.sys,放回system32\drivers,然后,嘿嘿!!!!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-24 03:49:39| 字数 15| - 中国–江苏–南京 电信 | 显示全部楼层
毛主席说的好,生产自救!!!!
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-24 12:41:38| 字数 15| - 中国–江苏–南京 电信 | 显示全部楼层
下载了病毒的朋友,也不说说呀?
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

168

回帖

0

积分

187

资产值

入门会员 Rank: 1

注册时间
2007-7-19
发表于 2008-12-24 12:46:22| 字数 12| - 中国–江苏–南京 电信南京邮电大学 | 显示全部楼层
我刚刚点,杀毒软件就报警
Latitude D620/T5600/1.5G DDR2667/80G/NVS 110M/COMBO/
QQ:101713393
回复 支持 反对

使用道具 举报

2205

回帖

0

积分

2505

资产值

入门会员 Rank: 1

注册时间
2007-7-9
发表于 2008-12-24 13:44:18| 字数 11| - 中国–四川–成都 电信 | 显示全部楼层
充分说明防毒的重要性。
TP600->HP B1800->x60->X61
D22 T8300 2.4G/2G/160G/指纹蓝牙8芯/xp
回复 支持 反对

使用道具 举报

2185

回帖

73

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-6-25
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)月全勤勋章
发表于 2008-12-24 15:44:59| 字数 15| - 中国–海南–海口 电信 | 显示全部楼层
楼主真是自力更生,艰苦奋斗啊。
X330A: I5 3360 16G 256G PM851 13.3 夏普屏 蓝摄指 背光 Win10 22h2 Pro
MBP A1398: I7 4850HQ 16G 1T SSD Retina 2880x1800  macOS Big Sur
回复 支持 反对

使用道具 举报

3290

回帖

0

积分

969

资产值

入门会员 Rank: 1

注册时间
2007-10-29
发表于 2008-12-24 16:02:49| 字数 15| - 中国–江苏–苏州–昆山市 电信 | 显示全部楼层
偶的卡巴怎么都扫描通过的呢??
X61-T7250,2G,80G,BT,指纹.
回复 支持 反对

使用道具 举报

3786

回帖

56

积分

4万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-11-23
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2008-12-24 19:45:17| 字数 9| - 中国–北京–北京 清华大学 | 显示全部楼层
刚改完名就被干掉了
回复 支持 反对

使用道具 举报

1

回帖

0

积分

11

资产值

入门会员 Rank: 1

注册时间
2008-9-3
发表于 2008-12-24 20:55:50| 字数 0| - 中国–北京–北京–海淀区 联通 | 显示全部楼层
回复 支持 反对

使用道具 举报

4万

回帖

344

积分

17万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-6-14
银牌荣誉勋章(注册10年以上会员)年全勤勋章2022铜牌荣誉勋章(注册8年以上会员)年全勤勋章2018月全勤勋章年全勤勋章2023年全勤勋章2024
发表于 2008-12-24 23:37:01| 字数 34| - 中国–陕西–西安 电信 | 显示全部楼层
我的也和15楼一样,刚出现保存路径的时候,就被NIS2009干掉了.
山東藍翔に行ってみてください
回复 支持 反对

使用道具 举报

378

回帖

8

积分

631

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-10-27
 楼主| 发表于 2008-12-25 20:58:05| 字数 48| - LAN | 显示全部楼层
呵呵,刚上网看过,这个病毒的变种很多,一不小心有弹窗的兄弟警惕了,看看你的DNS是不是被劫持了。
IBM T42 R40 x210
MacBook Pro 2015 13.3
回复 支持 反对

使用道具 举报

139

回帖

0

积分

82

资产值

入门会员 Rank: 1

注册时间
2002-8-18
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2009-1-3 14:25:24| 字数 15| - 中国–浙江–台州 电信 | 显示全部楼层
瑞星是差,刚下载了,竟然没反应
IBM ThinkPad T42 K5H X200 AD2
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-27 12:05 , Processed in 0.217813 second(s), 67 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部