首页 | 技巧收集 | 资源分享 | 网管文集 | 开发资料 | 生活点滴 | 轻松一下 | 原创作品 | 网海拾贝 
用户登陆
用户:
密码:
 

最新评论

文章搜索

 标题   内容

技巧:删除XP中的AVI文件 暴笑:老婆说人多的地方不要去…
晴天 揭开IE自动弹出广告谜(www.139Love.com)
[ 分类:生活点滴 ]   [阅读:107786 ]   [ 日期:2004-11-15 ]   [ 来自:飘雪工作室 ]
昨天在绿洲那玩他的计算机时发现他的IE过一会总会自动弹出一个www.139love.com之类的广告,很是奇怪,当时也没有留意。

     刚才在试用GOOGLE的工具条时打开了IE的启用第三方浏览器扩展后发现我的IE也开始弹出广告了,很是奇怪,于是开始怀疑是GOOGLE的广告,因为绿洲的计算机上也有一个GOOGLE工具条,于是拿出偶的杀手法宝:Regedit.exe,运行注册表工具,切换到:

Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects


键值下,发现有四个BHO助手ID号,已知的有两个GOOGLE工具条和FLASHGET的。还有两个未知。复制这四个ID到记事本内,以便查找,把键值切换到:

Code:
HKEY_CLASSES_ROOT


下,点编辑->查找,在查找项目(仅选择项)中分别键入这几个ID分别查找,将找到的CLSID项展中,双击左则的InprocServer32,右边默认中将会显示出这个CLSID对应的DLL文件位置和名称,分别记录下来。


查找完后,只有一个DLL文件:Navihelper.dll (和GOOGLE工具条没有关系)比较陌生,于是进入windows\system32下找到这个文件,查看其属性中并没有写明公司名称及版权,初步确定就是这个DLL捣的鬼。用UltraEdit打开此DLL,搜索http://,发现了两个网址:
Code:

及一个\host.dat的字符串,在同一目录下找到host.dat,用UltraEdit打开一看,http://www.139love.com就在其中,确认 NaviHelper.dll 就是罪魁祸首!

原理分析:此DLL为IE的助手(BHO),打开IE时会自动从网站下载需要显示的广告,将其保存在host.dat(数据库:This file contains an SQLite 2.1 database)中,根据数据库设置进行显示,其数据库下载地址为: http://bar.iebar8.com/host.dat,之前之所以没有出现,是因为我的第三方浏览器扩展一直没有启用。

处理方法:开始>运行 输入:regsvr32 NaviHelper.dll -u 然后重新启动计算机,再到system32下删队NaviHelper.dll及Host.dat文件即可。

---------------------------------------------------------------------------
第三方浏览器扩展:
     IE>工具>Internet选>高级选项卡>启用第三方浏览器扩展(需要重新启动)
按此在新窗口打开图片

这个选项是确定FlashGet的工具栏、GOOGLE工具栏、SINA工具栏、3721工具栏等等能否在IE中出现的关键!
-------------------------------------------
部分网友反馈信息表明:此139Love不仅仅使用DLL这一种方式,还使用了注册表Run项下的msstart项启动,如果您查找不到这个DLL文件,那么就请您删除Run下的Msstart项。感谢网友们的反馈!



[本日志由 飘雪 于 2004-12-25 05:14 PM 编辑]
引用通告地址 (1):
复制引用地址http://www.pxue.com/trackback.asp?tbID=144
复制引用地址http://www.pxue.com/trackback.asp?tbID=144&CP=GBK
Tag:
[1] [2] [3] [4] [5] 
引用这个评论 myqisi 于 2006-08-23 11:31 AM 发表评论: 
我要疯了,所有的什么mmstart,navihelper,host.dat都没有找到阿,但是还是弹广告出来。那个icwuti1.dll删了马上又出来了。555555555,怎么回事啊

引用这个评论 飘雪 于 2006-08-21 09:19 AM 发表评论: 
找不到就说明没有嘛,呵呵,那样是最好的.

引用这个评论 myqisi 于 2006-08-20 10:28 PM 发表评论: 
mmstart.exe,system32和注册表里都找不到阿。

引用这个评论 白舟 于 2006-08-09 10:08 AM 发表评论: 
UltraEdit的使用还不是很了解,不过非常感谢飘雪的帮忙。

引用这个评论 飘雪 于 2006-08-09 08:24 AM 发表评论: 
因为那是一个二进制文件,是一个真正的DLL,或者是一个使用了加密方法进行加密的文本.是不是真正的DLL,你可以看一下开头那些乱码里面有没有"This program cannot be run in DOS mode"这些英文,如果有的话,就说明是一个真正的DLL,这类文件肯定是乱码.

引用这个评论 白舟 于 2006-08-08 11:58 PM 发表评论: 
这个文件是可以删掉,弹出广告的问题解决了。
但为什么UltraEdit打开dll文件后,在十六进制编辑模式下,右边的文字会乱码啊?能给个答复吗?

引用这个评论 飘雪 于 2006-08-08 09:35 PM 发表评论: 
只要确认即可,不用管内容,如果仍有怀疑,可以先备份,然后再删除即可.

引用这个评论 白舟 于 2006-08-08 07:02 PM 发表评论: 
按飘雪教程我找到了弹出广告元凶:C:\Program Files\Internet Explorer\Connection Wizard\icwuti1.dll 
但我用UltraEdit打开后它后,显示的确是乱码,这是为什么啊?
UltraEdit我不怎么会用,请高手们指教!

引用这个评论 91th 于 2006-07-21 03:05 PM 发表评论: 
我也想知道解决方法,好难呀.

引用这个评论 cdd 于 2006-07-08 04:18 PM 发表评论: 

[1] [2] [3] [4] [5] 
发表评论
作者: 用户名: 密码:  同时注册?验证码: 验证码,看不清楚?请点击刷新验证码
评论:

禁止表情
禁止UBB
禁止图片
识别链接
识别关键字
表  情
 
COPYRIGHT © 飘雪工作室 WWW.PXUE.COM ALLRIGHTS RESERVED Processed in 0.187500 second(s) , 15 queries
粤ICP备05001034号