遭到恶意袭击如何恢复
问题:
近日,一台通过电话拨号上网的机器,每次开机后均自动启动IE浏览器,并且IE浏览器地址栏中的地址始终默认为"www.it139.com";同时"电话拨号"也自动启动。即使打开IE浏览器中的"工具"、"Internet选项"对默认的主页地址进行更换,下一次开机时又出现上述情况。通过"开始"菜单选择"运行",输入msconfig.exe,按"确定"后机器即进入"死机"状态。重新开机后还出现原来的情况。显然该机遭到了"恶意袭击"。
解决办法:首先查看注册表,通过"开始"菜单选择"运行",输入regedit.exe,按"确定"后,依次展开HKEY_CURRENT_USER\Software
\Microsoft \Internet Explorer\TypedURLs,在右边的窗口中按url1、url2、url3等顺序排列着一些URL网址,但其中并不包括
"www.it139.com"地址。重新开机后前述现象依旧。
启动IE浏览器(不一定要联网),选择其中的"工具"、"Internet选项",打开"Internet选项"对话框,选择"连接"。发现"拨号设置"被改选成了"始终拨打默认连接"(本应为"从不进行拨号连接")。重新选择"从不进行拨号连接"选项,单击"确定"。这以后重新开机,虽然仍启动IE并默认为上述网址,但不再自动启动"电话拨号"。
由于正常情况下无法运行msconfig.exe,所以只好进入"安全模式"。开机时,按F8键,选择进入"安全模式"。然后通过"开始"菜单选择"运行",输入msconfig.exe,按"确定",在出现的"系统配置实用程序"对话框中选择"启动",结果从中发现有上述网址,把该网址前面的多选框中的"√"去掉,单击"确定"退出。重新开机,则上述现象不再出现。
在"资源管理器"中,找到C:\windows \sysbackup目录(由于sysbackup目录是隐藏属性,因此必须首先在"资源管理器"中选择"工具"、"文件夹选项"、"查看",选中"显示所有文件和文件夹"),可以发现rb001.cab~rb005.cab这5个文件。这些文件就是最近的5个注册表备份文件。假如选择备份文件rb004.cab进行恢复,双击其对应的图标,则又显示出它下面所包含的5个文件。把这5个文件复制到C:\windows目录下覆盖原文件,机器恢复正常。