hijackthis是一款很方便的分析工具,大部分浏览器被劫持时都可以通过hijackthis进行分析修复 l"jYY3N|h
1MT,A_L
j2.7b1s
但是有很多朋友在自己学习分析的过程中,很多项目拿不准是否应该修复,害怕误删除一些正常的文件…… ^5(d^N
(oG.A
在这里,我对如何分析日志谈一下自己的一些心得体会 NK(_ &.F
~!cxRd5;F
HijackThis扫描的是注册表项和硬盘上的特定文件,对于某一个项目是否正常,最主要的一点是我们要看它对应的是正常的程序文件还是恶意木马…… fGRV]6?V
比如: \k{[HfVvn
D{[{ &1\)r
O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll *c&|2EsZ
rPqM&&+
在这一项中,最后面的C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll就是这个ie模块对应的文件,从对应文件目录或者文件名上我们可以分辨这个模块到底是干什么用的————NetTransport是下载工具“影音传送带”,再看文件名:NT IE HELPER 那么我们就可以初步判断这一项应该是影音传送带在IE中的一个帮助模块 %H2ios[UO
lBAu@M
N^@:+,<3
O2 - BHO: QQBrowserHelperObject Class - {54EBD53A-9BC1-480B-966A-843A333CA162} - C:\Program Files\TENCENT\QQ\QQIEHelper.dll aql8Or1[
很明显可以看出这是是腾讯QQ的一个插件 3eXIo=
GG +T-
而对于自己不熟悉的文件,可以利用google或百度搜索一下,看看网上提供的搜索结果,以此来判断该文件是否是正常的程序 5Z5x\CcC3
L[,19;(
cDE5/!
比如 $bFK2yx?=
O2 - BHO: IEMoni Class - {F236CC5A-F6E4-4011-9EED-C52FDF51CE3D} - C:\WINDOWS\system32\SBHOPlin.dll Au}l^&,zN
我们通过google搜索SBHOPlin.dll这个文件 从搜索结果中可以得知这是天网防火墙IE插件 pe\Nwq
%'Q2c'r
{*[(j^OE
下面,我对一些常见的正常项目做一些列举,对需要注意的目录或文件用蓝色标出(一眼能看出来的就不一一写出了) X{OWDy
"k{so',7z
R3 - URLSearchHook: MyURLSearchHook Class - {982CB676-38F0-4D9A-BB72-D9371ABE876E} - C:\Program Files\P4P\ToolBar.dll KB(W'M_D\
搜狗直通车 Q~VM.G
rjO{B`sV*
rD a{Ve
O2 - BHO: SohuDAIEHelper - {0CA51D02-7739-43EA-8D9A-1E8AD4327B03} - C:\Program Files\P4P\sodaie.dll js@L%1r#L
搜狗直通车 uLWu. Vx
lG%697P
O2 - BHO: IE - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - C:\WINDOWS\DOWNLO~1\CnsHook.dll hh&$xlO)(v
网络实名 f5FEHyj|
.g\Oj0Cbxh
O2 - BHO: IEMoni Class - {F236CC5A-F6E4-4011-9EED-C52FDF51CE3D} - C:\WINDOWS\system32\SBHOPlin.dll q CYu@Ho
天网防火墙IE模块 N&