【回复“风的轨迹01”的帖子】
[C:\Program Files\Internet Explorer\PLUGINS\system32.sys] <N/A><N/A>
[C:\Program Files\Internet Explorer\WinHook.sys] <N/A><N/A>
[C:\WINDOWS\system32\jhcmd1.dll] <N/A><N/A>
[C:\WINDOWS\system32\N3.dll] <N/A><N/A>
比较麻烦!
上述木马程序已经插入了多个系统进程(包括像winlogon.exe、services.exe这样的系统核心进程)!
建议:用SREng删除下列启动项:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<CheckFaultKernel><C:\WINDOWS\system32\mswdm.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><KB49400M.LOG> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{1A404685-7563-4d02-B0F6-58B308A406A9}><c:\program files\rising\rav\lquksbfl.dll> []
<{EFAE7B4A-FA39-4818-ACAC-6B6D851CEFF4}><C:\Program Files\Internet Explorer\WinHook.sys> []
<{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}><C:\WINDOWS\system32\N3.dll> []
<{CF49F9F2-A8D3-464F-83EC-6AFC6573C267}><C:\WINDOWS\system32\jhcmd1.dll> []
<{BEEADE0D-47BB-4F20-AD26-5E5F172BF97C}><C:\Program Files\Internet Explorer\PLUGINS\system32.sys>
重启系统。
显示隐藏文件。
删除:
C:\WINDOWS\system32\mswdm.exe
C:\WINDOWS\KB49400M.LOG
c:\program files\rising\rav\lquksbfl.dll
C:\Program Files\Internet Explorer\WinHook.sys
C:\WINDOWS\system32\N3.dll
C:\WINDOWS\system32\jhcmd1.dll
C:\Program Files\Internet Explorer\PLUGINS\system32.sys