瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 求救, qq被盗,ie不正常,杀毒软件没有反映,应该是中病毒了!清高手看看.

12   2  /  2  页   跳转

求救, qq被盗,ie不正常,杀毒软件没有反映,应该是中病毒了!清高手看看.

论坛工具里面就有进程工具Icesword
用这个试试。别杀错了上面有路径。
http://forum.ikaka.com/topic.asp?board=28&artid=6979213
gototop
 

========Content========
1. 删除病毒文件:
%System%\mswdm.exe
2. 删除病毒创建的启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"CheckFaultKernel"="%System%\mswdm.exe"
3运行注册表,修改[HKEY_CURRENT_USER\Control Panel\Desktop]
<SCRNSAVE.EXE><C:\WINDOWS\DREAMA~1.SCR> 为
C:\WINDOWS\system32\logon.scr
并删除DREAMA~1.SCR
4、C:\WINDOWS\G_Server2006.exe
好像是灰鸽子。
gototop
 

有没有具体系统的方法啊,我太菜了,别搞清楚,晕啊~~~~~~~~~
gototop
 

打开sreng 启动项注册表 删除如下项目
<xy><C:\WINDOWS\Download\svhost32.exe> []
<CheckFaultKernel><C:\WINDOWS\system32\mswdm.exe> []
<{2C9F1872-1872-C9F7-72C9-8729F872C9F7}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\1872C9F7.dll> []
<{32CD708B-60A7-4C00-9377-D73EAA495F0F}><> []
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹"清除"隐藏受保护的操作系统文件(推荐)"复选框。在提示确定更改时,单击“是”,清除“隐藏已知文件类型的扩展名
开始 运行 输入 services.msc 找到ClipSrv双击 停止并且将启动类型改为 已禁用
开始 运行 输入regedit 分别展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00X\Services(X代表任意,比如1,2 ,3……)

查找ClipSrv目录,查到的清删除整个目录
重启计算机进入安全模式
显示所有文件并且显示隐藏的系统文件
删除如下文件C:\WINDOWS\G_Server2006.exe
C:\WINDOWS\Download\svhost32.exe
C:\WINDOWS\system32\mswdm.exe
C:\Program Files\Common Files\Microsoft Shared\MSINFO\1872C9F7.dll
C:\WINDOWS\system32\WINSTD.dll
C:\WINDOWS\G_Server2006.DLL
gototop
 

【回复“newcenturymoon”的帖子】先谢了,我来试试看
gototop
 

【回复“newcenturymoon”的帖子】不好意思,sreng 启动项注册表 是什么?在哪里找啊?
gototop
 

刚才的终于搞懂了,可是C:\Program Files\Common Files\Microsoft Shared\MSINFO\1872C9F7.dll这个就是删除不掉,提示磁盘写保护什么的!瑞星杀毒软件主程序及监控还是打不开!
gototop
 

还请高手再看看.问题没解决,烦  的慌!谢谢了!
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT