该文件采用UPX加壳,拦截系统API还数,安全模式也能启动,所以比较棘手,它的启动方式:
由Explorer -> rundll32.exe 加载,命令行参数为“rundll32.exe c:\windows\system32\dsssvc.dll GO”
由于它拦截了系统API函数,在注册表里根本就搜索不到它。硬盘上的文件可以被删除,但重启系统,问题依旧,原因可能有其它帮凶,
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
{48B783AE-8F87-4046-8154-7D82FBCE42D2}
试着删除,系统提示不允许删除,看了这个键值肯定与病毒相关了。
用 冰仞删之,操作成功(使用方法请参考http://hi.baidu.com/ixigua/blog/item/f9437f816ea966d8bd3e1ec4.html),另外还有一个键值也是要这样删除的,
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
{B63BFF8C-2E25-4CCC-9A01-68807F567AA7}