使用SRENG
如果不会使用请参照http://forum.ikaka.com/topic.asp?board=28&artid=8270267&page=1
先把系统日期改正确
用SRENG删除启动项目中
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<w><%SystemRoot%\WinRaR.exe> [N/A]
<mm><%SystemRoot%\sourro.exe> []
<zx><%SystemRoot%\winadr.exe> [N/A]
<aa><%SystemRoot%\SVchont.exe> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<ravztmon><C:\Program Files\NetMeeting\ravztmon.exe> [N/A]
<ravjzmon><C:\Program Files\NetMeeting\ravjzmon.exe> []
驱动
[npkcrypt / npkcrypt][Stopped/Manual Start]
<\??\C:\WINDOWS\system32\npkcrypt.sys><N/A>
[npkycryp / npkycryp][Stopped/Manual Start]
<\??\C:\WINDOWS\system32\npkycryp.sys><N/A>
[108765 / 108765][Running/]
<2 - 系统找不到指定的文件。
><N/A>
然后找到程序:
C:\WINDOWS\qiji.dll
C:\WINDOWS\system32\kaqhdzy.dll
C:\WINDOWS\system32\rarjapi.dll
C:\WINDOWS\system32\avzxbmn.dll
C:\WINDOWS\system32\ratbcpi.dll
C:\WINDOWS\system32\kvdxbma.dll
C:\WINDOWS\system32\kafydzy.dll
C:\WINDOWS\system32\xyupri1.dll
找到并全部重命名为1.DLL 2.DLL 3.DLL ...
重起电脑,进入安全模式(开机按F8)
把重命名过的文件全部删除
删除文件
C:\Program Files\NetMeeting\ravztmon.exe
C:\Program Files\NetMeeting\ravjzmon.exe
C:\WINDOWS\system32\npkcrypt.sys
用SRENG删除注册表里
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{5D83AD9C-3BFC-43F5-979D-2904DBC54A8E}><> [N/A]
<{47D81718-1314-5200-2597-587901018074}><C:\WINDOWS\system32\kaqhdzy.dll> [N/A]
<{1598FF45-DA60-F48A-BC43-10AC47853D51}><C:\WINDOWS\system32\rarjapi.dll> [N/A]
<{1960356A-458E-DE24-BD50-268F589A56A1}><> [N/A]
<{2859245F-345D-BC13-AC4F-145D47DA34F2}><C:\WINDOWS\system32\avzxbmn.dll> [N/A]
<{36650011-3344-6688-4899-345FABCD1563}><C:\WINDOWS\system32\ratbcpi.dll> [N/A]
<{2C87A354-ABC3-DEDE-FF33-3213FD7447C2}><C:\WINDOWS\system32\kvdxbma.dll> [N/A]
<{4B681598-AD5F-BC8C-77DC-748FAC8D3FB4}><C:\WINDOWS\system32\kafydzy.dll> [N/A]
<{E3F426F6-8634-42A5-A29E-BC694A88FB7D}><C:\WINDOWS\system32\xyupri1.dll> [N/A]
重起下载arswp(Windows清理助手)清理下..
http://www.arswp.com/download/arswp/arswp.rar