瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于“杀毒后瑞星杀软不能正常启动”问题

1234567   1  /  7  页   跳转

关于“杀毒后瑞星杀软不能正常启动”问题

关于“杀毒后瑞星杀软不能正常启动”问题

有些病毒/木马感染系统后,会破注册表中杀软的服务项(木马NtDhcp.exe就是一个典型的例子),导致杀软不能启动加载或监控不能打开。
瑞星用户遇到这种情形,可以检查一下注册表相关键值。若发现这些键值被改动了,自己动手,改过来即可。

瑞星杀软启动涉及的注册表键:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BaseTDI
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExpScaner
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookCont
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookReg
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookSys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookUrl
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsCCenter
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsRavMon(瑞星的监控)
正常情况下,以上各键的Start键值均为:
"Start"=dword:00000002

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
正常情况下,RavTask的键值为:
"RavTask"="\"C:\\Program Files\\Rising\\Rav\\RavTask.exe\" -system"

最后编辑2006-09-01 01:33:37
分享到:
gototop
 

直接从服务那里进行修改可以么?
gototop
 

引用:
【天下奇才的贴子】直接从服务那里进行修改可以么?
...........................

没试过。
目前,出问题最多的是下面这两个的start值被篡改:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsCCenter
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsRavMon
gototop
 

注册表是在哪个文件里?
gototop
 


谢~~~
是否可以把这些加到SSM的注册表监控里??


引用:
【weia的贴子】注册表是在哪个文件里?

...........................

注册表在系统目录里~~
想要打开它可以这样~~~
开始  》 运行 》输入  Regedit.exe  》确定
gototop
 

引用:
【影子110的贴子】
谢~~~
是否可以把这些加到SSM的注册表监控里??



...........................

可以
最好这样做
gototop
 

把注册值导出做附件


gototop
 

收了~
gototop
 

学习了.
gototop
 

看不懂啊:(
gototop
 
1234567   1  /  7  页   跳转
页面顶部
Powered by Discuz!NT