你这个病毒基本已经清完,但有个关键的DD,你没有删除
用SRENG删除服务
[5F7AA83A / 5F7AA83A][Stopped/Auto Start]
<C:\WINDOWS\system32\921EF40.EXE -k><Microsoft Corporation>
删除文件
C:\WINDOWS\system32\921EF40.EXE
还有个这样随即字母数字组合的DLL文件
但在进程中没有看到,也许被删除
如果在
C:\WINDOWS\system32找到的话删除掉
PS:修改创建日期跟C:\WINDOWS\system32\921EF40.EXE
是一样的,比较好找
虽然有签名,但是是病毒伪造的,<Microsoft Corporation,0.0.0.0>也比较好辨认