|
今天遇到的一台机器,symantec antivirus报告c:\windows\system32\jusodl.exe感染了trojan.pws.qqpass和infostealer.exe病毒,清除失败;重启进入安全模式,打开隐藏文件功能无效,360安全卫士无法启动,注册表编辑器无法启动,心想是病毒驻留内存所致;用维护光盘启动,切换到硬盘windows目录,删除了以下文件:
c:\windows\system32\jusodl.exe
c:\windows\system32\jusodl.dll
c:\windows\system32\severe.exe
c:\windows\system32\drivers\conime.exe
c:\windows\system32\drivers\pnvifi.exe
c:\windows\system32\verclsid.dat(可疑)
启动注册表编辑器
查找 我的电脑\HKLM\software\microsoft\windows\currentversion\run\,删除pnvifi.exe和severe.exe加载项
我的电脑\HKLM\software\microsoft\windowsNT\currentversion\winlogon\shell,将explorer.exe后面的尾巴去掉;
从硬盘winxp启动后,想运行regedit.exe修复隐藏文件显示和,却被告知regedit.exe文件不存在,把c:\windows\regedit.exe改名为regedit.com仍然被告知文件不存在,再从正常机器上复制一个regedit.exe过来还是不行,奇怪了。
重新用光盘引导,运行注册表编辑器(针对硬盘系统),搜索regedit.exe,终于发现了秘密:
在:我的电脑\HKLM\software\microsoft\windowsNT\currentversion、Image File Execution Options\分支下;regedit.exe,regedit.com....若干防病毒厂商的可执行文件,超级兔子,windows优化大师,360度安全卫士,冰刃等可执行文件都被加入其中,右边的键值是"Debugger"="pnvifi.exe"
因为木马文件pnvifi.exe被删,导致无法启动,删除之,重启动正常 |
|