1 采用ProcessExplorer杀掉如下进E?/font>Q?font style="background-color: rgb(0, 128, 0);">q个是最有效的方?br />
要采?kill process tree"?/font>
注解Q?br />
ProcessExplorer是由Sysinternals 公司出品的优U的进E查看工P虽然它不能显C隐藏进E,但是׃它直观、清晰的q程查看方式Q成Z在分析问题的时候用率颇高的Y?
2 采用autoruns删掉被病毒屏蔽的软g
severe
kabuwj
同时Q把autoruns的HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下的所有进E全部删?br />
注解Q?br />
Sysinternals公司出品Q可查看、删除注册表及Win.ini文g{处的自启动目。如果怀疑有木马或病毒或者系l启动太慢,用本工具看看自启动项吧?此新版中Q可查看各个用户的启动项Q而且删除 Userinit 目时会发出安全警告Q以及其它一些改q,推荐更新Q?
3 采用killbox删掉q程对应的文?br />
c:
>
windows\system32\severe.exe
c:
>
windows\system32\kabuwj.exe
c:
>
windows\system32\kabuwj.dll
c:
>
windows\system32\conime.exe
如果删除不掉的如dllQ请选择重v时删除的选项
4在开始菜单的q行中输入regedit启动注册?br />
利用查找功能删除severe.exe、oso.exe、kabuwj.exe、conime.exe
注意Q如果出现诸如C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL OSO.exe 之类的,请删除OSO.exe
5q行usbcleaner再次杀?/font>
6pȝ修复与清?br />
在注册表[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
原CheckedValue键删除,再新建正常的键|"CheckedValue"=dword:00000001
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
NoDriveTypeAutoRun键的|是否要改Q要改ؓ什么,视乎各h所需Q一般默认ؓ91Q十六进制的Q此键的含义Q请搜烦|上资料Q在此不再赘q?/font>
HOSTS文g的清理可以用C本打开%systemroot%\system32\drivers\etc\hostsQ清除被病毒加入的内容,正确的文件如下:
127.0.0.1 localhost

]]>