eraseme05882.exe的查杀
eraseme05882.exe 感染系统的表现:
一、释放病毒文件:
1。在%windows%文件夹创建taskcntr.exe。
2。在%system%文件夹创建remon.sys。
二、IceSword进程列表中可见病毒进程taskcntr.exe(有进程守护功能,此进程不能用IceSword直接结束)。
三、、注册表改动:
1。在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加
TESV(指向%windows%文件夹中的taskcntr.exe)。
2。在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加
remon(指向%system%文件夹中的remon.sys)。
3。将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center右栏中各个注册表项的值置为“1”。(使windows安全中心失效)。
4。将HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile的值改为“0”。(关闭windows防火墙)。
5。将HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Messenger\下start=2值改为“start=4”。
6。将HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc\下start=2值改为“start=4”。
7。将HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\System\下DisableRegistryTools=0改为"DisableRegistryTools"=1。(禁用注册表编辑器)。
8。将HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\System\下DisableTaskMgr=0改为"DisableTaskMgr"=1。(禁用任务管理器)。
eraseme05882.exe的查杀:
1。在SSM的“应用程序规则”中添加两条规则,禁止%windows%文件夹中的taskcntr.exe和%system%文件夹中的remon.sys运行(图)。
2。在IceSword的进程表中结束taskcntr.exe进程。
3。重启系统。
4。显示隐藏文件。 删除%windows%文件夹中的taskcntr.exe。删除%system%文件夹中的remon.sys。
5。删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支下的TESV和remon。把病毒篡改的其它注册表键值改回原值。