【回复“逍遥Ж鼍”的帖子】
1/结束木马进程CSRSS.EXE。
2/将注册表修复工具RegFix.exe的后缀改为.scr。运行RegFix.scr,选择“全自动修复”,修复文件关联。
3/删除下列文件:
%windir%\1.scr
%windir%\boot.ini.bak
%windir%\CSRSS.exe
%windir%\explorer.scr
%windir%\ROUTER.exe
%windir%\FILE
LOCATION.com
%windir%\Debug\DebugProgram.exe
%system%\command.scr
%system%\dxdiag.com
%system%\FILE
LOCATION.com
%system%\MSCONFIG.com
%system%\regedit.com
%system%\rundll32.com
%Program Files%\Common Files\IEXP1ORE.COM
%Program Files%\Internet Explorer\IEXP1ORE.COM。
注:此马还在我的硬盘E分区下释放: autorun.inf和command.com。 这两个文件也要删除。
4/RegFix.scr不能清理下列注册表项,请自己手动清理:
(1)HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
删除:@="\"C:\\Program Files\\Internet Explorer\\IEXP1ORE.com\""
(2)HKEY_CLASSES_ROOT\ftp\shell\open\command
删除: @="\"C:\\Program Files\\Internet Explorer\\IEXP1ORE.com\" %1"
(3)HKEY_CLASSES_ROOT\htmlfile\shell\open\command
删除 :@="\"C:\\Program Files\\Internet Explorer\\IEXP1ORE.com\" -nohome"
(4)HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command
删除: @="\"C:\\Program Files\\common~1\\IEXP1ORE.pif\" %1"
(5)HKEY_CLASSES_ROOT\winfiles\Shell\Open\Command
删除:@="C:\\WINDOWS\\ROUTER.exe \"%1\" %*"
(6)HKEY_CURRENT_USER\Software\VB and VBA Program Settings\Microsoft Soft Debuger\Settings
删除:"GUID"="{KFIXE3-N8A50B-O2A82F-5WU490-6YBUUU}"
(7)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:Trojan Program
(8)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
删除:Trojan Program