通常情况下在开机显示类似提示对话框,首先会运行“msconfig”(Win2000不带“系统配置实用程序,可拷贝Windows XP下的msconfig.exe文件”),在“系统配置实用程序”的“启动”选项卡下找这个有关的启动项来去掉这个启动项的复选框。但是本案例在这里找不到。通过SREng提交的智能扫描报告中也没有发现有关启动项,可见这个KB8964235.log病毒木马并非通过常规手段来启动自身的。
在案例中引导用户去搜索在注册表中的记录,发现KB8964235.log是通过隐藏服务手段来作为启动项启动的,这就可以说明SREng扫描不到的原因了。
对这个KB8964235.log病毒木马的处理办法为:
本体文件通常存储在 %SystemRoot%\system32 下,文件名为KB8964235.log。
即删除 %SystemRoot%\system32\KB8964235.log 这个文件。
运行“regedit”启动注册表编辑器,展开至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00x\Services
在上面的这些注册表项中删除名为 NetWorkLogon 的注册表项即可。本案例即是在注册表项
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services下删除名为 NetWorkLogon 的注册表项解决问题的。
KB8964235.log可能是隐藏文件