结束进程
C:\DOCUME~1\test\LOCALS~1\Temp\kwatlog.exe
用sreng勾掉或者删除以下启动项目。方法:打开SREG,启动项目=>服务,在“注册表选项卡”勾掉以下启动项目(或者直接删除)。
<svc><C:\DOCUME~1\test\LOCALS~1\Temp\kwatlog.exe> [Microsoft Corporation]
<synu><C:\WINDOWS\SVCHOST.EXE> [N/A]
<wsttrs><C:\WINDOWS\WINLOGON.EXE> [N/A]
<wsvbs><C:\WINDOWS\RUNDLL32.exe> [N/A]
<NiceMt><C:\WINDOWS\Systemt.exe> [N/A]
<upsy><C:\DOCUME~1\test\LOCALS~1\Temp\upsy.exe> [N/A]
<upxdnd><C:\DOCUME~1\test\LOCALS~1\Temp\upxdnd.exe> [N/A]
用sreng删除服务FE790A6。方法:打开SREG,启动项目=>服务=>WIN32服务应用程序,勾选“隐藏已认证的微软项目”。删除以下服务。
[FE790A6 / FE790A6][Stopped/Auto Start]
<C:\WINDOWS\system32\FE790A6.EXE -service><N/A>
删除文件
C:\DOCUME~1\test\LOCALS~1\Temp\kwatlog.exe
C:\WINDOWS\SVCHOST.EXE
C:\WINDOWS\WINLOGON.EXE
C:\WINDOWS\RUNDLL32.exe
C:\WINDOWS\Systemt.exe
C:\DOCUME~1\test\LOCALS~1\Temp\upsy.exe
C:\DOCUME~1\test\LOCALS~1\Temp\upxdnd.exe
C:\WINDOWS\system32\FE790A6.EXE
C:\WINDOWS\system32\windhcp.ocx
C:\DOCUME~1\test\LOCALS~1\Temp\kwatlog.exe
C:\DOCUME~1\test\LOCALS~1\Temp\98.dll
C:\DOCUME~1\test\LOCALS~1\Temp\packet.dll
C:\DOCUME~1\test\LOCALS~1\Temp\WanPacket.dll
清空用户临时文件夹(C:\DOCUME~1\test\LOCALS~1\Temp),Internet临时文件夹,和Windows临时文件夹(C:\WINDOWS\TEMP)