这个毒我刚中过,加载了n多东西到C:\Documents and Settings...
\temp里,还注册了一个服务叫什么TCP的,把该删的删完,注册表启动项目基本上删完,只留
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<ctfmon.exe><C:\WINDOWS\system32\CTFMON.EXE> [(Verified)Microsoft Windows Publisher]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<load><> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe> [(Verified)Microsoft Windows Publisher]
<Userinit><C:\WINDOWS\system32\userinit.exe,> [(Verified)Microsoft Windows Publisher]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<UIHost><logonui.exe> [(Verified)Microsoft Windows Publisher]
服务和驱动那快都保证无毒,
结果重起后还是会弹出一个directdb.exe,它不断地调用记事本和浏览器的进程...
反复查找,并没有找到是什么东西引导directdb.exe启动的,
结果一气只下,ghost了,一切恢复了平静......
后来在网上查了下才知道,原来它是全盘感染exe文件的,
我估计是这个启动项把它启动的C:\WINDOWS\system32\CTFMON.EXE,
估计是被感染了,因为当时自己没有钩掉它,为了验证是不是,
于是,我重新打开了directdb.exe(之前做了备份),
但是,单纯的一个文件似乎失去了原来的病毒功能,一会就杀完了,
于是,关于这个病毒如何删除,还是个秘......
请楼下高手赐教!