【回复“li_li”的帖子】
可以尝试用IceSword手工查杀。
1、禁止进程创建。
2、结束进程:[PID: 964 / Administrator][C:\WINDOWS\wuauclt.exe] [N/A, ]
3、强制卸除下列进程中的病毒模块:
[PID: 548 / SYSTEM][\??\C:\WINDOWS\system32\winlogon.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\FREEIME.IME] [Delphi Fan Studio, 4.00.950]
[C:\WINDOWS\system32\drivers\WindowBlinds\wbsrv.dll] [Stardock, 5, 0, 0, 1]
[C:\WINDOWS\system32\drivers\WindowBlinds\wblind.dll] [Stardock Corporation, 5.02]
[C:\WINDOWS\system32\drivers\WindowBlinds\wbhelp.dll] [Stardock.Net, Inc, 4.01]
[PID: 604 / SYSTEM][C:\WINDOWS\system32\lsass.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\drivers\WindowBlinds\wblind.dll] [Stardock Corporation, 5.02]
[C:\WINDOWS\system32\drivers\WindowBlinds\wbhelp.dll] [Stardock.Net, Inc, 4.01]
[PID: 1096 / LOCAL SERVICE][C:\WINDOWS\system32\svchost.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\Normaliz.dll] [Microsoft Corporation, 6.0.5441.0
[C:\WINDOWS\system32\drivers\WindowBlinds\wblind.dll] [Stardock Corporation, 5.02]
[C:\WINDOWS\system32\drivers\WindowBlinds\wbhelp.dll] [Stardock.Net, Inc, 4.01]
[PID: 1096 / LOCAL SERVICE][C:\WINDOWS\system32\svchost.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\Normaliz.dll] [Microsoft Corporation, 6.0.5441.0 (winmain(wmbla).060628-1735)]
4、结束系统核心进程(smss、lsass、csrss、services、winlogon、svchost、system、system idle process)以外的所有进程。
5、删除下列文件:
C:\WINDOWS\wuauclt.exe
wbsys.dll
C:\WINDOWS\system32\drivers\WindowBlinds\wbsrv.dll
C:\WINDOWS\system32\mnmsrvc.exe
C:\WINDOWS\system32\Normaliz.dll
C:\WINDOWS\system32\drivers\WindowBlinds\wblind.dll
C:\WINDOWS\system32\drivers\WindowBlinds\wbhelp.dll
D、E、F盘根目录下的Autorun.inf和sxs.exe
6、取消IceSword的禁止进程创建。
7、用SRENG删除下列启动项、服务项:
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Microsoft><C:\WINDOWS\wuauclt.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WBSrv]
<WinlogonNotify: WBSrv><C:\WINDOWS\system32\drivers\WindowBlinds\wbsrv.dll> [Stardock]
服务
[NetMeeting Remote Desktop Sharing / mnmsrvc][Stopped/Disabled]
<C:\WINDOWS\system32\mnmsrvc.exe><N/A>
8、用SRENG编辑
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs>项(删除其中的wbsys.dll)。