启动项目注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Your Image File Name Here without a path]
<IFEO[Your Image File Name Here without a path]><ntsd -d> [N/A]
这个是系统默认的IFEO劫持[HKEY_CURRENT_USER\Control Panel\Desktop]
<SCRNSAVE.EXE><C:\WINDOWS\system32\Coopen.scr> [File is missing]
屏保文件==================================
服务
[Task Card / Dutification][Stopped/Auto Start]
<C:\WINDOWS\system32\svchost.exe -k Dutification-->%SystemRoot%\System32\rclymv.dll><N/A>
[jakatf / jakatf][Running/Auto Start]
<C:\WINDOWS\system32\svchost.exe -k jakatf-->%SystemRoot%\System32\zhtfes.dll><N/A>
[jzkqbh / jzkqbh][Stopped/Auto Start]
<C:\WINDOWS\system32\svchost.exe -k jzkqbh-->%SystemRoot%\System32\xdgjdv.dll><N/A>
[Remouters Access Auto / RpcServer][Running/Auto Start]
<C:\WINDOWS\system32\svchost.exe -k RpcServer-->%SystemRoot%\System32\yvfzvx.dll><N/A>
[TCP/IP NetBIOS Help / LnHosts][Running/Auto Start]
<C:\WINDOWS\system32\Rules\smss.exe><N/A>
==================================
驱动程序
[d344bus / d344bus][Running/Boot Start]
<\SystemRoot\system32\DRIVERS\d344bus.sys><>
[d344prt / d344prt][Running/Boot Start]
<\SystemRoot\System32\Drivers\d344prt.sys><>
这俩文件MS是虚拟光驱的驱动[kl1 / kl1][Running/Boot Start]
<\SystemRoot\system32\drivers\kl1.sys><Kaspersky Lab>
晕 卡巴的驱动都删[oreans32 / oreans32][Running/System Start]
<\??\C:\WINDOWS\system32\drivers\oreans32.sys><N/A>[color]MS金山什么东西的驱动
[SAKURAWAR4NEWC Synchronization Driver (ps6ahwwc) / ps6ahwwc][Stopped/Boot Start]
<\SystemRoot\system32\drivers\ps6ahwwc.sys><N/A>
[Secdrv / Secdrv][Running/Auto Start]
<system32\DRIVERS\secdrv.sys><N/A>
这个需要硬记,有签名的日志不多见,但是是正常的[SVKP / SVKP][Running/Auto Start]
<\??\C:\WINDOWS\system32\SVKP.sys><AntiCracking>
这个确实是病毒,我也给搂掉了,感谢提出[TCP/IP Protocol Driver / Tcpip][Running/System Start]
<system32\DRIVERS\tcpip.sys><Microsoft Corporation>
正常的TCPIP并发连接数相关的驱动[TesSafe / TesSafe][Stopped/Manual Start]
<\??\C:\WINDOWS\system32\TesSafe.sys><TENCENT>
可删可不删[TSP / TSP][Stopped/Manual Start]
<\??\C:\WINDOWS\system32\drivers\klif.sys><Kaspersky Lab>
卡巴的驱动[Conexant Setup API / UIUSys][Stopped/Manual Start]
<system32\DRIVERS\UIUSYS.SYS><N/A>
这个应该没问题[WINIO / WINIO][Stopped/Manual Start]
<\??\D:\娱乐\游戏\简单游\qmnms.sys><N/A>
看下这些是什么?