回复: 登录时被自动注销关机
异常项目如下:
注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{8C8D1401-A58D-A81C-CD24-A5915C4517C8}><C:\WINDOWS\system32\mnmhhsrv.dll> []
驱动程序
[Ntpapi / Ntpapi][Stopped/Manual Start]
<\??\C:\WINDOWS\system32\drivers\ntpapi.sys><N/A>
浏览器加载项
[DyynoX Class]
{4E218431-2F07-40BD-A9D3-035324C1F13F} <C:\WINDOWS\Downloaded Program Files\DyynoX.dll, Dyyno>(不知道是啥东西)
正在运行的进程
C:\WINDOWS\mubr.exe(拥有全套厂商签名信息,不过仍然可疑)
C:\WINDOWS\system32\mnmhhsrv.dll
C:\WINDOWS\system32\explorer.exe(这个文件应该是被病毒从c:\windows目录下移动到c:\windows\system32路径下了,c:\windows下的同名文件估计已是病毒的傀儡,这就是“我的电脑”图标改变的根本原因)
建议:将以下文件压缩,把压缩包作为附件上传:
C:\WINDOWS\mubr.exe
C:\WINDOWS\Downloaded Program Files\DyynoX.dll