例如这贴:
首先看系统时间是否正确2009-05-22,14:32:14
接下来看SRENG版本是否最新System Repair Engineer 2.7.1.1261
Smallfrogs (
http://www.KZTechs.com)
再下来看系统环境Windows XP Professional Service Pack 3 (Build 2600) - 管理权限用户 - 完整功能
然后是看这个了:部分内容可见异常不认识的启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<pop><C:\WINDOWS\run.vbs> []
<dbghelp><C:\Program Files\Common Files\system\Amc.exe> [File is missing]
<XdYC><%systemroot%\system32\rundll32.exe %systemroot%\system32\Phbh.dll,DllRegisterServer> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<xzad><c:\windows\svchost.exe> [File is missing]
<cmss><C:\Documents and Settings\Administrator\Local Settings\Temp\cmss.exe> [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{AEB6717E-7E19-11d0-97EE-00C04FD91972}><shell32.dll> [(Verified)Microsoft Windows Component Publisher]
<{ACADABAE-1101-0010-8001-00AA006D2EA8}><C:\WINDOWS\system32\9vtan.dll> [File is missing]
<{028A997C-4262-4107-BD46-2ABBC6143E8C}><C:\WINDOWS\system32\efc0c52cc1.dll> [File is missing]
<{8D10FD9A-5715-48BE-9835-EA19947D281E}><C:\WINDOWS\system32\aBuH8MAyRRuJ.dll> [File is missing]
<{56BC86C7-0692-4F94-A2C1-6CF1DBF8096C}><C:\WINDOWS\system32\56BC86C7.dll> [File is missing]
其中重要的是根据他的求助关注这两项:[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe> [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><EXPLORER.EXE> [N/A]
一个是输入法,看后面是(Verified)通过系统文件验证了。
而另一个 <shell><EXPLORER.EXE> [N/A]项目后面是[N/A],所以我们要记住它的变化,然后再看下面部分:==================================
服务
[MS Media Control Center / MediaCenter][Stopped/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k krnlsrvc-->C:\WINDOWS\system32\RvmuthC.dll><N/A>
[Portableel Media Number / MedianSerial][Stopped/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k krnlsrvc-->C:\WINDOWS\system32\RqmftqC.dll><N/A>
[System Network And Printer Manager / Winspool][Others/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\system32\ntext\Winspool><N/A>
这三项服务项是系统里从来没见过的文件再继续看下面:==================================
驱动程序
[gnzapey / gnzapey][Running/Boot Start]
<\SystemRoot\system32\drivers\kamvs.sys><N/A>
此kamvs.sys驱动文件百度不到任何信息,我个人依靠经验,采取删除处理,但是属于高度危险的,一般新手不建议随意删除驱动,我自己随意删除这样的Boot Start启动类型的驱动,已经搞死过不少求助者的系统了,你以后要慎重。呵呵!!
再看下面:==================================
浏览器加载项没什么异常
再看下面:==================================
正在运行的进程中没有上面一开始启动项内的那两个进程:
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\EXPLORER.EXE
这个一个是输入法,一个是桌面进程,所以他求助桌面什么都看不到,输入法不能打字了
而验证来看似乎ctfmon.exe文件无异常,但是文件不知道是否还在
而EXPLORER.EXE数字验证是异常的,需要找正常系统的原文件考虑替换掉C:\WINDOWS\EXPLORER.EXE文件了。你还有什么需要问的???????