回复:双IE及异常桌面图标扫描日志工具
这个工具的应用,我们可以举个例子看
比如这贴:
http://bbs.ikaka.com/showtopic-8687256.aspx他的日志显示,CLSID中包含IE浏览器主程序iexplore.exe的所有项目中,下面项目的值是异常的:[键]HKEY_CLASSES_ROOT\CLSID\{112FDC99-4915-4F6E-B11B-41370D5F9A1A}\SHELL\打开主页(&H)\COMMAND
[值]@
[内容]c:\program files\internet explorer\iexplore.exe
http://www.dh818.com/?69[类型]REG_SZ
并且我们看到,涉及桌面图标的注册表项中,有下面这项存在:
[键]HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXPLORER\DESKTOP\NAMESPACE\{112FDC99-4915-4F6E-B11B-41370D5F9A1A}
[值]@
[内容]msxml60
[类型]REG_SZ
那么我们已经可以确定,需要删除那两个路径下的注册表键了,就是删除{112FDC99-4915-4F6E-B11B-41370D5F9A1A}并根据我们日常的样本测试中总结的SRENG工具扫描不到的注册表开机启动项中,他的系统增加了下面的启动项了:
[键]HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON
[值]SHELL
[内容]explorer.exe,c:\windows\system32\360wdtray.exe
[类型]REG_SZ
因此,还需要删除那个项目以及文件,就是删除:
注册表内:
HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON\SHELL
文件:
c:\windows\system32\360wdtray.exe
还有需要问的吗???