回复:7月13日 日志分析 练习9
开始操作之前,先把网络断开;
———————————————————————————————————————
使用暴力文件删除工具删除以下文件:
———————————————————————————————————————
c:\windows\winsw14e.dll
c:\windows\system32\drivers\1567375.sys
c:\windows\system32\drivers\prtfile.sys
c:\windows\system32\drivers\adprot.sys
c:\windows\system32\drivers\prtrege.sys
———————————————————————————————————————
用映像劫持工具修复
[IFEO[Domino.exe]] <rundll32.exe "C:\WINDOWS\winsw14e.dll",fnOpen 1>
[IFEO[ZSSnp211.exe]] <rundll32.exe "C:\WINDOWS\winsw14e.dll",fnOpen 0>
———————————————————————————————————————
打开SREng,选择【启动项目】-【服务】-【驱动程序】,将以下项删除:
[1567437 / 1567437] <\??\C:\WINDOWS\system32\Drivers\1567375.sys>
[prtfile / prtfile] <system32\drivers\prtfile.sys>
[ADProt / ADProt] <\SystemRoot\system32\drivers\ADProt.sys>
[prtrege / prtrege] <system32\drivers\prtrege.sys>
———————————————————————————————————————
打开SREng,选择【启动项目】-【计划任务】-【管理】,将以下项删除:
MsUpdateTask.job
———————————————————————————————————————