可疑
自启动项目
1、%SystemRoot%\WinRaR\WinRaR.exe
驱动程序
2、sojuscsi.sys sojubus.sys
c:\windows\system32\drivers\sojuscsi.sys
c:\windows\system32\drivers\sojubus.sys
2.删除重启后使用SREng修复下面各项:
启动项目 -- 服务-- 驱动程序之如下项删除:
[sojuscsi / sojuscsi] <\SystemRoot\system32\DRIVERS\sojuscsi.sys>
[sojubus / sojubus] <\SystemRoot\system32\DRIVERS\sojubus.sys>
herokey.sys(玩英雄会造成频繁弹出)
浏览器 如果瑞星不能用的话 如下操作
3、C:\Program Files\Common Files\goskdl.dll为木马
1. 删除木马创建的注册表信息:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}
[HKEY_CLASSES_ROOT\CLSID\{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper
Objects\{C1626E66-C26B-C628-E1DF-CDACCFA26EE1}]
[HKEY_CLASSES_ROOT\CLSID\{C1626E66-C26B-C628-E1DF-CDACCFA26EE1}]
[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\ReliveHookDLL]
[HKEY_CLASSES_ROOT\CLSID\{5C7596CB-51CC-5BA3-BE52-6EEA62F9C51C}]
2. 重新启动计算机
3. 删除木马相关文件:
%ProgramFiles%\Internet Explorer\rksldk.dll
%ProgramFiles%\Internet Explorer\rksldk.bak
%ProgramFiles%\Common Files\goskdl.dll
4. 删除反病毒软件安装目录下的ws2_32.dll目录,可以使用rd /s命令,比如:
rd /s C:\KAV2007\ws2_32.dll
rd /s C:\Program Files\Rising\Rav\ws2_32.dll5.
创建%System%\drivers\etc\hosts文件: