一、重启电脑进入安全模式,双击“我的电脑”--工具--文件夹选项--查看--勾选“显示系统文件和文件夹”,取消勾选“隐藏受保护的操作系统文件(推荐)”,之后勾选“显示所有的文件和文件夹”--确定--找到以下文件,分别改文件名为1.sys、2.dll、3.dll、4.sys、5.dat、6.win:
c:\program files\internet explorer\plugins\winsys88.sys
c:\windows\system32\avzxdmn.dll
c:\windows\system32\rsztcpm.dll
c:\program files\internet explorer\iexplore32.sys
c:\program files\internet explorer\iexplore32.dat
c:\program files\internet explorer\iexplore32.win
二、重启电脑进入安全模式,开始--运行--输入regedit.exe--回车;
三、展开注册表编辑器左侧窗格的注册表树形目录,定位到[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services]这个注册表项,单击项目左侧的“+”号,展开其子项,找到并删除其下列子项(右键在子项名称上点一下,选择“删除”)
<npkycryp>
四、展开注册表编辑器左侧窗格的注册表树形目录,定位到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]这个注册表项,单击项目左侧的“+”号,展开其子项,找到并删除其下列子项(右键在子项名称上点一下,选择“删除”):
{E418E9ED-9221-4661-B1F3-4AA35BD83832}
{4859245F-345D-BC13-AC4F-145D47DA34F4}
{334345F1-DACF-3452-CB7D-4620F34A1533}
{C5E87A05-F463-4841-B19E-DD3EC3862368}
{EE12D60D-AD9A-4095-B839-3BE6862679FD}
{A45B2C37-01D0-4D3E-BE5E-CC119B17BE9E}
五、展开注册表编辑器左侧窗格的注册表树形目录,定位到[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run],单击该项目,在注册表右侧窗格找到和删除<main>这个值项;六、展开注册表编辑器左侧窗格的注册表树形目录,定位到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows],单击该项目,在注册表右侧窗格找到<AppInit_DLLs>这个注册表值项,编辑该值项值为空(即删除c:\windows\system32\avzxdmn.dll这个字符串);
七、重启电脑进入安全模式,找到和删除以下文件:
c:\program files\tencent\qq\npkycryp.sys
c:\program files\internet explorer\use071005.dllc:\program files\internet explorer\plugins\1.sys
c:\windows\system32\2.dll
c:\windows\system32\3.dll
c:\program files\internet explorer\4.sys
c:\program files\internet explorer\5.dat
c:\program files\internet explorer\6.win
八、安全模式下全盘杀毒。
说明:对c:\program files\internet explorer\use071005.dll这个文件是否为正常文件不能完全肯定,请将此文件压缩后提交瑞星研究,确认为病毒文件后再操作(也就是说,以上步骤的红项需要确认后再操作)。