C:\auto.exe
D:\auto.exe
E:\auto.exe
F:\auto.exe
G:\auto.exe
H:\auto.exe
C:\autorun.inf
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
G:\autorun.inf
H:\autorun.inf
c:\windows\system32\conime.exe
C:\WINDOWS\SYSTEM32\SYSTEM.EXE
c:\windows\system32\gdipro.dll
c:\windows\system32\sys20004.dll
c:\windows\system32\hbasktao.dll
c:\windows\system32\hbmhly.dll
c:\windows\system32\hbqqsg.dll
c:\windows\system32\hbtl.dll
c:\windows\system32\hbwow.dll
c:\windows\system32\hbxy2.dll
c:\windows\system32\aiobqogu.dll
c:\windows\system32\daundmqm.dll
c:\windows\system32\dafzgxeb.dll
c:\windows\system32\ddfafrpp.dll
c:\windows\system32\dhqnivvr.dll
c:\windows\system32\dwuudtfz.dll
c:\windows\system32\tzdwhrct.dll
c:\windows\system32\qlydulkg.dll
c:\windows\system32\qwmxroty.dll
c:\windows\system32\qznqrpel.dll
c:\windows\system32\yvyqjyta.dll
c:\windows\system32\obhtnxaz.dll
c:\docume~1\admini~1\locals~1\temp\~xxx67.tmp
c:\windows\system32\drivers\hbkernel32.sys
c:\windows\system32\drivers\cnprov.sys
2.删除重启后使用SREng修复下面各项: 启动项目 -- 注册表之如下项删除:
[obhtnxaz.dll] <C:\WINDOWS\system32\obhtnxaz.dll>
[yvyqjyta.dll] <C:\WINDOWS\system32\yvyqjyta.dll>
[qznqrpel.dll] <C:\WINDOWS\system32\qznqrpel.dll>
[daundmqm.dll] <C:\WINDOWS\system32\daundmqm.dll>
[aiobqogu.dll] <C:\WINDOWS\system32\aiobqogu.dll>
[aiobqogu.dll] <C:\WINDOWS\system32\aiobqogu.dll>
[qlydulkg.dll] <C:\WINDOWS\system32\qlydulkg.dll>
[qwmxroty.dll] <C:\WINDOWS\system32\qwmxroty.dll>
[ddfafrpp.dll] <C:\WINDOWS\system32\ddfafrpp.dll>
[dwuudtfz.dll] <C:\WINDOWS\system32\dwuudtfz.dll>
[tzdwhrct.dll] <C:\WINDOWS\system32\tzdwhrct.dll>
[dhqnivvr.dll] <C:\WINDOWS\system32\dhqnivvr.dll>
[dafzgxeb.dll] <C:\WINDOWS\system32\dafzgxeb.dll>
[zfbdbnmh.dll] <C:\WINDOWS\system32\obhtnxaz.dll>
[wjwqovzt.dll] <C:\WINDOWS\system32\yvyqjyta.dll>
[vnhdrzgo.dll] <C:\WINDOWS\system32\daundmqm.dll>
[iuagfuun.dll] <C:\WINDOWS\system32\qznqrpel.dll>
[yiybhchr.dll] <C:\WINDOWS\system32\aiobqogu.dll>
[lifyszts.dll] <C:\WINDOWS\system32\qlydulkg.dll>
[clpaxfpm.dll] <C:\WINDOWS\system32\ddfafrpp.dll>
[pdwxqcuv.dll] <C:\WINDOWS\system32\qwmxroty.dll>
[bwduchgw.dll] <C:\WINDOWS\system32\dwuudtfz.dll>
[owlqoekf.dll] <C:\WINDOWS\system32\tzdwhrct.dll>
[fzusschz.dll] <C:\WINDOWS\system32\dhqnivvr.dll>
[ekjmyexj.dll] <C:\WINDOWS\system32\dafzgxeb.dll>
[hsidethp.dll] <C:\WINDOWS\system32\dwuudtfz.dll>
[amblzbcr.dll] <C:\WINDOWS\system32\tzdwhrct.dll>
[tgbsbixs.dll] <C:\WINDOWS\system32\dhqnivvr.dll>
[cdcbinwf.dll] <C:\WINDOWS\system32\dafzgxeb.dll>
[wekugpli.dll] <C:\WINDOWS\system32\obhtnxaz.dll>
[puzoxshh.dll] <C:\WINDOWS\system32\yvyqjyta.dll>
[puzoxshh.dll] <C:\WINDOWS\system32\yvyqjyta.dll>
[iznpfbsb.dll] <C:\WINDOWS\system32\qznqrpel.dll>
[vavmrgwc.dll] <C:\WINDOWS\system32\daundmqm.dll>
[vkjxoimu.dll] <C:\WINDOWS\system32\aiobqogu.dll>
[ilzuigyv.dll] <C:\WINDOWS\system32\qlydulkg.dll>
启动项目 -- 服务-- 驱动程序之如下项禁用:
[~xxx67 / ~xxx67] <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~xxx67.tmp>
[HBKernel32 Driver / HBKernel32] <\SystemRoot\system32\drivers\HBKernel32.sys>
[cnprov / cnprov] <\SystemRoot\system32\drivers\cnprov.sys>
从正常的XP-SP2计算机拷文件
替换以下文件:c:\windows\system32\conime.exe
c:\windows\system32\rpcss.dll
c:\windows\system32\wuacult.exe
C:\WINDOWS\system32\dllcache\wuacult.exe
附件清除映像劫持项