病毒安全知识,电脑网络技术,手工杀毒方法,答疑解决笔记

导航

« 无法安装游戏之惑lenmmap.sys »

清除www.9348.cn的困扰

  IE主页被篡改成www.9348.cn/?205466,手动更改IE主页无效,使用360安全卫士也无法修复。根据SREng扫描日志,修复方案如下:

1.删除以下文件:

c:\windows\gyuhy\spsv.vbs
c:\windows\loty\spoolsv.vbs
c:\windows\olpddk\sv.vbs
c:\windows\system32\drivers\lqthm.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    <36tray><C:\WINDOWS\olpddk\sv.vbs>  
    <360tray><C:\WINDOWS\loty\spoolsv.vbs>  
    <360ay><C:\WINDOWS\gyuhy\spsv.vbs> 

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[xmxhvxm / xmxhvxm]    <\SystemRoot\system32\drivers\lqthm.sys>

具体操作可参考:怎样根据SREng日志的分析报告清除病毒

  最后结果因求助者重装系统而无法验证,但以上这些加载启动的一定有问题,必须清除,另外篡改IE主页也可能修改IE快捷方式的属性,更多的修复篡改IE主页的方法已成文,正在电脑报论坛征求意见,不久终稿发布。


>> 除非说明均为原创,如转载请注明来源于http://www.stormcn.cn/post/418.html

  • 1楼.xx
  • 这个驱动的名字是随机的
    通用查杀还是不能以文件名为依据,而且驱动有壳
    下面的软件可以解决
    http://hi.baidu.com/villagesecu/blog/item/dd790456a72c8a153b2935a1.html
    流风33 于 2009-10-29 10:27:16 回复
    是的,我想简单了,我能分辨出来的不一定其他人也能分辨出来。本文应只作一种参考,需要注意的是随机名称且无文件厂商信息的驱动。(可先过滤掉微软的系统驱动,再过滤熟知的应用软件驱动,缩小范围,以利查找,很多工具都有这种隐藏微软与相对安全项目的功能)
  • 2009-10-27 22:40:25  [引用]

发表评论(无须注册,所有评论在审核通过后显示):

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

  • 微信订阅号
    微信订阅

最新发表

最新评论及回复

本站出现的所有广告均不代表本人及本站观点立场 | 关于我 | 网站地图 | 联系邮箱 | 返回顶部
Copyright 2008-2020 www.stormcn.cn. All Rights Reserved. Powered By Z-Blog. 闽ICP备09000343号

闽公网安备 35010202000133号