Storm_Center

病毒安全知识,电脑网络技术,手工杀毒方法

« 无法安装游戏之惑lenmmap.sys »

清除www.9348.cn的困扰

  IE主页被篡改成www.9348.cn/?205466,手动更改IE主页无效,使用360安全卫士也无法修复。根据SREng扫描日志,修复方案如下:

1.删除以下文件:

c:\windows\gyuhy\spsv.vbs
c:\windows\loty\spoolsv.vbs
c:\windows\olpddk\sv.vbs
c:\windows\system32\drivers\lqthm.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    <36tray><C:\WINDOWS\olpddk\sv.vbs>  
    <360tray><C:\WINDOWS\loty\spoolsv.vbs>  
    <360ay><C:\WINDOWS\gyuhy\spsv.vbs> 

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[xmxhvxm / xmxhvxm]    <\SystemRoot\system32\drivers\lqthm.sys>

具体操作可参考:怎样根据SREng日志的分析报告清除病毒

  最后结果因求助者重装系统而无法验证,但以上这些加载启动的一定有问题,必须清除,另外篡改IE主页也可能修改IE快捷方式的属性,更多的修复篡改IE主页的方法已成文,正在电脑报论坛征求意见,不久终稿发布。



转载时请注明:转载自 Storm_Center [ http://www.stormcn.cn ]
原文地址:http://www.stormcn.cn/post/418.html 谢谢!
——凡文章内未标注转载来源者均为原创文章——

月度排行 年度排行 随便看看
  • quote 1.xx
  • 这个驱动的名字是随机的
    通用查杀还是不能以文件名为依据,而且驱动有壳
    下面的软件可以解决
    http://hi.baidu.com/villagesecu/blog/item/dd790456a72c8a153b2935a1.html
    流风33 于 2009-10-29 10:27:16 回复
    是的,我想简单了,我能分辨出来的不一定其他人也能分辨出来。本文应只作一种参考,需要注意的是随机名称且无文件厂商信息的驱动。(可先过滤掉微软的系统驱动,再过滤熟知的应用软件驱动,缩小范围,以利查找,很多工具都有这种隐藏微软与相对安全项目的功能)
  • 2009-10-27 22:40:25 回复该留言

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

您可能想要

  • 订阅我的博客:RSS订阅
  • 收藏本篇文章:加入收藏夹,如不成功请按ctrl+D

您可能还想找

最新发表

热文排行

最新评论及回复

[给我留言] [一些说明] Powered By Z-Blog.

联系邮箱:liustorm-3u#yahoo.com.cn (请用@替换邮箱地址中的#), 非诚勿扰.
Copyright 2008-2012 www.stormcn.cn. All Rights Reserved. 闽ICP备09000343号