1.建议使用XDelBox删除以下文件:
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除(请勾上“抑制再生”的选项),电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。
c:\windows\system32\dllcache\wuauclt.exe(之后找正常文件覆盖好)
c:\windows\system32\asus.exe
c:\windows\system32\acer.exe
C:\ASUS.exe
C:\AUTORUN.INF
D:\ASUS.exe
D:\AUTORUN.INF
E:\ASUS.exe
E:\AUTORUN.INF
2.删除重启后使用SREng修复下面各项:
启动项目 -- 注册表之如下项删除:
[ASUS.exe] <C:\WINDOWS\system32\ASUS.exe>
[ACER.exe] <C:\WINDOWS\system32\ACER.exe>
方法二:
找到被感染的ntsd.exe 驱动 msiffei.sys插件 <C:\WINDOWS\system32\IEBHO.dll>手工删除,运行msconfig在启动里保留输入发和杀毒软件,删除了,直接在安全模式下全盘杀毒
1.使用金山强力删除工具删除的顽固文件删除工具删除下列文件:
C:\windows\system32\ACER.exe
C:\windows\system32\ASUS.exe
C:\windows\system32\kcien32.exe
C:\windows\system32\Drivers\msiffei.sys
注:下载地址
http://bbs.duba.net/thread-21914617-1-1.html
便用说明:将上面文件路径及名字,全选,复制,打开删除工具,在第一个对话框中,ctrl+v,点添加,删除
2.金山清理专家--在线系统诊断--全面诊断--点击这里隐藏所有已知为安全的项--修复先中的项
==============================================================
Explorer加载项
==============================================================
该项来源: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\KASDisabled
[ACER.exe] <REM C:\windows\system32\ACER.exe>
文件路径: C:\windows\system32\ACER.exe [可疑的]
该项来源: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\KASDisabled
[ASUS.exe] <REM C:\windows\system32\ASUS.exe>
文件路径: C:\windows\system32\ASUS.exe [可疑的]
该项来源: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\KASDisabled
[kcien32] <REM kcien32.exe>
文件路径: C:\windows\system32\kcien32.exe [病毒程序]
==============================================================
启动文件夹位置
==============================================================
==============================================================
驱动程序
==============================================================
该项来源: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
[msiffei] [已启用] <System32\Drivers\msiffei.sys>
文件路径: C:\windows\system32\Drivers\msiffei.sys [可疑的]
==============================================================
BHO
==============================================================
还有映像劫持的全部修复。。。
修复 hosts文件
hosts文件放在C:\WINDOWS\system32\drivers\etc里面,找到后用记事本打开
里面只保留