主题
最后登录1970-1-1
回帖0
精华
积分1435
威望
RP
金钱 柯币
人气 ℃
注册时间2004-9-26
|
发表于 2005-4-23 20:48:49
|
显示全部楼层
回复: 我该怎么办?????
1.用windows的搜索找到改文件.
2.用WINRAR压个包,记下他的创建时间
3.删删看
4.如果出现"正在使用"
5.http://219.134.128.56/cgi-bin/dl ... C/WhoLockMe1.04.exe
解压就可以了,装好后右键会有个"who lock me?..."
选中这个dll文件,选,然后有的窗口,看到了进程的名字吧,记下来
6.kill他,然后删了他
7.检查以下部分
一.C:\Documents and settings/user/[开始]菜单/程序/启动
C:\Documents and settings/All users/[开始]菜单/程序/启动
二.开始│运行│输入"regedit"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
三.C:\WINDOWS\win.ini
C:\WINDOWS\system.ini
以上个部分建议检查一下,发现有名字一样的东西删了他.
8.用搜索搜那个文件的创建日期一样的文件,如果是在WINDOWS或SYSTEM32文件夹里面,一定是跟那东西一样的,所以删了他
PS:开始│运行│输入"regedit"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
这里有个小方法
把两个东西导出来(备份),然后全删了,按F5,多按几次,会跳出来的那个就是这个东西了.
9.进程知道了,有可能木马是随服务加载的.
去服务里看看吧.
10.推荐个好东西
http://219.134.128.59/cgi-bin/dl ... 610950/icesword.rar
用他看看进程(就是用"who lock me"看到的在使用那个东西的进程),然后把使用的程序给删了,创建时间一样的在WINDOWS或SYSTEM32里面的,也删了.
11.还有什么问题?你发下吧. |
|