查看單個文章
舊 2007-09-25, 10:07 PM   #6 (permalink)
getter
管理員
 
getter 的頭像
榮譽勳章
UID - 6433
在線等級: 級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時
註冊日期: 2002-12-08
住址: 天線星球
文章: 8157
精華: 0
現金: 19955 金幣
資產: 765391 金幣
預設

如果是要刪除一串機碼,可以在原來的登錄檔內容中多加一個 "-",如此在一次點擊該登錄檔
即可刪除那一串機碼。

例如之前我有發一篇 KAVO 的病毒討論,其中不是有登錄檔被植入 LEGACY_TRLMNCZQ 機碼一大串
語法:
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TRLMNCZQ]
"NextInstance"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TRLMNCZQ\0000]
"Service"="trlmnczq"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="trlmnczq"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TRLMNCZQ\0000\Control]
"*NewlyCreated*"=dword:00000000
"ActiveService"="trlmn

要做移除的登錄檔如下,刪除這一串 LEGACY_TRLMNCZQ 的目標機碼

語法:
Windows Registry Editor Version 5.00  ← 這一行敘述不能少

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TRLMNCZQ]
 ↑
 這裡加 "-" 號
如此,重新匯入,就能刪除那一串機碼。

如果是要刪除其中的一個的 字串值或是 WORD 值呢?

就要使用 REGEDIT 去做個別搜尋,然後刪除;不然就要使用 CMD 命令窗的 REG.EXE

例如在原來的機碼中有 kava 關鍵字串

語法:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"kava"="C:\\WINDOWS\\system32\\kavo.exe"
此時利用 REGEDIT 可以搜尋 kavo 或是 kava 等關鍵字來找尋

或是使用 REG.EXE,至於有關 REG.EXE 我就不清楚了。

此帖於 2007-09-25 10:19 PM 被 getter 編輯.
__________________
在「專業主討論區」中的問題解決後,要記得按一下 http://forum.slime.com.tw/images/stamps/is_solved.gif 按鈕喔,
這是一種禮貌動作。

一樣是在「專業主討論區」中發問,不管問題解決與否,都要回應別人的回答文喔。
不然搞 [斷頭文],只看不回應,下次被別人列入黑名單就不要怪人喔。

天線寶寶說再見啦~ ... 天線寶寶說再見啦~

迪西:「再見~ 再見~」

Otaku Culture Party 關心您 ...
getter 目前離線  
送花文章: 37855, 收花文章: 6441 篇, 收花: 26052 次
回覆時引用此帖
有 3 位會員向 getter 送花:
chenhan2603 (2007-09-25),Living (2007-09-26),猜謎人 (2007-09-25)
感謝您發表一篇好文章