查看單個文章
舊 2008-07-16, 06:38 PM   #2 (permalink)
plunderer
長老會員
 
plunderer 的頭像
榮譽勳章
UID - 74024
在線等級: 級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時
註冊日期: 2003-05-31
文章: 1399
精華: 0
現金: 507220 金幣
資產: 608580 金幣
預設

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Program Files\Windows Media Player\svchost.exe,C:\WINDOWS\rundl132.exe,

O4 - HKCU\..\Run: [kava] C:\WINDOWS\system32\kavo.exe

O4 - HKCU\..\Run: [tava] C:\WINDOWS\system32\tavo.exe

O4 - HKCU\..\Run: [jvsoft] C:\WINDOWS\system32\jvvo.exe

O4 - HKCU\..\Run: [tasoft] C:\WINDOWS\system32\kxvo.exe

勾選並修復上述項目

執行 Wsyscheck
http://mafia.myweb.hinet.net/file/Wsyscheck.zip
進入 "Tools", 分別執行下列功能:
"Fix Hide File Show"
"Clear Autorun.inf"

重新開機, 搜尋下列檔案, 若有就刪除
C:\Program Files\Windows Media Player\svchost.exe
C:\WINDOWS\rundl132.exe (注意檔名, 不是 rundll32.exe)
C:\WINDOWS\system32\kavo.exe
C:\WINDOWS\system32\tavo.exe
C:\WINDOWS\system32\jvvo.exe
C:\WINDOWS\system32\kxvo.exe

圖片顯示的是 windows 檔案保護的訊息, 表示某個系統檔被其他同名檔案取代了, winndows 要求放入安裝光碟以還原原始檔案
放入XP安裝光碟後, 將目錄指向 x:\I386 就會自動複製還原
__________________
刑天舞干戚
plunderer 目前離線  
送花文章: 6, 收花文章: 575 篇, 收花: 1747 次
回覆時引用此帖
有 3 位會員向 plunderer 送花:
a471 (2008-07-16),getter (2008-07-16),willy123 (2008-07-17)
感謝您發表一篇好文章