(2)运行注册表程序,找到下列键值 :
HKEY_CLASSES_ROOT exefileshellopencommand。
(3)在这个键值中将Default的值“% windir%SYSTEMWINSVRC.EXE““%1”%*” where %windir%”中““%1”%*”以外部分删除。
(4)同步骤2,进入以下注册表的值:
HKEY_LOCAL_MACHINESoftwareMicrosoft
WindowsCurrentVersionRun。
(5)选择Win32BaseServiceMOD = %windir%SYSTEMWINSVRC.EXE ,并删除。
(6)进入DOS模式,重新命名regedit.com为 regedit.exe。
(7)用查毒软件在硬盘上查找所有含TROJ_
NAVIDAD.A病毒的文件,不管是否为隐含文件,一律删除。
4、通过c:windowswininit.ini文件。很多木马程序在这里做一些小动作,这种方法往往是在文件的安装过程中被使用,程序安装完成之后文件就立即执行,与此同时安装的原文件被Windows删除干净,因此隐蔽性非常强,例如在wininit.ini中如果Rename节有如下内容:
NUL=c:windowspicture.exe,该语句将 c:windowspicture.exe发往 NUL, 这就意味着原来的文件pictrue.exe已经被删除,因此它运行起来就格外隐蔽。
5、Autoexec.bat。这是木马在DOS模式下每次自动加载的方法,例如恋爱配对病毒转寄的邮件主题为“Matcher”,而附件文件名则为“matcher.EXE”。手工清除该木马可以按照如下步骤进行:
(1)执行regedit命令并将HKEY_LOCAL_
MACHINESoftwareMicrosoftWindows
CurrentVersionRun的值“C:%winsys%matcher.exe”删除。
(2)打开autoexec.bat文件 ,将下列内容删除并存盘:
echo off
echo from: Bugger
pause
(3)在电脑上用查毒软件查找带有troj_macher.a病毒的文件并将其删除。
|