删掉的文件从启后又出现了

来源:百度知道 编辑:UC知道 时间:2024/05/27 03:56:45
在我的D盘 打开隐藏文件 夹 出现一个mplay 的应用程序(是病毒) 我可以轻易的把他删掉 可是我从起或注销以后 进去看 他还是存在的 请问我改怎么办 怎么删掉他

解决办法:
1、结束相关进程:AlxRes061221.exe ,mplay.exe
2、删除文件
C:\myDelm.bat
C:\WINDOWS\winsys.ini
C:\WINDOWS\system32\AlxRes061221.exe
C:\WINDOWS\system32\scrsys061221.scr
C:\WINDOWS\system32\scrsys16_061221.dll
C:\WINDOWS\system32\scrsys16_061221.scr
C:\WINDOWS\system32\winsys12_061221.scr
C:\WINDOWS\system32\winsys12_061221.dll

注:061221部分,感觉和被感染的时间有关,只要文件前缀相同就可以了,例如都scrsys,winsys,alxres开始。

当mplay.pif再次运行还会在 C:\WINDOWS\system32释放
winsys32_061209.dll
scrsys16_061209.scr
scrsys16_061209.dll

3:修改注册表HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit 为userinit.exe,
删除HKLM\SOFTWARE\Microsoft\Command Processor\AutoRun
在注册表中搜所mplay.pif,将搜所到的结果删除。

更改注册表

中毒后的症状: 机器速度极慢,经常跳出IE页面,连接到各种网站
在D盘根目录下会发现一个隐藏的mplay.pif文件

解决办法: