急!exe文件变成tmp文件

来源:百度知道 编辑:UC知道 时间:2024/05/29 18:00:49
知道是中毒了,下了个360安全卫士,可是解压后点击exe文件就不见了,后来看了下任务管理器,发现有个arp.exe占了内存100%,结束进程后再点桌面360运行就转到另一个RECYCLER文件夹了,而且exe文件变成了__FE.tmp,装了几个杀毒软件都运行不了.....求救高手!

先下一个“超级巡警”看看能否打开
打不开?

可能是映像劫持(就是类似“AV终结者”的病毒用的手法)

到安全工具的目录下改工具主程序的名称如改360safe.exe为2.exe(此时安全模式下操作很重要),再试试运行它,
可能也会出现,没反映的情况,这正是映像劫持的可怕处,看下法

注册表编辑器定位到
HKEY_LOCAL_MACHINE\ SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
并展开里面的子项列表一个个看下来确认是否出现Debugger参数或其他可能影响程序运行的堆管理参数(最后的一项“your image file without a path "就别管了),特别找Debugger参数值为recycle的

有就删了此DEbugger的值
若注册表打不开没关系

下载Sysinternals Suite软件
使用Sysinternals的Autoruns,点击它的“Image Hijacks”选项卡,即可看到被劫持的程序项
再用其监控工具Regmon或类似工具,设置Filter为你正在尝试删除的安全工具的IFEO项,很快就能发现具体是什么进程在操作注册表了

这样可再改应用程序名,那些程序便可用了
再用icesword(运行它速度要快,不然又被劫持了)
参考可用解决方法,以后的操作可能复杂的要死
但有些工具能解除这劫持,上面说了Sysinternals Suite,还有其他工具(如“超级巡警”)可用此地址
http://www.antidu.cn/html/7/2008/1/antidu_200817213549.html
个人认为突出的