同事电脑死机后重启,只能显示桌面背景,而桌面图标、任务栏都不显示。
按ctrl+alt+del调出任务管理器,用“文件”-“新建任务(运行...)”,运行explorer.exe,显示找不到文件,而explorer.exe老老实实得还在原来地方,也没有被修改的迹象。
用SREng检查,发现又是映像劫持,只不过explorer.exe被映射的病毒文件已经被杀毒软件删除了,所以找不到文件。
来看看SREng的分析报告:
c:\windows\system32\c1kjg02.dll
c:\windows\system32\wshisu.dll
c:\winnt\system32\netdde32.exe 这个就是那个劫持explorer.exe的文件名(此例中已经被事先删除了)
c:\program files\lmuf\ 这是一个文件夹,应该不是好鸟
c:\winnt\system32\drivers\sgjsbfp.sys
c:\winnt\system32\drivers\ieyk2yb8vg.sys
c:\winnt\system32\e44c1.exe
2、删除重启后使用SREng修复下面各项:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce]
[c1kjg02]
[wshisu]
[IFEO[Explorer.exe]]
[Windows qrzk RunThem /
qrzk]
[Fax 2Client /
ms_2fax]
[sgjsbf /
sgjsbfp]
[ieyk2yb8vg /
ieyk2yb8vg]
其实删除映像劫持项后,重启桌面图标、任务栏就可以完整出来了,其它的操作只是顺便处理。
插入表情