刑天3月7日就开始绑马了。
shadowsafe.sys开始运行模块
释放配置文件"%ProgramFiles%\zydxc.dat",动态库文件"%ProgramFiles%\dnf\zydxc0124.dll"以及驱动文件%ProgramFiles%\dnf\ shadowsafe.sys。
病毒创建文件:
%ProgramFiles%\zydxc.dat
%ProgramFiles%\dnf\zydxc0124.dll
%ProgramFiles%\dnf\ shadowsafe.sys。
病毒创建注册:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit %SystemRoot%\system32\userinit.exe,rundll32.exe %ProgramFiles%\dnf\zydxc0124.dll Start
解决办法
1、手动删除以下文件
%ProgramFiles%\zydxc.dat
%ProgramFiles%\dnf\zydxc0124.dll
%ProgramFiles%\dnf\ shadowsafe.sys
2、手动删除以下注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit %SystemRoot%\system32\userinit.exe,rundll32.exe %ProgramFiles%\dnf\zydxc0124.dll Start
删不掉就用工具强行删除
(推荐冰刃)