[問題] 如何徒手解決這樣的情況?(間諜程式)

看板AntiVirus (防毒)作者 (神槍血劍小侯爺)時間17年前 (2009/04/26 02:07), 編輯推噓1(106)
留言7則, 3人參與, 最新討論串1/1
在不使用任何外來軟體的情況下 要如何移除 or 關閉 這樣的一支程式 該程式特徵如下 1.無法利用工作管理員關閉(關了會立刻自動再開) 2.開機就啟動 (寫在機碼HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run下) 且該機碼無法修改或刪除(會被該程式立刻還原) 3.安全模式下一樣會自行啟動 4.對該程式的資料夾無法改變使用者讀取權限或將其重新命名 這樣有解嗎? 目前小弟是想說如果我自己寫一個bat檔 在開機時啟動(在間諜程式還沒執行前)先將那個程式所在之資料夾改名或刪除 這樣在機碼執行時就會因找不到該程式而無法啟動了 可是實際操作上該如何實行呢? -- 朋友, 你嘗過失去的感覺嗎? 很多人在即將失去的時候 不知他即將失去 最後他就真正失去 其實 一個不曾失去的人最可憐 因為 他永遠學不會什麼叫珍惜 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 220.134.146.39

04/26 02:30, , 1F
可能有困難, [啟動]裡的東西應該是開機數一數二晚執行的
04/26 02:30, 1F

04/26 02:31, , 2F
如果能肯定該檔案的位置(我的意思是它不是個晃子另有正
04/26 02:31, 2F

04/26 02:32, , 3F
體), 可是試試用WinPE一類的光碟開機進OS後改它的資料夾
04/26 02:32, 3F

04/26 02:32, , 4F
或者把硬碟拆起來當外接硬碟接到別台電腦上再去改看看
04/26 02:32, 4F

04/26 02:33, , 5F
先決條件是別台電腦夠安全, 至少當USB用時別被感染到.
04/26 02:33, 5F

04/26 02:54, , 6F
gpedit.msc裡面 電腦啟動 執行 試試看
04/26 02:54, 6F

04/26 11:46, , 7F
因為你刪到的不是本體....本體還活著,執行體再刪也沒用
04/26 11:46, 7F
文章代碼(AID): #19yr5WdP (AntiVirus)
文章代碼(AID): #19yr5WdP (AntiVirus)