一、 删除病毒的注册表启动项目 1、运行regedit,打开注册表编辑器。打开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad找到“rdshost”一项,将其值记录下来,并将该项删除。 注意:“rdshost”项的值为一个CLSID。病毒产生的这段CLSID不固定,本例中为:{C7B4EE78-A8FB-4C16-AE1F-C1A568949825}。
2、打开HKEY_CLASSES_ROOT\CLSID,找到刚才记录下的CLSID项,本例为:{C7B4EE78-A8FB-4C16-AE1F-C1A568949825},将其删除。
二、 重新启动计算机 由于该病毒驻留内存,因此,清除掉启动项目后必须重新启动计算机才能够删除病毒文件。
三、 删除病毒文件 1、 进入Windows,默认为C:\windows\,找到名为“photo album.zip”的文件并删除。 2、进入系统目录,默认为C:\windows\system32,找到名为“rdshost.dll”文件并删除(注意是DLL文件不是EXE)。 3、重新启动计算机,检查这几个文件是否存在,如果不存在,则病毒已被清除干净。
其他采取手动查杀如下: 1、断网(拨掉网线、禁用网卡都行) 2、取消MSN的自动运行(打开MSN-工具-选项-常规-取消“当我登录到Windows时自动运行……”) 3、重启(进不进安全模式都行,我没有进) 4、打开注册表(开始-运行-输入“regedit”-回车) 5、在注册表中搜索“photo album”,并将之删除(在注册表中按下F3键,文本框中输入“photo album”,回车,搜索到相关项,删除;再按F3,继续搜索,并删除……直到显示“注册表搜索完毕”) 6、删除接收到的文件,并重启计算机 7、可重复第5步,以查是否还有相关项(我重复了几次,没有发现) 8、运行MSN(我测试了20分钟,没有发现异常,发消息没有异常 |