惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Webroot Blog
Webroot Blog
U
Unit 42
A
About on SuperTechFans
宝玉的分享
宝玉的分享
月光博客
月光博客
C
CERT Recently Published Vulnerability Notes
P
Privacy International News Feed
Microsoft Security Blog
Microsoft Security Blog
G
Google Developers Blog
P
Privacy & Cybersecurity Law Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
S
Securelist
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Spread Privacy
Spread Privacy
L
Lohrmann on Cybersecurity
Apple Machine Learning Research
Apple Machine Learning Research
K
Kaspersky official blog
Hugging Face - Blog
Hugging Face - Blog
B
Blog
I
Intezer
Last Week in AI
Last Week in AI
T
Threat Research - Cisco Blogs
V
V2EX
L
LangChain Blog
AI
AI
G
GRAHAM CLULEY
T
Tor Project blog
人人都是产品经理
人人都是产品经理
D
Docker
WordPress大学
WordPress大学
Google DeepMind News
Google DeepMind News
I
InfoQ
Y
Y Combinator Blog
C
Comments on: Blog
GbyAI
GbyAI
www.infosecurity-magazine.com
www.infosecurity-magazine.com
酷 壳 – CoolShell
酷 壳 – CoolShell
T
Tailwind CSS Blog
aimingoo的专栏
aimingoo的专栏
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
腾讯CDC
N
News and Events Feed by Topic
MyScale Blog
MyScale Blog
H
Help Net Security
Vercel News
Vercel News
T
Tenable Blog
博客园 - 三生石上(FineUI控件)
爱范儿
爱范儿

博客园 - 带你去月球

【美食技术】家庭自制DIY鸡蛋饼和疙瘩汤早餐视频教程 部分组件无法创建,Scripting.FileSystemObject(FSO)对象的建立基础! Market info 2 LCID. c++ 函数指针 SQL索引 什么是win32编程 DHCP请求IP地址的过程 Ipconfig 用法 cd /d %~dp0是什么意思啊? 什么是托管 GAC&&强命名 - 带你去月球 - 博客园 C#的内存管理:堆栈、托管堆与指针 存储过程 如何获得数据库里所有表的名字 C#值类型与引用类型的区别 _2 值类型跟引用类型的区别 simple reflection .net framework introduction 禁止在 .NET Framework 中执行用户代码。启用 "clr enabled" 配置选项。 - 带你去月球
system.exe HBKernel32.sys ace1f7.sys 手动清除 病毒
带你去月球 · 2008-10-19 · via 博客园 - 带你去月球

    进去安全模式,时间不对了,从2008变成了2003年。在系统文件夹找到个system.exe文件,创建时间是2008年9月22日 14点49分的。那时候我在南宁,差不多就是这个了。

    进入msconfig,发现system.exe是开机自动启动。进入注册表,删掉。马上又恢复,删除不了。

认真一看,该注册表的值的名称是HBService32。

    用注册表的查找功能查找HBService32,发现它所在的子项的名字是HBKernel32,-->删除。删除不了,修改了权限,删除了,可又自动添加进去。

    在system32\DRIVERS中,找到HBKernel32.sys,估计应该是个驱动文件。

    在设备管理器中,选择查看->显示隐藏的设备,在非即插即用设备而中要到一个ace1f7的设备,查看了该设备的的驱动文件正式system32\DRIVERS\HBKernel32.sys,基本断定是该病毒作为一个"设备"而在电脑中运行。

    卸载该设备。重启,再进入安全模式。

    删除system.exe和它在注册表的启动项。

    再删除注册表中HBService32和HBKernel32.sys相关的所有子项和键。

    为了安全,我用XP自带的文件搜索,查找出2008年9月22日 14点49分创建的dll、sys和exe的文件,全部删除。

    因为开机时候是2003年,所以我也把2003年9月22日 14点49分创建的dll、sys和exe的文件,全部删除。

    到此,结束战斗。