✔ 最佳答案
按ctrl+alt+del開啟 工作管理員
在 處理程序1欄中 查看是否有sxs 或 svohost的處理程序
是svohost , 不是 svchost !!
如有 , 請結束處理程序
在 開始 >> 控制台 >> 資料夾選項 >> 檢視 中
不要勾選 隱藏保護的作業系統檔案
選取 顯示所有檔案和資料夾
勾選 顯示系統資料夾的內容
如果使用這個方法能看到C:\根目錄下的隱藏文件 , 就把在C:\根目錄下的AUTORUN.INF的文件刪去
如果使用這個方法不能看到C:\根目錄下的隱藏文件 , 表示病毒改動了登錄編輯器的設定 , 這樣便要對登錄編輯器進行修改
修改方法 :
開始 >> 執行 >> 輸入 regedit
依次展開 HKEY_LOCAL_MACHINE >> SOFTWARE >> MICROSOFT >> WINDOWS >> CurrentVersion >> Explorer >> Advanced >> Folder >> Hidden >> SHOWALL
在右邊你會看到有1個叫CheckedValue的鍵值 , 病毒會把本來有效的DWORD值CheckedValue刪掉 , 新建一個無效的字符串值CheckedValue , 類型為REG_SZ , 並且把鍵值改為0
( 進行前請先備份 )
刪除原有類型為REG_SZ的CheckedValue的字符串值 , 新建1個DWORD值
命名為CheckedValue
修改CheckedValue的鍵值 , 改為 1
按 確定 後 , 關閉登錄編輯器修改程式
再次在 開始 >> 控制台 >> 資料夾選項 >> 檢視 中
不要勾選 隱藏保護的作業系統檔案
選取 顯示所有檔案和資料夾
勾選 顯示系統資料夾的內容
這樣應該能看到C:\根目錄下的隱藏文件了 , 把在C:\根目錄下的AUTORUN.INF的文件刪去
若有其他Drive , 同樣把各Drive根目錄下的AUTORUN.INF的文件刪去
除逐個刪除外 , 也可以1次過刪除 . 把下列的命令複製到 記事本 ( 包括第1行命令前和最後1行命令後的空行 )
-------此行不用複製----------
attrib -h -r -s c:\sxs.exe
del c:\sxs.exe
attrib -h -s -r c:\autorun.inf
del c:\autorun.inf
attrib -h -r -s d:\sxs.exe
del d:\sxs.exe
attrib -h -s -r d:\autorun.inf
del d:\autorun.inf
attrib -h -r -s e:\sxs.exe
del e:\sxs.exe
attrib -h -s -r e:\autorun.inf
del e:\autorun.inf
attrib -h -r -s f:\sxs.exe
del f:\sxs.exe
attrib -h -s -r f:\autorun.inf
del f:\autorun.inf
attrib -h -r -s g:\sxs.exe
del g:\sxs.exe
attrib -h -s -r g:\autorun.inf
del g:\autorun.inf
attrib -h -r -s h:\sxs.exe
del h:\sxs.exe
attrib -h -s -r h:\autorun.inf
del h:\autorun.inf
------此行不用複製--------
另存為 xxx.bat
選取UNICODE編碼 , 存檔類型為 所有檔案
double click運行xxx.bat
最後到 C:\WINDOWS\system32\ 目錄下刪除 SVOHOST.exe 或 sxs.exe ( 如有 ) 請注意文件名名稱 是SVOHOST.exe 或 sxs.exe , 不要搞錯 !!