|
原帖由 ah1283328 于 2006-10-17 09:21 AM 发表
菜鸟,现有2000server系统启动蓝屏。安全模式也进不去。用红叶pe光盘进去,如何使用syscheck,好像只能对当前的pe系统处理,如何对硬盘做处理?
如果是系统服务或文件坏、丢失。是不是只能修复性安装或重装系统? ...
刚好处理过一台类似的机器,是注册表被加载了恶意启动键值,我在pe中用Erd2003检查发现了userinit被修改为xxx.com,run下也有好几个启动项,恢复正确值后重启仍然无法进入系统.由于在pe中修复检查其它修改地方不方便,所以我是直接从以前备份的ghost文件是提取出WINDOWS\system32\config下的注册表文件直接还原恢复的.恢复后检测发现了一大堆木马文件.
如果你曾有ghost备份或注册表备份,可尝试这样的恢复方式.
通过这个事件,我想如果红叶在Pe中为Erd2003增加一些注册表关键启动项的书签可能就更方便在Pe下修复注册表项了.
原帖由 258 于 2006-10-17 02:16 PM 发表
我试用了syscheck(1.0.0.46),结果还是找不到我说的那个隐藏启动的,估计大侠是简单的对键值的判断,而那个隐藏的启动的项比较隐蔽,是在HKEY_CLASSES_ROOT\CLSID\{954F618B-0DEC-4D1A-9317-E0FC96F87865 ...
这个检测是确实加入了呢,至于检测不到可能有某些原因被忽视了,请导出
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved
与HKEY_CLASSES_ROOT\CLSID\{954F618B-0DEC-4D1A-9317-E0FC96F87865}
该两处注册表键的reg文件
然后与dll一些打包发上来研究一下.(你以前发的那个安装我测试过无法安装)
[ 本帖最后由 wang6071 于 2006-10-17 07:00 PM 编辑 ] |
|