1 、使用安天木马防线可彻底清除此病毒(推荐)。
2 、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1)使用安天木马防线“进程管理”关闭病毒进程
(2)恢复注册表,显示隐藏的系统文件
[HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced]
新建键值:DWORD:"ShowSuperHidden"="0"
原键值:DWORD:"ShowSuperHidden"="1"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Explorer\Advanced\Folder\SuperHidden]
新建键值:字串:"Type"="checkbox2"
原键值:字串:"Type"="checkbox"
(3)删除病毒文件:
%HomeDrive%\autorun.inf
%HomeDrive%\ncltkyp.exe
%DriveLetter%\autorun.inf
%DriveLetter%\ncltkyp.exe
%ProgramFiles%\CommonFiles
\MicrosoftShared\huatatq.exe
%ProgramFiles%\Common Files
\Microsoft Shared\kljimyq.inf
%ProgramFiles%\Common Files
\System\kljimyq.inf
%ProgramFiles%\Common Files
\System\qjineui.exe
%ProgramFiles%\meex.exe
(4)删除病毒添加的注册表项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion\Run]
注册表值: "kljimyq"
类型: REG_SZ
值:"C:\Program Files\Common Files
\System\qjineui.exe"
描述: 启动项,使病毒文件在当该系统的所有
用户登陆该系统时,运行病毒文件。
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion\Run]
注册表值: "ncltkyp"
类型: REG_SZ
值: "C:\Program Files\Common Files
\Microsoft Shared\huatatq.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows NT\CurrentVersion\
Image File Execution Options\被映像劫持的文件名称
注册表值: "Debugger"
类型: REG_SZ
值:"C:\Program Files\Common Files
\Microsoft Shared\huatatq.exe"
(5)恢复病毒修改的注册表项目:
[HKEY_LOCAL_MACHINE\SYSTEM
\ControlSet001\Services\helpsvc]
新建键值:DWORD:"Start"="4"
原键值:DWORD:"Start"="2"
[HKEY_LOCAL_MACHINE\SYSTEM
\ControlSet001\Services\SharedAccess]
新建键值:DWORD:"Start"="4"
原键值:DWORD:"Start"="2"
[HKEY_LOCAL_MACHINE\SYSTEM
\ControlSet001\Services\wscsvc]
新建键值:DWORD:"Start"="4"
原键值:DWORD:"Start"="2"
[HKEY_LOCAL_MACHINE\SYSTEM
\ControlSet001\Services\wuauserv]
新建键值:DWORD:"Start"="4"
原键值:DWORD:"Start"="2"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion\policies\Explorer]
新建键值:DWORD:"NoDriveTypeAutoRun"="145"
原键值:DWORD:" NoDriveTypeAutoRun"="0"
(6)恢复病毒删除的注册表项目:
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001
\Control\SafeBoot\Minimal
\{4D36E967-E325-11CE-BFC1-08002BE10318}]
注册表值: "@"
类型: REG_SZ
字符串:"DiskDrive"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001
\Control\SafeBoot\Network
\{4D36E967-E325-11CE-BFC1-08002BE10318}]
注册表值: "@"
类型: REG_SZ
字符串:"DiskDrive"