卸载和删除wozhuan.exe

在虚拟机里面,偶然发现CPU占用居高不下,打开任务管理器,发现有多个 wozhuan.exe 进程,这是个我从来没有见过的进程,顺手卸载后,没过多久,结果又出来了,可以判断,这肯定是虚拟机中奖了。中奖的原因,应该是我测试某软件的时候,下载的版本被动了手脚。排查的过程比较漫长,因为比较忙,断断续续排查了很多次,所以没有留下操作图片。所以只能概述了。

wozhuan.exe会自动加入开机启动,会在windows下创建计划任务,会写注册表,会在C盘关键位置留下下载下来的可执行文件。

1、在任务管理器中,结束【wozhuan】进程;

2、禁止开机启动;

3、删除对应的任务计划;

4、卸载【我赚.exe】;

5、以【wozhuan】为关键词,在C盘中搜索文件,并把搜到的文件全部删除;

6、以【wozhuan】为关键词搜索注册表,并把所有搜到的项或者值删除。

以上6种常规动作完成后,过几个小时或者下次开机,【wozhuan.exe】又幽灵一般复活了……

最后还是借用了某大数字软件帮助检查,最后检查到了下面这个文件:

C:\WINDOWS\system32\bthsertk.dll

删除这个文件后,又重新检查了以上6个步骤,确信已经删除干净,然后再去检查C:\WINDOWS\system32\bthsertk.dll确实已经删除。

从那以后,wozhuan.exe再也没有回来,应该是彻底卸载和删除了。

 

转载于:https://www.cnblogs.com/benaxiu/p/9491894.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值