1、发现MMSAssist,固使用PROCESS EXPLORER,查找到加载MMS*.DLL的进程全部结束任务(选中列表中的进程,主程序菜单Process / Kill Process)
2、反注册MMSASSIST下的所有DLL文件(regsvr32 -u mmsassist.dll)后,删除MMSASSIST目录,无异常提示,但并没有删除,怀疑已经被HOOK,可能存在驱动文件
3、使用PROCESS EXPLORER检查SYSTEM进程加载的驱动文件,发现一Company Name为空的Albus.sys。同样,直接删除无异常,但并未删除,因并未发现其它异常的驱动文件,固可以确认这就是MMSAssist安装的驱动。
4、只好使用ICESWORD,删除MMSAssist目录和Albus.sys,文件被成功删除
5、利用Autoruns删除注册表Albus驱动项和其它启动项,包括服务(aumms、JMediaService)等。清除完毕。
6、如有其它变种采用如上类似处理方法处理
7、处理完毕建议使用PROCESS EXPLORER结束WINLOGON,使系统强制重启,防止正常关机时某些还在内存中的病毒、木马或流氓软件写入数据