【原文写于
13 January 2007,注】
今天成功手工干掉一病毒(恶意代码),由于baidu与google搜索皆无果,因此以其文件名ucqzsp59称呼
现象为启动超慢,启动后弹出一对话框:“ucqzsp59.dll正在被其它的进程使用,无法访问”
查看各处启动项,发现HKLM runonce处有一ucqzsp59.dll启动项,删除后,再次启动安全模式,依旧
ucqzsp59.dll被锁定,无法更名或删除
设备管理器处有一ucqzsp59设备,卸载,提示必须重启,重启安全模式后依旧
删除注册表HKLM/SYSTEM/CurrentControlSet/Services/ucqzsp59,重启安全模式后依旧
解决办法:
修改HKLM/SYSTEM/CurrentControlSet/Services/ucqzsp59下键值ImagePath(原键值为%SystemRoot%/system32/driver/ucqzsp59.sys),使其启动失败
进入安全模式,删除设备,删除runonce启动项,删除ucqzsp59.dll与ucqzsp59.sys
正常启动,恢复正常