- 帖子
- 4
- 积分
- 16
- 技术
- 0
- 捐助
- 0
- 注册时间
- 2014-8-18
|
老毛桃pe v2014,运行一键安装解压系统后,会自动添加文件。在系统安装好后,会自动安装360浏览器,并更改主页,最后弹窗提示:xx脚本注入失败
请高手制作一个批处理,我在封装系统的时候,把这个批处理加入系统,用批处理删除老毛桃添加的文件,阻止运行。
老毛桃添加的文件如下
1.C:\Documents and Settings\All Users\「开始」菜单\程序\启动 目录下面生成名字随机的6字母VBS文件,格式:abcdef.vbs 要提升everyone权限,才能手动删除,注:这个目录里面,只有这一个VBS文件
里面内容是这样的:
On Error Resume Next
Set ws = CreateObject("Wscript.Shell")
Set fso = CreateObject("Scripting.FileSystemObject")
ws.run """Cirbny12.exe""",, False 批注:注意这个的文件名是随机的
fso.DeleteFile WScript.ScriptFullName
2.C:\WINDOWS 目录下面生成一个文件夹,名字abcdef,里面放的是360浏览器的安装文件
C:\WINDOWS 目录下还生成一个abcdef12.exe可执行程序
批注:注意这里的文件名是随机的,不过可执行程序后面都带了个12,这在windows目录里是唯一的
3.注册表[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 生成一个启动项 Zpaige
内容如下:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Zpaige"="\"Zpaige12.exe\"" 批注:注意这里的文件名是随机的
希望高手,做个批处理里,我把它放在C:\Documents and Settings\All Users\「开始」菜单\程序\启动 (注win7目录是不一样的,不过也是在all users目录里面),批处理自动运行,找到该目录下面的vbs文件,读取文件名,提升权限删除,根据文件名删除C:\WINDOWS目录下的文件夹跟程序,删除注册表启动顶。
终于可以传图片了,发点图片看看 |
|