检查以下注册表键值:
KEY_LOCAL_machine/Software/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL
CheckedValue值为1
DefaultValue值为2
删除
key_local_machine/software/microsoft/windows/currentversion/explorer/advanced/folder/superhidden/policy
下的键值
key_local_machine/software/microsoft/windows/currentversion/explorer/advanced/folder/hidden/nohidden
defaultvalue值为2
checkedvalue值为2
开始--运行--regedit,找到:KEY_LOCAL_machine/Software/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/Hidden/SHOWALL
双击右边的CHECKEDVALUE 如果是0就改为1即可。
如果没有用,则仔细观察发现病毒它有更狠的招数:它在修改注册表达到隐藏文件目的后,为了稳妥起见,
把本来的DWRD值CHECKEDVALUE删除掉,新建了一个无效的字符串值CHECKEDVALUE,并把值改为0。这样混淆你的发现。
正确的方法是:先检查CHECKEDVALUE的类型是否为REG_DWORD,如果不是则删除CHECKEDVALUE。然后单击
右键新建--》DWORD值,并名命为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”。