1.将该主机系统盘挂载至正常Windows系统,查看文件:\windows\system32\MpKslUXWGcI.dat,发现该目录下有大量文件名为MpKslXXXXXX.sys未知文件
2.对比正常主机与该主机\windows\system32\目录,正常系统不存在这些未知文件。
3.查看该问题主机的注册表,发现存在两个未知项,其中ImagePath值为系统启动失败时的提示文件
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\MpKsiXpAohv
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\MpKsllsqlDY
4.删除注册表中这两个未知项,重启。