- Troublesleeper
-
【产生原因】:中了病毒wsctf.exe和explorer.exe。
【解决方法】:可按照下面的方法解决了这个问题:
(1) 按"Ctrl+Alt+Del"调出Windows任务管理器,结束掉EXPLORER.EXE进程,其中EXPLORER.EXE进程有两个,一个是系统的,一个是病毒的,系统的所在位置是"C:WINDOWS”,病毒的所在位置是"C:WINDOWSsystem32",只需结束掉病毒的进程就行了。若不能区别两个进程,可以把两个进程都结束掉,然后再切换到——应用程序——新任务——浏览——选择"C:WINDOWS"文件夹下的 explorer.exe,然后打开、确定就可以重新启动系统的EXPLORER.EXE进程了。
(2) 结束掉wsctf.exe进程。
(3) 进入"C:WINDOWSsystem32"——工具——文件夹选项——查看——去掉“隐藏受保护的操作系统文件”前面的勾,在弹出的对话框中按 “是”,然后再选择“显示所有文件和文件夹”——确定——删除掉文件夹里面的wsctf.exe和EXPLORER.EXE两个文件——按刚才的操作,重新隐藏系统文件。
(4) 开始——运行——输入regedit,按确定后打开注册表,进入HKEY_CURRENT_USER SoftwareMicrosoftWindowsCurrentVersionRun目录,右键删除掉wsctf.exe和 EXPLORER.EXE两条记录。进入HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, 可以看到项Userinit,其内容为userinit.exe,EXPLORER.EXE,双击Userinit将中间的逗号和 EXPLORER.EXE删除——确定。
(5) 重启电脑, 搞定!!
终于把开机自动弹出我的文档解决了,分享工具及经验
每次开机都弹出个资源管理器我的文档,虽然没什么影响,但是心里总觉得不爽,尝试了几次,都没把它搞掉~~昨晚断网后无聊,又试了一次,终于把它拿下了!:P :victory:
接下来的文字中,对大家优化开机速度,手工清除病毒有点启示,由于偶也不是很懂,所以遇到有疑问的地方不要太相信,有什么不懂的地方,去搜搜,我就不敢解释了呵呵:D 开始了。
俗话说,工欲行其事,必先利其器,先准备几个软件:
Icesword (冰刃,不用说了)
Process Explorer (一个强大的查看进程的工具) 【但是我以前一直用HandleEx查看进程,功能比起前者要弱点,但足够我用了,而且今早才知道它们是一个公司(Sysinternals)】
Autoruns(一个管理开机自动加载程序等东东的软件,同样是Sysinternals的)
另外还有几个工具 Filemon 和 RegMon 分别是监视文件创建运行 和注册表操作的工具(同样的Sysinternals。。。主页是 http://www.microsoft.com/technet/sysinternals/default.mspx 应该是被微软收了,牛 呵呵)Tcpview(监视网络链接,Sysinternals的。。。) Regsnap(注册表快照,用来比较两次注册表改动的),虽然昨天没用到,但也是手杀时很有用的软件。
关于这些软件的下载及用法,大家搜搜就行了。
还有时间稍紧,网速又慢,今天就不抓图了,以后有机会再补吧。
开机加载
一般如果感觉刚进系统后,很慢,那么首先想到的是一些自动运行的程序,这些一般包括开始菜单启动那里的,注册表里Run下面的,winlogon下面的,服务,DLL,如果打开浏览器很慢,我们还可以看下IE的加载项……
这些我们都不用去管它到底在哪,有了Autoruns,我们就可以轻松搞定:D
我们打开Autoruns,它对开机时加载项目都做了分类,我们需特别注意 用户登录,系统登录,资源管理器,IE浏览器,服务,驱动程序这几项,如果想开机禁止某些程序运行,只需去掉对应项前面的勾就行了,比如说QQ,迅雷,Yahoo之类乱七八糟的,有时或出现“找不到文件”的提示,这很有可能是软件卸载、病毒被杀了没请干净留下的。
但是有些病毒光是去掉勾是不行的,这个稍后说。
昨天(像以往一样)偶把Autoruns翻了个遍,把自己敢肯定的不用启动的都去了后,重启依然弹出我的文档(最先怀疑是某个病毒被杀后没在注册表里留下的),接下来就要想想是不是其它什么地方不对了。
杀病毒
昨晚并没有杀病毒,只是这边文章既然提到了,偶就在此抛砖引玉了:D
先不说杀毒软件。
一般怀疑遇到病毒,我们看进程信息,用Icesword 或 Process Explorer(以后简称proc)都行,windows自带的功能弱了点。
弱智点的病毒,单个进程(关于进程,一是靠经验,还有对于有疑问的就搜一下),在注册表里添写东西开机启动,我们现结束它进程找到相应的文件路径,杀掉它就行了,也可以去搜下进程信息,网上写的有手工清楚的方法。
厉害的,几个进程相互守护,隐藏进程,或者线程注入。。。这个就麻烦点了。。。唔。。当然是用Icesword,我觉得它最牛的地方之一就是可以创建规则以禁止某个进程或者线程的创建,这样守护的就没用了。。首先要完全结束病毒运行,再来删文件,修改注册表,要不删不掉,或者删了也白删。
当然冰刃的功能远不止这点,关于冰刃,网上有很多很详细的教程,我就不在此误人子弟了~~—_—
再牛的(我觉得是很难发现的了),什么全局钩子。。什么把自己注册成服务,恶心的还把公司、描述信息那些还搞成微软、一些搞不懂的术语~~这个我的感觉还是靠搜索,没网的时候靠经验~还有最恶心的3721,CNNIC,把自己搞成驱动程序加载。。。但是这样的病毒毕竟少,网上一般有方法,免杀做的好的还是能类似的解决。
一般说来,结合我提到的几个工具,不能完全清除,也可以防止他启动了,(可以windows的组策略或者某些杀毒软件的功能禁止某个文件运行)…………另外进安全模式杀,冰刃可以在安全模式下运行的。
。。。。这个就不写了,越写越乱,也不是几句话就可以说清楚的~。。。。
昨晚的情况,肯定是开机加载什么东西了,肯定不是病毒引起的。。那是什么呢,用冰刃,选择重启并监视(重启后并记录进程创建过程),同时查看Windows日志,看看有木有虾米怪异~~~但是窗口弹出的太早了,比杀毒软件还早,估计是系统自己的什么东东~~~于是我有回到Autoruns,仔细查看用户登陆这个分类,注意到HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonUserinit 这个项,由于没网,所以也搞不清什么名堂,太转到注册表相应位置看看吧,看到值是userinit.exe, EXPLORER.EXE 奇怪,这个项为什么要启动两个程序呢(以前在清除病毒时遇到类似方法插入进程的),再网上看看,有个SHELL下面也是启动EXPLORER.EXE ,会不会是重复了呢,于是我再运行里执行explorer.exe,果然弹出个我的文档,然后谨慎的把userint里面的EXPLORER.EXE 删了,重启后居然就搞定了。
- CPS小天才
-
用优化大师优化下吧。
产生原因】:中了病毒wsctf.exe和explorer.exe。
【解决方法】:可按照下面的方法解决了这个问题:
(1) 按"Ctrl+Alt+Del"调出Windows任务管理器,结束掉EXPLORER.EXE进程,其中EXPLORER.EXE进程有两个,一个是系统的,一个是病毒的,系统的所在位置是"C:WINDOWS”,病毒的所在位置是"C:WINDOWSsystem32",只需结束掉病毒的进程就行了。若不能区别两个进程,可以把两个进程都结束掉,然后再切换到——应用程序——新任务——浏览——选择"C:WINDOWS"文件夹下的 explorer.exe,然后打开、确定就可以重新启动系统的EXPLORER.EXE进程了。
(2) 结束掉wsctf.exe进程。
(3) 进入"C:WINDOWSsystem32"——工具——文件夹选项——查看——去掉“隐藏受保护的操作系统文件”前面的勾,在弹出的对话框中按 “是”,然后再选择“显示所有文件和文件夹”——确定——删除掉文件夹里面的wsctf.exe和EXPLORER.EXE两个文件——按刚才的操作,重新隐藏系统文件。
(4) 开始——运行——输入regedit,按确定后打开注册表,进入HKEY_CURRENT_USER SoftwareMicrosoftWindowsCurrentVersionRun目录,右键删除掉wsctf.exe和 EXPLORER.EXE两条记录。进入HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, 可以看到项Userinit,其内容为userinit.exe,EXPLORER.EXE,双击Userinit将中间的逗号和 EXPLORER.EXE删除——确定。
(5) 重启电脑, 搞定!!
- 阳光下的日耳曼尼亚
-
中木马了.好像是U盘病毒
很简单
下载:
360 安全卫士 360杀毒 360顽固木马清除 360XXXXXX 360XXXXXXXXXX
360XXXXXXXXXXXXXXXXX 360XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
360网站有很多专杀工具
- kikcik
-
有没有搞错,现在还用瑞星,用NOD好了
你打开启动项看一下,把多余的启动项目禁止就可以了
- 小菜G的建站之路
-
下载360安全卫士,进行系统诊断和优化,很有用的
- 左迁
-
点击"开始"--运行--输入msconfig后回车--点击"启动"--只保留"ctfmon杀毒软件防火墙,"其它前面的勾都去掉.这样不会影响系统的任何运行--然后点击"应用"--点击"关闭".
如果你对电脑操作不是太好的话,推荐用下面的方法吧!
解决方法:
Windows
清理助手(纯绿色软件):
http://ishare.sina.com.cn/cgi-bin/fileid.cgi?fileid=1456988
彻底解决你所有的问题!
注:下载解压缩后,无须安装,打开软件,点击
立即清理
就好了!
好运!
这个是典型的U盘病毒
通过u盘传播的一个木马,小心了!关于开机自动弹记事本病毒症状的解决办法
病毒文件:wincfgs.exe
(c:windowssystem32wincfgs.exe)
病毒名称:Trojanspy.USBpy.a
相关症状:开机自动弹记事本,修改系统启动项,咖啡等部分软件没有反应
传播途径:U盘等移动存储
危害性:暂无破坏性,只是开机跳出记事本。
推荐杀毒方式:手动查杀
相关步骤:
1、打开任务管理器结束wincfgs进程。
2、控制面版-文件夹选项-设置显示系统文件及隐藏文件。
3、删除C:windowsKB20060111.exe(也许文件名不同,和记事本一样的蓝色图标)。
4、删除C:windowssystem32wincfgs.exe(黄色问号图标的隐藏系统文件)。
5、开始-运行-regedit-进入注册表编辑器-编辑-查找-记得将"项、值、数据"这三个查找选项选上,搜索"KB20060111.exe",删除找到的项/值,按F3键查找下一个并删除项/值,直到搜索完毕。同理搜索删除".RECYCLERRECYCLERautorun.exe"和
"wincfgs.exe"的相关项/值。
6、注册表-[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun]清理与wincfgs相关的开机启动项。(因为第5步已经删除,如果没有看到wincfgs相关项则略过)
7、开始-运行-msconfig-点最后的"启动"-取消"wincfgs"-确定-重启-重启后问你是否每次开机都显示***,选择否。(没有看到wincfgs启动项则略过)
8、结束。
另外最好删除闪存根目录下autorun.inf文件和Recycled文件夹(也是隐藏文件)即可避免病毒再度传播.
删除U盘/MP3上的开机弹出空记事本病毒体:
1、设置一下能看到系统隐藏文件.
2、打开U盘/MP3时不要双击,右键选打开,不要选英文的OPEN.
3、打开U盘/MP3后看到RECYCLER文件夹.删除
4、再删除autorun.inf就行了.
5、杀了后正常拔出U盘,再插上就可以了.
6、结束.
建议安装杀毒软件
例如江民KV2006/2007
如果你看不到autorun.inf文件和Recycled文件夹
推荐使用winrar查看,
详细如下
打开winrar
假设您的U盘是I盘
那就在WINRAR的地址栏里输入i:
就可以看到了
选中后按DEL键删除文件
- 莫妮卡住了
-
你是用Ghost做的系统吧,用原版一步一步做,应该没问题!
- 北境漫步
-
发个图来看看,
- bikbok
-
你下载360软件5.2版打开软件管家开机加速里看看有没有在其中的启动项中就知道了。
- 出投笔记
-
删掉
- Mugen-Hive
-
用优化大师看开机启动那里一定多了个explorer把勾点上优化了就可以解决了
- 臭打游戏的长毛
-
用优化大师 优化下吧