1   1  /  1  页   跳转

WINLOGO.EXE的手工清除

WINLOGO.EXE的手工清除

处理最麻烦的
C:\Windows\WINLOGON.EXE 属于你的用户名字的那个,一般是大写的。
打开任务管理器,“选项”-“察看”-“选择列”-“PID”
记下WINLOGON.EXE的PID值。例如1234
运行 “cmd”
ntsd –c q -p (PID)刚才记下的数值(1234)
删除C:\Windows\WINLOGON.EXE。
删除以下文件:
(打开d盘时点右键,选择“资源管理器”,文件夹选项显示所有文件)
D:\autorun.inf
D:\pagefile.com
C:\Program Files\Internet Explorer\iexplore.com
C:\Program Files\Common Files\iexplore.com
C:\WINDOWS\1.com
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\Exeroud.exe
C:\WINDOWS\Debug\*** Programme.exe
C:\Windows\system32\command.com
有几个文件名字没有记很清楚。关键看它的得图标还有创建日期。
C:\Windows\system32\msconfig.com
C:\Windows\system32\regedit.com
C:\Windows\system32\dxdiag.com
C:\Windows\system32\rundll32.com
C:\Windows\system32\finder.com
C:\Windows\system32\a.exe
也可以搜索*.com 找病毒创建日期那天生成的文件,删除。一定把所有的都删除了,漏下一个都要重头再来。
然后重新启动,把C:\Windows\system32 \md.exe.复制出来改名cmd.com并打开
assoc .exe=exefile (assoc与.exe之间有空格)
ftype exefile="%1" %*
然后注册表中HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下面的Torjan pragramme删除。
解决开机跳出找不到文件“1.com”的方法
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中
把"Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe"
然后搜索1.com 在一个选项中把它删除(记不清了)

不当之处,请多指教!
最后编辑2006-08-10 21:59:30
分享到:
gototop
 

【回复“superykzhao”的帖子】
运行“regedit”打开先备用,一定提前打开,否则前功尽弃。

你这个帖子讲的是关于此木马的手工清除。
也就是木马已经感染系统了,采用手工方式,自己杀毒。
既然此时木马已经运行了。怎么“提前”运行regedit?
gototop
 

【回复“baohe”的帖子】
所谓的提前是指在删除WINLOGO.EXE之前。
gototop
 

引用:
【superykzhao的贴子】【回复“baohe”的帖子】
所谓的提前是指在删除WINLOGO.EXE之前。
………………

这个木马已经将.exe关联到了木马文件。
regedit的后缀——.exe
gototop
 

gototop
 

用瑞星撩瞥得多
gototop
 

更深的那些我还需要慢慢学习,请多指点!
gototop
 

怎么方便怎么来,老兄是转门搞电脑的?
gototop
 

【回复“SHANA”的帖子】
个人爱好而已!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT