瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 SOS向大家求救了,开机后输入用户名和密码后,出现注销界面

1   1  /  1  页   跳转

SOS向大家求救了,开机后输入用户名和密码后,出现注销界面

SOS向大家求救了,开机后输入用户名和密码后,出现注销界面

又退回到进入界面,装的是XP系统,用户名和密码都是正确的,请问该怎么办?有朋友说格式化重新做系统,但我想不这么做可以吗?
最后编辑2007-04-23 20:27:13
分享到:
gototop
 

ERD光盘启动电脑!

在ERD菜单打开RegEdit
找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon键下的Userinit字符串

更改该值为
WIN2000:c:\winnt\system32\userinit.exe,
WINXP/2003:c:\windows\system32\userinit.exe,

然后重新启动可解决问题

附件附件:

下载次数:2947
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-23 19:45:47
描述:



gototop
 

凝逸实验室-凝逸反毒[凝逸反病毒].[凝逸QQ防盗]................ ([凝逸反毒]创建日:2007-02) 主页博客相册|个人档案 |好友 |设置  查看文章 写新文章 
XP开机自动注销的解决方法2007-03-27 10:25




--------------------------------------------------------------------------------

[凝逸反毒]

类型:共享软件/杀毒软件
运行环境:简体.繁体.英文WIN系统

功能:
1.清除:灰鸽子,威金,熊猫,金猪,木马,终结者,U盘病毒等
2.修复程序!
3.可用户自加入新病毒样本
4.病毒库,病毒样本:3000

下载:
主站 http://503165656.ys168.com
天空软件站 http://www.skycn.com/soft/32883.html
华军软件园 http://www.onlinedown.net/soft/56156.htm

凝逸实验室
..........作者:凝逸
凝逸反毒
主站:http://hi.baidu.com/503165656
软件:http://503165656.ys168.com
技术支持QQ:503165656
反病毒TM群:24874517
[病毒样本发送到503165656@qq.com]
|凝逸反毒| 天空软件站下载| 华军软件园下载|



--------------------------------------------------------------------------------



================ 


XP开机自动注销的解决方法


XP开机自动注销的解决方法
关键词: XP开机自动注销                                         

windows XP开机登录,输入密码后就自动注销回到登录页面,重输还是如此,在安全模式下也如此,用“最后一次正确配置”起动也是如此,如此如此,非“格式化重装大法”可以解决?知是病毒所致,搜索信息并经综合实测后陈列于此,以供同难者受用:

第一种:WINXP登录后马上自动注销解决方法
一台WINXP的机器,感染了一个MSN传播的病毒,手工清除了病毒文件后,重启,
系统每次登录就直接注销,安全模式下也是,最后正确配置也没用。
解决方法:
A、若病机可以网络连接:
1、将正常机下的 系统盘:\windows\system32\userinit.exe 拷贝至病机相应目录下;
2、用正常机的注册编辑器的“文件”菜单下的“连接网络注册表(C)”连接到病机的注册表,检查以下是否存在以下注册表子项(注意是项并非是键值):
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Eventlog\Application\Userinit 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Eventlog\Application\UserinitI
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Eventlog\Application\Userinit
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\Application\Userinit
内容为
键[EventMessageFile](类型为“可扩充字符串值”)内容为:%SystemRoot%\System32\userinit.exe
键[TypesSupported](类型为“DWORD值”),内容为:00000007
同时检查:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon项下是否存在以下键值:
键[Userinit](类型:“字符串值”)内容:“E:\WINDOWS\system32\userinit.exe,”(注意:没有引号,且串中的E:为您的WINXP所在的盘符)
B、若病机不可网络连接:
用系统盘启动,登录进恢复控制台,copy c:\windows\system32\userinit.exe userinit32.exe 重新启动就可以正常登录了。
原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe,
所以COPY以后,WINXP能找到这个登录处理程序从而成功登录。
登录进系统后,重新把这个注册表键值恢复即可。

C、笔者采用的是“深山红叶V22“工具盘起动系统,因其自带PE系统,故可对本机起动无效者适用,用里面的注册表编辑器进行如上一条B的编辑操作,重起后,成功。


第二种:
 
导致故障发生的原因kernel32.dll文件丢失或者被损坏。解决办法是用Windows故障控制台重新从WinXP的安装光盘上提取一个新的kernel32.dll文件。启动故障控制台,进入Windows\System32目录下,然后输入ren kernel32.dll kernel32.old(改名)再回车,输入map,放入WinXP安装盘,输入expand X:\i386\kernel32.dl_ c:\windows\system32\

可惜问题依旧,但是也有人说是userinit.exe的问题,于是我输入expand X:\i386\userinit.ex_ c:\windows\system32\,不过似乎不能直接expand。于是输入expand X:\i386\userinit.ex_ c:\,可以。再 copy c:\userinit.exe c:\windows\system32\(之前可以ren userinit.exe userinit.old)。于是搞定。




=============
XP登陆以后自动注销的解决办法
某天,你打开电脑,看到熟悉的XP界面,输入密码登陆....然后桌面在眼前闪过,突然开始注销..保存设置,退回到登陆界面..
???我没眼花吧,怎么退出了? 病毒?黑客?...

      上次用安全模型恢复过早些时候的设置,XP还是不错的,应该有救。于是开始试F8..

      安全模式也自动退了...剩下F8的全部模式都自动退了....绝望....

      这应该是中了WORM_FUNNER.A病毒
      用系统盘启动,登录进恢复控制台,copy c:\windows\system32\userinit.exe userinit32.exe 重新启动就可以正常登录了。

      原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe,

      所以COPY以后,WINXP能找到这个登录处理程序从而成功登录。
      登录进系统后,重新把这个注册表键值恢复即可。

      除了用安装光盘修复外,还可通过局域网联机修复(远程修改注册表):如用pstools里的psexec.exe执行

      Psexec.exe    \\主机名 -u 管理员用户名 -p 密码 c:\windows\regedit -s d:\us.reg

us.reg 内容如下:
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"


===========

注意,已经有许多机器中了WINLOGON木马,用网上流传的清除工具清除(几个.BAT)文件后,部分会出现要求输入密码登录,但登录后自动注销的现象。经检查,是由于这些清除工具修改了[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]项下的"Userinit"值引起的,并不是修改得不对,只是修改后会有部分机器产生这种现象。由于出现这种现象后只能用专用的辅助工具修复,较麻烦,很多人因没有工具或不知道原因而重装系统。
解决办法:
用深山红叶的工具光盘中的ERD2003进行硬盘系统的注册表修复,先将上述键删除,重新建立并输入键值,内容一样,重启就行了。此故障影响的原因未明,但已经修复了多台机器。
目前好象连发放清木马工具的作者都不知道怎么解决,能看到这贴的人应该有缘份!!






类别:病毒分析解决 | 编辑 | 删除

| 添加到搜藏 | 浏览(171)  网友评论:1 网友:why - 2007-04-09 21:27| 删除
很好,相当详细了,谢谢搂主
gototop
 

引用:
【星10000的贴子】凝逸实验室-凝逸反毒[凝逸反病毒].[凝逸QQ防盗]................ ([凝逸反毒]创建日:2007-02) 主页博客相册|个人档案 |好友 |设置  查看文章 写新文章 
XP开机自动注销的解决方法2007-03-27 10:25




--------------------------------------------------------------------------------

[凝逸反毒]

类型:共享软件/杀毒软件
运行环境:简体.繁体.英文WIN系统

功能:
1.清除:灰鸽子,威金,熊猫,金猪,木马,终结者,U盘病毒等
2.修复程序!
3.可用户自加入新病毒样本
4.病毒库,病毒样本:3000

下载:
主站 http://503165656.ys168.com
天空软件站 http://www.skycn.com/soft/32883.html
华军软件园 http://www.onlinedown.net/soft/56156.htm

凝逸实验室
..........作者:凝逸
凝逸反毒
主站:http://hi.baidu.com/503165656
软件:http://503165656.ys168.com
技术支持QQ:503165656
反病毒TM群:24874517
[病毒样本发送到503165656@qq.com]
|凝逸反毒| 天空软件站下载| 华军软件园下载|



--------------------------------------------------------------------------------



================ 


XP开机自动注销的解决方法


XP开机自动注销的解决方法
关键词: XP开机自动注销                                         

windows XP开机登录,输入密码后就自动注销回到登录页面,重输还是如此,在安全模式下也如此,用“最后一次正确配置”起动也是如此,如此如此,非“格式化重装大法”可以解决?知是病毒所致,搜索信息并经综合实测后陈列于此,以供同难者受用:

第一种:WINXP登录后马上自动注销解决方法
一台WINXP的机器,感染了一个MSN传播的病毒,手工清除了病毒文件后,重启,
系统每次登录就直接注销,安全模式下也是,最后正确配置也没用。
解决方法:
A、若病机可以网络连接:
1、将正常机下的 系统盘:\windows\system32\userinit.exe 拷贝至病机相应目录下;
2、用正常机的注册编辑器的“文件”菜单下的“连接网络注册表(C)”连接到病机的注册表,检查以下是否存在以下注册表子项(注意是项并非是键值):
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Eventlog\Application\Userinit 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Eventlog\Application\UserinitI
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Eventlog\Application\Userinit
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\Application\Userinit
内容为
键[EventMessageFile](类型为“可扩充字符串值”)内容为:%SystemRoot%\System32\userinit.exe
键[TypesSupported](类型为“DWORD值”),内容为:00000007
同时检查:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon项下是否存在以下键值:
键[Userinit](类型:“字符串值”)内容:“E:\WINDOWS\system32\userinit.exe,”(注意:没有引号,且串中的E:为您的WINXP所在的盘符)
B、若病机不可网络连接:
用系统盘启动,登录进恢复控制台,copy c:\windows\system32\userinit.exe userinit32.exe 重新启动就可以正常登录了。
原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe,
所以COPY以后,WINXP能找到这个登录处理程序从而成功登录。
登录进系统后,重新把这个注册表键值恢复即可。

C、笔者采用的是“深山红叶V22“工具盘起动系统,因其自带PE系统,故可对本机起动无效者适用,用里面的注册表编辑器进行如上一条B的编辑操作,重起后,成功。


第二种:
 
导致故障发生的原因kernel32.dll文件丢失或者被损坏。解决办法是用Windows故障控制台重新从WinXP的安装光盘上提取一个新的kernel32.dll文件。启动故障控制台,进入Windows\System32目录下,然后输入ren kernel32.dll kernel32.old(改名)再回车,输入map,放入WinXP安装盘,输入expand X:\i386\kernel32.dl_ c:\windows\system32\

可惜问题依旧,但是也有人说是userinit.exe的问题,于是我输入expand X:\i386\userinit.ex_ c:\windows\system32\,不过似乎不能直接expand。于是输入expand X:\i386\userinit.ex_ c:\,可以。再 copy c:\userinit.exe c:\windows\system32\(之前可以ren userinit.exe userinit.old)。于是搞定。




=============
XP登陆以后自动注销的解决办法
某天,你打开电脑,看到熟悉的XP界面,输入密码登陆....然后桌面在眼前闪过,突然开始注销..保存设置,退回到登陆界面..
???我没眼花吧,怎么退出了? 病毒?黑客?...

      上次用安全模型恢复过早些时候的设置,XP还是不错的,应该有救。于是开始试F8..

      安全模式也自动退了...剩下F8的全部模式都自动退了....绝望....

      这应该是中了WORM_FUNNER.A病毒
      用系统盘启动,登录进恢复控制台,copy c:\windows\system32\userinit.exe userinit32.exe 重新启动就可以正常登录了。

      原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe,

      所以COPY以后,WINXP能找到这个登录处理程序从而成功登录。
      登录进系统后,重新把这个注册表键值恢复即可。

      除了用安装光盘修复外,还可通过局域网联机修复(远程修改注册表):如用pstools里的psexec.exe执行

      Psexec.exe    \\主机名 -u 管理员用户名 -p 密码 c:\windows\regedit -s d:\us.reg

us.reg 内容如下:
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"


===========

注意,已经有许多机器中了WINLOGON木马,用网上流传的清除工具清除(几个.BAT)文件后,部分会出现要求输入密码登录,但登录后自动注销的现象。经检查,是由于这些清除工具修改了[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]项下的"Userinit"值引起的,并不是修改得不对,只是修改后会有部分机器产生这种现象。由于出现这种现象后只能用专用的辅助工具修复,较麻烦,很多人因没有工具或不知道原因而重装系统。
解决办法:
用深山红叶的工具光盘中的ERD2003进行硬盘系统的注册表修复,先将上述键删除,重新建立并输入键值,内容一样,重启就行了。此故障影响的原因未明,但已经修复了多台机器。
目前好象连发放清木马工具的作者都不知道怎么解决,能看到这贴的人应该有缘份!!






类别:病毒分析解决 | 编辑 | 删除

| 添加到搜藏 | 浏览(171)  网友评论:1 网友:why - 2007-04-09 21:27| 删除
很好,相当详细了,谢谢搂主
………………



别到处打广告啊...



附件附件:

下载次数:2700
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-23 20:48:14
描述:



gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT