风云小站 » 『 求助专区 』 » 为什么我一开机就弹出我的文档啊~~
本页主题: 为什么我一开机就弹出我的文档啊~~ 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

Free
级别: *


精华: *
发帖: *
威望: * 点
风云币: * 元
专家分: 0 分
在线时间:(小时)
注册时间:*
最后登录:*

 为什么我一开机就弹出我的文档啊~~

为什么我一开机就弹出我的文档啊~~启动栏里没有,我打开除了C盘以外的盘都是我的文档,是不是中了落雪病毒啊???
顶端 Posted: 2007-01-13 14:04 | 广东省广州市电信(海珠区) [楼 主]
gdst
助人为乐奖
级别: 荣誉会员


精华: 0
发帖: 1545
威望: 67 点
风云币: 2606 元
专家分: 10 分
在线时间:291(小时)
注册时间:2006-05-30
最后登录:2017-08-05

 

产生原因】:中了病毒wsctf.exe和explorer.exe。

 【解决方法】:可按照下面的方法解决了这个问题:

 (1) 按"Ctrl+Alt+Del"调出Windows任务管理器,结束掉EXPLORER.EXE进程,其中EXPLORER.EXE进程有两个,一个是系统的,一个是病毒的,系统的所在位置是"C:\WINDOWS”,病毒的所在位置是"C:\WINDOWS\system32",只需结束掉病毒的进程就行了。若不能区别两个进程,可以把两个进程都结束掉,然后再切换到——应用程序——新任务——浏览——选择"C:\WINDOWS"文件夹下的 explorer.exe,然后打开、确定就可以重新启动系统的EXPLORER.EXE进程了。

 (2) 结束掉wsctf.exe进程。

 (3) 进入"C:\WINDOWS\system32"——工具——文件夹选项——查看——去掉“隐藏受保护的操作系统文件”前面的勾,在弹出的对话框中按 “是”,然后再选择“显示所有文件和文件夹”——确定——删除掉文件夹里面的wsctf.exe和EXPLORER.EXE两个文件——按刚才的操作,重新隐藏系统文件。

 (4) 开始——运行——输入regedit,按确定后打开注册表,进入HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\Run目录,右键删除掉wsctf.exe和 EXPLORER.EXE两条记录。进入HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, 可以看到项Userinit,其内容为userinit.exe,EXPLORER.EXE,双击Userinit将中间的逗号和 EXPLORER.EXE删除——确定。

 (5) 重启电脑
本帖最近评分记录:
  • 风云币:10(cai504)
  • 顶端 Posted: 2007-01-13 15:00 | 1 楼
    lfengnet
    还在努力中。。。
    级别: 资深会员


    精华: 0
    发帖: 566
    威望: 1184 点
    风云币: 3109 元
    专家分: 1 分
    在线时间:44(小时)
    注册时间:2006-11-22
    最后登录:2008-04-29

     

    [发作现象]:
    电脑开机时会自动弹出记事本,会生成wincfgs.exe、KB20060111.exe等文件
    [行为分析]:
    1. 在注册表中创建USBSpyRunMutex互斥量,避免重复感染。
    2. 在系统中生成
    C:\%system%\wincfgs.exe(系统、隐藏、只读属性)
    C:\%WINDOWS%\KB20060111.exe(大小66,560 字节,非病毒,是记事本程序)
    3. 在注册表中添加:
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load=“C:\windows\system32\wincfgs.exe”
    4. 在移动设备中生成RECYCLER\RECYCLER目录和autorun.inf,在这个目录下生成autorun.exe、desktop.ini。
    autorun.inf的内容:
    [autorun]
    open=.\RECYCLER\RECYCLER\autorun.exe
    shell\1=Open
    shell\1\Command=.\RECYCLER\RECYCLER\autorun.exe
    shell\2\=Browser
    shell\2\Command=.\RECYCLER\RECYCLER\autorun.exe
    shellexecute=.\RECYCLER\RECYCLER\autorun.exe

    autorun.exe同wincfgs.exe
    desktop.ini的内容:
    [.ShellClassInfo]
    CLSID={645FF040-5081-101B-9F08-00AA002F954E}
    由此可见,当含有病毒的移动设备接入电脑时,蠕虫会被自动运行。
    开机弹出的记事本便是这个KB20060111.exe文件了,诱发这个KB20060111.exe的启动可能不是常规启动项,而是wincfgs.exe这个文件启动(呼叫)KB20060111.exe文件的。就是说KB20060111.exe这个文件并非病毒或者Joke程序本身,其实KB20060111.exe就是一个记事本程序(这也就是为什么KB20060111.exe文件的图标也是一个记事本程序的图标的缘故)。另外没有清理wincfgs.exe的计算机再次接入一个干净的移动存储设备可能会再次传染这个移动存储设备。
    [修改办法]
    1、修改注册表
    a.运行“regedit”启动注册表编辑器;
    b.分别删除注册表项
    HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
    下的Load注册表键里的键值内容。
    不放心的话可以搜索“wincfgs.exe”的注册表键并删除之
    2、删除文件
    %SystemRoot%\system32\wincfgs.exe
    %SystemRoot%\KB20060111.exe
    3移动存储设备:
    连接好USB后,打开我的电脑,点右键选择打开(不要直接点击打开或点“open”),然后打开菜单栏的"工具"->"文件夹选项"->"查看",去掉“隐藏受保护的系统文件(推荐)”前面的勾。删除掉优盘里面的desktop.ini,wincfgs.exe和autorun.inf
    移动硬盘的手动删除每个盘符下面的desktop.ini,wincfgs.exe和autorun.inf文件。。
    还有个方便的方法 批处理删除注册表修改:
    ***下面文字到记事本,另存为“Wincfgs_kill.bat”(注意保存时选择文件类型为“所有文件”)
    echo off
    tskill KB20060111
    tskill wincfgs
    del %windir%\kb20060111.exe
    del %windir%\system32\wincfgs.exe
    reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /f
    reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /t REG_SZ /d "" /f
    然后运行,完毕后重启电脑
    本帖最近评分记录:
  • 风云币:10(cai504)
  • 学习病毒分析的地方
    http://hi.baidu.com/teyqiu
    http://hi.baidu.com/nslog
    顶端 Posted: 2007-01-13 17:52 | 2 楼
    sukinahuu
    标题党苦行僧(潜龙勿水)
    级别: 超级会员


    精华: 0
    发帖: 15949
    威望: 1567 点
    风云币: 3664 元
    专家分: 0 分
    论坛群: 标题党
    在线时间:790(小时)
    注册时间:2006-11-01
    最后登录:2008-04-29

     

    学习一下了
    同学的电脑也遇到了
    花が咲き、そして散る。星が輝き、いつか消える。この地球も、太陽、銀河系、そして大きな宇宙さえもいつかは死する時が来る。人間の一瞬などそれらに比べれば瞬きほどのわずかなものであろう
    顶端 Posted: 2007-01-13 18:01 | 3 楼
    lixu0306
    级别: 初级会员


    精华: 0
    发帖: 12
    威望: 167 点
    风云币: 5772 元
    专家分: 0 分
    在线时间:0(小时)
    注册时间:2006-10-06
    最后登录:2007-01-21

     

    最简单的问题,就是中了病毒啥!!
    顶端 Posted: 2007-01-13 18:56 | 4 楼
    asjd23
    级别: 资深会员


    精华: 0
    发帖: 1508
    威望: 1131 点
    风云币: 2121 元
    专家分: 0 分
    在线时间:419(小时)
    注册时间:2007-01-13
    最后登录:2008-04-29

     

    学习了~~~~
    本帖最近评分记录:
  • 风云币:-1(cai504)
  • 顶端 Posted: 2007-01-13 22:05 | 5 楼
    Free
    级别: *


    精华: *
    发帖: *
    威望: * 点
    风云币: * 元
    专家分: 0 分
    在线时间:(小时)
    注册时间:*
    最后登录:*

     

    谢谢了~~~试一下啊
    顶端 Posted: 2007-01-14 15:31 | 广东省广州市电信(海珠区) 6 楼
    淡淡的忧伤
    级别: *


    精华: *
    发帖: *
    威望: * 点
    风云币: * 元
    专家分: 0 分
    在线时间:(小时)
    注册时间:*
    最后登录:*

     

    学习了谢谢2楼
    本帖最近评分记录:
  • 风云币:-1(cai504)
  • 顶端 Posted: 2007-01-16 14:02 | 贵州省安顺市电信 7 楼
    tzzlj
    级别: *


    精华: *
    发帖: *
    威望: * 点
    风云币: * 元
    专家分: 0 分
    在线时间:(小时)
    注册时间:*
    最后登录:*

     

    学习了
    谢谢以备不时之需
    本帖最近评分记录:
  • 风云币:-1(cai504)
  • 顶端 Posted: 2007-01-17 12:22 | 浙江省杭州市电信 8 楼
    cai504
    此人已死|孤魂野鬼
    助人为乐奖 特殊贡献奖
    级别: 风云元老


    精华: 0
    发帖: 4922
    威望: 2414 点
    风云币: 2052 元
    专家分: 1 分
    论坛群: 管理团队
    在线时间:1312(小时)
    注册时间:2006-09-10
    最后登录:2008-04-28

     

    请楼主及时对你的情况进行反馈,如果问题解决了请编辑一下你的标题,谢谢..
    沉沦岁月,学习腐败,归隐中。。。
    欢迎加盟7彩联盟论坛
    http://bbs.7softs.com
    顶端 Posted: 2007-01-17 13:10 | 9 楼
    帖子浏览记录 版块浏览记录
    风云小站 » 『 求助专区 』
    感谢,曾经的版主
    Total 0.018911(s) query 6, Time now is:01-08 23:09, Gzip enabled 渝ICP备20004412号-1

    Powered by PHPWind v6.3.2 Certificate Code © 2003-07 PHPWind.com Corporation
    Skin by Chen Bo