找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 3652|回复: 0

计算机开机就运行记事本程序的处理方法

[复制链接]
发表于 2006-10-20 23:20:15 | 显示全部楼层 |阅读模式
<strong><br /><br /></strong><span class="tpc_content"><font size="2">最近不少老师和同学的电脑都中了开机记事本病毒,主要标志是开机以后自动弹出一个空白的记事本。在启动项和注册表里都找不到相应的启动项,用杀毒软件也清除不了,十分讨厌。<br /><br />该病毒为一种蠕虫病毒,其特征如下:<br /><br />蠕虫名称:Worm&#46;Win32&#46;Delf&#46;aj(AVP)<br /><br />蠕虫别名:Trojan&#46;Spy&#46;U偶像Spy&#46;a、TrojanSpy&#46;U偶像Spy&#46;a<br /><br />蠕虫大小:47,104字节<br /><br />加壳方式:UPX<br /><br />MD5:07adddef653a702b9a11edbcee07e82b<br /><br />CRC32:100A382A<br /><br />[发作现象]:<br /><br />电脑开机时会自动弹出记事本,会生成wincfgs&#46;exe、KB20060111&#46;exe等文件<br /><br />该病毒危害性一般,发作后对电脑资源有一定的占用,系统运行会变慢,通过外接设备(U盘、移动硬盘等)感染。对该病毒的清除方法,网络上介绍比较多。大家可以参考。这里为大家提供两个比较可行的方法。注意:这里的方法主要针对windowsXP,其他操作系统可以参考。<br /><br />方法(一):<br /><br />1、打开任务管理器结束wincfgs进程。<br /><br />按Ctfl+Alt+Del键调出“windows任务管理器”,在“进程”页下的“映像名称”找到“wincfgs&#46;exe”项,选中,点“结束进程”。<br /><br />2、点开始-控制面版-外观和主题-文件夹选项-查看,把“隐藏受保护的操作系统文件(推荐)”前面的勾去掉,把下面“显示所有的文件和文件夹”选上。<br /><br />3、通过“搜索”查找并删除硬盘中所有的KB20060111&#46;exe(也许文件名不同,在XP系统中是和记事本一样的蓝色图标,位置是C:\WINDOWS\KB20060111&#46;exe),和wincfgs&#46;exe(在XP系统中是黄色问号图标的隐藏系统文件,位置是C:\windows\system32\wincfgs&#46;exe)。<br /><br />4、点开始-运行-regedit-进入注册表编辑器-编辑-查找,注意将“项、值、数据”这三个查找选项选上,搜索“KB20060111&#46;exe”,删除找到的项/值,按F3键查找下一个并删除项/值,直到搜索删除完毕。同理搜索删除“&#46;\RECYCLER\RECYCLER\autorun&#46;exe”和“wincfgs&#46;exe”的相关项/值。(提示注册表被锁定,无法打开注册表编辑器,则是中了其他病毒,解决办法请参考其他文章)<br /><br />5、点开始-运行-msconfig-点最后的“启动”-取消“wincfgs”-确定-重启-重启后问你是否每次开机都显示***,选择否。(没有看到wincfgs启动项则此步略过)<br /><br />6、结束。<br /><br />方法(二)<br /><br />以下方法是用批处理删除文件、导入清理注册表:<br /><br />1、 删除病毒文件:<br /><br />打开记事本,将下列内容拷贝进去,保存时点“文件-另存为”,保存类型选择“所有文件”,文件名为*&#46;bat,*可以自己定义。(记得保存的位置哈,简单点可以保存在桌面上,免得到处找)。<br /><br />@echo off<br /><br />tskill wincfgs<br /><br />attrib -R -A -S -H C:\windows\system32\wincfgs&#46;exe<br /><br />attrib -R -A -S -H C:\WINDOWS\KB20060111&#46;exe<br /><br />del C:\windows\system32\wincfgs&#46;exe<br /><br />del C:\WINDOWS\KB20060111&#46;exe<br /><br />tskill conime<br /><br />del %0<br /><br />2、 清理注册表:<br /><br />继续用记事本拷进以下内容,点“文件-另存为”,保存类型选择“所有文件”,文件名为*&#46;reg。同样*可以自己定义,只是不要和上面那个文件重名。然后双击运行文件。<br /><br />Windows Registry Editor Version 5&#46;00<br /><br />[HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache]<br />&quot;C:\windows\system32\wincfgs&#46;exe&quot;=-<br /><br />&quot;C:\WINDOWS\KB20060111&#46;exe&quot;=-<br /><br />[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]<br />&quot;load&quot;=-<br /><br />[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Load]<br /><br />3、点开始-运行-msconfig-点最后的“启动”-取消“wincfgs”-确定-重启-重启后问你是否每次开机都显示***,选择否。(没有看到wincfgs启动项则略过)<br /><br />4、结束。<br /><br />恭喜你,在电脑里已经成功杀除了这个讨厌的家伙。但你不要高兴太早,如果你还要使用U盘、移动硬盘之类的外接存储设备,你还得进行下面的劳动(不要怪我哈,把仇恨都集中在病毒制造者那里吧)。<br /><br />1设置一下能看到系统隐藏文件(前面已经做了这个工作的,可以略过)。<br /><br />2插上并打开U盘,不要双击,点右键选打开,不要选英文的OPEN。<br /><br />3找到RECYCLER文件夹,删除。这个不是系统的“回收站”,是病毒的伪装哦。<br /><br />4再找到并删除autorun&#46;inf就行了:)。<br /><br />5、杀了后正常拔出U盘,再插上就可以了&#46;否则双击打开U盘出现“拒绝访问”。<br /><br />6、结束。</font></span>
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|腾飞在线 ( 冀ICP备05002530号 )

GMT+8, 2026-2-13 16:43 , Processed in 0.051018 second(s), 16 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表