winlogon.exe病毒清除办法.晕.电脑又中毒鸟.

2006-07-29 14:04:51 stephen post in Share

今天下午一点半.趁我感冒吃药的时候.
它来了.静悄悄的.
瑞星监控的无故失踪告诉我.
电脑有不明程序进入.

以下是解决办法.


进程里面有两个winlogon.exe
小写的是system进程.正常的.
大写的是用户进程.病毒.
WINLOGON.EXE不能结束,说是关键进程,所以需要强行结束:

首先:
C:\Windows\system32 里,把cmd.exe文件复制出来,改名成cmd.com,然后双击这个COM文件(被木马搞坏掉了exe文件连接)

CMD 在命令符里面输入ntsd -c q -p PID编号(注意空格)
强行结束winlogon.exe

输入以下命令:(注意空格)
assoc .exe=exefile
ftype exefile=”%1″ %*

按照顺序删除下面这些文件(这个过程中关掉所有其他的程序也不要新开程序.时刻注意进程有没有增加):

(注意:看不到文件是因为没打开”隐藏受保护的系统文件”.
xp下是在任意文件夹菜单上的
工具->文件夹选项->查看
把隐藏受保护的系统文件的勾取消.
还有.选上显示所有文件)

D:\autorun.inf (最好只用右键打开.双击的话D盘的autorun.inf文件会使病毒重新启动)
D:\pagefile.com
C:\Program Files\Internet Explorer\iexplore.com
C:\Program Files\Common Files\iexplore.com
C:\WINDOWS\1.com
C:\WINDOWS\winlogon.exe
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\Exeroute.exe
C:\WINDOWS\Debug\debugProgramme.exe
C:\Windows\system32\command.com 这个不要轻易删,看看是不是和下面几个日期不一样而和其他文件日期一样,如果和其他文件大部分系统文件日期一样就不能删,当然系统文件肯定不是这段时间的。
C:\Windows\system32\msconfig.com
C:\Windows\system32\regedit.com
C:\Windows\system32\dxdiag.com
C:\Windows\system32\rundll32.com
C:\Windows\system32\finder.com
C:\Windows\system32\a.exe(也许没有)

打开注册表工具regedit.
具体是在开始->运行里输入regedit
然后再寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
有一个Torjan pragramme.删!

另一个[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中
把”Shell”=”Explorer.exe 1″恢复为”Shell”=”Explorer.exe”



最后重启.
检查一下.
完成.

个人有点洁癖.
感觉不爽.
明天重新装系统.