winlogon.exe病毒清除办法.晕.电脑又中毒鸟.
今天下午一点半.趁我感冒吃药的时候.
它来了.静悄悄的.
瑞星监控的无故失踪告诉我.
电脑有不明程序进入.
以下是解决办法.
进程里面有两个winlogon.exe
小写的是system进程.正常的.
大写的是用户进程.病毒.
WINLOGON.EXE不能结束,说是关键进程,所以需要强行结束:
首先:
C:\Windows\system32 里,把cmd.exe文件复制出来,改名成cmd.com,然后双击这个COM文件(被木马搞坏掉了exe文件连接)
CMD 在命令符里面输入ntsd -c q -p PID编号(注意空格)
强行结束winlogon.exe
输入以下命令:(注意空格)
assoc .exe=exefile
ftype exefile=”%1″ %*
按照顺序删除下面这些文件(这个过程中关掉所有其他的程序也不要新开程序.时刻注意进程有没有增加):
(注意:看不到文件是因为没打开”隐藏受保护的系统文件”.
xp下是在任意文件夹菜单上的
工具->文件夹选项->查看
把隐藏受保护的系统文件的勾取消.
还有.选上显示所有文件)
D:\autorun.inf (最好只用右键打开.双击的话D盘的autorun.inf文件会使病毒重新启动)
D:\pagefile.com
C:\Program Files\Internet Explorer\iexplore.com
C:\Program Files\Common Files\iexplore.com
C:\WINDOWS\1.com
C:\WINDOWS\winlogon.exe
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\Exeroute.exe
C:\WINDOWS\Debug\debugProgramme.exe
C:\Windows\system32\command.com 这个不要轻易删,看看是不是和下面几个日期不一样而和其他文件日期一样,如果和其他文件大部分系统文件日期一样就不能删,当然系统文件肯定不是这段时间的。
C:\Windows\system32\msconfig.com
C:\Windows\system32\regedit.com
C:\Windows\system32\dxdiag.com
C:\Windows\system32\rundll32.com
C:\Windows\system32\finder.com
C:\Windows\system32\a.exe(也许没有)
打开注册表工具regedit.
具体是在开始->运行里输入regedit
然后再寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
有一个Torjan pragramme.删!
另一个[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中
把”Shell”=”Explorer.exe 1″恢复为”Shell”=”Explorer.exe”
最后重启.
检查一下.
完成.
个人有点洁癖.
感觉不爽.
明天重新装系统.
hyman 发表于 2006-07-29
路过;)比较古典的方法.我的电脑好象还没中过病毒,除了流氓软件!
moneyfan 发表于 2006-08-02
谢谢了,我的电脑也中了这个毒
feli 发表于 2006-08-03
谢谢你了哈 我也中了这个病毒 都玩不成跑跑卡丁车了哈
以后有什么问题可以找你么 ^^呵呵
moneyfan 发表于 2006-08-04
为什么我的电脑经常出现这个病毒,站长能否帮忙解决一下?
jackie 发表于 2006-08-04
我不会弄啊,怎么这么麻烦?
stephen 发表于 2006-08-04
小心点.别乱下载东西就好了.
下载了也最好杀杀毒再运行.
moneyfan 发表于 2006-08-04
好象是迷你迅雷弄的,下载玩按“打开文件夹”没反应,然后D盘就出现那个东西了。
还想问下站长,我的进程列表里有两个rundll.exe用户名都是帐户名,请问这是不是病毒?
stephen 发表于 2006-08-04
不一定是病毒.也许是你装了什么软件带的.
不过这种不知名的进程.
我一般是不会放过的.
moneyfan 发表于 2006-08-04
那可不可以教教我怎么不放过它?
stephen 发表于 2006-08-04
你先找出他是什么程序.
如果是不明程序.直接删掉.
如果是广告插件可以卸掉.
运行msconfig启动那一项.
把没用的关掉.下次开机就不会出现了.
呐喊 发表于 2006-08-04
我中毒 谁来帮帮我 兄弟
afreet 发表于 2006-08-06
好象有新的了,这个办法没用了饿,试了N久,在D盘的文件会隐藏,要用attrib -r -s -h,难道只有FORMAT C:然后重装吗,有人写出转杀的了吗,有的话给个地址,省得大家一遍遍的装了
费老劲了 发表于 2006-08-07
我也中了这个病毒了,不过更厉害,连winlogon他都隐藏了,找
不到,进程里有,但文件夹里找不到,更别提删了,站长让删的
我有一半都找不到。。。比如那个exerute,电脑刚开始后,它会
在进程里一闪而过,然后就再也找不到了。。。
stephen 发表于 2006-08-07
看不到文件是因为没打开"隐藏受保护的系统文件".
xp下是在任意文件夹菜单上的
工具->文件夹选项->查看
把隐藏受保护的系统文件的勾取消.
xiaohua 发表于 2006-08-07
非常感谢你 ,我的病毒删除了
laopan 发表于 2006-08-07
我中毒已久,重装系统格式C盘了也没有用,不过谢谢大家帮忙!
laopan 发表于 2006-08-07
最近电脑老是重启,执行有些文件后重启,不知道又是什么病毒感染了,还有那个文件夹病毒,烦~~我重装过两次了,但是病毒还是有,请各位指点小弟:bingxuefeiyang1314@yahoo.com.cn
谢谢了 发表于 2006-08-08
中毒后所有杀毒软件都瘫痪了,只好手动了。没有你的帮忙看来要重装了。
不会弄啊. 发表于 2006-08-08
什么弄 我不会 谁会能加我QQ345853302吗 谢谢了
跑跑车都玩不成啊……
pengxiao 发表于 2006-08-09
以前我的任务管理器里面没有显示过WINLOGON.EXE这个进程(我确信),这两天突然发现它,结果我的电脑随即出现了种种异常:杀毒软件失灵,很多软件只能用右键选择打开方式打开,甚至说找不到路径。
哪位大侠知道这是怎么回事?是中毒了还是我错误操作删除了一些系统文件?
顺便说明:我的任务管理器显示,WINLOGON.EXE 大约占两兆至五兆内存。该进程无法被任务管理器终止,我用process killer把它终止了一次,结果立即重启。当我第二次运行process killer时,什么都还没做,结果电脑就重启了。
stephen 发表于 2006-08-10
WINLOGON.EXE进程是一直都有的.
看一下你那WINLOGON.EXE进程是系统进程还是用户进程就知道是不是病毒了.
如果是.请按照以上方法清除.
tt 发表于 2006-08-10
我按你的方法实验成功了。不过我进程小写的是病毒。大写的是正常的,病毒也是站用6164k
stephen 发表于 2006-08-10
恭喜了.哈.
大小写都不是问题.
需求帮忙 发表于 2006-08-10
求各位大虾帮小第支就招啊!我也中了毒但是不会弄.是不是重新安装了就可以的吗?
希望大家帮帮我.
lzg 发表于 2006-08-10
高手,谢了
cindy 发表于 2006-08-12
救救我啊!!!
用瑞星网上查毒软件一查,发现好多病毒啊!怎么办?
Trojan.Dl.Agent.knb
Trojan.Dl.Agent.kng
ADWare.navi
trojan.dl.parie.b
trjan.psw.lineage.gen
trojan.psw.lmir.ksx
这些是什么病毒?怎么来的?
大家来帮帮我吧!!!
stephen 发表于 2006-08-12
软件查得出是病毒自己应该也能杀了.
急救 发表于 2006-08-12
在刚才打开的regedit里面寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
有一个………什么意思 没打开regedit啊 帮帮我谢谢了
环宇 发表于 2006-08-12
我的系统是2000,也中了这该死的病毒,但即使在安全模式下也杀不掉WINLOGON进程,只要杀这进程就重启。因机器的原因,无法用软驱或U盘启动,晕啊,还有什么好办法吗?
hyskoahua 发表于 2006-08-12
我也中了这个毒,但是强行关的那个指令怎么用啊?他只显示BAD PID,然后按一下ENTER就没了,那个病毒还在哪里.而且在C:\WINDOWS\WINLOGON.EXE那个程序连显示都没有.我是开了看全部文件的,不是是什么问题?
stephen 发表于 2006-08-13
28楼:不好意思.没懂你想问什么.可以清晰点说吗?
29楼:杀错进程了吗?有一个是系统的.杀不得.不过真的不行就重装系统吧.哈.
30楼:ntsd -c q -p PID编号(注意空格).这命令需要pid编号.不好意思.我在上面没说清楚.我会补充的.至于pid编号的查看方法:在任务管理器里点上面的查看->选择列->把pid进程标示符选上.就能看到了.确定后就能显示了.再用那命令杀.
simon 发表于 2006-08-13
大家是否都是用浩方过?
我怀疑是浩方带来这个病毒的,我上次也是这样的症状,我也没有多弄,直接ghost回原来的,今天打了一会浩方,发现又这样了
你们是否都是使用浩方的?
stephen 发表于 2006-08-14
应该不是浩方的问题.
前提是你的浩方要去官方站下载.
落雪病毒winlogon作者死全家 发表于 2006-08-15
我是win2000英文版,现在启动后什么程序都运行不了,老板交待得作业也完成不了,555555555555,用江民专杀“落雪”也不行,我对PC知识很少,请大虾推荐好的“落雪”专杀。email通知我,谢谢
卡卡罗特 发表于 2006-08-15
我也中这个了,卡丁车也玩不了
卡卡罗特 发表于 2006-08-15
输入PID编号后面那一步怎么做
stephen 发表于 2006-08-15
CMD 在命令符里面输入以下命令:(注意空格)
assoc .exe=exefile
ftype exefile="%1" %*
陈思煜 发表于 2006-08-16
啊,有这么麻烦呀,我还是个刚刚初中毕业的学生呀,这么麻烦的操作,我可不会.
我中了"WINLOGON.EXE"病毒,谁能帮我呀?电脑可以自动完成这些删毒程序吗?
Fexis 发表于 2006-08-16
也遇到这个问题了
我是用的IceSword清理的。
开始先吧icwsword.exe改成icesword.com就可以了
那上面任何进程、文件和注册表键都可以显示
这样就简单多了
产干满鸟 发表于 2006-08-16
太感谢你了,终于把这B干死了。全按你提示来的。累死了。。这之前,电脑自已就唱起歌来了,任务栏下或浏览器中根本没有在播放。还全是好听的流行歌
产干满鸟 发表于 2006-08-16
pengxiao ,你KILL错了,进程中有两个WINLOGON。EXE 一个是全小写的一个是全大写的。你把正常的KILL了。不过还好你没有删除它,我是第一次给删了,结果电脑崩了,启不来了。在WINDOWS 故障控制台下从别的机器上烤的WINLOGON。EXE才恢复。
正确的在WINNT/SYSTEM32 下,假的在WINNT 下。
可怜可怜我吧 发表于 2006-08-24
站长,按你的方法,我做了,但还是杀不掉啊,那个Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe改不掉啊
请帮帮我吧
stephen 发表于 2006-08-24
你把前面的步骤先完成了再改注册表的.

可以杀的.很多朋友都是这样杀了.
真杀不了的话.
我建议你还是重新装一下系统吧.
owl123 发表于 2006-08-28
能不能介绍一下,怎么找到这些个要删除的文件的呀? 如果完全凭自己去找这些病毒文件,有没有可能?怎么找那? 现在的病毒太变态了….
stephen 发表于 2006-08-28
上面已经写了.仔细点看.
愁断秋雨 发表于 2006-09-01
Shell"="Explorer.exe 1" 怎么找啊,我找到前一个,但没找到这个
愁断秋雨 发表于 2006-09-01
C:\WINDOWS\winlogon.exe
这个我也删不掉
午夜 发表于 2006-09-02
“CMD 在命令符里面输入ntsd -c q -p PID编号(注意空格)
强行结束winlogon.exe”
——这个PID编号是指病毒WINLOGON.EXE的PID编号吗。
stephen 发表于 2006-09-02
是的.
午夜 发表于 2006-09-02
“在刚才打开的regedit里面寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
有一个Torjan pragramme,删
另一个[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中
把"Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe"
——抱歉这里看不大懂,regedit是什么,上述的步骤中何时打开的?HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ——这个如何寻找?在开始/搜索中寻找吗?
谢谢谢谢
stephen 发表于 2006-09-02
呵呵.没说清楚.不好意思.
这里的regedit是指打开注册表工具.regedit.exe
具体是在开始->运行里输入regedit
然后再寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run …
午夜 发表于 2006-09-02
我目前电脑的问题就是开机以后10-15分钟,自动弹出对话框,上写“winlogon.exe程序错误,系统需要重新启动”,然后若干秒后便黑屏重启,导致电脑无法正常工作。
请问问题就是在于存在WINLOGON.EXE病毒吗?当时没有注意程序管理器也没有观察进程(楼主从我的问题中就可以知道我是电脑盲……)
又:当进程里面有两个winlogon.exe 的时候,判断哪一个是病毒就看哪一个是system进程吗,是否是system进程就是正常的?
然后再寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run …——抱歉如何寻找?
stephen 发表于 2006-09-02
有可能是病毒.但是我之前却没有这种现象.
也有可能是你删错系统文件导致的.
当进程里面有两个winlogon.exe 的时候,判断哪一个是病毒就看哪一个是system进程吗,是否是system进程就是正常的?
是的.这是最简单的辨别方法.
然后再寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run …——抱歉如何寻找?
你打开regedit后.在左边的目录里根据
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
这样的路径找就对了.
其实怕麻烦.最好的方法就是格式了.重装.下次注意点就好了.
free 发表于 2006-09-03
我的电脑也中毒了,用了你的方法,但是病毒总是杀不掉,有的找不出来,点了显示所有的文件,但是有的还是找不出来!
郁闷啊!!都搞了一下午,头晕了,就是不知道哪里出了错!D盘怎么都打不开!谢谢指点一下!摆脱了!
stephen 发表于 2006-09-03
以上文章只针对落雪病毒.winlogon.exe
要是你也是中了此毒.那恭喜你了.按照上面的方法能行的.也许你做法有误了.
有得文件要把隐藏受保护的系统文件的那项取消才能显示.
d盘双击开不了的话可以用右键打开.
ps:没杀毒最好只用右键打开.双击的话D盘的autorun.inf文件会使病毒重新启动.
onebright 发表于 2006-09-21
看了楼主的任务管理器,好像LSASS.exe也是病毒:)
wzdjy 发表于 2006-10-01
我昨天差点中了这个毒,幸好我及时重启,只是让它把自己的信息添进了注册表,用瑞星注册表修复工具就搞定了,哈!不过我可是不怎么玩游戏,肯定不是游戏里的
真聪明一世糊涂一时 发表于 2006-10-03
我已经顺利的把这种病毒压制住了,但是,不能安装任何东西了,,,,,而且,老是弹出winlogon.exe应用程序错误,。。。
0×02d4f2b0指令引用的0×02d4f2b0内存。该内存不能为read.
你说的方法我全用过了,,我用超级兔子一下干掉了全部,,
这种情况怎么办呢喃 是不是有解决的办法呢
stephen 发表于 2006-10-08
to:56.
那是系统进程.
to:58.
重新装个系统吧.修复了用着也不爽.
灰黑色 发表于 2006-10-31
我的进程只有一个WINLOGON.EXE,进程也是SYSTEM,不过都是大写的.
这个是不是木马?
stephen 发表于 2006-11-01
放心.那是正常的.
johnny 发表于 2006-11-02
我一台PC也中了这病毒,电脑一直处于反复重启,根本做不了任何操作,请问楼主怎么可以解决啊?
stephen 发表于 2006-11-02
to:62
电脑一直反复重启可能还有其他的病毒.例如冲击波变种之类的.
如果只是winlogon.应该不会这样的.
你可以试着进入安全模式先杀一些.
johnny 发表于 2006-11-02
安全模式也是反复重启,我把硬盘接到其他PC上,全面杀毒后,又接回去,问题还是存在。
请问有没有什么方法可以在DOS状态下修改注册表么?
stephen 发表于 2006-11-02
98有人试过.xp就不知道了.
如果非要这样的话.建议你备份一下需要的东西.格式化系统盘.装个系统更省时间.
lele 发表于 2006-11-19
一大堆菜鸟啊~~~~~好有意思~~~~~竟然去直接删除lsass.exe的都有!还有的不知道regedit!真服了~~~~
happy 发表于 2006-11-24
看看真的满有意思的哦!竟然还有比偶菜的哦! ^_^
早上开机显示winlogon.exe出错,询问是否要发送错误报告…
晕!以为中毒了呢,上网搜搜winlogon.exe,才明白,回头查看自己电脑,还好还好…
andy 发表于 2006-11-25
我發現兩個winlogon 一個大寫一個小寫..慘的是跟上面說的不同..在c:\winnt\system32下的是大寫..聽說真的winlogon是放在這..但我的卻是大寫的..regedit 也沒發現那些..
小孩不笨 发表于 2006-11-28
老大,您真太強了,
公司今天也中了這隻病毒
我一直刪不掉,
還好有老大的文章
非常感謝您
菜鸟 发表于 2006-11-29
winlogon.exe 偶这个有N十几个而且都是小写的
没有大写的是不是也是‘落雪’这个家伙啊???
各位麻烦 帮帮忙拉
stephen 发表于 2006-11-29
大小写是没关系的.主要看属于系统进程还是用户进程.
baituo 发表于 2006-11-29
哥们,我病毒清理完了,
但是IE大不开了,是不是应该把COM改回EXE,是不是少了一步
baituo 发表于 2006-11-29
另外所有EXE的文件图表都没了,
输入以下命令:(注意空格)
assoc .exe=exefile
ftype exefile="%1" %*
是什么意思,我觉得删完应该改回来
QQ16812068
fuhm 发表于 2006-11-29
我把病毒删除掉了,可是留下后遗症:瑞星实时监控可以运行,但瑞星杀毒程序无法正常工作了,我的系统是windows 98,瑞星智能升级也无法运行.不知有没高手指点一下?电脑上其他应用软件IE,office,Adobe,Acdsee等都正常.
stephen 发表于 2006-11-30
哥们,我病毒清理完了,
但是IE大不开了,是不是应该把COM改回EXE,是不是少了一步
不用改回来的.因为那个是复制出来的.删掉也无所谓.至于你的ie为什么打不开.具体我也不清楚.是不是还有其他的病毒或恶意代码.
那个命令是恢复EXE文件关联的方法.
stephen 发表于 2006-11-30
我把病毒删除掉了,可是留下后遗症:瑞星实时监控可以运行,但瑞星杀毒程序无法正常工作了,我的系统是windows 98,瑞星智能升级也无法运行.不知有没高手指点一下?电脑上其他应用软件IE,office,Adobe,Acdsee等都正常.
重新装个杀毒软件吧.既然瑞星杀不了.那还用他做什么.
Helenahyx 发表于 2006-12-13
不好意思,旧话重提了.
问题:请问这是你说的木马吗?适用你的方法吗?我的电脑XP开机后提示Winlogon.exe应用程序错误"0×61b55b "指令引用的"0×00000000"内存.该内存不能为"read"。点击"确定"或"取消"都会不停重启.
已试过方法:1.重启后想进入安全模式–不行.2.选择"最近一次正常启动模式"–不行.您提供的方法我都看懂了.可是怎么进入"windows"界面呢?怎么进入"资源管理器"呢?请回复到我的邮箱好吗?请请–菜菜–君
stephen 发表于 2006-12-13
你说的不是落雪吧.可能是你做了什么好事.导致Winlogon.exe出错了.试试在windows安装盘里提取这文件出来.覆盖原来.当然进不了windows就只能在dos下操作了.
shmilyjetli 发表于 2006-12-15
stephen 我的电脑中只有一个winlogon.exe 不过,却占用了99%的cpu ,请问是否是 飘雪 呢 应该怎么办呢 ? 求助 !
stephen 发表于 2006-12-15
占用99%是不正常的.
落雪和飘雪又是不同的.
是不是落雪.
要看它属于系统进程还是用户进程.
如果是用户进程.
那恭喜你.你中招了.
shmilyjetli 发表于 2006-12-17
显示的是系统进程!那又该怎么办啊 高人再指点一下!
qifeng 发表于 2006-12-26
开机时显示:winlogon.exe应用程序出错.无论按确定还是取消都会重新启动.但只发现一个winlogon.exe,且是小写,后面system是大写.怎么办呢?
winboy 发表于 2007-01-02
元旦那天中的winlogon病毒 我有点不一样 进程里正常的那个是大写 病毒的那个是小写 按照楼主的方法怎么也找不到上述那些文件, 只是在D盘中找到了 autorun 和一个叫MPLAY的文件 删除了还会自己生成,到最后机器居然一直在重启,我只能把C盘和D盘都删了重装 现在貌似没问题了 再补充一点在中毒期间我发现进程中有一个CMD的进程 每次开机自动生成 占用99%的cpu 太奇怪了 正常情况下应该是不会有的
小鱼 发表于 2007-05-14
你好呀,站长,不知道你在不在,大家可不可以帮帮我呀,救命啊,我是超级大菜鸟.
我现在每次开机都会出现这个东西:ntsd:bad pid"0"
ntsd:exiting-press enter—而且一出来就是三,四个?我只知道是C盘中出了问题,再就一无所知了!
路遙 发表于 2007-05-15
Hi Stephen,
你好,我的電腦是IBM伺服器使用Windows2003英文Server, 看見跡象似是中了WINLOGON.EXE病毒,一登入視窗就顯示 "winlogon.exe encountered a problem and needed to close" 這般文字,大約20零秒時間就會自動boot機,試過用安全模式也是一樣關機再開機。請問有什麼方法可清除這病毒,市場是否有可以殺除WINLOGON.EXE病毒軟件?
謝謝﹗
瑞星应该就可以了.2007版
stephen 发表于 2007-05-15
应该是有程序坏掉了.你运行msconfig,把没必要的程序关了吧.
朱 发表于 2007-05-17
我和小鱼的情况一样,不知道怎么办呀!我也不敢随便关掉程序,怕关错了彻底瘫痪!可不可以收的具体点呀!谢谢啦
123 发表于 2007-10-06
我看任务管理器里头并没有大写的winlogon.exe,症状一样,这是怎么回事?