運行regedit打開注冊表編輯器
修改鍵值:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon這里的Userinit中的鍵值中看到了C:\WINDOWS\system32\userinit.exe,EXPLORER .
問題出在EXPLORER 這里,如果是: C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\userinit.exe,這樣的癥狀,修改為: 正常的鍵值有兩種形式C:\WINDOWS\system32\userinit.exe,
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Run 在右邊的鍵值中如果有EXPLORER(大寫)刪除即可.
注銷一下系統(tǒng)或重新啟動系統(tǒng).
這是蠕蟲病毒,以前也遇到過,一般都是通過U盤感染的,通過以下的方法就可解決,如果還不能解決的話就PM我
解決方法:
1.批處理刪除注冊表修改:
復(fù)制下面文字到記事本,另存為“Wincfgs_kill.bat”(注意保存時選擇文件類型為“所有文件”)
echo off
tskill KB20060111
tskill wincfgs
del %windir%\kb20060111.exe
del %windir%\system32\wincfgs.exe
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows" /v "load" /t REG_SZ /d "" /f
2.移動設(shè)備解決方法(以優(yōu)盤為例):
連接好USB后,打開我的電腦,點右鍵選擇打開(不要直接點擊打開或點“open”),然后打開菜單欄的"工具"->"文件夾選項"->"查看",去掉“隱藏受保護的系統(tǒng)文件(推薦)”前面的勾。刪除掉優(yōu)盤里面的desktop.ini,wincfgs.exe和autorun.inf
移動硬盤的手動刪除每個盤符下面的desktop.ini,wincfgs.exe和autorun.inf文件。
另外一種手動解決方法
傳播途徑:U盤等移動存儲
危害性:暫無破壞性,只是開機跳出記事本,殺毒軟件不能查出病毒。
手動刪除方法:
用任務(wù)管理器或者木馬殺客或者HijackThis結(jié)束wincfgs進程,
刪除C:\WINDOWS\KB20060111.exe(也許文件名不同,和記事本一樣的藍色圖標(biāo))
和C:\windows\system32\wincfgs.exe(黃色問號圖標(biāo)的隱藏系統(tǒng)文件)。
開始-運行-regedit,進入注冊表,搜索注冊表刪除wincfgs.exe
比如刪除注冊表以下項/子項:沒有的話當(dāng)然不用刪除了?。?!
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICacheNcB)1Z
C:\WINDOWS\KB20060111.exec>
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Load=b*DZs
再運行msconfig或者在[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]項清理開機啟動項。