泥客论坛 | 加入收藏 
 泥客首页 Congratulations of finding the worlds longest domain name ! 泥客信息
  泥客网 -=> 科技 -=> 电脑病毒 -=> 正文
  清除WINLOGIN.EXE、EXEROUTE.EXE(龍字传奇图标)木马
2006-8-4 2:33:46 文章来源:《泥客论坛》技术专版 字体: 页宽:宽屏 窄屏 

1、使用第三方进程管理软件结束进程:%windir%\winlogin.exe和%windir%\ExERoute.exe

2、将以下注册表键值的rundll32.comfinder.comcommand.pif修改为rundll32.exe

HKEY_CLASSES_ROOT\.lnk\ShellNew\\command

HKEY_CLASSES_ROOT\.bfc\ShellNew\\command

HKEY_CLASSES_ROOT\cplfile\Shell\cplopen\command

HKEY_CLASSES_ROOT\dunfile\Shell\open\command

HKEY_CLASSES_ROOT\file\Shell\open\command

HKEY_CLASSES_ROOT\htmlfile\Shell\Print\command

HKEY_CLASSES_ROOT\inffile\Shell\Install\command

HKEY_CLASSES_ROOT\InternetShortcut\Shell\open\command

HKEY_CLASSES_ROOT\scrfile\Shell\Install\command

HKEY_CLASSES_ROOT\telnet\Shell\open\command

HKEY_CLASSES_ROOT\InternetShortcut\Shell\open\command

HKEY_CLASSES_ROOT\scrfile\Shell\Install\command

HKEY_CLASSES_ROOT\scriptletfile\Shell\GenerateTypelib\command

HKEY_CLASSES_ROOT\Unknown\Shell\openas\command

HKEY_CLASSES_ROOT\dunfile\Shell\open\command

HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\SharedTools\MSInfo\ToolSets\MSInfo\hdwwiz\\command

3、将以下键值的iexplore.com修改为iexplore.exe

HKEY_CLASSES_ROOT\htmlfile\Shell\open\command

HKEY_CLASSES_ROOT\Applications\iexplore.exe\Shell\open\command

HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\Shell\OpenHomePage\command

HKEY_CLASSES_ROOT\ftp\Shell\open\command

4、将以下键值内容修改为%ProgramFiles%\InternetExplorer\iexplore.exe

HKEY_CLASSES_ROOT\htmlfile\Shell\opennew\command

HKEY_CLASSES_ROOT\http\Shell\open\command

5、将以下键值的explorer1.com改为iexplore.exe

HKEY_CLASSES_ROOT\Drive\Shell\find\command

6、将以下键值的默认修改为exefile

HKEY_CLASSES_ROOT\.exe

7、将以下键值的Explorer.exe1修改为Explorer.exe

HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWSNT\CURRENTVERSION\Winlogon\\Shell

8、将以下键值的No修改为Yes

HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\InternetExplorer\Main\\Check_Associations

9、删除病毒的注册表自启动项

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

"TorjanProgram"="%windir%\CSRSS.exe"

10、删除其他无用数据

HKEY_CLASSES_ROOT\winfiles

HKEY_CURRENT_USER\SOFTWARE\VBandVBAProgramSettings

11、删除以下文件文件都具有隐藏、系统属性请打开查看所有文件选项

%windir%\1.com

%windir%\winlogin.exe

%windir%\ExERoute.exe

%windir%\explorer1.com

%windir%\finder.com

%windir%\MSWINSCK.OCX

%windir%\Debug\DebugProgram.exe

%system%\command.pif

%system%\dxdiag.com

%system%\finder.com

%system%\MSCONFIG.com

%system%\regedit.com

%system%\rundll32.com

%ProgramFiles%\InternetExplorer\iexplore.com

%ProgramFiles%\CommonFiles\iexplore.pif

系统盘根目录:\AUTORUN.INF

计算机安全中心.lnk

安全测试.lnk

系统信息管理器.lnk

注意:

%windir%是指WINDOWS目录[9x/ME/XP/2003];WINNT目录[2000]

%system%是指SYSTEM32目录[2000/XP/2003];SYSTEM目录[9x/ME]

此病毒有可能导致D盘无法正常访问,双击后没有反映,其他盘正常。右键打开D盘,显示“找不到pagefile.pif,指定位置”。有此现象的请参阅下文:

http://www.kesonic.com/nic/article/20064/2253.htm

下一篇:新病毒现身移动存储 疯狂复制株连他人  【 打印 】【 关闭
 热 门 文 章
 普通文章 win32.parite.a 病.. 
 普通文章 pagefile.pif文件导致.. 
 普通文章 几个易被误认为病毒的文件 
 普通文章 AdobeR.exe病毒的清除方.. 
 推荐文章 酷站导航(advport.dll.. 
 相 关 文 章
 普通文章 警惕:手机及上网本将成病毒重灾区.. 
 普通文章 “猫癣下载器”病毒技术分析及解决.. 
 普通文章 配置系统组策略 拒绝优盘病毒非法.. 
 普通文章 奸商“定制”病毒 Thinkpa.. 
 普通文章 艾妮(Win32.LwyMum... 
 推 荐 文 章
 推荐文章 8749病毒详细分析报告 
 推荐文章 预防U盘病毒被激活的简单方法 
 推荐文章 灰鸽子引发全民黑客时代 安全威胁.. 
 推荐文章 酷站导航(advport.dll.. 
 推荐文章 冲击波噩梦可能重现 “魔鬼波”变.. 
 泥 客 推 荐

 泥客网 版权所有 WWW.KESONIC.COM
关于泥客网 - 泥客论坛 - 泥客留言 - 泥客信息 - 网站地图 - 管理  返回顶部
Copyright 2002-2010 泥客网 [小轲之家] All Rights Reserved. Power By: Kesonic Version 3.4.1 Sp1
Thanks To All People Who Support Kesonic.com