网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > windows > 系统安全 > 木马病毒 > windows中毒,登录后自动注销的解决方法  

windows中毒,登录后自动注销的解决方法

2007-01-27  作者:bitsCN整理  来源:中国网管联盟  点评 投稿 收藏

一台WINXP的机器,感染了一个MSN传播的病毒,手工清除了病毒文件后,重启,

    系统每次登录就直接注销,安全模式下也是,最后正确配置也没用。

网管u家u.bitscn@com

    解决方法: 中国网管联盟bitsCN.com

    A、若病机可以网络连接:1V\'8R

网管联盟bitsCN@com

    1、将正常机下的 系统盘:\windows\system32\userinit.exe 拷贝至病机相应目录下; 网管下载dl.bitscn.com

    2、用正常机的注册编辑器的“文件”菜单下的“连接网络注册表(C)”连接到病机的注册表,检查以下是否存在以下注册表子项(注意是项并非是键值):

中国网管论坛bbs.bitsCN.com

    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Eventlog\Application\Userinit

网管下载dl.bitscn.com

    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Eventlog\Application\Userinitp

网管联盟bitsCN_com

    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Eventlog\Application\UserinitZ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\Application\UserinitGi\

网管u家u.bitsCN.com

    内容为

网管论坛bbs_bitsCN_com

    键[EventMessageFile](类型为“可扩充字符串值”)内容为:%SystemRoot%\System32\userinit.exe2#? —— _键[TypesSupported](类型为“DWORD值”),内容为:00000007

网管网www_bitscn_com

    同时检查: 中国网管论坛bbs.bitsCN.com

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon项下是否存在以下键值: 网管u家u.bitscn@com

    键[Userinit](类型:“字符串值”)内容:“E:\WINDOWS\system32\userinit.exe,”(注意:没有引号,且串中的E:为您的WINXP所在的盘符)

网管联盟bitsCN@com

    B、若病机不可网络连接: 网管网www_bitscn_com

    用系统盘启动,登录进恢复控制台,copy c:\windows\system32\userinit.exe userinit32.exe 重新启动就可以正常登录了。

网管联盟bitsCN_com

    原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe

网管下载dl.bitscn.com

    所以COPY以后,WINXP能找到这个登录处理程序从而成功登录。

网管bitscn_com

    登录进系统后,重新把这个注册表键值恢复即可。 中国网管联盟bitsCN.com

    C.若以上方法不行 网管u家u.bitscn@com

    进入系统控制台,COPY c:\windows\repair\下software文件到c:\windows\system32\config\下,之前因先把该文件备份以防万一。重起后就能进入系统。但这时注册表有的是系统最初状态的,有的软件会用不了,进入系统后自行恢复到一个最近的状态即可。

网管联盟bitsCN_com


 上一篇:没有了   下一篇:彻底清除无法显示隐藏文件病毒
windows中毒,登录后自动注销的解决方法 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: