解决开机自动弹出空白记事本的问题

      让工作更简单 2006-8-19 12:13
电脑发现这个情况 于是,从BLOG上找到相关资料 挺好用的 原文如下 :

关于开机自动弹出空白记事本的蠕虫病毒
开机开自动打开记事本程序。经过对样本的分析,确认此现象是蠕虫行为,特此提醒广大网友警惕。
这个蠕虫目前绝大多数的主流杀毒软件都可以查杀,请发现此现象的朋友升级杀毒软件进行杀毒!
以下是对此蠕虫做的一些简单分析:蠕虫名称:Worm.Win32.Delf.aj(AVP)
蠕虫别名:Trojan.Spy.UsbSpy.a(瑞星)、TrojanSpy.USBSpy.a(江民)
蠕虫大小:47,104字节
加壳方式:UPX
MD5:07adddef653a702b9a11edbcee07e82b
CRC32:100A382A
发作现象:
电脑开机时会自动弹出记事本,会生成wincfgs.exe、KB20060111.exe等文件
行为分析:
1. 在注册表中创建USBSpyRunMutex互斥量,避免重复感染。
2. 在系统中生成
C:\%system%\wincfgs.exe(系统、隐藏、只读属性)
C:\%WINDOWS%\KB20060111.exe(大小66,560 字节,非病毒,是记事本程序)
3. 在注册表中添加:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Load ="C:\windows\system32\wincfgs.exe"
4. 在移动设备中生成RECYCLER\RECYCLER目录和autorun.inf,在这个目录下生成autorun.exe、desktop.ini。
autorun.inf的内容:
[autorun]
open=.\RECYCLER\RECYCLER\autorun.exe
shell\1=Open
shell\1\Command=.\RECYCLER\RECYCLER\autorun.exe
shell\2\=Browser
shell\2\Command=.\RECYCLER\RECYCLER\autorun.exe
shellexecute=.\RECYCLER\RECYCLER\autorun.exe
autorun.exe同wincfgs.exe
desktop.ini的内容:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
由此可见,当含有病毒的移动设备接入电脑时,蠕虫会被自动运行。


该病毒危害性一般,发作后对电脑资源有一定的占用,系统运行会变慢,通过外接设备(U盘、移动硬盘等)感染。对该病毒的清除方法,网络上介绍比较多。大家可以参考。这里为大家提供两个比较可行的方法。注意:这里的方法主要针对windowsXP,其他操作系统可以参考。

方法(一):

1、打开任务管理器结束wincfgs进程。

按Ctfl+Alt+Del键调出"windows任务管理器",在"进程"页下的"映像名称"找到"wincfgs.exe"项,选中,点"结束进程"。

2、点开始-控制面版-外观和主题-文件夹选项-查看,把"隐藏受保护的操作系统文件(推荐)"前面的勾去掉,把下面"显示所有的文件和文件夹"选上。

3、通过"搜索"查找并删除硬盘中所有的KB20060111.exe(也许文件名不同,在XP系统中是和记事本一样的蓝色图标,位置是C:\WINDOWS\KB20060111.exe),和wincfgs.exe(在XP系统中是黄色问号图标的隐藏系统文件,位置是C:\windows\system32\wincfgs.exe)。

4、点开始-运行-regedit-进入注册表编辑器-编辑-查找,注意将"项、值、数据"这三个查找选项选上,搜索"KB20060111.exe",删除找到的项/值,按F3键查找下一个并删除项/值,直到搜索删除完毕。同理搜索删除".\RECYCLER\RECYCLER\autorun.exe"和"wincfgs.exe"的相关项/值。(提示注册表被锁定,无法打开注册表编辑器,则是中了其他病毒,解决办法请参考其他文章)

5、点开始-运行-msconfig-点最后的"启动"-取消"wincfgs"-确定-重启-重启后问你是否每次开机都显示***,选择否。(没有看到wincfgs启动项则此步略过)

6、结束。

方法(二)

以下方法是用批处理删除文件、导入清理注册表:

1、 删除病毒文件:

打开记事本,将下列内容拷贝进去,保存时点"文件-另存为",保存类型选择"所有文件",文件名为*.bat,*可以自己定义。(记得保存的位置哈,简单点可以保存在桌面上,免得到处找)。

@echo off

tskill wincfgs

attrib -R -A -S -H C:\windows\system32\wincfgs.exe

attrib -R -A -S -H C:\WINDOWS\KB20060111.exe

del C:\windows\system32\wincfgs.exe

del C:\WINDOWS\KB20060111.exe

tskill conime

del %0

2、 清理注册表:

继续用记事本拷进以下内容,点"文件-另存为",保存类型选择"所有文件",文件名为*.reg。同样*可以自己定义,只是不要和上面那个文件重名。然后双击运行文件。

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache]
"C:\windows\system32\wincfgs.exe"=-

"C:\WINDOWS\KB20060111.exe"=-

[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"load"=-

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Load]

3、点开始-运行-msconfig-点最后的"启动"-取消"wincfgs"-确定-重启-重启后问你是否每次开机都显示***,选择否。(没有看到wincfgs启动项则略过)

4、结束。

恭喜你,在电脑里已经成功杀除了这个讨厌的家伙。但你不要高兴太早,如果你还要使用U盘、移动硬盘之类的外接存储设备,你还得进行下面的劳动(不要怪我哈,把仇恨都集中在病毒制造者那里吧)。

1设置一下能看到系统隐藏文件(前面已经做了这个工作的,可以略过)。

2插上并打开U盘,不要双击,点右键选打开,不要选英文的OPEN。

3找到RECYCLER文件夹,删除。这个不是系统的"回收站",是病毒的伪装哦。

4再找到并删除autorun.inf就行了:)。

5、杀了后正常拔出U盘,再插上就可以了.否则双击打开U盘出现"拒绝访问"。

6、结束。
标签集:TAGS:
回复Comments() 点击Count()

回复Comments

{commentauthor}
{commentauthor}
{commenttime}
{commentnum}
{commentcontent}
作者:
{commentrecontent}