登陆  资料下载  禾工杂志  应用方案  教学视频  商务合作  人才招聘  在线留言  帮助
    
热门搜索: 液相色谱仪 气相色谱仪 水分仪 毛细管柱 液相色谱柱 三聚氰胺检测液相色谱仪
当前位置:首页 > 资料中心 > WINXP登录后马上自动注销解决方法
WINXP登录后马上自动注销解决方法
整理时间:2007-7-26 9:35:00  查看次数:4561  关键词:windowsXP,登陆,注销  
   一台WINXP的机器,感染了一个MSN传播的病毒,手工清除了病毒文件后,重启,系统每次登录就直接注销,安全模式下也是,最后正确配置也没用。 原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe

一台WINXP的机器,感染了一个MSN传播的病毒,手工清除了病毒文件后,重启,系统每次登录就直接注销,安全模式下也是,最后正确配置也没用。

     原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe

     利用MSN Messenger和QQ传播的蠕虫“funny”

受影响的软件及系统:
Microsoft Windows 95
Microsoft Windows 98
Microsoft Windows ME
Microsoft Windows NT 4
Microsoft Windows 2000
Microsoft Windows XP
Microsoft Windows 2003

综述:
互联网上出现了一个利用MSN Messenger和QQ传播的蠕虫,目前在国内的传播面比较大。由于该蠕虫修改了重要的注册表键值,不恰当地清除蠕虫可能导致系统无法登陆。

分析:
该蠕虫在系统上运行后,会进行以下动作:

1、将自身拷贝为:
%SystemRoot%\rundll32.exe
%SystemRoot%\system32\IEXPLORE.EXE
%SystemRoot%\system32\explorer.exe
%SystemRoot%\system32\userinit32.exe

2、修改注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的“Userinit”修改为指向%SystemRoot%\system32\userinit32.exe。
在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中添加运行%SystemRoot%\rundll32.exe的项。

3、修改%system32%\drivers\etc\hosts文件,将大量域名指向222.89.98.219,这样,用户访问这些域名的时候,实际访问的是222.89.98.219。

4、蠕虫会同时运行自身的多个拷贝,如果其中一个进程被中止,则其余进程会立即将它再运行。

5、如果系统运行了QQ或者MSN Messenger,蠕虫会向每一个联系人发送一条消息,包括一句话和一个指向http://www.78p.com/的链接,并试图将自身以文件“funny.exe”传输。


解决方法:
1、预防:   对付病毒,防是首要的,中了之后即使杀了也是对系统有弊无益

如果接收到包含http://www.78p.com/的消息,和funny.exe的文件传输请求,请拒绝。


2、查是否被感染:

检查系统中是否存在文件%SystemRoot%\system32\userinit32.exe,如果存在,则说明可能已经被蠕虫感染。


3、清除:

对于Windows 2000/XP,请按照下面步骤进行:
(WIN03没怎么用过,WIN9X/ME好久没用了,不知道具体怎么操作,尝试手动杀毒的朋友对系统应该比较熟悉,方法是大同小异的)

1、在命令提示符中输入下列命令,将蠕虫改名:
ren %SystemRoot%\system32\IEXPLORE.EXE IEXPLORE.EXE.vir
ren %SystemRoot%\system32\explorer.exe explorer.exe.vir
ren %SystemRoot%\system32\userinit32.exe userinit32.exe.vir
ren %SystemRoot%\rundll32.exe rundll32.exe.vir

2、修改注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的%SystemRoot%\system32\userinit32.exe修改为%SystemRoot%\system32\userinit.exe。

3、重启系统

4、在命令提示符中输入下列命令,删除蠕虫文件:
del %SystemRoot%\system32\IEXPLORE.EXE.vir
del %SystemRoot%\system32\explorer.exe.vir
del %SystemRoot%\system32\userinit32.exe.vir
del %SystemRoot%\system32\bsfirst2.log
del %SystemRoot%\rundll32.exe.vir

4、修改注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的"MMSystem"项。

5、在命令提示符中输入下列命令,修复hosts文件:
type %SystemRoot%\system32\drivers\etc\hosts|find /v "222.89.98.219" > hosts.tmp
copy /Y hosts.tmp %SystemRoot%\system32\drivers\etc\hosts
del hosts.tmp



如果已经不恰当地删除了蠕虫,并导致系统无法正常登陆。请按照如下步骤进行:

1、用Windows 2000(或者Windows XP/2003)安装光盘引导系统,在“欢迎使用安装程序”的界面上按“R”键,选择修复。

2、然后按“C”键<

 

上一篇:访大连依利特李彤总经理----在“夹缝”中坚定前行

下一篇:浅谈傅立叶变换红外光谱技术与应用
 资料快速通道
相关仪器直通车More..
特价促销More..
最新视频资料More..
酸度计的结构
电池电动势与溶液pH值的关系
参比电极与指示电极
柱温选择
温控系统
热导检测器
基本组成部分
光谱图
牛顿光学实验
燃烧器高度的选择
最新加入资料More..
全国浓香型白酒技术委员分会正
常用兽药残留检测技术与方法通
欧盟拟撤消活性物质肯定列表中
2007年我国出口企业遇技术
认监委批准首家化学品安全评价
科技部条件财务司考察长春应化
国产环保技术获新突破 粉碎截
学科嬗变30年:中国生命科学
产品质量监督抽查新国标明年起
中国标准确立三位一体发展模式
高校科研的泡沫,该挤挤了
第四届科学仪器前沿技术及应用
PH计 常见故障及排除
什么是水的PH值?它有什么意
麻疹腮腺炎联合减毒活疫苗(2
麻疹减毒活疫苗(2005年版
首页 ┆  资料中心  ┆ 下载中心 ┆  应用方案  ┆ 在线交流 ┆  特价商品 ┆  产品中心 ┆  配件中心 ┆  法律声明 ┆  隐私政策 ┆  网站地图
© All rights reserved.2004-2008 上海禾工科学仪器有限公司 沪ICP备05002513号 E-MAIL:HG#hg17.com
联系电话:021-51001666 /  传真:021-62607656