首页 | 产品分类 | 配件分类 | 视频中心 | 资料中心 | 下载中心 | 应用方案 | 在线交流 | 关于我们 | 电子书籍
产品热线:021-51001666  服务咨询:021-51602155  
网站改版数据更新中,欢迎新老朋友前来纠错
 
     [注册/登陆]
  热门产品: 液相色谱 | 气相色谱 | 毛细管色谱柱 | 液相色谱柱 | 示差折光 | 水分测定仪 | 天平 | 纯水机 | 固相萃取 | 最新版N2000工作站 |
 
WINXP登录后马上自动注销解决方法
整理时间:2007-7-26 9:35:00  查看次数:4876  字数:2337
关键词:windowsXP,登陆,注销
 
 

一台WINXP的机器,感染了一个MSN传播的病毒,手工清除了病毒文件后,重启,系统每次登录就直接注销,安全模式下也是,最后正确配置也没用。

     原因是MSN FUNNY病毒把正常的userinit.exe给破坏了,并且把注册表里的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 下的Userinit 键值由C:\WINDOWS\system32\userinit.exe, 改成了C:\WINDOWS\system32\userinit32.exe

     利用MSN Messenger和QQ传播的蠕虫“funny”

受影响的软件及系统:
Microsoft Windows 95
Microsoft Windows 98
Microsoft Windows ME
Microsoft Windows NT 4
Microsoft Windows 2000
Microsoft Windows XP
Microsoft Windows 2003

综述:
互联网上出现了一个利用MSN Messenger和QQ传播的蠕虫,目前在国内的传播面比较大。由于该蠕虫修改了重要的注册表键值,不恰当地清除蠕虫可能导致系统无法登陆

分析:
该蠕虫在系统上运行后,会进行以下动作:

1、将自身拷贝为:
%SystemRoot%\rundll32.exe
%SystemRoot%\system32\IEXPLORE.EXE
%SystemRoot%\system32\explorer.exe
%SystemRoot%\system32\userinit32.exe

2、修改注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的“Userinit”修改为指向%SystemRoot%\system32\userinit32.exe。
在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中添加运行%SystemRoot%\rundll32.exe的项。

3、修改%system32%\drivers\etc\hosts文件,将大量域名指向222.89.98.219,这样,用户访问这些域名的时候,实际访问的是222.89.98.219。

4、蠕虫会同时运行自身的多个拷贝,如果其中一个进程被中止,则其余进程会立即将它再运行。

5、如果系统运行了QQ或者MSN Messenger,蠕虫会向每一个联系人发送一条消息,包括一句话和一个指向http://www.78p.com/的链接,并试图将自身以文件“funny.exe”传输。


解决方法:
1、预防:   对付病毒,防是首要的,中了之后即使杀了也是对系统有弊无益

如果接收到包含http://www.78p.com/的消息,和funny.exe的文件传输请求,请拒绝。


2、查是否被感染:

检查系统中是否存在文件%SystemRoot%\system32\userinit32.exe,如果存在,则说明可能已经被蠕虫感染。


3、清除:

对于Windows 2000/XP,请按照下面步骤进行:
(WIN03没怎么用过,WIN9X/ME好久没用了,不知道具体怎么操作,尝试手动杀毒的朋友对系统应该比较熟悉,方法是大同小异的)

1、在命令提示符中输入下列命令,将蠕虫改名:
ren %SystemRoot%\system32\IEXPLORE.EXE IEXPLORE.EXE.vir
ren %SystemRoot%\system32\explorer.exe explorer.exe.vir
ren %SystemRoot%\system32\userinit32.exe userinit32.exe.vir
ren %SystemRoot%\rundll32.exe rundll32.exe.vir

2、修改注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的%SystemRoot%\system32\userinit32.exe修改为%SystemRoot%\system32\userinit.exe。

3、重启系统

4、在命令提示符中输入下列命令,删除蠕虫文件:
del %SystemRoot%\system32\IEXPLORE.EXE.vir
del %SystemRoot%\system32\explorer.exe.vir
del %SystemRoot%\system32\userinit32.exe.vir
del %SystemRoot%\system32\bsfirst2.log
del %SystemRoot%\rundll32.exe.vir

4、修改注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的"MMSystem"项。

5、在命令提示符中输入下列命令,修复hosts文件:
type %SystemRoot%\system32\drivers\etc\hosts|find /v "222.89.98.219" > hosts.tmp
copy /Y hosts.tmp %SystemRoot%\system32\drivers\etc\hosts
del hosts.tmp



如果已经不恰当地删除了蠕虫,并导致系统无法正常登陆。请按照如下步骤进行:

1、用Windows 2000(或者Windows XP/2003)安装光盘引导系统,在“欢迎使用安装程序”的界面上按“R”键,选择修复。

2、然后按“C”键选择使用故障恢复控制台。

3、键入一个数字,选择某个Windows 安装,通常是“1”。然后输入管理员密码。

4、进入system32目录,输入命令:
del userinit32.exe
copy userinit.exe userinit32.exe

5、重启系统,将上面介绍的清除蠕虫的办法再进行一遍。


上一篇:访大连依利特李彤总经理----在“夹缝”中坚定前行

下一篇:浅谈傅立叶变换红外光谱技术与应用
编辑:wks
咨询热线
 021-51001666
我的帐户>>
关于禾工科学仪器>>
售后服务指南>>
订制仪器维修与服务>>
QQ在线咨询>>
MSN在线咨询>>
 
   操作维修
  气相色谱仪分析检测使用方法探讨 
  在色谱分析中消除伪色谱峰的方法 
  GC色谱分析中最常见的问题 
  756MC型紫外可见分光光度计波长准确度的调节 
  气相色谱分离操作条件的选择 
  操作中如何预防液相泵发生故障 
  HPLC分析方法开发中流动相的调整“秘诀” 
   分析方法
  宁波:陨石坠落?UFO来了?可燃气体检测仪探真相 
  国家“蛋白质研究”重大科学研究计划 正式启动 
  各地检验检疫机构采取紧急措施应对爱尔兰猪肉二恶英污染事件 
  08年Eppendorf & Science 神经生物学奖颁布 
  科学家研制污水净化新装置 反渗透过滤器 
  水污染细菌源追踪技术 填补国内空白 
  鸡蛋中三聚氰胺检测 
   政策法规
  国务院办公厅关于印发2008年节能减排工作安排的通知 
  污水处理标准 
  分析仪器的3Q验证概述 
  关于申报07二批国家工程研究中心及实验室的通知 
  中国将启动<关于持久性有机污染物(PoPs)的斯德哥尔摩公约>实施计划 
  我国电子废弃物立法现状 
  国家食品药品安全“十一五”规划发布 
   行业资讯
  五个小窍门解决身体小问题 
  历年影响世界华人盛典获奖人名单 
  使用兴奋剂的危害 
  放慢车速就能节省油费 研究发现最省油时速 
  环境检测要检测的项目 
  WINXP登录后马上自动注销解决方法 
  口服维D2葡萄糖说明书 
热点
文章
  1、 色谱法基本理论一   2、 色谱技术简介   3、 高效液相色谱仪的几个使用问题
  4、 气相色谱如何安装调试   5、 薄层色谱法标准操作规程   6、 毛细管分析常见问题的解决
友情连接
购买方式
网上购买
电话购买
传真订单
Email订单
关于订单
网上下订单的好处
如何使用代金券
如何修改\取消订单
订单处理情况
支付问题
付款方式有哪些
如何填写汇款单
在线支付未成功
邮件通知
配送问题
我要等多久
运费的计算
配送范围
售后服务
退换货及原则
缺货登记
售后服务
签收商品需注意
合作网站
科学仪器在线
禾工科学仪器有限公司
二手仪器网
首页 |  资料中心  | 下载中心 |  仪器成套配置及解决方案  | 仪器论坛 |  特价商品 |  配件中心 |  在线解疑
© All rights reserved.2004-2005 实验信息网 沪ICP备05002513号 E-MAIL:Sales@hg17.com
TEL:021-51001666/  FAX:021-62607656