返回信息流在学校复印室基本都会中病毒,我遇到了个比较麻烦的病毒wsctf.exe,system.exe,经百度搜索和自己的尝试下成功查杀,这里和大家分享一下,希望能对大家有所帮助。
病毒描述:
中了这个病毒后,想直接结束进程是结束不了,直接删除也删除不了(即便是安全模式下),因为它会在注册表里面HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Userinit键值下写入启动项wsctf.exe(默认情况下这个键值为userinit.exe)
查杀过程:
这里要用到两个windows命令taskkill,attrib,这里只讲述怎么在此事件中使用,而两个命令的具体使用方法请自己百度
在Windows的进程管理里,可以看到这两个进程的PID值(注:如果没有pid这项,可以在任务管理器里面的 查看-->选择列... 里面勾选pid一项)
然后taskkill /pid PIDnum1 /pid PIDnum2 /T (注:/T 终止指定的进程和由它启用的子进程 PIDnum1为wsctf.exe的PID号,PIDnum2为system.exe的PID号,这两个顺序可以随意)
注意,执行完两个命令后可能刷新后两个进程还在,然后再次taskkill,这次还要包括一个winlogon.exe 即包含三个pid参数,命令行同上
终于结束了进程,接下来就是清理工作。
由于两个恶毒的程序把属性改了系统文件并hide了还是只读的,所以要用attrib来终结他们,首先将cmd下的目录切换到c:\windows\system32下面,然后修改文件属性attrib -a -s -h -r wsctf.exe,attrib -a -s -h -r system.exe,然后删除del wsctf.exe,del system.exe接着是注册表搜索wsctf.exe和system.exe,删除搜索到的键值(可能要F3 三次到四次),将注册表里面HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Userinit键值里面的wsctf.exe去掉,再运行msconfig把启动项里面的wsctf.exe,system.exe去掉,病毒成功删除
over
这是一条镜像帖。来源:北邮人论坛 / security / #6591同步于 2006/12/26
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖
[分享]关于wsctf.exe,system.exe病毒的查杀
fan008boy
2006/12/26镜像同步8 回复
订阅后,新回复会通过你的通知中心匿名送达。
8 条回复
我的注册表里面HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Userinit键值不是wsctf.exe,而是userinit.exe
还有进程里面也没有wsctf.exe