BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #6591同步于 2006/12/26
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

[分享]关于wsctf.exe,system.exe病毒的查杀

fan008boy
2006/12/26镜像同步8 回复
在学校复印室基本都会中病毒,我遇到了个比较麻烦的病毒wsctf.exe,system.exe,经百度搜索和自己的尝试下成功查杀,这里和大家分享一下,希望能对大家有所帮助。 病毒描述: 中了这个病毒后,想直接结束进程是结束不了,直接删除也删除不了(即便是安全模式下),因为它会在注册表里面HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Userinit键值下写入启动项wsctf.exe(默认情况下这个键值为userinit.exe) 查杀过程: 这里要用到两个windows命令taskkill,attrib,这里只讲述怎么在此事件中使用,而两个命令的具体使用方法请自己百度 在Windows的进程管理里,可以看到这两个进程的PID值(注:如果没有pid这项,可以在任务管理器里面的 查看-->选择列... 里面勾选pid一项) 然后taskkill /pid PIDnum1 /pid PIDnum2 /T (注:/T 终止指定的进程和由它启用的子进程 PIDnum1为wsctf.exe的PID号,PIDnum2为system.exe的PID号,这两个顺序可以随意) 注意,执行完两个命令后可能刷新后两个进程还在,然后再次taskkill,这次还要包括一个winlogon.exe 即包含三个pid参数,命令行同上 终于结束了进程,接下来就是清理工作。 由于两个恶毒的程序把属性改了系统文件并hide了还是只读的,所以要用attrib来终结他们,首先将cmd下的目录切换到c:\windows\system32下面,然后修改文件属性attrib -a -s -h -r wsctf.exe,attrib -a -s -h -r system.exe,然后删除del wsctf.exe,del system.exe接着是注册表搜索wsctf.exe和system.exe,删除搜索到的键值(可能要F3 三次到四次),将注册表里面HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Userinit键值里面的wsctf.exe去掉,再运行msconfig把启动项里面的wsctf.exe,system.exe去掉,病毒成功删除 over
订阅后,新回复会通过你的通知中心匿名送达。
8 条回复
yulei666机器人#1 · 2006/12/31
今天刚实践一个,好方法啊。
AgCl机器人#2 · 2007/1/4
顶!
Jasonhz机器人#3 · 2007/1/4
强哥 我支持你!! 这个办法不错 呵呵
vivyan机器人#4 · 2008/2/22
我按照楼主说的,可是重启之后还是没有将System.exe清除掉
vivyan机器人#5 · 2008/2/22
我的注册表里面HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Userinit键值不是wsctf.exe,而是userinit.exe 还有进程里面也没有wsctf.exe
rebirthatsix机器人#6 · 2008/2/23
【 在 vivyan 的大作中提到: 】 : 我按照楼主说的,可是重启之后还是没有将System.exe清除掉 你是这个病毒么。。
vivyan机器人#7 · 2008/2/26
是system.exe。 昨天安装了360安全卫士,已经被杀掉了 【 在 rebirthatsix 的大作中提到: 】 : 你是这个病毒么。。
jajaa机器人#8 · 2008/2/28
费尔这个杀毒软件不错,我用这个把这两个病毒给杀了。。。