Friday, December 01, 2006

【網路資訊】winlogon.exe或service.exe病毒清除辦法

進程裏面有兩個winlogon.exe
正常的WINLOGON.EXE不能結束,是關鍵的進程。
要如何判別是正常或病毒呢?
差別是病毒的記憶體使用量會比正常的記憶體使用量來得高。
因為winlogon是關鍵的進程,所以基本上你按右鍵結束,
系統告訴你無法結束,要使用強行結束:
首先:
C:\Windows\system32 裏,把cmd.exe檔複製出來,改名成cmd.com,然後雙擊這個COM檔(被木馬搞壞掉了exe檔連接)
CMD 在命令符裏面輸入:
ntsd -c q -p PID編號(注意空格)---此指令為強行結束winlogon.exe。
輸入以下命令:
assoc .exe=exefileftype exefile="%1" %*(注意空格)

按照順序刪除下面這些檔 (注意:看不到檔是因為沒打開"隱藏受保護的系統檔"。)
(這個過程中關掉所有其他的程式也不要新開程式.時刻注意進程有沒有增加):

D:\autorun.inf (最好只用右鍵打開.雙擊的話D盤的autorun.inf檔會使病毒重新啟動)--若你有使用ghost,而把gho檔放置在D碟的,就要特別注意這部分。不然你重灌C碟後,還是一樣會再中。
D:\pagefile.com
C:\Program Files\Internet Explorer\iexplore.com
C:\Program Files\Common Files\iexplore.com
C:\WINDOWS\1.com
C:\WINDOWS\winlogon.exe
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\Exeroute.exe
C:\WINDOWS\Debug\debugProgramme.exe
C:\Windows\system32\command.com (這個不要輕易刪,看看是不是和下面幾個日期不一樣而和其他檔日期一樣,如果和其他檔大部分系統檔日期一樣就不能刪,當然系統檔肯定不是這段時間的。)
C:\Windows\system32\msconfig.com
C:\Windows\system32\regedit.com
C:\Windows\system32\dxdiag.com
C:\Windows\system32\rundll32.com
C:\Windows\system32\finder.com
C:\Windows\system32\a.exe(也許沒有)
有些人中的有可能不只這些,你可以按造時間來做排序。找出和以上檔案同樣的時間點,也一樣是隱藏檔也可一拼刪除。(建議有經驗者再做刪除)

打開註冊表工具regedit.具體是在開始->運行裏輸入regedit然後再尋找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run有一個Torjan pragramme.刪!另一個
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中 把"Shell"="Explorer.exe 1"恢復為"Shell"="Explorer.exe"


參考資料:GhostZone