热搜: win11绕过硬件限制安装 一键重装Win10系统 最干净的u盘启动盘 真正纯净版的win7系统
时间:2017-01-10 11:39:37 作者:zhanghong 来源: 系统之家 1. 扫描二维码随时看资讯 2. 请使用手机浏览器访问: https://m.xitongzhijia.net/xtjc/20170110/90516.html 手机查看 评论 反馈
电脑在浏览一些不安全网站的时候非常容易感染病毒,随着网络的发展,病毒也变得越来越多样化。近日一位网友突然发现自己的电脑感染上一个名为“winlogon.exe”的病毒,对此该怎么办呢?本文就给大家介绍手动清除winlogon.exe电脑病毒的方法。
这只鸽子提示:中招后,贴日志求助的日子即将结束!做好系统基础安全防护是每个用户的当务之急。“基础安全防护”绝不仅仅是打几个补丁的问题。熟悉一两个性能好的安全软件的使用也是必要的。否则,中招后,你自己就着急吧!
这只鸽子的要害是c:windows/winlogon.dll。如果想办法禁止这个dll加载运行,鸽子的文件全部可见图1:
screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='点击这儿打开新的窗口';}" resized="true">
这只鸽子的要害是这个c:windowswinlogon.dll。
如果用SSM禁止c:windowswinlogon.dll加载运行,则这只鸽子的文件全部可见。
这是Movgear.exe中捆绑的一只灰鸽子(Movgear.exe样本来自安全12公里)。winlogon.exe的MD5值为:2de9f62c2b405e16cb66773747cf0f2d。
一、自Movgear.exe中提取winlogon.exe并将其植入系统后,autoruns、HijackThis、SREng日志中均无任何异常发现。
winlogon.exe释放的文件有:
1、c:windowswinlogon.exe
2、c:windowswinlogon.dll
3、c:windowswinlogonKey.dll
这两个dll插入IE 浏览器进程。
即使不打开IE浏览器,IceSword的进程列表中依然可见iexplore.exe。
c:windowswinlogonKey.dll动态跟踪所有应用程序进程(一旦开启,立即插入。)
注意:即使显示隐藏文件,用WINDOWS的资源管理器也看不到灰鸽子释放的这三个文件。用IceSword才能看到。
二、 注册表改动包括:
1、在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
添加:winlogon.exe(指向c:windowswinlogon.exe)
2、在HKEY_USERS.DEFAULT\Software\Microsoft\Internet Explorer\Extensions\Cmd\Mapping
添加:
"{92780B25-18CC-41C8-B9BE-3C9C571A8263}"=dword:00002002 "{DEDEB80D-FA35-45d9-9460-4983E5A8AFE6}"=dword:00002002 "{FB5F1910-F110-11d2-BB9E-00C04F795683}"=dword:00002001
3、在HKEY_USERS.DEFAULT\Software\Microsoft\Internet\Connection\Wizard
添加:"Completed"=hex:01,00,00,00
4、在HKEY_USERS.DEFAULT\Software\Microsoft\Internet\Explorer\Toolbar\WebBrowser
添加:
5、在HKEY_USERS.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState
添加:"Settings"=hex:0c,00,02,00,0a,01,ef,75,60,00,00,00
6、在HKEY_USERS.DEFAULT\Software\Microsoft\Windows\CurrentVersion\ExtStats
添加:
{0055C089-8582-441B-A0BF-17B458C2A3A8}
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}
{92780B25-18CC-41C8-B9BE-3C9C571A8263}
{AE7CD045-E861-484F-8273-0445EE161910}
{DEDEB80D-FA35-45D9-9460-4983E5A8AFE6}
{FB5F1910-F110-11D2-BB9E-00C04F795683}
7、在HKEY_USERS.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Favorites\链接
添加:"Order"=hex:08,00,00,00,02,00,00,00,0c,00,00,00,01,00,00,00,00,00,00,00
三、进行上述观察后,重启系统。
重启后, 卡巴斯基报警(我的卡巴斯基为启动加载):发现灰鸽子。但卡巴斯基仅仅将c:windowswinlogon.dll删除;c:windowswinlogon.exe和c:windowswinlogonKey.dll卡巴斯基并不报毒。汗!!卡巴斯基越来越不争气了另外发现其winlogonKey.log文件。文件内容为:
#?》。?:4?74;
四、查杀流程:
1、打开注册表编辑器,展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
删除灰鸽子的服务项:winlogon.exe
2、重启系统。用IceSword找到并删除鸽子释放的那三个文件。
4、清理注册表(删除鸽子添加的注册表项)。
五、查杀方法:安全模式下操作
删除文件
C:Downloads
C:WINDOWSsystem32AddrConfig.bin
C:WINDOWSsystem32oobedata
C:WINDOWSsystem32wbemddes
C:WINDOWSsystem32wbemkbd101ab.dll
C:WINDOWSsystem32wbemSysOption.bin
C:WINDOWSsystem32wbemwinlogon.exe
删除注册表
HKCRCLSID{881F6F06-4620-4070-AD05-BD77D4C56661}
HKCRInterface{468262B9-8400-4A49-B2E5-CE8550EB1347}
HKCRTypeLib{F63B08CD-3645-474F-8872-BA4293251FF9}1.0
HKCRVCFIWZDY32.VCFIWZDY
HKLMSYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsListC:WINDOWSSystem32WBEMwinlogon.exe
HKCUSoftwareMicrosoftMediaPlayerPlayerExtensions
重启回正常模式即可。
以上便是手动清除winlogon.exe电脑病毒的详细操作,由于操作起来步骤比较多,所以用户在操作的时候一定要注意,不要删除错了注册表,以免影响到其它功能无法正常使用。
< 上一篇
搜索引擎搜索有哪些语法?百度搜索引擎搜索技巧解析
下一篇 >
Cookie是什么意思?Cookie有什么作用和弊端?
MSDN我告诉你官网是哪个?MSDN官网入口介绍
联想笔记本fn键如何开启和关闭?联想笔记本fn键开启和关闭的方法
笔记本电脑屏幕亮度无法调节怎么办?笔记本亮度无法调节的解决方法
iOS17怎么退回iOS16?iOS17完美降级教程
聚圣源给棋牌室起什么名字好起名软件女孩大盛魁电视剧全集观看在线手机吉凶广告公司起名大全最新天蝎座的女人2015天猫双十一给宝宝取名起名大全测试自动化科技公司起名大全国际范婚庆公司哪家好起名孙姓的男孩起名大全饭店起什么名称吸引人成都企业起名想给孙子起个小名刘性起什么名字好女孩罗伯特希勒2021年对照六个方面个人自查花刺马氏女孩宝宝起名大全设计艺术公司起名字起名字姓吕楚倾歌风漓夜全文免费阅读手机备份软件letian文体公司起名大全快播加强版下载宿新市徐公店的诗意鼠年杜姓男孩起名psp最终幻想4公司名字起名字网淀粉肠小王子日销售额涨超10倍罗斯否认插足凯特王妃婚姻让美丽中国“从细节出发”清明节放假3天调休1天男孩疑遭霸凌 家长讨说法被踢出群国产伟哥去年销售近13亿网友建议重庆地铁不准乘客携带菜筐雅江山火三名扑火人员牺牲系谣言代拍被何赛飞拿着魔杖追着打月嫂回应掌掴婴儿是在赶虫子山西高速一大巴发生事故 已致13死高中生被打伤下体休学 邯郸通报李梦为奥运任务婉拒WNBA邀请19岁小伙救下5人后溺亡 多方发声王树国3次鞠躬告别西交大师生单亲妈妈陷入热恋 14岁儿子报警315晚会后胖东来又人满为患了倪萍分享减重40斤方法王楚钦登顶三项第一今日春分两大学生合买彩票中奖一人不认账张家界的山上“长”满了韩国人?周杰伦一审败诉网易房客欠租失踪 房东直发愁男子持台球杆殴打2名女店员被抓男子被猫抓伤后确诊“猫抓病”“重生之我在北大当嫡校长”槽头肉企业被曝光前生意红火男孩8年未见母亲被告知被遗忘恒大被罚41.75亿到底怎么缴网友洛杉矶偶遇贾玲杨倩无缘巴黎奥运张立群任西安交通大学校长黑马情侣提车了西双版纳热带植物园回应蜉蝣大爆发妈妈回应孩子在校撞护栏坠楼考生莫言也上北大硕士复试名单了韩国首次吊销离岗医生执照奥巴马现身唐宁街 黑色着装引猜测沈阳一轿车冲入人行道致3死2伤阿根廷将发行1万与2万面值的纸币外国人感慨凌晨的中国很安全男子被流浪猫绊倒 投喂者赔24万手机成瘾是影响睡眠质量重要因素春分“立蛋”成功率更高?胖东来员工每周单休无小长假“开封王婆”爆火:促成四五十对专家建议不必谈骨泥色变浙江一高校内汽车冲撞行人 多人受伤许家印被限制高消费
发表评论
共0条
评论就这些咯,让大家也知道你的独特见解
立即评论以上留言仅代表用户个人观点,不代表系统之家立场