阳光网驿-企业信息化交流平台【DTC零售连锁全渠道解决方案】

 找回密码
 注册

QQ登录

只需一步,快速开始

扫描二维码登录本站

手机号码,快捷登录

老司机
查看: 1534|回复: 1

[公告] EXPLORER.EXE病毒的解决方案

[复制链接]
  • TA的每日心情
    开心
    2011-6-23 10:59
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2009-7-24 13:08:13 | 显示全部楼层 |阅读模式
    EXPLORER.EXE病毒的解决方案
    1、多了wsctf.exe和EXPLORER.EXE两个进程,其中EXPLORER.EXE进程跟系统的EXPLORER.EXE进程名称一样,用msconfig查看发现了多了两个启动项目wsctf.exe和EXPLORER.EXE,在"C:\WINDOWS\system32"下面出现了两个文件:wsctf.exe和EXPLORER.EXE(两个都是隐藏文件)

    2、不能正常运行浩方、冰封王座等软件
    手动l解决办法:
    ——插入受感染的U盘或MP3(如果有的话)

    ——按"Ctrl+Alt+Del"调出Windows任务管理器,结束掉EXPLORER.EXE进程,其中EXPLORER.EXE进程有两个,一个是系统的,一个是病毒的,系统的所在位置是"C:\WINDOWS”,病毒的所在位置是"C:\WINDOWS\system32",只需结束掉病毒的进程就行了。若不能区别两个进程,可以把两个进程都结束掉,然后再切换到——应用程序——新任务——浏览——选择"C:\WINDOWS"文件夹下的explorer.exe,然后打开、确定就可以重新启动系统的EXPLORER.EXE进程了

    ——结束掉wsctf.exe进程

    ——打开"我的电脑"——工具——文件夹选项——查看——去掉“隐藏受保护的操作系统文件”前面的勾,在弹出的对话框中按“是”,然后再选择“显示所有文件和文件夹”——确定

    ——进入U盘或MP3(如果有的话),把wsctf.exe、EXPLORER.EXE、autorun.inf三个文件都删除掉,删除时会弹出是“系统文件”的对话框,不用管,直接按“是”删除就行(若不删除的话,下次使用的时候电脑会被再次感染)

    ——进入"C:\WINDOWS\system32"——删除掉文件夹里面的wsctf.exe和EXPLORER.EXE两个文件

    ——按第四步相反的操作,重新隐藏系统文件

    ——开始——运行——输入regedit,按确定后打开注册表,进入HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run目录,右键删除掉wsctf.exe和EXPLORER.EXE两条记录。进入HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, 可以看到键值项Userinit,其值为userinit.exe,EXPLORER.EXE,双击Userinit将中间的逗号和EXPLORER.EXE删除——确定

    ——重启电脑, 搞定!!
    另一下方法
    病毒是隐藏文件,就是C:\WINDOWS\system32\explorer.exe和C:\WINDOWS\system32\wsctf.exe,网上很多相关的清除办法,一会说用“金山清理专家”,一会说用“360安全卫士”或者“卡卡上网助手”。其实有个办法最简单,就是复制以下代码,粘贴到记事本中,保存文件为*.bat文件,然后双击运行此文件就清除成功。

    代码:

    @echo off
    color 0a
    taskkill /fi "modules eq C:\WINDOWS\system32\explorer.exe" /f
    taskkill /fi "modules eq C:\WINDOWS\system32\wsctf.exe" /f
    taskkill /im explorer.exe /f
    taskkill /im wsctf.exe /f
    attrib -s -h -r C:\WINDOWS\system32\explorer.exe
    attrib -s -h -r C:\WINDOWS\system32\wsctf.exe
    del C:\WINDOWS\system32\explorer.exe /q
    del C:\WINDOWS\system32\wsctf.exe /q
    reg delete "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" Userinit /f
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" Userinit /t reg_sz /d
    "C:\WINDOWS\system32\userinit.exe," /f
    reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" EXPLORER.EXE /f
    reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" wsctf.exe /f
    cls
    echo ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓
    set /p over=清除完毕,请按回车显示桌面!
    c:\windows\explorer.exe
    另一下方法
    第一步,打开CMD,开始-运行-输入"CMD",然后来到命令提示符.

    第二步,找到EXPLORER.EXE和wsctf.exe的进程的PID值,注意EXPLORER.EXE的进程有两个,占用内存小的那个是病毒,正常的资源管理器EXPLORER.EXE应该在10几K左右.

    第三步,输入"ntsd -c q -p PID",PID为那两个病毒进程对应的PID值,先杀EXPLORER.EXE,再杀wsctf.exe.

    第四步,将以下内容保存为del.bat,然后双击运行.

    attrib c:\windows\system32\*.* -a -s -r -h

    del c:\windows\system32\EXPLORER.EXE /f /s /q

    del c:\windows\system32\wsctf.exe /f /s /q

    至此,电脑的毒算是基本清理干净了。
    楼主热帖
    启用邀请码注册,提高发帖质量,建设交流社区
  • TA的每日心情
    开心
    2023-12-19 18:55
  • 签到天数: 1792 天

    [LV.Master]伴坛终老

    发表于 2009-7-24 13:23:11 | 显示全部楼层
    第一步,打开CMD,开始-运行-输入"CMD",然后来到命令提示符.
    启用邀请码注册,提高发帖质量,建设交流社区
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    快速回复 返回顶部 返回列表