﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>C++博客-Silver</title><link>http://www.cppblog.com/guok/</link><description /><language>zh-cn</language><lastBuildDate>Thu, 09 Apr 2026 05:04:25 GMT</lastBuildDate><pubDate>Thu, 09 Apr 2026 05:04:25 GMT</pubDate><ttl>60</ttl><item><title>清除winlogon病毒</title><link>http://www.cppblog.com/guok/archive/2006/08/08/11019.html</link><dc:creator>guok</dc:creator><author>guok</author><pubDate>Tue, 08 Aug 2006 13:02:00 GMT</pubDate><guid>http://www.cppblog.com/guok/archive/2006/08/08/11019.html</guid><wfw:comment>http://www.cppblog.com/guok/comments/11019.html</wfw:comment><comments>http://www.cppblog.com/guok/archive/2006/08/08/11019.html#Feedback</comments><slash:comments>5</slash:comments><wfw:commentRss>http://www.cppblog.com/guok/comments/commentRss/11019.html</wfw:commentRss><trackback:ping>http://www.cppblog.com/guok/services/trackbacks/11019.html</trackback:ping><description><![CDATA[
		<p>一，用第三方的进程管理器干掉winlogon.exe，注意用户名，用户名为System的是正常进程<br /><br />二，打开注册表编辑器<br />1，找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon<br />  将值shell = Explorer.exe 1改为shell = Explorer.exe <br /><br />2，删除自启动项<br />  到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run<br />  将Torjan Program（很明显吧木马程序）C:\WINNT\winlogon.exe删了<br /><br />3，到HKEY_Classes_root\.exe下默认值 winfiles 改为exefile<br /><br />4.删除其他无用数据<br />删除以下两个键值：<br />HKEY_Classes_root\winfiles<br />HKEY_Local_machine\software\classes\winfiles<br /><br />5，搜索iexplore.com，改为iexplore.exe<br />  共有这几项<br />  HKEY_CLASSES_ROOT\htmlfile\Shell\open\command<br />  HKEY_CLASSES_ROOT\Applications\iexplore.exe\Shell\open\command<br />  HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\Shell\OpenHomePage\command<br />  HKEY_CLASSES_ROOT\ftp\Shell\open\command<br /><br />6，搜索iexplore.pif 改为%Program Files%\Internet Explorer\iexplore.exe<br />  共有这几项 <br />  HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\iexplore.pif\shell\open\command<br />  HKEY_CLASSES_ROOT\htmlfile\Shell\opennew\command<br />  HKEY_CLASSES_ROOT\http\Shell\open\command<br />7. 搜索explorer.com 改为iexplore.exe<br />  就是这项<br />  HKEY_CLASSES_ROOT\Drive\shell\find\command<br /><br />8，将以下键值的 No 修改为 Yes<br />  HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\Internet Explorer\Main\\Check_Associations<br />  <br />三，打开我的电脑。要用右键打开C盘，不然病毒会在运行。<br />  以下基本用是隐藏，系统文件。要在文件夹选项中打开查看所有文件选项。<br />  大多数文件日期全为2006／06／17，你也可以用这个来找。<br />1， 删除%windir%目录下的 <br />    1.com<br />    ExERoute.exe<br />    explorer.com<br />    finder.com<br />    WINLOGON.EXE<br />2，   删除%windir%\system32目录下的 <br />    command.pif<br />    dxdiag.com<br />    finder.com<br />    MSCONFIG.COM<br />    regedit.com<br />    rundll32.com<br />3， 删除%Program Files%目录下的 <br />  Internet Explorer\iexplore.com<br />  Common Files\iexplore.pif<br /><br />4， 删除每个分区下的autorun.inf文件，（这个就是不能直接打开分区的原因）<br /><br />5， 删除以下文件夹：%windir%\debug<br /><br />这样就基本删了它了，不足之处请高手指出<br />顺便说一下,我是用Total Commander与Registry workshop来找文件和注册表的</p>
<img src ="http://www.cppblog.com/guok/aggbug/11019.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cppblog.com/guok/" target="_blank">guok</a> 2006-08-08 21:02 <a href="http://www.cppblog.com/guok/archive/2006/08/08/11019.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>