韶山系列最新型机车:EXPLORER.EXE和wsctf.exe病毒文件的查杀

来源:百度文库 编辑:九乡新闻网 时间:2024/04/29 17:18:18




    最近流行的一种木马,一般在任务管理器(同时按Ctrl+Alt+Del)的进程里多出EXPLORER.EXE和wsctf.exe两项。
    具体表现还有:开始――运行――输入msconfig,确定。在“启动”项里有EXPLORER.exe和wsctf.exe。
    预防:其实病毒一般是通过U盘传播,刚开始只向U盘copy了autorun.inf和download.pif两个文件,然后自动运行后将自动从网上下 载病毒。而且类似的病毒不少。所以,打开U盘时千万不要选择自动运行。可以通过资源管理器左边的小窗口点开,这个习惯比较好。
    相关症状:
    多了EXPLORER.EXE和wsctf.exe两个进程,其中EXPLORER.EXE进程跟系统的explorer.exe进程名称一样,用 msconfig查看发现了多了两个启动项目wsctf.exe和EXPLORER.EXE,在"C:\WINDOWS\system32"下面出现了两 个文件:wsctf.exe和EXPLORER.EXE(两个都是隐藏文件)。正常的explorer.exe文件在"C:\WINDOWS"下。
    解决办法:
1.插入受感染的U盘或MP3(如果有的话)。
2. 按"Ctrl+Alt+Del"调出Windows任务管理器,结束掉EXPLORER.EXE进程,其中EXPLORER.EXE进程有两 个,explorer.exe进程是系统的,另一个一个是病毒的,系统的所在位置是"C:\WINDOWS",病毒的所在位置是"C:\WINDOWS \system32",只需结束掉病毒的进程就行了。若不能区别两个进程,可以把两个进程都结束掉,然后再切换到――应用程序――新任务――浏览――选 择"C:\WINDOWS"文件夹下的explorer.exe,然后打开、确定就可以重新启动系统的explorer.exe进程了。
3.结束掉wsctf.exe进程。
4.打开"我的电脑"――工具――文件夹选项――查看――去掉“隐藏受保护的操作系统文件”前面的勾,在弹出的对话框中按“是”,然后再选择“显示所有文件和文件夹”――确定。
5.进入U盘或MP3(如果有的话),把wsctf.exe、EXPLORER.EXE、autorun.inf三个文件都删除掉,删除时会弹出是“系统文件”的对话框,不用管,直接按“是”删除就行(若不删除的话,下次使用的时候电脑会被再次感染)。
6.进入"C:\WINDOWS\system32"――删除掉文件夹里面的wsctf.exe和EXPLORER.EXE两个文件。
7.按第4步相反的操作,重新隐藏系统文件。
8. 开始――运行――输入regedit,按确定后打开注册表,进入HKEY_CURRENT_USER\Software\Microsoft \Windows\CurrentVersion\Run目录,右键删除掉wsctf.exe和EXPLORER.EXE两条记录。进入 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon, 可以看到键值项Userinit,其值为userinit.exe,EXPLORER.EXE,双击Userinit将中间的逗号和 EXPLORER.EXE删除――确定。
9.重启电脑。