中毒了,高手们帮帮忙

来源:百度知道 编辑:UC知道 时间:2024/06/05 12:57:01
由于一是疏忽,不小心中了病毒(一眼就可以看出是病毒,不过还是点了,郁闷-_-),然后不停弹出run time error 21 at 00405dc5这个对话框,进入任务管理器,发现了三个可疑进程分别是severe.exe,oglknl.exe,conime.exe,全部把它们结束后,对话框消失,运行msconfig和regidit结果上面情况又出现,不停弹出run time error....然后冰刃,360安全卫士等无法进入,进入时又出现了上述情况。于是查看了这三个可疑进程的属性,分别在system32和system32\drivers里面,进入安全模式,把这三个文件搜索出来,删掉,重新进入XP情况依旧,用诺顿也扫描不出个所以然来,在网上搜索过,在百度知道上也搜索过解决方法,里面有的方法我试过,不行,现在不想重装系统,那个系统还原也被我不小心在优化系统时关掉了,除了不停弹出对话框来,其他也没有大的影响。
各位有能力为小弟解决问题的,请多多指教,在下定将感激不尽,感激涕零,感天动地,感化万物.........
刚才查出来原来是中了oso.exe病毒,可恶,每个盘符下面都被搞上了auto,一阵恶心..用专杀工具把它给杀了,可是再运行msconfig时,windows提示说找不到,运行regedit时,也说找不到,运行360安全卫士和超级兔子等,也找不到,估计注册表被改掉了,高手们帮帮忙怎么修复受伤的注册表,那个四楼说的注册表恢复工具我用过了,不行,只能恢复IE的,其他的它鞭长莫及.....

知道么~severe.exe和jusodl.exe这两个怪异的进程~而且是删不掉这两个进程,因为它们互相监视,就跟以前中的3721一样,而且它们监视内存中的特殊进程,比如regedit、msconfig都无法打开,就连冰刃icesword和sreng都监视,因为通过这些可以修改注册表的相关条目来禁掉它们。但是我改一下名字比如在后面加个1就可以打开了,看来它们还不想伤及无辜,真tmd有意思。但是还有个后台线程pnvifj.exe监视注册表,怕改掉run条目和Winlogon下的shell,这样它的入口就毁掉了,看来方法还是较为老套的,但我已开始是不知道这些的,因为中毒经验尚浅,后来用processnt查看explorer的快捷方式才知道它后面带了个conime.exe文件,这就是入口,这个conime.exe在system32下有一个是系统文件,但它这个位于drivers目录下,连同pnvifj.exe都是隐藏的。而且内存进程还监视folder属性修改,如果用资源管理器显示隐藏文件,它会自动再修改回去,这样你就看不到隐藏文件了。重启之后进入带命令行的安全模式,登录之后就弹出个cmd对话框,这时没有加载explorer,亦即两个进程也没有加载。这时就可以通过命令行删除上述隐藏文件了。
cd \windows\system32
del /a:h severe.exe
del /a:h jusodl.exe
cd drivers
del /a:h pnvifj.exe
del /a:h conime.exe

然后编辑一个reg文件,修改HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Shell条目,保存为111.reg(内容如下)后用reg命令导入:reg import 111.reg。

REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WinLogon]
"S