JavaScrip Zone


新发表

新评论

留言信息

链接收藏

『中国群落博客』

免费注册博客通道

快速登陆


常见垃圾程序的删除 (转)

写在前面
3721网络实名
新浪Igame
“Windows无法找到Iexplores.exe”
情况一:autorun.inf文件
情况二:注册表
一搜工具条
写在前面
开始,运行“msconfig”可以查看所有系统启动时自动加载的程序。

关于下面所列的软件为什么是垃圾的论述,这里就不详细进行了。可以通过google搜索相关网页查看网友们的讨论。

3721网络实名
摘自http://article.pchome.net/2003/12/18/15270.htm ,有改动。

这个3721网络实名插件是使用Rundll32.exe调用连接库的,系统无法终止Rundll32.exe进程,所以我们必须重新启动计算机,按 F8 进入安全模式(F8 只能按一次,千万不要多按!)

之后,单击 开始 -> 运行 regedit.exe 打开注册表,进入:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 删除键:CnsMin
其键值为:Rundll32.exe C:\WINNT\DOWNLO~1\CnsMin.dll,Rundll32

(如果是Win98,这里的 C:\WINNT\DOWNLO~1 应改为 C:\WINDOWS\DOWNLO~1,下同。)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions 删除整个目录:!CNS
这个目录在 Internet 选项 -> 高级 中加入了3721网络实名的选项。

HKEY_LOCAL_MACHINE\SOFTWARE\3721 以及 HKEY_CURRENT_USER\Software\3721
删除整个目录:3721

注:如果您安装了3721的其他软件,如“极品飞猫”等,则应删除整个目录: HKEY_LOCAL_MACHINE\SOFTWARE\3721\CnsMin   以及 HKEY_CURRENT_USER\Software\3721\CnsMin

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 删除键:CNSEnable 其键值为:a2c39d5f
删除键:CNSHint 其键值为:a2c39d5f

删除键:CNSList 其键值为:a2c39d5f

在删除完注册表中的项之后,还需要删除存储在硬盘中的3721网络实名文件。删除如下文件:

C:\WINNT\DOWNLO~1 目录下
2001-08-09 15:34 3721
2001-08-02 17:03 40,960 cnsio.dll
2001-08-08 14:14 102,400 CnsMin.dll
2001-08-24 23:14 42 CnsMin.ini
2001-08-09 10:18 13,848 CnsMinEx.cab
2001-07-06 17:57 32,768 CnsMinEx.dll
2001-08-25 02:52 115 CnsMinEx.ini
2001-08-25 02:51 17,945 CnsMinIO.cab
2001-08-02 17:02 32,768 CnsMinIO.dll
2001-08-24 23:15 40,793 CnsMinUp.cab

C:\WINNT\DOWNLO~1\3721 目录下
2001-08-02 17:03 40,960 cnsio.dll
2001-08-24 15:53 102,400 CnsMin.dll
2001-07-06 17:59 213 CnsMin.inf
2001-08-24 15:48 28,672 CnsMinIO.dll

以上文件全部删除,这样3721网络实名“病毒”就从您的计算机中全部清除了。

最后,重新启动计算机,进入正常模式。现在已经完全没有3721网络实名的困扰了!

新浪Igame
首先修改注册表,关闭名为启动项:NMGAMEX.dll、csrss.exe,然后删除NMGAMEX.dll、sinaproc327.exe两个文件,再修改csrss.exe文件为任意一个文件名。从新启动计算机后删除修改的csrss.exe文件。

本人计算机为Win2k操作系统,其动项键值如下:

启动名称为:NMGAMEX_autorun 类型:REG_SZ 键值: C:\WINNT\system32\Rundll32.exe NMGAMEX.dll,LiveProcess/aa
启动名称为:csrss.exe 类型:REG_SZ 键值:C:\WINNT\csrss.exe
文件所在目录:

csrss.exe     c:\winnt\csrss.exe;   正确的系统文件目录为:c:\winnt\system32\csrss.exe;
cctv5.exe     c:\cctv5.exe;
sinaproc327.exe     c:\winnt\system32\sinaproc327.exe;
NMWizardA14.exe     c:\winnt\NMWizardA14.exe
NMGAMEX.dll        c:\winnt\system32\NMGAMEX.dll       

察看文件NMGAMEX.dll属性:在版本项中可以看到如下信息:

备注:SPORT-新浪体育频道
产品版本:1,0,0,24
产品名称:NMGAMEN.XEngine
个人用内部版本说明:无
公司名称:NMGAMEX
合法商标:无
内部名称:NMGAMEX
特殊内部版本说明:无
语言:中文(中国)
源文件名:NMGAMEX.dll

“Windows无法找到Iexplores.exe”
双击硬盘图标但无法打开,提示上述信息。此类问题应该这样解决:

情况一:autorun.inf文件
右键打开其中一受感染的盘符,在[工具栏/文件夹选项/查看]下,选“显示所有文件和文件夹”,同时去除“隐藏受保护的系统文件”。会发现在根目录下多了一个 autorun.inf 的文件。打开我们可以看到如下的内容:

[AUTORUN]
open=Iexplorers.exe

这句话的意思就是当你双击盘符时自动打开写入注册表中的病毒程序文件,即使病毒被杀死,但是注册表的信息依然存在。这就是无法打开盘符的原因。删除盘符下的antorun.inf文件,问题即可解决。

情况二:注册表
开始/运行,输入regedit,打开注册表编辑程序。Ctrl+F 打开查找命令,输入Iexplorers.exe,点查找,接下来会在注册表中找到此键值。

一般在 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \MountPoints\

下。例如,如果是盘符为F的硬盘打不开,那么你将会在

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \MountPoints\F\Shell\command\

下发现此键值。把shell子键删除即可。

F3查找下一个,重复操作,直到所有的都清除。F5刷新。

删除病毒在注册表中的残留信息后,即可解决问题。

(注:以上两种情况可能同时需要处理。)

一搜工具条
(方法来自删除一搜真舒服一文。)

一搜被安上后很烦人,浏览网页的时候再鼠标右边有个放大镜的按扭。由于本人习惯用鼠标把字划成蓝色,结果冷不丁就按了那放大镜进入了一搜的主页。这种变相的宣传网站,让人觉得恶心。一搜一大毛病是不好删除,在删除程序里边没有卸载,让人感觉象病毒。点击浏览器,后就运行了yisou.dll。

终于在用了“去除Explorer.exe进程”的方法后,在没有桌面的情况下,按Ctrl+Alt+Del打开任务管理器->应用程序->新任务->打开新任务->创建新任务窗口->浏览->找到C:\Program Files\ ->yisou文件夹,点右键删除。连同文件夹删除后,再填加Explorer.exe进程使桌面重新出现。这时候再打开网页,问题得到解决。


                                                                 2006-2-8 10:55:15

Posted by jser | 阅读全文() | 回复(0) | 引用通告() | 编辑

..................................................
博客的精神于写自己某一刻的思想或心动!
..................................................
当然要是你愿意就是拿来做记事本也可以!
..................................................
群落博客将提供全程免费服务!免费注册!
..................................................
欢迎您成为群落博客的成员!使用之前请先看系统帮助>>>>系统帮助
..................................................

免费注册群落博客【点击完成注册】
..................................................

发表评论:

    昵称:
    密码: (游客无须输入密码)
    主页:
    标题: