检查SREng日志,发现注册表中userinit.exe、explorer.exe都没有通过微软的验证(Verified),怀疑被病毒替换,从进程中发现除了有C:\WINDOWS\explorer.exe这个进程外,还有C:\WINDOWS\system32\dllcache\explorer.exe,明显后者才是真正的explorer.exe,否则桌面的shell就出不来了。
检查SREng日志,发现注册表中userinit.exe、explorer.exe都没有通过微软的验证(Verified),怀疑被病毒替换,从进程中发现除了有C:\WINDOWS\explorer.exe这个进程外,还有C:\WINDOWS\system32\dllcache\explorer.exe,明显后者才是真正的explorer.exe,否则桌面的shell就出不来了。
Windows XP系统,用浏览器在打开带有杀毒软件名称或介绍、下载的网页均会自动关闭,在谷歌或百度中搜索如卡巴斯基、瑞星、金山毒霸也如此,打开卡巴的安装目录窗口也会自动关闭,而且卡巴在正常模式下会拒绝安装,msconfig与任务管理器都无法打开。
首次遇到的所有文件夹被隐藏的情况是U盘病毒(所谓autrun病毒)导致的,当时有人用usbcleaner搞定,不过后来屡次出现,也说不清是具体什么病毒搞的。总之,现象是所有文件夹被设成隐藏属性,而且在文件夹属性中“隐藏”属性是灰色的、不可修改,解决方法:进入命令提示符(开始-运行-cmd),进入要修复的硬盘分区根目录下,输入以下的命令:attrib -h *.* /s/d ,然后回车。
同事的电脑(因为系统是win2000,所以下面的系统目录是c:\winnt,如果是xp,就是c:\windows)启动后进不了桌面,只有一个光光的桌布显示。按ctrl+alt+del可以启动任务管理器,从任务管理器的菜单“文件”-“新建任务”-输入explorer.exe-确定,可以进入桌面。然后运行SREng扫描日志。经检查,发现下面可疑项目进行清理 ……