开机自动弹记事本.docx

  1. 1、本文档共2页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

病毒文件:wincfgs.exe(c:\windows\system32\wincfgs.exe)病毒名称:Trojanspy.USBpy.a

相关症状:开机自动弹记事本,修改系统启动项,咖啡等部分软件没有反应传播途径:U盘等移动存储

危害性:暂无破坏性,只是开机跳出记事本。推荐杀毒方式:手动查杀

相关步骤:

1、打开任务管理器结束wincfgs进程。

2、控制面版-文件夹选项-设置显示系统文件及隐藏文件。

3、删除C:\windows\Kexe(也许文件名不同,和记事本一样的蓝色图标)。4、删除C:\windows\system32\wincfgs.exe(黄色问号图标的隐藏系统文件)。

5、开始-运行-regedit-进入注册表编辑器-编辑-查找-记得将项、值、数据这三个查找选项选上,搜索Kexe,删除找到的项/值,按F3键查找下一个并删除项/值,直到搜索完毕。同理搜索删除.\RECYCLER\RECYCLER\autorun.exe和wincfgs.exe的相关项/值。

6、注册表-[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]清理与wincfgs相关的开机启动项。(因为第5步已经删除,如果没有看到wincfgs相关项则略过)

7、开始-运行-msconfig-点最后的启动-取消wincfgs-确定-重启-重启后问你是否每次开机都显示***,选择否。(没有看到wincfgs启动项则略过)

8、结束。

(可运行此批处理文件试一下)

另外最好删除闪存根目录下autorun.inf文件和Recycled文件夹(也是隐藏文件)即可避免病毒再度传播.

删除U盘/MP3上的开机弹出空记事本病毒体:

1、设置一下能看到系统隐藏文件.

2、打开U盘/MP3时不要双击,右键选打开,不要选英文的OPEN.

3、打开U盘/MP3后看到RECYCLER文件夹.删除4、再删除autorun.inf就行了.

5、杀了后正常拔出U盘,再插上就可以了.

6、结束.

开机弹出的记事本便是这个Kexe文件了,诱发这个Kexe的启动可能不是常规启动项,而是wincfgs.exe这个文件启动(呼叫)Kexe文件的。就是说Kexe这个文件并非病毒或者Joke程序本身,其实Kexe就是一个记事本程序(这也就是为什么Kexe文件的图标也是一个记事本程序的图标的缘故)。另外没有清理wincfgs.exe的计算机再次接入一个干净的移动存储设备可能会再次传染这个移动存储设备。

[修改办法]

1、修改注册表

a.运行regedit启动注册表编辑器;b.分别删除注册表项

HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\WindowsHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows下的Load注册表键里的键值内容。

不放心的话可以搜索wincfgs.exe的注册表键并删除之

2、删除文件

%SystemRoot%\system32\wincfgs.exe

%SystemRoot%\Kexe3移动存储设备:

连接好USB后,打开我的电脑,点右键选择打开(不要直接点击打开或点open),然后打开菜单栏的工具-文件夹选项-查看,去掉隐藏受保护的系统文件(推荐)前面的勾。删除掉优盘里面的desktop.ini,wincfgs.exe和autorun.inf移动硬盘的手动删除每个盘符下面的desktop.ini,wincfgs.exe和autorun.inf文件。。

还有个方便的方法批处理删除注册表修改:

复制下面文字到记事本,另存为Wincfgs_kill.bat(注意保存时选择文件类型为所有文件)

echooff

tskillKtskillwincfgs

del%windir%\kexe

del%windir%\system32\wincfgs.exe

regdeleteHKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows/vload/f

regaddHKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion

文档评论(0)

hao187 + 关注
官方认证
内容提供者

该用户很懒,什么也没介绍

认证主体武汉豪锦宏商务信息咨询服务有限公司
IP属地上海
统一社会信用代码/组织机构代码
91420100MA4F3KHG8Q

1亿VIP精品文档

相关文档