· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [专题] IBM Rational高峰论坛 Windows 7十大功能
· [专题] 史上就危险7月 微软 BizSpark 计划介绍
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 我也能做CTO_赛迪连载 赛迪七夕特别行动
· [热点] Chrome 4.0采用V8引擎 Java开发编程规范

Window XP反复重启 疑userinit遭病毒破坏

发布时间:2007.11.08 06:54     来源:赛迪网    作者:小光

11月6日上午,金山毒霸客户服务中心陆续接到20几位用户的咨询电话,咨询者均反映同一个问题:Windows XP系统出现反复注销现象。由于几乎在同一时间,如此多用户反映同一问题,此事引起了金山毒霸全球反病毒监测中心的高度重视,并第一时间联系遭遇该问题的用户,立即派反病毒工程师前往提取样本,目前病毒样本正在分析处理过程中。

金山毒霸反病毒专家戴光剑表示,虽然目前还没有最后确认是什么病毒导致了用户的XP系统出现反复注销现象,但导致此类问题的原因主要有两个:1、系统默认的userinit注册表值被修改,userinit.exe文件被替换。2、病毒以及恶意软件利用了映像劫持技术劫持了userinit.exe。

一直以来病毒以及恶意软件对电脑操作系统的攻击就没有停止过,xp系统反复注销的现象就是其中之一。据了解,2005年,MSN性感鸡发作的时候就曾出现过类似的现象。

为了帮助遇到类似问题的用户及早解决问题,金山毒霸反病毒工程师推出了该问题的解决方案:

处理思路:修改注册表,替换正常的userinit.exe。由于正常模式和安全模式都无法进入,所以我们需要考虑其他引导方式修复。Dos命令行的方式修改注册表和替换文件对于一般用户来说过于复杂,故此我们仅介绍使用WinPE盘引导的方式修正此现象。

首先按delete键进入BIOS确认当前的启动方式是否为光盘启动。按“+”“—”修改第一启动为光驱,并且按F10键保存后退出重启。如图(1)所示:

重启后WinPE的启动时间比较长,请耐心等待。如图(2)所示:

进入WinPE虚拟出的系统后找到里面的注册表编辑工具定位到注册表项:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

下找到userinit.exe项将其删除,从截图(3)可以看到病毒将userinit.exe劫持到不存在的文件上面会导致XP系统反复注销。

此步操作可能没有找到病毒劫持的user.exe项目,接下来定位到注册表项

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon

下找到里面的Userinit键值,将其数据修改为系统默认的值『C:\WINDOWS\system32\UserInit.exe,』如图(4)所示:

接下来我们需要将WinPE盘里面的userinit.exe文件替换系统目录下的文件,以便确保不是病毒修改替换过的文件。方法是浏览光驱找到I386目录下system32目录,右键单击userinit.exe文件后选择『复制到』,将默认路径X:\windows\system32输入对话框中(X为系统盘符,通常为C盘)如图(5)所示:

如果在系统目录下存在userinit.exe文件的话,会有如下提示。建议点击“是”以避免之前文件被病毒修改。如图(6)所示:

当注册表修改和文件替换均完成后重启计算机,反复注销的现象即可解决。(注意取出WinPE光盘,以避免之后反复进入WinPE系统)

注明:此方法仅供遇到此类现象的人士参考处理,系统没有此问题的用户请不要模仿类似操作。WINPE光盘也是需要微软授权的产品,不是每个电脑用户都具备,这里补充另一个方法:你可以使用局域网中其它计算机完成本机的注册表修复。

windows缺省情况下开启了远程注册表服务,可以使用正常电脑的注册表编辑器编辑远程的故障电脑注册表。如果本服务已经关闭,就只能用winpe了,其它方法更复杂。

步骤:

1.单击开始,运行,输入regedit,打开注册表编辑器。

2.单击文件菜单,连接网络注册表。

3.输入远程计算的IP地址或\\机器名,连接成功后,输入远程计算机的管理员用户名密码。

接下来的步骤就和上面用Winpe编辑注册表的方法完全一样了。如果userinit.exe被病毒破坏,可以使用Windows安装光盘启动后进行快速修复,以还原这个userinit.exe。

(责任编辑:李磊)

【相关知识】

认识WinPE


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 2008年奥运会临近3G将行 增值业务受关注 (11-07) · 网络摄像机AXIS 207WWe接口远程安全漏洞 (11-07)
· WinSCP URL存在处理器访问任意文件漏洞 (11-07) · 瑞星与盛大加深合作 推广“账号保险柜” (11-07)
· 病毒关闭卡巴斯基 盗取“热血江湖”账号 (11-07) · 谨防网游窃贼窃取网络游戏梦幻西游游戏信息 (11-07)
· 百度搜索遭病毒恶意利用 警惕"~@#"符号 (11-07) · 魔龙国际获得金翎奖最佳手机游戏开发商奖 (11-07)
· 危险的 PDF附件 (11-06) · 中兴通讯“3G先锋体验大行动”走进厦门 (11-06)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
专题:扭亏为盈 联想09年Q2翻番
·专题:Tech·Ed 2009微..
·直播:2009互联网大会..
·迅雷搜狐"互搏" 谁动了..
专题:诺基亚危局已现 或重蹈摩托覆辙
·六股势力角逐4G标准 中..
·专题:联通iPhone并不贵..
·专题:排排坐开商店 三..
商务演示需求分析 多媒体会议室必备投影
·VMware在京隆重举行2009..
·专题:笔记本频道10月热..
·专题:学生机市场 惠普 ..
专题:Tech.Ed 2009微软技术大会
·专题:2009 SYBASE 亚太..
·专题:微软新一代桌面操..
·专题:2009年第3届CSDN..