papa 2007-11-6 19:43
userinit.exe损坏导致XP系统反复注销的处理方案
[size=10.5pt][font=宋体][size=5][color=blue]一直以来病毒和恶意软件最喜欢拿我们脆弱的系统和我们对电脑操作极为单纯的用户来开恶意的玩笑,xp系统反复注销的现象就是其中之一。[/color][/size][/font][/size]
[size=10.5pt][size=5][color=#800080][/color][/size][/size][size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=red]本文简单介绍一下此类现象的处理方法,希望对一些用户有所帮助。[/color][/size][/font][/size]
[font=宋体][size=5][color=#ff0000][/color][/size][/font]
[font=宋体][size=5][color=#ff0000][/color][/size][/font][size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=blue]首先导致此类现象的原因主要有两种:[/color][/size][/font][/size][size=10.5pt][/size]
[color=darkgreen][size=10.5pt][font=宋体][size=5]一:系统默认的userinit注册表值被修改,userinit.exe文件被替换。[/size][/font][/size][size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5]二:病毒以及恶意软件利用了映像劫持技术劫持了userinit.exe[/size][/font][/size][/color]
[size=10.5pt][size=5][color=#ff0000][/color][/size][/size][size=10.5pt][/size]
[size=10.5pt][size=5][color=purple][/color][/size][/size]
[color=darkorange][size=10.5pt][font=宋体][size=5][color=red]处理思路:修改注册表,替换正常的userinit.exe[/color][/size][/font][/size][size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5]由于正常模式和安全模式都无法进入,所以我们需要考虑其他引导方式修复。Dos命令行的方式修改注册表和替换文件对于一般用户来说过于复杂,故此我们仅介绍使用WinPE盘引导的方式修正此现象。[/size][/font][/size][/color][size=10.5pt][/size]
[size=10.5pt][size=5][color=purple][/color][/size][/size]
[size=10.5pt][font=宋体][size=5][color=purple][color=sienna]关于winpe的简单介绍参考百度百科:[/color][url=http://baike.baidu.com/view/27468.htm]http://baike.baidu.com/view/27468.htm[/url][/color][/size][/font][/size][size=10.5pt][/size]
[size=10.5pt][size=5][color=purple][/color][/size][/size]
[size=10.5pt][font=宋体][size=5][color=purple]首先按delete键进入BIOS,确认当前的启动方式是否为光盘启动。按“+”“—”修改第一启动为光驱,并且按F10键保存后退出并且重启。如图所示:[/color][/size][/font][/size][size=10.5pt][/size]
[attach]16096762[/attach]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=purple]重启后WinPE的启动时间比较长,请耐心等待。如图所示:[/color][/size][/font][/size][size=10.5pt][/size]
[attach]16096763[/attach]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=purple]进入WinPE虚拟出的系统后找到里面的注册表编辑工具定位到注册表项:【HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options】下[/color][/size][/font][/size][size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=purple]找到userinit.exe项,将其删除。(从截图可以看到病毒将userinit.exe劫持到不存在的文件上面会导致XP系统反复注销)[/color][/size][/font][/size][size=10.5pt][/size]
[attach]16096764[/attach]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=purple]此步操作可能没有找到病毒劫持的userinit.exe项目,接下来定位到注册表项【HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon】下[/color][/size][/font][/size][size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=purple]找到里面的Userinit键值,将其数据修改为系统默认的值『C:\WINDOWS\system32\UserInit.exe,』如图所示:[/color][/size][/font][/size][size=10.5pt][/size]
[attach]16096765[/attach]
[size=10.5pt][font=宋体][size=5][color=purple]接下来我们需要将WinPE盘里面的userinit.exe文件替换系统目录下的文件,以便确保不是病毒修改替换过的文件。方法是浏览光驱找到I386目录下system32目录,右键单击userinit.exe文件后选择『复制到』,将默认路径X:\windows\system32输入对话框中(X为系统盘符,通常为C盘) 如图所示:[/color][/size][/font][/size][size=10.5pt][/size]
[attach]16096766[/attach]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=purple]如果在系统目录下存在userinit.exe文件的话,会有如下提示。建议点击“是”以避免之前文件被病毒修改。如图所示:[/color][/size][/font][/size][size=10.5pt][/size]
[attach]16096767[/attach]
[size=10.5pt][/size]
[size=10.5pt][font=宋体][size=5][color=darkorchid]当注册表修改和文件替换均完成后重启计算机,反复注销的现象即可解决。(注意取出WinPE光盘,以避免之后反复进入WinPE系统)[/color][/size][/font][/size]
[size=10.5pt][size=5][color=#9932cc][/color][/size][/size][size=10.5pt][/size]
[size=10.5pt][size=5][color=darkorchid][/color][/size][/size]
[size=10.5pt][font=宋体][size=5][color=red]此方法仅供遇到此类现象的人士参考处理,系统没有此问题的用户请不要模仿类似操作。[/color][/size][/font][/size]
[font=宋体][size=5][color=#ff0000][/color][/size][/font]
[font=宋体][size=5][color=#ff0000][/color][/size][/font]
[font=宋体][size=5][color=#ff0000]附件中是进入系统后处理全部病毒文件的批处理(适用于系统盘为C盘,有非系统分区D或者E盘,分区无卷标的用户。全部解压后运行里面的Fix_Userinit.bat。)[/color][/size][/font]
[attach]16065774[/attach]
铁军 2007-11-7 10:46
我补充一个方法,在你找不到winpe光盘时,你可以使用局域网中其它计算机完成修复。
windows缺省情况下开启了远程注册表服务,可以使用正常电脑的注册表编辑器编辑远程的故障电脑注册表。
步骤:
1.单击开始,运行,输入regedit,打开注册表编辑器。
2.单击文件菜单,连接网络注册表
3.输入远程计算的IP地址或\\机器名,连接成功后,输入远程计算机的管理员用户名密码。
接下来的步骤就和上面用Winpe编辑注册表的方法完全一样了。
sp1lly 2007-11-7 12:07
{A8} 小补充一下:……昨天刚中完,但是注册表没被修改,system32里的userinit.exe丢失,全盘查毒未发现病毒。
我的方法是用系统安装盘(非自动安装),按提示按“R ”进入控制台后,输入copy[空格]c:\windows\userinit.exe[空格]c:\windows\system32\userinit.exe
“c:\windows”为系统安装目录,请自行修改,“c:\windows\userinit.exe”用各种方法查找均不存在,实际为控制台启动后,进入假DOS命令提示符时,从光盘系统安装盘拷贝到系统目录下的临时文件,所以仅在进入控制台时可查到,文件为刚创建的,所以无毒,安全。
另外本人的情况比较特殊,注册表未被修改,如果本访法施行后不可用,说明注册表被改,根据病毒定名现状来看,一般重命名为userinit32.exe
据此,可重复执行上述命令进入控制台,输入以下命令:
copy[空格]c:\windows\system32\userinit.exe[空格]userinit32.exe
即可。
重启后杀毒,并在“开始”——“运行”输入:regedit
找到注册表:HKEY_LOCAL_MACHINE\SOFTWARE\microsoft\windows NT\Current Version\winlogon下的userinit值,改为默认的C:\WINDOWS\system32\UserInit.exe
铁军 2007-11-7 13:28
故障恢复控制台是不能从安装光盘COPY这个userinit.exe的吧。
故障恢复控制台启动,再进入光盘的windows安装目录,执行
expand userinit.ex_ c:\windows\system32\userinit.exe
[size=5][color=Red]有关该病毒的详细分析的报告[/color][/size]
病毒名:Win32.Troj.BankJp.a.221184
这是一个具有破坏性的木马病毒。会查找“个人银行专业版”的窗口并盗取网银账号密码,如招商银行等;该病毒还会替换大量系统文件,如userinit.exe、notepad.exe等。会引起进入系统时反复注销等问题。建议使用金山清理专家进行清除,并恢复userinit.exe等系统文件后再重起计算机,该病毒通过可移动磁盘传播。
1,生成文件:
%windir%\mshelp.dll
%windir%\mspw.dll
2,添加服务
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\power
3,主要危害
查找“个人银行专业版”的窗口,并从内存读取账号密码,威胁用户财产安全。
4,其它危害
使用驱动,进行键盘记录,威胁用户财产及隐私安全。
5,备份下列文件
%system%\userinit.exe -> %system%\dllcache\c_20911.nls
%windir%\notepad.exe -> %system%\dllcache\c_20601.nls
%system%\calc.exe -> %system%\dllcache\c_20218.nls
6,用病毒文件替换下列文件
%system%\notepad.exe
%windir%\calc.exe
%system%\userinit.exe
%system%\dllcache\notepad.exe
%system%\dllcache\calc.exe
%system%\dllcache\userinit.exe
7,会在根目录下创建文件夹RECYCLER..,存放病毒备份。
8,删除windows目录下的下列文件
notepad.exe
calc.exe
userinit.exe
svchost.exe
9,该病毒会自动更新
客服PAPA同学编写的批处理,将其保存为.bat文件,拿到有这个问题的机器上,使用任务管理器,点文件菜单,创建新任务,浏览到这个BAT文件,双击运行
del /f /s /q /a:- %systemroot%\mshelp.dll
del /f /s /q /a:- %systemroot%\mspw.dll
del /f /s /q /a:- %HOMEDRIVE%\notepad.exe
del /f /s /q /a:- %HOMEDRIVE%\calc.exe
del /f /s /q /a:- %HOMEDRIVE%\userinit.exe
rd /s /q c:\RECYCLER..
rd /s /q d:\RECYCLER..
rd /s /q e:\RECYCLER..
rd /s /q f:\RECYCLER..
rd /s /q g:\RECYCLER..
rd /s /q h:\RECYCLER..
rd /s /q i:\RECYCLER..
rd /s /q j:\RECYCLER..
move /y %systemroot%\system32\dllcache\c_20911.nls %systemroot%\system32\userinit.exe
move /y %systemroot%\system32\dllcache\c_20601.nls %systemroot%\notepad.exe
move /y %systemroot%\system32\dllcache\c_20218.nls %systemroot%\system32\calc.exe
copy userinit.exe %systemroot%\system32\userinit.exe
copy userinit.exe %systemroot%\system32\dllcache\userinit.exe
copy notepad.exe %systemroot%\system32\notepad.exe
copy notepad.exe %systemroot%\system32\dllcache\notepad.exe
copy calc.exe %systemroot%\system32\calc.exe
copy calc.exe %systemroot%\system32\dllcache\calc.exe
GOLDRED 2007-11-8 07:52
我系统是让别人帮做的,没有启动盘,也没有联机。是不是修不了?
还有,我这个电脑装的时候留了系统备份。重新恢复是不是也行?
tyh465052736 2007-11-11 18:57
{78} 有备份恢复一下也可以呀
Zhaii 2007-11-12 10:38
学习收藏了
倚日傲风云 2007-11-13 16:38
好东西,收藏!{A8}
qtcolin 2007-11-13 18:52
很不幸运,我今天也中招了.
我的情况是这样的:
中毒后用毒霸杀毒,可在中间卡住,不查杀了,于是我直接关电源重启.(幸好把这个提示网址记下了...)
重启后就进不去了.
没办法,菜鸟一个,只有恢复镜像.我在恢复前把在用的系统备存了一份.
现在正在用以前的备份的系统文件来上网,虽然无太大问题,但这个备份是2004年8月1日的啊!!!
和现在的系统是天壤之别!!!重新弄又很麻烦.
我现在想问问是否可以将正常的userinit文件覆盖我出了问题的镜像.
可以的话要怎样弄?
先谢了.
zougonghua 2007-11-15 10:24
回复 2# 的帖子
请问为什么我在局域网内不能远程局域网中电脑的注册表,如果想操作的话要开启哪些东西,可以说详细点吗?谢谢!
zougonghua 2007-11-15 10:25
回复 4# 的帖子
想问下既然不能登陆到桌面,批处理文件可以用的上吗?请问是不是也是在PE系统中操作啊!!
[[i] 本帖最后由 zougonghua 于 2007-11-15 10:27 编辑 [/i]]
523462563 2007-11-16 09:19
我有备份可是怎么恢复啊?`我是新手............
523462563 2007-11-16 09:23
我有备份可是怎么恢复啊?`我是新手............
bsbd 2007-11-17 12:13
请问我用winpe光盘启动系统,然后打开注册表编辑工具,可是显示的是winpe的注册表内容,并不是我中毒机器硬盘上的注册表啊.如何切换过去啊
bsbd 2007-11-17 12:37
麻烦铁军老师给解答一下,为什么我在pe下,打开注册表编辑程序,只能显示pe的注册表内容,如何切换到中毒电脑的注册表呢
liaowanbing 2007-11-22 20:20
vista 的系统也可以这样恢复吗?我的也出现这种情况.开机后不能显示桌面.请帮忙.谢谢!
liaowanbing 2007-11-22 20:23
回复 2# 的帖子
vista 的系统也可以这样恢复吗?我的也出现这种情况.开机后不能显示桌面.请帮忙.谢谢!
ange619 2007-11-27 17:08
今天运气好.....偶也中了..但上诉3样偶家都没有该怎么办{6D} {69} {17}
popowc66 2007-11-29 20:50
谁有这文件啊。。。。{7E(2)}
该死的病毒!
KRONDY 2007-12-6 10:31
99俺!
俺的电脑也幸运的被AUTO给亲了一下。C盘不仅有USERINIT.EXE,还多了一个USERINIT.EXE-30B18140.pf,用上在那个BAT运行了一下,USERINIT.EXE没了,多出的那个还在,病毒仍然在欢快的奔跑着,CPU运行100%,系统没有备份,也没有WINPE盘,重装系统有没有用?有没有其他方法可以解决,帮帮忙,谢谢!{7E(2)}
jifeifei 2007-12-9 13:02
{7E(2)} 我也不幸中招了 怎么办啊 我对电脑也不太熟悉 哪位大虾可以帮帮我啊
秋日私语 2007-12-11 22:18
真倒霉
我也中招了,菜鸟一个,没办法,杀不掉就只有从做系统了,看行不
ws01401366 2007-12-11 22:25
重装系统吧,阿门!
13728765036 2007-12-12 17:42
求助!
大侠,我没有那个弄winpe东西啊,没有刻录机,也没有软盘
怎么整啊,还有没有其他办法。
或者你远程弄,你写清楚一些。我试着用我笔记本远程到我台式上。
我不会远程。不好意思。麻烦大家了~
Arian 2007-12-12 17:47
已经收藏拉,谢谢楼主
king-yn 2007-12-12 18:44
有意义,收藏了,支持楼主
a1023117 2007-12-12 19:07
我的机子有还原精灵。如果我修复了。重启是不是又边成没修复的样子?
KSDA151103 2007-12-12 19:08
我的安全模式能进入。怎么弄啊。我是新手不懂的。
我这个是笔记本。怎么弄。急急急急。。。。
hong_chang_song 2007-12-12 20:05
太复杂了,有更简单的方法吗?{6D}
abc3767967 2007-12-12 21:53
命苦啊
晕死拉./..我也中招了不知道怎么搞啊./.
jlm6688 2007-12-12 22:38
[font=仿宋_GB2312][size=4] 这是参照[color=red]05年MSN性感鸡发作[/color][color=black]的老办法吗,一般用户用简单的新办法就OK了[url=http://bbs.duba.net/thread-21859554-1-1.html]http://bbs.duba.net/thread-21859554-1-1.html[/url][/color][/size][/font]
jibaxiaomo 2007-12-15 10:57
求救!!!
我中了啊,它说我的什么文件被替换了,该怎么办啊?我现在不敢重新启动,我是一个菜鸟啊,才会打游戏,别的什么都不懂,请问谁能帮帮我啊?
huruochen203 2007-12-15 11:45
收藏了
violet 2007-12-15 15:07
求助:XP系统自动注销。QQ盗号木马入侵。
请求帮助:XP系统自动注销。QQ盗号木马入侵。请好心人帮帮忙,我每天杀毒都不起作用。急啊。。。
ksdb9431964 2007-12-19 21:47
[quote]原帖由 [i]jibaxiaomo[/i] 于 2007-12-15 02:57 发表 [url=http://bbs.duba.net/redirect.php?goto=findpost&pid=2534185&ptid=21843365][img]http://bbs.duba.net/images/common/back.gif[/img][/url]
我中了啊,它说我的什么文件被替换了,该怎么办啊?我现在不敢重新启动,我是一个菜鸟啊,才会打游戏,别的什么都不懂,请问谁能帮帮我啊? [/quote]
我现在也是不敢重新启动,有什么快速办法?
ksdc0123356 2007-12-20 13:02
很不错但我是电脑菜鸟
ksdc0123356 2007-12-20 13:04
我上次遇到病毒为啥啥杀毒都打不开
ksdc0123356 2007-12-20 13:04
还有QQ医生也屏蔽了
ksdc0123356 2007-12-20 13:06
我装金山毒霸一装就关了不好装
ksdc0123356 2007-12-20 13:06
请问一下下次遇到咋办啊