78 1234
发新话题
打印

userinit.exe异常的全面解决方案(独家提供修复工具)

本主题由 铁军 于 2008-3-8 23:18 解除置顶

userinit.exe异常的全面解决方案(独家提供修复工具)

userinit.exe异常的全面解决方案



关于userinit.exe

文件名: userinit.exe
发行者: Microsoft Corporation
数字签名方: Microsoft Windows Verification PCA
启动类型: 注册表
路径:%system%\userinit.exe
位置: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\winlogon\userinit

描述:
Userinit.exe是Windows操作系统一个关键进程。用于管理不同的启动顺序,例如在建立网络链接和Windows壳的启动。Userinit.exe也有可能是黑客伪装的木马程序。正常Userinit.exe程序在系统启动完成后就会自动消失。如果开机后很长时间都没有消失就有可能是木马程序,当userinit.exe被病毒破坏或userinit.exe的注册表键值被病毒修改,可能出现windows系统不能正常登录或输入登录用户名、口令后系统立即注销,再次尝试登录,又会再次注销。

异常的userinit
当userinit.exe被病毒替换,或注册表的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon键下userinit的正常值C:\WINDOWS\system32\UserInit.exe被修改,系统就可能出现登录异常。表现为:win登录时,反复注销,或者无法启动到windows桌面,按ctrl+alt+del,调出任务管理器,通过任务管理器启动explorer.exe,反而可以启动到桌面。

此时,使用金山清理专家就会检出异常的userinit。这通常不是孤立的现象,很可能与木马下载器、机器狗等有关,使用金山清理专家或金山毒霸会检测到更多病毒或木马。

解决方案:
金山清理专家可以修复异常的userinit破坏的注册表键,但不能修复被病毒破坏的userinit.exe文件。因为,金山清理专家不可以复制传播未经知识产权所有人(对“异常的userinit”来说,指微软公司)授权的程序。

这种情况下,我们有几种方法来修复被破坏的userinit.exe。如果你发现此文,你一定不需要重装系统,顺便BS一下遇事就重装的

修复异常的userinit,首先应该使用金山毒霸和金山清理专家把其它恶意软件清除干净,最后再修复userinit.exe。

方法1,从其它正常的电脑把%system%\userinit.exe复制到U盘,再恢复到故障电脑。
使用该方法的前提是windows可以启动,只是不太容易登录,比如你也可以通过任务管理器启动explorer.exe,从而显示桌面后再操作。

方法2,使用winpe光盘(比如常见的深山红叶工具光盘、ERD急救光盘等)急救
使用WINPE恢复userinit.exe的完整操作,可以参考这里:http://bbs.duba.net/thread-21843365-1-1.html,本文摘取了最关键的步骤供网友参考。

首先按delete键进入BIOS,确认当前的启动方式是否为光盘启动。按“+”“—”修改第一启动为光驱,并且按F10键保存后退出并且重启。如图所示:


重启后WinPE的启动时间比较长,请耐心等待。如图所示:



进入WinPE虚拟出的系统后找到里面的注册表编辑工具定位到注册表项:【HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows NT\CurrentVersion\Image File Execution Options】下找到userinit.exe项,将其删除。(从截图可以看到病毒将userinit.exe劫持到不存在的文件上面会导致XP系统反复注销)



此步操作可能没有找到病毒劫持的userinit.exe项目,接下来定位到注册表项【HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon】下,找到里面的Userinit键值,将其数据修改为系统默认的值『C:\WINDOWS\system32\UserInit.exe,』如图所示:


接下来我们需要将WinPE盘里面的userinit.exe文件替换系统目录下的文件,以便确保不是病毒修改替换过的文件。方法是浏览光驱找到I386目 录下system32目录,右键单击userinit.exe文件后选择『复制到』,将默认路径X:\windows\system32输入对话框中(X 为系统盘符,通常为C盘) 如图所示:


如果在系统目录下存在userinit.exe文件的话,会有如下提示。建议点击“是”以避免之前文件被病毒修改。如图所示:



当注册表修改和文件替换均完成后重启计算机,反复注销的现象即可解决。(注意取出WinPE光盘,以避免之后反复进入WinPE系统)

方法3,使用windows安装光盘,引导系统到故障恢复控制台,再从安装盘中恢复userinit.exe
有关windows故障恢复控制台的使用方法,参考这里:http://bbs.duba.net/thread-21826218-1-2.html,本文节选了该文的部分关键内容。

windows安装光盘引导至


按R,选择启动到故障恢复控制台

如果是双系统,会显示两个windows的路径,选一个正确的就可以了。需要输入管理员口令,这个口令安装这个系统的人应该是清楚的,如果不知道,尝试下直接回车,估计不少人是空口令。

执行expand D:\i386\USERINIT.EX_ C:\windows\sytem32\USERINIT.EXE(这里假设D为光驱盘符,你的系统安装在c盘windows目录。)

爱毒霸社区独家发布userinit异常的修复工具
感谢Antivirus、水中雁二位完成开发

RAR包的MD5值:a269c543bbb7b743d1c3fa3ae59c4b9d
解包后的EXE文件MD5值:1d35551fd6196d06afb014f9ca044697
FixUserinit.rar (41.38 KB)
修复工具执行后是命令行界面,点y,即可开始修复。


MD5计算器供用户参考
HashCalc.rar (147.1 KB)
请核对无误,避免被人修改

本文最后提供两个附件,分别是winxp和win2003的userinit.exe,如果你找不到现成的正常文件替换,直接下载一个解压到故障电脑的windows\system32目录覆盖受损文件。

userinit_winxp.rar (11.64 KB)
userinit_win2003.rar (11.06 KB)
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

辛苦了,多谢

TOP

2000的系统能用你给的附件吗?谢了!
还有一个问题,我在注册表里找不到useinit.exe这个文件.我是个电脑白痴!嘿嘿

TOP

ss

下载一个,以备急用!

TOP

感谢老大发表这么好的帖子~~

TOP

很好
黑客传说
黑客传说(2)
有力出力,有钱出钱,有心的,就献上一份爱心吧。
不看不知道(推荐):http://reg.51mole.com/index.php?u=1381468

TOP

好贴啊,论坛这阵子反映这个问题的非常多

TOP

各位大侠,我的电脑现在是登陆状态,可以看到桌面的背景,但是图标,任务栏什么都看不到,
我是通过任务管理器打开IE的,哎,不知是否是中了个种病毒,
我在任务管理器的,进行中,并没有找到userinit这个文件,所以我也确定不了是不是蝇了这种病毒,
另外,我从朋友的电脑上考这下了这个文件,并粘贴到c:\windows\system32下,重新启动后,故障仍未解除,
希望各位大侠或是老大帮忙解决,

TOP

老大,我用第一种方法,没管用阿,哎,该怎么办呢

TOP

重新起动后,如果不手动运行explore.exe还是看不到桌面

TOP

你真是天使

TOP

学习中

受益了,谢谢

TOP

顶起

顶起

TOP

好贴,辛苦了

TOP

网吧中了机器狗,全城网吧几乎集体瘫痪,绝对壮观,金山什么时候可以出专杀补丁

网吧中了机器狗,全城网吧几乎集体瘫痪,绝对壮观,金山什么时候可以出专杀补丁,

TOP

真是的,为什么所有的大杀毒公司都没有杀机器狗的工具

能杀的都是不出名的小公司出的工具,大家谁知道为什么?

TOP

??

我重装了系统后才看到着个的,是不是就不用修复了啊??

TOP

谢谢了
聊天,互动,评论与毒霸生活每一天,快乐并痛苦着

TOP

谢谢提供这么好的解决方案,不过我已经好久不知中毒是啥滋味了
Be good,Do right.

TOP

老生常谈了,说过N次了.找个文件一覆盖那个被改的就行了.
个人意见不代表官方立场,仅供参考!
别以为翻过一山就路儿条条通,别以为躲过一浪就可以放松
蚊子是病毒,蚊帐是防火墙,电蚊拍是杀软,蚊香是啥?主动防御就是满屋坟子你不来咬我,我不打你.你一到我身上我就打你.

TOP

 78 1234
发新话题