Frank's Technotes首页 | 关于 | 帮助 | 常见问题解答 | 特殊页面 | 登录
探索·思考·发现
可打印版 | 免责条款 | 隐私政策

常见垃圾程序的删除

本页为 林爽的技术笔记本 之一部分。

目录

写在前面

开始,运行“msconfig”可以查看所有系统启动时自动加载的程序。

关于下面所列的软件都被我认为是垃圾软件。这里就不详细解释为什么了。有兴趣的读者可以通过Google搜索有关网页,查看网友们的讨论。

3721网络实名

摘自 http://article.pchome.net/2003/12/18/15270.htm ,有改动。

这个3721网络实名插件是使用Rundll32.exe调用连接库的,系统无法终止Rundll32.exe进程,所以我们必须重新启动计算机,按 F8 进入安全模式(F8 只能按一次,千万不要多按!)

之后,单击 开始 -> 运行 regedit.exe 打开注册表,进入:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

删除键:CnsMin,其键值为:Rundll32.exe C:\WINNT\DOWNLO~1\CnsMin.dll,Rundll32

(如果是Win98,这里的 C:\WINNT\DOWNLO~1 应改为 C:\WINDOWS\DOWNLO~1,下同。)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions

删除整个目录:!CNS,这个目录在 Internet 选项 -> 高级 中加入了3721网络实名的选项。

HKEY_LOCAL_MACHINE\SOFTWARE\3721 以及 HKEY_CURRENT_USER\Software\3721

删除整个目录:3721

注:如果您安装了3721的其他软件,如“极品飞猫”等,则应删除整个目录:

HKEY_LOCAL_MACHINE\SOFTWARE\3721\CnsMin   以及 
HKEY_CURRENT_USER\Software\3721\CnsMin


HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
删除键:CNSEnable 其键值为:a2c39d5f
删除键:CNSHint 其键值为:a2c39d5f
删除键:CNSList 其键值为:a2c39d5f

在删除完注册表中的项之后,还需要删除存储在硬盘中的3721网络实名文件。删除如下文件:

C:\WINNT\DOWNLO~1 目录下:

2001-08-09 15:34 3721
2001-08-02 17:03 40,960 cnsio.dll
2001-08-08 14:14 102,400 CnsMin.dll
2001-08-24 23:14 42 CnsMin.ini
2001-08-09 10:18 13,848 CnsMinEx.cab
2001-07-06 17:57 32,768 CnsMinEx.dll
2001-08-25 02:52 115 CnsMinEx.ini
2001-08-25 02:51 17,945 CnsMinIO.cab
2001-08-02 17:02 32,768 CnsMinIO.dll
2001-08-24 23:15 40,793 CnsMinUp.cab

C:\WINNT\DOWNLO~1\3721 目录下

2001-08-02 17:03 40,960 cnsio.dll
2001-08-24 15:53 102,400 CnsMin.dll
2001-07-06 17:59 213 CnsMin.inf
2001-08-24 15:48 28,672 CnsMinIO.dll

以上文件全部删除,这样3721网络实名“病毒”就从您的计算机中全部清除了。

最后,重新启动计算机,进入正常模式。现在已经完全没有3721网络实名的困扰了!

新浪Igame

首先修改注册表,关闭名为启动项:NMGAMEX.dll、csrss.exe,然后删除NMGAMEX.dll、sinaproc327.exe两个文件,再修改csrss.exe文件为任意一个文件名。从新启动计算机后删除修改的csrss.exe文件。

本人计算机为Win2k操作系统,其动项键值如下:

  1. 启动名称为:NMGAMEX_autorun 类型:REG_SZ 键值: C:\WINNT\system32\Rundll32.exe NMGAMEX.dll,LiveProcess/aa
  2. 启动名称为:csrss.exe 类型:REG_SZ 键值:C:\WINNT\csrss.exe

文件所在目录:

csrss.exe     c:\winnt\csrss.exe;   正确的系统文件目录为:c:\winnt\system32\csrss.exe;
cctv5.exe     c:\cctv5.exe;
sinaproc327.exe     c:\winnt\system32\sinaproc327.exe;
NMWizardA14.exe     c:\winnt\NMWizardA14.exe
NMGAMEX.dll         c:\winnt\system32\NMGAMEX.dll        

察看文件NMGAMEX.dll属性:在版本项中可以看到如下信息:

备注:SPORT-新浪体育频道
产品版本:1,0,0,24
产品名称:NMGAMEN.XEngine
个人用内部版本说明:无
公司名称:NMGAMEX
合法商标:无
内部名称:NMGAMEX
特殊内部版本说明:无
语言:中文(中国)
源文件名:NMGAMEX.dll

“Windows无法找到Iexplores.exe”

双击硬盘图标但无法打开,提示上述信息。此类问题应该这样解决:

情况一:autorun.inf文件

右键打开其中一受感染的盘符,在[工具栏/文件夹选项/查看]下,选“显示所有文件和文件夹”,同时去除“隐藏受保护的系统文件”。会发现在根目录下多了一个 autorun.inf 的文件。打开我们可以看到如下的内容:

[AUTORUN]
open=Iexplorers.exe

这句话的意思就是当你双击盘符时自动打开写入注册表中的病毒程序文件,即使病毒被杀死,但是注册表的信息依然存在。这就是无法打开盘符的原因。删除盘符下的antorun.inf文件,问题即可解决。

情况二:注册表

开始/运行,输入regedit,打开注册表编辑程序。Ctrl+F 打开查找命令,输入Iexplorers.exe,点查找,接下来会在注册表中找到此键值。

一般在 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \MountPoints\

下。例如,如果是盘符为F的硬盘打不开,那么你将会在

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints\F\Shell\command\

下发现此键值。把shell子键删除即可。

F3查找下一个,重复操作,直到所有的都清除。F5刷新。

删除病毒在注册表中的残留信息后,即可解决问题。

(注:以上两种情况可能同时需要处理。)

一搜工具条

(方法来自“删除一搜真舒服”一文。)

一搜被安上后很烦人,浏览网页的时候再鼠标右边有个放大镜的按扭。由于本人习惯用鼠标把字划成蓝色,结果冷不丁就按了那放大镜进入了一搜的主页。这种变相的宣传网站,让人觉得恶心。一搜一大毛病是不好删除,在删除程序里边没有卸载,让人感觉象病毒。点击浏览器,后就运行了yisou.dll。

终于在用了“去除Explorer.exe进程”的方法后,在没有桌面的情况下,按Ctrl+Alt+Del打开任务管理器->应用程序-> 新任务->打开新任务->创建新任务窗口->浏览->找到C:\Program Files\ ->yisou文件夹,点右键删除。连同文件夹删除后,再填加Explorer.exe进程使桌面重新出现。这时候再打开网页,问题得到解决。

取自"http://linshuang.info/wiki/%E5%B8%B8%E8%A7%81%E5%9E%83%E5%9C%BE%E7%A8%8B%E5%BA%8F%E7%9A%84%E5%88%A0%E9%99%A4"

本页面已经被浏览1,708次。 这页的最后修订在 2006年7月28日 (星期五) 02:26。


查找

浏览
首页
最近更改
随机页面
留言板
Frank's Blog
编辑
查看源代码
编辑帮助
页面选项
讨论此页
发表评论
可打印版
页面信息
页面历史
链入页面
链出更改
我的选项
登录/创建账户
特殊页面
最新页面
文件列表
统计
错误报告
更多...