常见垃圾程序的删除
本页为 林爽的技术笔记本 之一部分。
目录 |
写在前面
开始,运行“msconfig”可以查看所有系统启动时自动加载的程序。
关于下面所列的软件都被我认为是垃圾软件。这里就不详细解释为什么了。有兴趣的读者可以通过Google搜索有关网页,查看网友们的讨论。
3721网络实名
摘自 http://article.pchome.net/2003/12/18/15270.htm ,有改动。
这个3721网络实名插件是使用Rundll32.exe调用连接库的,系统无法终止Rundll32.exe进程,所以我们必须重新启动计算机,按 F8 进入安全模式(F8 只能按一次,千万不要多按!)
之后,单击 开始 -> 运行 regedit.exe 打开注册表,进入:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除键:CnsMin,其键值为:Rundll32.exe C:\WINNT\DOWNLO~1\CnsMin.dll,Rundll32
(如果是Win98,这里的 C:\WINNT\DOWNLO~1 应改为 C:\WINDOWS\DOWNLO~1,下同。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions
删除整个目录:!CNS,这个目录在 Internet 选项 -> 高级 中加入了3721网络实名的选项。
HKEY_LOCAL_MACHINE\SOFTWARE\3721 以及 HKEY_CURRENT_USER\Software\3721
删除整个目录:3721
注:如果您安装了3721的其他软件,如“极品飞猫”等,则应删除整个目录:
HKEY_LOCAL_MACHINE\SOFTWARE\3721\CnsMin 以及 HKEY_CURRENT_USER\Software\3721\CnsMin
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 删除键:CNSEnable 其键值为:a2c39d5f 删除键:CNSHint 其键值为:a2c39d5f 删除键:CNSList 其键值为:a2c39d5f
在删除完注册表中的项之后,还需要删除存储在硬盘中的3721网络实名文件。删除如下文件:
C:\WINNT\DOWNLO~1 目录下:
2001-08-09 15:34 3721 2001-08-02 17:03 40,960 cnsio.dll 2001-08-08 14:14 102,400 CnsMin.dll 2001-08-24 23:14 42 CnsMin.ini 2001-08-09 10:18 13,848 CnsMinEx.cab 2001-07-06 17:57 32,768 CnsMinEx.dll 2001-08-25 02:52 115 CnsMinEx.ini 2001-08-25 02:51 17,945 CnsMinIO.cab 2001-08-02 17:02 32,768 CnsMinIO.dll 2001-08-24 23:15 40,793 CnsMinUp.cab
C:\WINNT\DOWNLO~1\3721 目录下
2001-08-02 17:03 40,960 cnsio.dll 2001-08-24 15:53 102,400 CnsMin.dll 2001-07-06 17:59 213 CnsMin.inf 2001-08-24 15:48 28,672 CnsMinIO.dll
以上文件全部删除,这样3721网络实名“病毒”就从您的计算机中全部清除了。
最后,重新启动计算机,进入正常模式。现在已经完全没有3721网络实名的困扰了!
新浪Igame
首先修改注册表,关闭名为启动项:NMGAMEX.dll、csrss.exe,然后删除NMGAMEX.dll、sinaproc327.exe两个文件,再修改csrss.exe文件为任意一个文件名。从新启动计算机后删除修改的csrss.exe文件。
本人计算机为Win2k操作系统,其动项键值如下:
- 启动名称为:NMGAMEX_autorun 类型:REG_SZ 键值: C:\WINNT\system32\Rundll32.exe NMGAMEX.dll,LiveProcess/aa
- 启动名称为:csrss.exe 类型:REG_SZ 键值:C:\WINNT\csrss.exe
文件所在目录:
csrss.exe c:\winnt\csrss.exe; 正确的系统文件目录为:c:\winnt\system32\csrss.exe; cctv5.exe c:\cctv5.exe; sinaproc327.exe c:\winnt\system32\sinaproc327.exe; NMWizardA14.exe c:\winnt\NMWizardA14.exe NMGAMEX.dll c:\winnt\system32\NMGAMEX.dll
察看文件NMGAMEX.dll属性:在版本项中可以看到如下信息:
备注:SPORT-新浪体育频道 产品版本:1,0,0,24 产品名称:NMGAMEN.XEngine 个人用内部版本说明:无 公司名称:NMGAMEX 合法商标:无 内部名称:NMGAMEX 特殊内部版本说明:无 语言:中文(中国) 源文件名:NMGAMEX.dll
“Windows无法找到Iexplores.exe”
双击硬盘图标但无法打开,提示上述信息。此类问题应该这样解决:
情况一:autorun.inf文件
右键打开其中一受感染的盘符,在[工具栏/文件夹选项/查看]下,选“显示所有文件和文件夹”,同时去除“隐藏受保护的系统文件”。会发现在根目录下多了一个 autorun.inf 的文件。打开我们可以看到如下的内容:
[AUTORUN] open=Iexplorers.exe
这句话的意思就是当你双击盘符时自动打开写入注册表中的病毒程序文件,即使病毒被杀死,但是注册表的信息依然存在。这就是无法打开盘符的原因。删除盘符下的antorun.inf文件,问题即可解决。
情况二:注册表
开始/运行,输入regedit,打开注册表编辑程序。Ctrl+F 打开查找命令,输入Iexplorers.exe,点查找,接下来会在注册表中找到此键值。
一般在 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer \MountPoints\
下。例如,如果是盘符为F的硬盘打不开,那么你将会在
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints\F\Shell\command\
下发现此键值。把shell子键删除即可。
F3查找下一个,重复操作,直到所有的都清除。F5刷新。
删除病毒在注册表中的残留信息后,即可解决问题。
(注:以上两种情况可能同时需要处理。)
一搜工具条
(方法来自“删除一搜真舒服”一文。)
一搜被安上后很烦人,浏览网页的时候再鼠标右边有个放大镜的按扭。由于本人习惯用鼠标把字划成蓝色,结果冷不丁就按了那放大镜进入了一搜的主页。这种变相的宣传网站,让人觉得恶心。一搜一大毛病是不好删除,在删除程序里边没有卸载,让人感觉象病毒。点击浏览器,后就运行了yisou.dll。
终于在用了“去除Explorer.exe进程”的方法后,在没有桌面的情况下,按Ctrl+Alt+Del打开任务管理器->应用程序-> 新任务->打开新任务->创建新任务窗口->浏览->找到C:\Program Files\ ->yisou文件夹,点右键删除。连同文件夹删除后,再填加Explorer.exe进程使桌面重新出现。这时候再打开网页,问题得到解决。