赶走IE流氓 还电脑一片清静
【IT168 资讯】MM电脑这次中毒很深,就连她的IE默认页,也被暮改成了某XX站点的网站地址。而且电脑有时还会出现“卡死”状态,在播放电影的关键时刻卡死,可想而知心情会怎样。为了让流氓、病毒连根拔起,本次笔者将会带领大家踏上手动清除“祸根”的旅程。
通常情况下,查毒都会检查系统进程,有没有可疑程序出现。这里也不例外,同时按住“Ctrl+Alt+Del”组合键,将Windows任务管理器调出,查查到底是“何方神圣”在作怪,可是从其进程里并未发现可疑进程,此次初步判定两种可能,一是隐藏了病毒进程,二则是没有通过普通的启动项来引导。碰到以上不管哪种情况,我们都是无从检查,只能依次单击“开始”→“运行”选项,输入services.msc命令,来查看系统服务里有没有可疑服务出现。经过仔细检查发现一个“mrtterns”服务,显示名称是“Windows Gateway”,里面描述并没有任何文字说明,从而可以看出它就是病毒服务,立即停止并禁用该服务。
为了能“乘胜追击”杀灭病毒,请继续在“运行”对话框内,输入“regedit”的命令,将“注册表”编辑器打开,然后依次展开左侧组件到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\键值下(如图1)。
![]() |
| 图1 |
按照右侧项的数据地址,“顺藤摸瓜”将病毒文件及其可疑项删除掉即可。另外病毒的驱动文件,也是我们要删除的对象,由于在安装系统时会把所有要用到的程序全部安装后再作备份,所以只要对比一下ghost文件中的系统驱动就会很容易发现突破口。这里使用ghost ex-plorer打开以前备分的系统,从中找到drivers目录,单击“右键”按钮,选择“提取”选项,将里面的内容导出。然后再打开drivers目录,按照时间排列顺序排列在进行查找,可以发现名为nxsios32.sys的病毒驱动文件(如图2)。既然有驱动的病毒文件,想必注册表也会有相应的键值,打开“注册表”编辑器,查找nxsios32关键字,找到后将其一并删除。
![]() |
| 图2 |
根据刚才那个mrtterns服务的创建时间,驱动程序里也会有相同创建文件的时间,于是经过查找后,终于找到一个属性版本和公司信息全无,且创建时间相同的vrdnj.sys文件。这里先不急于删除它,先从“注册表”编辑器里,查找vrdnj.sys关键字,找到一个相同名称的键值就删除,直到无法找到为止。然后在进入Windows\system32\wbem\目录下,将里面版权不明的文件删除掉,最后重启系统进入到正常模式,拨号上网后就不会再出现任何异常状况了。
