本次灵感来源于快手作者爱比较
为了实验严谨性,我用的是物理机进行操作演示
准备材料:
物理机 win11
U盘PE系统
梅杰夫人3.0病毒文件
效果介绍
首先会禁用很多相关内容,然后会出现恐怖元素,如果你是MBR硬盘引导会在进入系统桌面之前被锁住
如果你不是mbr引导,那么你加载的时候会看见windows图标,但是在进入桌面之前被病毒拦截住
首先进入PE系统
第一步 修复MBR
由于目前硬盘引导系统大部分不适用mbr了,所以这一步暂时跳过
第二步 进入系统桌面
我们发现我们无法进入系统桌面,这是因为有些程序或者注册表被修改掉
修改注册表 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows NT\Currentversion\Winlogon\Shell //指定系统登录后要启动的用户界面程序或外壳程序 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows NT\Currentversion\Winlogon\Userinit //用户初始化程序-在登录的时候 修改启动流程中调用的程序 c:\windows\system32\winlogon.exe c:\windows\system32\logonui.exe
win+R打开运行,输入regedit进入注册表
注意!这里进入的注册表是PE系统的注册表不是自己系统的
我们点击HKEY_LOCAL_MACHINE
然后选择文件,加载配置单元选择正常系统的注册表
系统分区\windows\system32\configSOFTWARE
然后双击重新命名即可,为了方便我这里命名为kun
然后进入注册表
正常情况下,shell注册表中数据只有explorer.exe 而这里后面却有其他数据,我们跟踪进入
发现很多文件,我们将这些文件全部删除包括文件夹,以及注册表中的信息
然后检查Userinit的数据,这里只能有userinit.exe一个内容,我们发现里面只有这一个说明这个注册表没有被修改
到这里注册表修改就完成了。下一步我们查看软件是否篡改
-
首先检查:c:\windows\system32\winlogon.exe
-
文件作用:用户登录认证 用户配置文件加载 桌面环境初始化
-
我们发现winlogon.exe的修改日期,以及文件信息并没有什么不一样的
-
-
再次检查:c:\windows\system32\LogonUI.exe
-
文件作用:显示登陆界面,处理登陆交互,管理登陆和注销过程的程序
-
发现该文件修改日期与病毒运行日期一样,右键查看属性-详细信息,发现原始文件名叫ui66.exe
-
我们需要从其他win11系统中copy一个logonui.exe程序 然后对其进行替换即可
-
到了这一步,病毒的危害和自启动已经被我们修复完毕了。
第三步 修复病毒禁用的一些内容
一、恢复ctrl+alt+del没有任务管理器
终端输入:gpedit.msc
打开本地组策略,然后找到用户配置-管理模板-Ctrl+Alt+Del选项-将里面的设置状态全部改为已禁用
二、修复regedit注册表
终端输入:gpedit.msc
打开本地组策略,找到用户配置-管理模板-阻止访问注册表编辑工具 设置已禁用即可
三、修复背景主题壁纸
正常情况下我们发现壁纸和主题修改不了,是因为病毒将其禁用了
-
打开组策略编辑器:按 “Win+R” 键,输入 “gpedit.msc” 并回车,打开本地组策略编辑器2.
-
找到相关设置:在组策略编辑器中,依次展开 “用户配置”→“管理模板”→“控制面板”→“个性化”,找到 “阻止更改桌面背景” 选项2.
-
修改设置:双击 “阻止更改桌面背景”,将其设置为 “未配置” 或 “已禁用”,然后点击 “确定” 保存修改
四、修复Win键
病毒将我们的win组合键禁用了,我们需要进行修复
按 “Win+R” 键,输入 “regedit” 回车打开注册表编辑器
定位到路径 “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer”,找到 “NoWinKeys” 键值,如果其数值为 1,说明 Win 键被禁用
将该值改为0
然后!
再将NoRun的值改为0
一共需要修改两个值
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer //1表示禁用Win热键 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\NoRun //1表示屏蔽开始菜单中的运行功能
到这里基本的功能就已经修复,病毒可能也禁用了其他功能,只不过是我可能没遇到过
完结
至此windows基本常用功能已经修复完成了,如果你遇到了一些新的问题欢迎提问