六、清除病毒后一定要打扫战场
六、清除病毒后一定要打扫战场, W( \( e, B, Y/ S
手动修复注册表虽然把病毒文件删除了,但病毒都会在注册表留下垃圾键值,还需要把这些垃圾清除干净。
; G4 L% o8 E! h8 Y3 j* c$ I4 M
- G$ J( K1 S! d1 g1、用reg export备份自启动。
: S7 |9 c+ x& u1 t' ]6 n4 K由于自启动键值很多,发现病毒时手动查找很不方便。6 p) u% `( Z1 c+ M8 ^4 X
这里用reg export+批处理命令来备份。 + f5 h7 F. v& E( }8 N4 ^, L
: ]; m/ ~0 F s4 e/ {- f G
启动记事本输入下列命令:
6 e6 k2 j1 K+ G2 greg export HKLM\software\Microsoft\Windows\
m9 I2 o0 ?2 ~% g. \' OCurrentVersion\Run fo:\hklmrun.reg
# S. G/ _: s7 K0 ~reg export HKCU\Software\Microsoft\Windows\0 v: d4 M7 O2 T' ?9 G9 p
CurrentVersion\Policies\Explorer\Run f:\hklcu.reg$ C# e [; B5 @8 H9 m8 r
reg export HKLM\SOFTWARE\Microsoft\Windows\5 _4 G) [2 s: P8 B" L' j
CurrentVersion\Policies\Explorer\Run hklml.reg
3 U; O- [4 Z% w, W% u9 L. m" }* K" X注:这里只列举几个常见键值的备份,其它键值请参照上述方法制作。 , ^6 H ?7 j+ }: Y7 O6 K, y
+ [7 W# p# ?6 a* N7 g3 ]. L然后将它保存为ziqidong.bat在命令提示符下运行它,即可将所有自启动键值备份到相应的reg文件中,接着再输入:# F' k f. v. X7 j6 H, W
copy f:\*.reg ziqidong.txt
* z, k8 h: Q5 j( N N4 _6 V命令的作用是将所有备份的reg文件输出到“ziqidong.txt”中,这样如果发现病毒新增自启动项,同上次导出自启动值,利用上面介绍的FC命令比较前后两个txt文件,即可快速找出新增自启动项目。 ! x1 o) y: Q4 V3 U
5 v3 c* v& `8 Q+ w2、用reg delete删除新增自启动键值。* z9 Y: W+ |8 ~: T% d) W T# M
比如:通过上面的方法在[HKER_CURRENT_USER\SOFTWARE\Microsoft\1 B6 O( z5 s% @+ A, F2 J! \8 C
Windows\CurrentVersion\Run],找到一个“Logon”自启动项,启动程序为“c:\windows\winlogon.exe”,现在输入下列命令即可删除病毒自启动键值:
, w+ F+ o& M: ]8 d6 d0 r, ^# r5 X0 ureg delete HKLM\software\Microssoft\Windows\
# g$ T$ [! `7 c2 k$ tCurrentVersion\Run /f
[; i' x0 o+ Y: u$ r9 y# A7 A' w3、用reg import恢复注册表。 b, {& K; Y3 C7 Y9 B
Reg de-lete删除是的是整个RUN键值,现在用备份好的reg文件恢复即可,输入下列命令即可迅速还原注册表:4 e0 p: K* q: \8 c7 K; a4 V1 h8 p
reg import f:\hklmrun.reg
) c8 p) [) H5 O+ x9 O8 c) ?1 M上面介绍手动杀毒的几个系统命令,其实只要用好这些命令,我们基本可以KILL掉大部分的病毒,当然平时就一定要做好备份工作。 7 w( q) R0 U+ w
0 r, b( O3 q" y3 x3 F8 [' E提示:上述操作也可以在注册表编辑器里手动操作,但是REG命令有个好处,那就是即使注册表编辑器被病毒设置为禁用,也可以通过上述命令导出/删除/导入操作,而且速度更快!