问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501
你好,欢迎来到懂视!登录注册
当前位置: 首页 - 正文

电脑每次开机出现Desktop

发布网友 发布时间:2022-05-02 11:14

我来回答

2个回答

热心网友 时间:2022-06-19 16:57

很可惜的告诉你 的确是中毒勒 desktop! 具体你尝试一下 desktop病毒概述
该病毒为Windows平台下集成可执行文件感染、网络感染、下载网络木马或其它病毒的复合型病毒,病毒运行后将自身伪装成系统正常文件,以迷惑用户,通过修改注册表项使病毒开机时可以自动运行,同时病毒通过线程注入技术绕过防火墙的监视,连接到病毒作者指定的网站下载特定的木马或其它病毒,同时病毒运行后枚举内网的所有可用共享,并尝试通过弱口令方式连接感染目标计算机。 运行过程过感染用户机器上的可执行文件,造成用户机器运行速度变慢,破坏用户机器的可执行文件,给用户安全性构成危害。 病毒主要通过共享目录、文件*、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。
危害文件
1、病毒运行后将自身复制到Windows文件夹下,文件名为: %SystemRoot%\rundl132.exe 2、运行被感染的文件后,病毒将病毒体复制到为以下文件: %SystemRoot%\logo_1.exe 3、同时病毒会在病毒文件夹下生成: 病毒目录\vdll.dll 4、病毒从Z盘开始向前搜索所有可用分区中的exe文件,然后感染所有大小27kb-10mb的可执行文件,感染完毕在被感染的文件夹中生成: _desktop.ini (文件属性:系统、隐藏。) 5、病毒会尝试修改%SysRoot%\system32\drivers\etc\hosts文件。 6、病毒通过添加如下注册表项实现病毒开机自动运行: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "load"="C:\\WINNT\\rundl132.exe" [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] "load"="C:\\WINNT\\rundl132.exe" 7、病毒运行时尝试查找窗体名为:"RavMonClass"的程序,查找到窗体后发送消息关闭该程序。 8、枚举以下杀毒软件进程名,查找到后终止其进程: Ravmon.exe Eghost.exe Mailmon.exe KAVPFW.EXE IPARMOR.EXE Ravmond.exe 9、同时病毒尝试利用以下命令终止相关杀病毒软件: net stop "Kingsoft AntiVirus Service" 10、发送ICMP探测数据"Hello,World",判断网络状态,网络可用时, 枚举内网所有共享主机,并尝试用弱口令连接\\IPC$、\admin$等共享目录,连接成功后进行网络感染。 11、感染用户机器上的exe文件,但不感染以下文件夹中的文件: system system32 windows Documents and settings system Volume Information Recycled winnt Program Files Windows NT WindowsUpdate Windows Media Player Outlook Express Internet Explorer ComPlus Applications NetMeeting Common Files Messenger Microsoft Office InstallShield Installation Information MSN Microsoft Frontpage Movie Maker MSN Gaming Zone 12、枚举系统进程,尝试将病毒dll(vdll.dll)选择性注入以下进程名对应的进程: Explorer Iexplore 找到符合条件的进程后随机注入以上两个进程中的其中一个。 13、当*可用时,被注入的dll文件尝试连接一些网站下载并运行相关程序,位置具体为:c:\1.txt、:%SystemRoot%\0Sy.exe、:%SystemRoot%\1Sy.exe、:%SystemRoot%\2Sy.exe 14、病毒会将下载后的"1.txt"的内容添加到以下相关注册表项: [HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW] "auto"="1" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows] "ver_down0"="[boot loader]\\\\\\\\\\\\\\\\ " "ver_down1"="[boot loader] timeout=30 [operating systems] multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" ////" "ver_down2"="default=multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS [operating systems] multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" /////"
DESKTOP病毒的清除方法
1、释放自身以及感染exe文件后生成 C:\WINDOWS\rundl132.exe C:\WINDOWS\logo_1.exe 病毒所在目录\vidll.dll 2、添加注册表信息 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “load” “C:\WINDOWS\rundl132.exe” [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] “load” “C:\WINDOWS\rundl132.exe” [HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW] “auto”=“1” 3、感染部分exe文件,并在被感染exe文件所在目录释放_desktop.ini 4、修改hosts文件 C:\WINDOWS\system32\drivers\etc\hosts 5、vidll.dll插入到进程explorer.exe或iexplore.exe 6、停掉部分安全软件的进程
解决过程
1、关闭rundl132.exe的进程,并删除 C:\WINDOWS\rundl132.exe 2、搜索找到并删除vidll.dll 可以通过SSM自动启动来禁用vidll.dll,重新启动后删除vidll.dll 或停止其插入的进程,再删除该dll文件,如果它插入了explorer.exe这个进程,那么 打开任务管理器(ALT CTRL Delete),结束掉explorer.exe这个进程,删除vidll.dll文件 然后用任务管理器上面的标签 文件===新建任务===浏览,找到并运行 C:\WINDOWS\Explorer.exe 3、删除其在注册表中创建的信息及其他病毒文件_desktop.ini、logo_1.exe 4、修复被更改的hosts文件,hosts文件用记事本打开 C:\WINDOWS\system32\drivers\etc\hosts
DESKTOP的清除方式
电脑中了desktop.ini病毒之后会在硬盘所有的分区内创建若干个诸如desktop_1.ini、desktop_2.ini之类的病毒体,一般在系统下删除这些文件中的任何一个,病毒马上就会新建一个一样的文件。通常遇到这样的病毒体,我们可以一次性在DOS下删除所有分区的病毒体,这个就需要借助批处理了。具体做法如下: 打开记事本,然后复制如下代码进去: 再改成bat格式 cd \ c: del Desktop_*.ini /f /s /q /ah cd \ d: del Desktop_*.ini /f /s /q /ah cd \ e: del Desktop_*.ini /f /s /q /ah cd \ f: del Desktop_*.ini /f /s /q /ah cd \ g: del Desktop_*.ini /f /s /q /ah 然后双击运行即可删除所有的病毒体了。 一些常见疑问: 1:管理工具文件夹里面的desktop.ini中[LocalizedFileNames]这个什么意思? 答:[LocalizedFileNames]是“局限性文件名称”也就是控制文件的标识。 2:一个desktop.ini里面 [.shellclassinfo] LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21762 这个起什么作用? 前面LocalizedResourceName这个又是起什么作用? 后面-21762这个又是起什么作用?根据什么原理? 答:LocalizedResourceName是“局限性资源名称”后面的是名称引用的地址,注意SHELL32.DLL动态链接库中记录了很多这类的信息,还包括图标ICO的地址,最后的-21762是一个ID,也可以理解成INDEX索引。 3:一个desktop.ini里面 InfoTip是指向文件夹时的说明, 但是infotip=@Shell32.dll,-12690这个什么意思 答:参考第二个问题就不难理解了,infotip是“信息提示”后边连接还是SHELL32.DLL。后面的-12690也是一个索引编号。 4:一个desktop.ini里面 IconFile是指图标的文件夹路径 IconFile=%SystemRoot%\system32\SHELL32.dll ICONINDEX=-238是指图表文件名, 但是-238是哪个图标,这些图标放在哪个文件夹, 怎么可以清楚的看到这些图标的列表, 以及外面引用的数字代表的是哪个图标,比如说-238是代表哪个图标。 答:继续参考前两个问题的答案,ICONFILE是“ICO图标文件”,后面的我不再多解释了。至于如何找到这个图标,可以通过任意一个快捷方式的属性中的选择图标选项中查找图片,然后再对照索引来定位所指定的图片。 5:一个desktop.ini里面 [DeleteOnCopy] Owner=Jed Personalized=14 PersonalizedName=My Videos 这些什么意思? 答:这应该是“我的文档”中“我的视频”文件夹中的desktop.ini。“Owner=Jed”的意思是当前文件夹是属于“Jed”这个用户的,“Personalized=14”的意思是私人使用的私有化属性,14是什么意思没弄明白,“PersonalizedName=My Videos”的意思是此私有文档名称为“My Videos”。 6:一个desktop.ini里面,开头 ; ==++== ; ; Copyright (c) Microsoft Corporation. All rights reserved. ; ; ==--== 这些是什么意思? 是不是跟HTML代码的<!-- -->中注释的功能一样呢? 如果是,那具体的格式是什么? 答:这个很简单,是指此段代码的所有权为“Microsoft”。这个很多地方都能看到,比如很多网站下面会写明“Copyright (c) 某某公司 Corporation. All rights reserved.”意思就是所有权归属。 7:一个desktop.ini里面 [.ShellClassInfo] CLSID= ConfirmFileOp=1 InfoTip=Contains application stability information. 这个什么意思? 答:这应该是受系统保护的文件夹中的desktop.ini,是用来指明ShellClass信息的,“CLSID=”是指class的ID在注册表中的地址是“1D2680C9-0E2A-469d-B787-065558BC7D43”,“InfoTip=Contains application stability information”为信息提示。请参考第3个问题的答案。 8:xp字体文件夹(c:\windows\fonts\)中的desktop.ini [.ShellClassInfo] UICLSID= 这个什么意思? 答:参考第7个问题不难理解,“UICLSID=”的意思是字体样式的ID在注册表中的[1]地址为“BD84B380-8CA2-1069-AB1D-08000948F534”。 9:xp中C:\Documents and Settings\Default User\SendTo\desktop.ini中的 [LocalizedFileNames] 邮件接收者.MAPIMail=@sendmail.dll,-4 桌面快捷方式.DeskLink=@sendmail.dll,-21 什么意思? 答:“LocalizedFileNames”的意思就不说了,前面有。后面的问题直接按英文意思解释就可以了,一个是“邮件接收者”一个是“桌面快捷方式”,分别使用的动态链接库都是“sendmail.dll”只是ID不同,一个是4、一个是21。 10:一个desktop.ini ----------------------------------- [.shellclassinfo] iconindex=mainicon iconfile=d:\千千静听\\ttplayer.exe ----------------------------------- 中的mainicon改成1或者2的话,外面文件夹的图标会改变, 但是iconfile=*.*是支持什么格式的图标呢?我只知道exe程序图标是支持的,ico格式应该也能支持, 试了BMP。JPG之类的都是不支持的。 答:“iconindex=mainicon ”的意思是ICO图标索引为主图片,也就是默认图标。“iconfile=d:\千千静听\\ttplayer.exe ”说明图标文件的位置是“d:\千千静听\\ttplayer.exe ”,这里要解释一下,一般EXE文件中都包含ICO图标文件,还有就是WINDOWS的图标不支持BMP、JPG、GIF等图片格式,如果想使用的话可以用ICO文件转换工具进行转换,另外在编程软件中都会提供此类转换功能。 11:ConfirmFileOp=0这句什么意思? 答:确认文件选项为0,至于0代表什么设置个人估计是默认设置,不行你换成1看看有什么变化。

热心网友 时间:2022-06-19 16:58

先杀下毒、、、楼上说的太多太杂了、、、如果C盘没什么重要的东西就重装系统吧
电脑一开机就出现个desktop.ini 的记事本是怎么回事

一、删除文件。1)删除Desktop.ini 文件,首先启动windows资源管理器,然后点击上方菜单栏上的“工具-文件夹选项”;2)然后在弹出来的文件夹选项窗口中切换到“查看”选项卡,然后在高级设置框下,找到并取消勾选“隐藏已知文件类型的扩展名”和“隐藏受保护的操作系统文件”,点击确定;3)然后按照下面的路...

电脑开机后以记事本方式自动弹出desktop.ini怎么办

具体解决方法如下:1、打开文件夹选项,切换到“查看”选项卡,取消勾选“隐藏受保护的操作系统文件”并选择“显示隐藏的文件、文件夹和驱动器号”,并点击确定;2、在开机弹出的desktop.ini文档中,点击选择文件——另存为;3、选择保存类型为“所有文件”,会出现desktop.ini文件;4、右击desktop.ini,...

每次开机电脑桌面上都有一个desktop文件,删了又有,怎么回事

重新启动计算机,检查该问题是否已解决。回到顶端 方法 2:使用系统配置实用程序 (Msconfig.exe) 来禁用启动项目 单击“开始”,然后单击“运行”。在“打开”框中,键入 msconfig,然后单击“确定”。单击“启动”选项卡。单击以清除“启动项目”列中那些在对应的“位置”列中作为“公用启动”项列出的所...

电脑每次开机出现Desktop

1、关闭rundl132.exe的进程,并删除 C:\WINDOWS\rundl132.exe 2、搜索找到并删除vidll.dll 可以通过SSM自动启动来禁用vidll.dll,重新启动后删除vidll.dll 或停止其插入的进程,再删除该dll文件,如果它插入了explorer.exe这个进程,那么 打开任务管理器(ALT CTRL Delete),结束掉explorer.exe这个进程,删除vidll.dll文...

我的笔记本为什么每次开机都会弹出一个名为desktop的记事本?

首先我们来说说desktop这个记事本文件,其实它的完整名为desktop.ini,是系统正常文件,用于配置你桌面信息、资源管理器的,在你每个文件夹下都有。以前看不到是因为隐藏了。如果你不想看到它,只要打开计算机,返回到桌面窗口,点击左上角的——组织——文件夹和组织选项——查看,将“隐藏受保护的操作...

开机每次都会显示【Desktop】

或者在开始——所有程序——启动 中查找有无desktop这个文件,删除即可。在组策略中可以启用和禁用它。开始程序 点击运行 输入 gpedit.msc 出来组策略窗口 接下来是 用户配置-管理模板-桌面-Active Desktop-禁用Active Desktop双击它. 选择启用 确定--然后在桌面刷新一下即可 可能是病毒导致,最好还能说的...

电脑一开机就会弹出这个程序desktop.exe,它自己自动运行的,请问这个是...

现在给大家带来win10系统一直弹出desktop.exe的解决方法吧。具体步骤如下:1、首先“win+r”,然后输入命令:services.msc,回车。2、找到:windows event log程序,右击选择属性。3、将启动类型改为手动,点击确定。4、再次右击该程序,点击“停止”即可。上述就是win10系统一直弹出desktop.exe ...

win7开机弹出desktop记事本的解决方法

那么遇到win7开机弹出desktop记事本的问题该怎么办呢?其实我们可以通过系统配置实用程序禁用的启动项来解决。下面小编就以华硕笔记本win7系统为例,跟大家分享下开机自动弹出记事本的解决方法!方法如下:1、点击win7系统“开始”菜单,选择“运行”选项;2、在打开的对话框中输入“msconfig”字符命令,按“...

每次开机都自动弹出名为“desktop.ini”的记事本 是为什么?

点开始菜单,然后选运行,输入cmd回车,会出现一个命令提示符窗口,在里面输入如下命令 del d:\_desktop.ini /f/s/q/a 强制删除d盘下所有目录内(包括d盘本身)的_desktop.ini文件并且不提示是否删除,如果你想删除c盘的_desktop.ini文件,把上面命令改为del c:\_desktop.ini /f/s/q/a即可,...

为什么我的计算机开机时总是弹出一个名为desktopd的记事本

因为desktop.ini文件被放错了位置。首先,要打开资源管理器,点击组织-文件夹选项-查看-显示隐藏文件 显示受保护的系统文件-确定 打开C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup文件夹,或者开始菜单-搜索shell:startup,回车,最后删除其中的desktop.ini,OK,搞定!

声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。
E-MAIL:11247931@qq.com
...电脑黑屏,左上角有一个小横杠不停闪。然后就一直卡在这,系统重新装... 造币总厂光绪元宝库平七钱一分值多少钱? 电脑一开机就是黑屏,左上角有个小白杠一直在闪,重启也是一样。请问这... 电脑开机这样了,左上角小横杠一直闪,咋办 怎样能在半个月或一两个月内练成一字马?我差不多13岁! 寄宿到宜良新思考培训学校好不好? advise to do sth 要加ing吗? 训练宜良新思考培训学校靠谱吗? 备考到宜良新思考培训学校怎么样? 有什么方法可以用最短噶时间练成一字马? 电脑开机后以记事本方式自动弹出desktop.ini怎么办 电脑开机一直出现恢复active desktop,之后鼠标点什么屏幕都会卡住不动。_百度问一问 为什么我的电脑一开机就会出现名为desktop的记事本? 想从事金融领域方面的工作,但是没有关于金融行业的经验哦 仙3这句话出现在哪集? 仙剑1和仙剑3电视剧的经典爱情对白 法律法规禁止炒股的人有哪些 景天和雪见的对话 仙剑奇侠传3最后景天活不长 那雪见的有缘人到底是谁 华为手机怎么设置添加通讯录黑名单? 仙剑3中经典感人的话 不得转让股份的情形 仙剑三中最感人的一句台词是? 按照我国的有关规定股票不得1市场发行2溢价发行3折价发行4平价发行 仙剑奇侠传3的最感人台词谁知到??? 按照我国有关规定,股票不得什么发行 仙剑3电视剧的经典台词?求大神帮助 依据我国公司法不能发行的股票是什么A 记名股 仙剑奇侠传三电视剧全对话 仙剑三最后一集,景天作的诗是哪四句? 电脑开机显示desktop记事本,怎么关闭? 我的电脑最近每次开机,就自动弹出一个desktop,名为记事本的,怎么会这样? 电脑开机就出现Desktop Navigator错误是什么原因? 电脑开机出现desktop界面 电脑一开机就出现个desktop.ini 的记事本是怎么回事 电脑开机会出现desktop.ini记事本啊,怎么解决? 如何解决电脑开机自动弹出desktop.ini 电脑每次开机后会出现一个desktop的对话框。。。怎么消除啊? 电脑开机后出现Desktop图标...... 怎么解决电脑每次开机都出现active desktop和惊叹号 电脑开机会自动弹出两个名为desktop的记事本文档 电脑一开机桌面会出现恢复Active desktop ,哪到哪儿去下载不会出现这个页面的图片? 海绵床垫发霉怎么办 那一刻我们长大了 作文600左右 是我们不是我 那一刻 我们长大了 作文 那一刻我真的长大了的作文 360字 那一刻我们半命题作文 《我长大了》,作文 作文 那一刻,我们___550字以上 谁有《我长大了》的六百字作文?小学六年级的
  • 焦点

最新推荐

猜你喜欢

热门推荐