百度空间 | 百度首页 
               
 
查看文章
 
异常的系统文件userinit.exe的全面解决方案
2008-01-16 12:23

异常的系统文件userinit.exe的全面解决方案

关于userinit.exe

文件名: userinit.exe
发行者: Microsoft Corporation
数字签名方: Microsoft Windows Verification PCA
启动类型: 注册表
路径:%system%\userinit.exe
位置: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\winlogon\userinit

描述:
Userinit.exe是Windows操作系统一个关键进程。用于管理不同的启动顺序,例如在建立网络链接和Windows壳的启动。 Userinit.exe也有可能是黑客伪装的木马程序。正常Userinit.exe程序在系统启动完成后就会自动消失。如果开机后很长时间都没有消失 就有可能是木马程序,当userinit.exe被病毒破坏或userinit.exe的注册表键值被病毒修改,可能出现windows系统不能正常登录 或输入登录用户名、口令后系统立即注销,再次尝试登录,又会再次注销。

异常的userinit
当userinit.exe被病毒替换,或注册表的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon键下userinit的正常值C:\WINDOWS\system32\UserInit.exe 被修改,系统就可能出现登录异常。表现为:win登录时,反复注销,或者无法启动到windows桌面,按ctrl+alt+del,调出任务管理器,通 过任务管理器启动explorer.exe,反而可以启动到桌面。

此时,使用金山清理专家就会检出异常的userinit。这通常不是孤立的现象,很可能与木马下载器、机器狗等有关,使用金山清理专家或金山毒霸会检测到更多病毒或木马。

解决方案:
金山清理专家可以修复异常的userinit破坏的注册表键,但不能修复被病毒破坏的userinit.exe文件。因为,金山清理专家不可以复制传播未经知识产权所有人(对“异常的userinit”来说,指微软公司)授权的程序。

这种情况下,我们有几种方法来修复被破坏的userinit.exe。如果你发现此文,你一定不需要重装系统,顺便BS一下遇事就重装的

修复异常的userinit,首先应该使用金山毒霸和金山清理专家把其它恶意软件清除干净,最后再修复userinit.exe。

方法1,从其它正常的电脑把%system%\userinit.exe复制到U盘,再恢复到故障电脑。
使用该方法的前提是windows可以启动,只是不太容易登录,比如你也可以通过任务管理器启动explorer.exe,从而显示桌面后再操作。

方法2,使用winpe光盘(比如常见的深山红叶工具光盘、ERD急救光盘等)急救
使用WINPE恢复userinit.exe的完整操作,可以参考这里:http://bbs.duba.net/thread-21843365-1-1.html,本文摘取了最关键的步骤供网友参考。

首先按delete键进入BIOS,确认当前的启动方式是否为光盘启动。按“+”“—”修改第一启动为光驱,并且按F10键保存后退出并且重启。如图所示:


重启后WinPE的启动时间比较长,请耐心等待。如图所示:



进入WinPE虚拟出的系统后找到里面的注册表编辑工具定位到注册表项:【HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft \ Windows NT\CurrentVersion\Image File Execution Options】下找到userinit.exe项,将其删除。(从截图可以看到病毒将userinit.exe劫持到不存在的文件上面会导致XP系统反 复注销)



此步操作可能没有找到病毒劫持的 userinit.exe项目,接下来定位到注册表项【HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon】下,找到里面的Userinit键值,将其数据修改为系统默认的值『C:\WINDOWS\ system32\UserInit.exe,』如图所示:


接下来我们需要将WinPE盘里面的 userinit.exe文件替换系统目录下的文件,以便确保不是病毒修改替换过的文件。方法是浏览光驱找到I386目 录下system32目录,右键单击userinit.exe文件后选择『复制到』,将默认路径X:\windows\system32输入对话框中(X 为系统盘符,通常为C盘) 如图所示:


如果在系统目录下存在userinit.exe文件的话,会有如下提示。建议点击“是”以避免之前文件被病毒修改。如图所示:



当注册表修改和文件替换均完成后重启计算机,反复注销的现象即可解决。(注意取出WinPE光盘,以避免之后反复进入WinPE系统)

方法3,使用windows安装光盘,引导系统到故障恢复控制台,再从安装盘中恢复userinit.exe
有关windows故障恢复控制台的使用方法,参考这里:http://bbs.duba.net/thread-21826218-1-2.html,本文节选了该文的部分关键内容。

windows安装光盘引导至


按R,选择启动到故障恢复控制台

如果是双系统,会显示两个windows的路径,选一个正确的就可以了。需要输入管理员口令,这个口令安装这个系统的人应该是清楚的,如果不知道,尝试下直接回车,估计不少人是空口令。

执行expand D:\i386\USERINIT.EX_ C:\windows\sytem32\USERINIT.EXE(这里假设D为光驱盘符,你的系统安装在c盘windows目录。)

本文最后提供两个附件,分别是winxp和win2003的userinit.exe,如果你找不到现成的正常文件替换,直接下载一个解压到故障电脑的windows\system32目录覆盖受损文件。

userinit_winxp.rar (11.64 KB)

userinit_win2003.rar (11.06 KB)

类别:机器狗/磁碟机 | 添加到搜藏 | 浏览() | 评论 (23)
 
最近读者:
 
网友评论:
1
2008-01-16 12:46 | 回复
不错的方法
 
2
2008-01-16 14:01 | 回复
好银啊~~~撒花~~
 
3
2008-01-16 19:50 | 回复
符合逻辑思维
 
4
2008-01-18 22:19 | 回复
靠 过年 了 毒贩子太猖狂了
 
5
2008-01-28 00:43 | 回复
真管用 谢拉
 
6
2008-02-06 14:56 | 回复
弄了好几天了 都没弄好 还好这个比较好 我终于替换好了。 。 。真的是感谢啊 今天过年了 俺给你拜个年哈。。
 
7
2008-02-11 10:13 | 回复
谢谢啊
 
8
2008-02-14 18:44 | 回复
谢谢拉` 真是好人啊`..
 
9
2008-02-17 19:53 | 回复
附件怎么打不开啊!
 
10
2008-02-18 22:21 | 回复
谢谢哈,我也遇到这个问题了呢..
 
11
2008-03-11 11:39 | 回复
谢谢你帮我解决了一个难题,以前总会遇到这样的情况,总是束手无策,今天看到了,转来了,谢谢.
 
12
2008-05-07 01:36 | 回复
搞不好 垃圾
 
13
2008-06-02 22:52 | 回复
我是vista咋办啊??home basic
 
14
2008-08-13 10:06 | 回复
不能黏贴啊
 
15
2008-11-10 15:28 | 回复
无法复制userinit.exe怎么办?
 
16
2008-12-12 13:00 | 回复
有没有VST 的
 
17
2009-04-30 14:59 | 回复
搞不懂
 
18
2009-05-10 08:50 | 回复
太感谢了 简直救命啊 我觉得第一种方法比较好 具体怎么操作啊 请赐教
 
19
2009-06-27 14:43 | 回复
jjjjjjjjjjjjjjjjjjjjjjjjjjjjjjjjjj
 
20
2009-07-01 11:09 | 回复
windows 7可不可以啊
 
21
2009-07-01 15:44 | 回复
回复匿名网友:windows7不存在这个问题,windows vista 和windows 7的system32文件夹中的程序管理员权限都不可修改。只能由windows update启用隐藏帐户更新 系统时才具备完全控制权。
 
22
2009-07-02 00:25 | 回复
有没有VISTA的
 
23
2009-07-04 10:34 | 回复
附件不存在
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu