资讯详情

资讯详情

杀毒软件被病毒干掉打不开?安全模式+msconfig手动清理全攻略

1. 电脑中毒后杀毒软件打不开这事到底有多常见杀毒软件被病毒干掉几乎是每一个搞电脑维护的人都绕不过去的坎。你正刷着网页突然弹出一个窗口说“您的电脑已感染高危病毒”然后你下意识去点右下角的杀毒软件图标发现它不见了。打开任务管理器进程列表里空空如也。去开始菜单里找快捷方式还在但双击之后毫无反应鼠标转了两圈什么都没发生。这时候你心里基本就有数了——中招了而且中的不是小毛小病是那种专门冲着安全软件来的狠角色。这个场景之所以常见是因为现代恶意软件的设计逻辑已经非常明确第一优先级就是干掉安全软件。不管它是想加密你的文件、偷你的账号密码还是把你的电脑变成挖矿的肉鸡它都需要一个不被干扰的运行环境。杀毒软件的实时监控就像门口的保安病毒要做的第一件事就是把保安打晕然后才能大摇大摆地进门搬东西。所以当你发现杀毒软件打不开的时候不要觉得是自己电脑出了什么奇怪的故障这恰恰说明病毒正在按它的剧本走。你需要做的不是反复双击那个打不开的图标而是换一条路从病毒够不着的地方入手把它的控制权夺回来。这篇文章面向的是有一定电脑操作基础、遇到杀毒软件被干掉后不知道从哪下手的人。我会把整个处理流程拆开讲清楚从判断中毒程度、进入安全模式、用msconfig排查启动项、到手动清理顽固病毒每一步都给出具体的操作和背后的原理。你不需要是安全专家但跟着走一遍大部分这类问题都能自己解决。2. 病毒是怎么让杀毒软件“消失”的2.1 常见的几种攻击手法病毒让杀毒软件打不开手段其实就那么几大类理解了原理你就能对症下药。第一类是映像劫持。这是最经典也最常用的手法。Windows系统在启动一个程序的时候会先查注册表里一个叫Image File Execution Options的位置看看这个程序有没有被指定“调试器”。病毒会在这里给杀毒软件的主程序加一条记录把调试器指向一个不存在的文件或者病毒自己的程序。结果就是你双击杀毒软件系统说“好的我要启动它”然后一看注册表“哦它要用病毒程序来调试启动”于是杀毒软件根本没跑起来病毒程序倒是跑了一遍。整个过程悄无声息你只会觉得杀毒软件坏了。第二类是服务劫持。杀毒软件通常以系统服务的形式在后台运行病毒会直接修改这些服务的启动配置把启动类型改成“禁用”或者把服务对应的可执行文件路径改掉。你在服务管理器里看服务还在但状态是“已停止”你手动点启动系统告诉你“找不到指定的文件”。因为路径已经被改到一个不存在的地方了。第三类是文件关联破坏。有些病毒会把.exe文件的关联改掉让你运行任何可执行文件都先经过病毒。这种情况下不只是杀毒软件你运行任何程序都可能出问题。不过这种手法比较粗暴容易导致系统大面积异常现在用得少了。第四类是进程守护与互删。高级一点的病毒会同时运行多个进程互相监控。你结束掉一个另一个马上把它重新拉起来。杀毒软件的进程被结束之后病毒进程会持续监控一旦发现杀毒软件试图重启立刻再次结束它。这种就是打地鼠你手动是拼不过的。2.2 为什么安全模式是突破口安全模式的核心价值在于它只加载系统运行所需的最基本驱动和服务第三方程序一律不启动。病毒再厉害它本质上也是一个第三方程序在安全模式下它没有机会随系统启动。这就相当于把战场清空了病毒不在场你可以从容地检查系统里被动了什么手脚。但这里有一个关键点很多人不知道有些病毒会注册自己为系统关键服务从而在安全模式下也能启动。不过这种情况相对少见大部分普通病毒和木马在安全模式下是休眠的。所以安全模式不是万能的但它是你手里最有效的第一张牌。另外进入安全模式的方式在不同版本的Windows里不太一样而且如果病毒破坏了启动配置你可能需要用更底层的方法。下面我会把几种进入方式都讲清楚。2.3 msconfig在排查中的角色msconfig是Windows自带的系统配置工具它的核心功能是管理启动项和服务。在杀毒软件被干掉的场景下msconfig有两个用途一是查看有哪些可疑的启动项。病毒通常会把自己加到启动项里你在msconfig的“启动”标签页里能看到一些名字奇怪、路径诡异的条目。正常软件的启动项一般路径清晰、发布者明确病毒的就比较随意可能藏在临时文件夹或者用户目录深处。二是配合安全引导选项。msconfig的“引导”标签页里有一个“安全引导”选项勾选之后重启系统就会进入安全模式。这个方式的好处是你不需要在开机时狂按F8对于Windows 10和Windows 11来说尤其方便因为这两个系统默认关闭了F8的启动菜单。但要注意如果你在msconfig里勾了安全引导重启进入安全模式处理完问题之后一定要记得回到msconfig把安全引导的勾去掉否则每次开机都会进安全模式。这个坑我见过太多人踩了处理完病毒发现电脑一直进安全模式以为系统坏了其实就是那个勾没取消。3. 进入安全模式的几种实操路径3.1 通过msconfig进入安全模式这是最推荐的方式因为它在系统还能正常启动到桌面的情况下最方便。操作步骤很直接按下Win R输入msconfig回车。在弹出的窗口里找到“引导”标签页勾选“安全引导”下面有四个选项最小、其他外壳、网络、最小备用外壳。一般选“最小”就够了如果你需要在安全模式下联网下载工具就选“网络”。选好之后点确定系统会提示你重启。重启之后就会自动进入安全模式。安全模式的桌面四个角会显示“安全模式”字样分辨率可能也会变得比较低这是正常的。注意如果你在msconfig里发现“引导”标签页是灰色的或者选项不可用说明你的系统可能启用了UEFI安全启动或者有其他限制。这种情况下需要用下面的方法。3.2 通过开机按键进入安全模式这个方法适用于系统还能启动但你已经进不去桌面的情况或者你想在病毒加载之前就进入安全模式。对于Windows 7和更早的系统开机时反复按F8就能调出高级启动选项菜单里面有安全模式选项。但Windows 10和Windows 11默认关闭了这个功能因为系统启动太快了F8的窗口期极短。对于Windows 10和Windows 11你需要先进入高级启动环境。方法是在登录界面按住Shift键同时点击右下角的电源按钮选择“重启”。系统会重启到一个蓝色背景的菜单依次选择“疑难解答”-“高级选项”-“启动设置”-“重启”。重启后会看到一个列表按4或F4进入安全模式按5或F5进入带网络的安全模式。如果你的电脑连登录界面都到不了那就需要用到安装U盘或者恢复驱动器来引导进入高级启动环境。这个稍微复杂一些但原理是一样的。3.3 惠普台式机禁用安全引导的注意事项有些品牌机比如惠普的台式机BIOS里有一个“安全引导”选项。这个和安全模式不是一回事它是UEFI固件层面的安全机制用来防止未签名的操作系统加载。正常情况下它应该是开启的但有些病毒或者不当操作会导致它被禁用从而让系统更容易被篡改。如果你在处理病毒的过程中发现系统启动异常可以进BIOS检查一下安全引导的状态。惠普台式机一般开机按F10进BIOS在“安全”或者“启动选项”里能找到“安全引导”相关的设置。把它恢复为“启用”状态保存退出。但要注意修改BIOS设置有一定风险如果你不确定自己在做什么最好先查一下自己机型的BIOS手册。提示安全引导和安全模式是两个完全不同的概念。安全引导是固件层面的启动验证安全模式是操作系统层面的最小化启动。不要搞混了。4. 在安全模式下排查和清理病毒4.1 用msconfig清理可疑启动项进入安全模式之后第一件事就是打开msconfig仔细检查启动项和服务。在“启动”标签页里你会看到一列启动项。Windows 10和Windows 11的msconfig会把你重定向到任务管理器的启动标签页那里信息更全。你要关注的是那些发布者未知、路径在临时文件夹、名称随机字符串的条目。比如一个叫xkcd123.exe的东西路径在C:\Users\你的用户名\AppData\Local\Temp\下面那基本可以确定是病毒。但不要急着全部禁用。有些启动项是硬件驱动或者系统组件禁用了会导致功能异常。一个比较稳妥的做法是先记下所有可疑项的名称和路径然后逐个在搜索引擎里查一下。如果确认是病毒再禁用。在“服务”标签页里勾选“隐藏所有Microsoft服务”剩下的就是第三方服务。同样找那些名称奇怪、发布者不明的服务。病毒服务通常没有描述信息或者描述信息是乱码。4.2 手动清理病毒文件和注册表禁用启动项只是让病毒不再自动运行病毒文件还在硬盘上。你需要把它们找出来删掉。根据msconfig里记录的可疑路径用文件资源管理器导航到对应位置。如果文件被占用删不掉可以尝试用Unlocker这类工具解除占用或者在安全模式下病毒进程没有运行通常是可以直接删除的。删完文件之后还要清理注册表。按下Win R输入regedit打开注册表编辑器。重点检查以下几个位置HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services前三个是启动项第四个是服务。找到和病毒相关的键值右键删除。操作注册表之前建议先导出备份万一删错了还能恢复。还有一个关键位置是映像劫持的注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options。展开这个项看看下面有没有以杀毒软件主程序名命名的子项。比如360safe.exe、QQPCTray.exe之类的。如果有把整个子项删掉。这就是病毒阻止杀毒软件启动的元凶。4.3 修复被杀毒软件破坏的系统组件有些病毒在运行过程中会破坏系统文件导致即使清除了病毒系统也不正常。在安全模式下你可以用系统自带的工具来修复。打开命令提示符以管理员身份运行sfc /scannow。这个命令会扫描所有受保护的系统文件并用正确的版本替换损坏的版本。整个过程可能需要十几分钟耐心等它跑完。如果sfc修复不了可以尝试DISM /Online /Cleanup-Image /RestoreHealth。这个命令会从系统映像中恢复组件存储对于Windows 10和Windows 11来说修复能力更强。注意在安全模式下DISM的/Online参数可能不工作因为安全模式没有完整的网络和组件服务。如果遇到问题可以尝试在带网络的安全模式下运行或者先退出安全模式再运行。4.4 重新安装或修复杀毒软件病毒清理干净之后杀毒软件本身可能已经被破坏了。这时候不要直接双击原来的图标因为可能还有残留的劫持没清理干净。正确的做法是去杀毒软件的官方网站下载最新版本的安装包在安全模式下运行安装程序。安装程序通常会自动检测并修复被破坏的组件。如果安装程序也打不开那就需要先检查一下.exe文件关联是否正常。在命令提示符里运行assoc .exeexefile和ftype exefile%1 %*这两条命令会把.exe文件的关联恢复为默认状态。执行完之后再试试运行安装程序。如果杀毒软件安装成功但实时监控打不开可能是病毒修改了Windows安全中心的相关设置。在Windows 10和Windows 11里按下Win I打开设置进入“更新和安全”-“Windows安全中心”-“病毒和威胁防护”检查一下“实时保护”是否被关闭。如果开关是灰色的点不了可能是组策略或者注册表被改了。这种情况需要检查组策略编辑器gpedit.msc里的相关设置或者直接重装系统。5. 常见问题与排查技巧实录5.1 安全模式进不去怎么办这是最常见的问题之一。你按照步骤操作了但重启之后系统还是正常启动没有进入安全模式。可能的原因有几个一是msconfig的设置没有生效。检查一下你是不是点了“确定”之后没有重启或者重启的时候选择了“正常启动”。有些电脑在启动时会显示一个启动菜单你要手动选择“安全模式”。二是病毒破坏了启动配置。这种情况下msconfig可能根本打不开或者打开了也改不了。你需要用Windows安装U盘引导进入修复模式用命令行工具bcdedit来修复启动配置。具体命令是bcdedit /set {default} safeboot minimal执行完之后重启就会进安全模式。处理完问题后用bcdedit /deletevalue {default} safeboot取消。三是系统使用了快速启动。Windows 10和Windows 11的快速启动功能会让系统跳过一些启动阶段导致安全模式无法正常进入。你可以在控制面板的电源选项里关闭快速启动然后再试。5.2 杀毒软件装上了但打不开这种情况通常是病毒留下了残留的劫持项。除了前面说的映像劫持还有一种可能是病毒修改了杀毒软件的安装目录权限导致程序无法读取自己的文件。你可以右键点击杀毒软件的安装目录选择“属性”-“安全”-“高级”把所有者改为当前用户然后勾选“替换子容器和对象的所有者”。确定之后再给当前用户完全控制的权限。这样杀毒软件就能正常读取自己的文件了。还有一种可能是病毒在杀毒软件的目录里放了同名的假文件。比如杀毒软件的主程序叫avp.exe病毒也放了一个avp.exe在同一个目录但真正的avp.exe被改名或者删除了。这种情况下你需要从安装包里提取原始文件来替换。5.3 清理完病毒后系统仍然异常有时候病毒清理干净了但系统还是有问题比如网络连不上、某些程序打不开、桌面图标异常。这通常是因为病毒在运行期间修改了系统设置或者删除了关键文件。一个比较稳妥的做法是在安全模式下用系统还原功能把系统恢复到中毒之前的还原点。前提是你之前开启了系统保护。按下Win R输入rstrui回车然后按照向导选择一个中毒之前的还原点。系统还原不会影响你的个人文件但会卸载还原点之后安装的程序和驱动。如果没有还原点那就只能手动修复了。常见的修复包括重置网络设置netsh winsock reset和netsh int ip reset、重建图标缓存、修复文件关联等。这些操作在安全模式的命令提示符里都能完成。5.4 常见问题速查表问题现象可能原因排查方法解决方式杀毒软件图标消失映像劫持或文件被删检查IFEO注册表项删除劫持项重装杀毒软件杀毒软件双击无反应服务被禁用或路径被改检查服务管理器恢复服务配置修复安装安全模式进不去启动配置被破坏用bcdedit检查用安装U盘修复启动清理后网络异常病毒修改了网络设置检查网络适配器重置winsock和TCP/IP杀毒软件装不上文件关联被破坏检查.exe关联用assoc和ftype修复系统频繁蓝屏病毒破坏了系统文件运行sfc /scannow修复系统文件或重装5.5 几个容易踩的坑第一个坑在正常模式下清理病毒。很多人发现杀毒软件打不开就直接在正常模式下删文件、改注册表。但病毒进程还在运行你删了它马上重建改了它马上改回来。必须在安全模式下操作让病毒进程彻底休眠。第二个坑忘了取消安全引导。前面提过了在msconfig里勾了安全引导之后处理完问题一定要回去取消。否则每次开机都是安全模式你会以为系统坏了。第三个坑只删文件不清理注册表。病毒文件删了但注册表里的启动项还在。下次开机系统找不到文件会弹一个错误提示虽然不影响使用但说明清理不彻底。而且有些病毒会在多个位置留后手只删一个地方没用。第四个坑用不明来源的专杀工具。网上有很多所谓的“病毒专杀工具”下载下来本身可能就是病毒。要用就用正规安全厂商发布的工具或者直接用系统自带的工具手动清理。第五个坑清理完不修改密码。如果你的病毒是盗号木马它在运行期间可能已经把你的账号密码发出去了。清理完病毒之后务必修改所有重要账号的密码尤其是邮箱、网银、社交账号。6. 预防比补救更重要处理完一次杀毒软件被干掉的事故之后你大概不想再来第二次。与其每次都手忙脚乱地进安全模式、改注册表不如平时就把防线做好。第一保持系统和软件更新。大部分病毒利用的都是已知漏洞厂商早就发了补丁。你不打补丁就等于把门开着。Windows更新虽然烦人但安全补丁一定要及时装。第二不要关闭杀毒软件的实时监控。有些人觉得杀毒软件拖慢电脑就把实时监控关了。这等于把保安辞了然后抱怨小偷进来。现在的杀毒软件对性能的影响已经很小了没必要关。第三下载软件去官网。很多病毒是通过破解软件、绿色版软件传播的。你从不明来源下载一个“免费破解版”里面捆绑三五个木马是常事。要用就用正版或者用开源替代品。第四定期备份重要数据。万一中了勒索病毒备份是你最后的退路。备份要离线不要一直插在电脑上否则病毒会把备份一起加密。第五注意U盘和移动硬盘。有些病毒通过U盘传播插上就自动运行。在Windows里关闭U盘的自动播放功能插上U盘之后先杀毒再打开。第六留意异常现象。电脑突然变慢、风扇狂转、网络流量异常、杀毒软件图标变灰这些都可能是中毒的前兆。发现得越早处理起来越容易。7. 关于Linux和国产系统的一点补充虽然大部分个人用户用的是Windows但Linux和国产操作系统比如麒麟系统的用户也会遇到类似问题。Linux下的恶意软件相对少一些但不是没有。Linux杀毒软件比如ClamAV主要是用来扫描Windows病毒的防止Linux服务器成为病毒传播的中转站。在Linux系统里如果怀疑中了病毒排查思路和Windows类似检查异常进程、检查启动项、检查网络连接。Linux的启动项一般在/etc/init.d/、/etc/rc.local、crontab等位置。用ps aux查看进程用netstat或ss查看网络连接用chkrootkit或rkhunter检查rootkit。麒麟系统作为国产操作系统底层也是Linux排查方法基本一致。不过麒麟系统有自己的安全中心和应用商店建议优先使用官方渠道的软件不要随意添加第三方源。提示Linux下的安全模式概念和Windows不同。Linux有单用户模式和恢复模式功能上类似Windows的安全模式可以在启动时通过GRUB菜单进入。8. 我个人在实际操作中的几点体会处理杀毒软件被干掉的问题最忌讳的就是急躁。你越急着双击那个打不开的图标越容易忽略真正的问题所在。我自己的习惯是发现杀毒软件异常先断网然后直接重启进安全模式。断网是为了防止病毒继续往外传数据进安全模式是为了让病毒休眠。在安全模式下排查的时候不要只盯着杀毒软件本身。病毒能干掉杀毒软件说明它已经获得了相当高的权限很可能在多个位置都留了后手。启动项、服务、注册表、计划任务这些地方都要查一遍。计划任务尤其容易被忽略按下Win R输入taskschd.msc看看有没有可疑的定时任务。还有一个经验是如果病毒清理完之后杀毒软件还是装不上不要死磕直接重装系统。有时候病毒对系统的破坏太深手动修复的成本远高于重装。重装之前把重要数据备份出来用PE系统或者把硬盘拆下来接到另一台电脑上拷贝。重装之后第一件事就是装杀毒软件更新系统补丁然后再把数据拷回来。最后分享一个小技巧如果你不确定某个启动项是不是病毒可以在安全模式下把它禁用然后正常启动观察系统有没有异常。如果一切正常那它大概率是病毒。如果某个功能不能用了再把它启用回来。这个方法虽然笨但很有效尤其适合对系统不太熟悉的人。
觉得有用,分享给同行:

为您的企业打造数字门面

稳重轻奢商务风格,端正雅致视觉,长效耐看不易过时。

立即咨询 →