程序原理
屏幕锁机的实质为一个大窗口程序,开机后程序便自动运行,弹出一个大大的窗口,将整个显示屏完全覆盖,而且窗口没有非客户区。同时,程序通过设置消息HOOK、修改注册表或循环进程检测等方式阻止了用户调出任务管理器、命令提示符等程序,让用户无法通过一般手段终止程序运行,造成窗口开机就存在,关也关不掉;如果要将计算机恢复正常则需要键入正确密码。
解决方法
屏幕锁机开机启动一般是通过添加开机启动项实现的。Windows7用户可以通过开机时按F8(Windows 10需要通过winRE)进入安全模式,由于安全模式只加载操作系统必要的驱动、服务以及应用程序,所以在安全模式下,病毒程序是不会运行的,用户可以正常使用计算机。进入安全模式后通过排查可疑的启动项(比如通过msconfig排查)并禁用对应启动项,取消病毒的开机运行,再正常开机,计算机就恢复正常了,最后删除病毒文件即可。
注意!注册表是用于存储系统和应用程序的配置信息,随意更改某些注册项的权限会产生严重的后果。因此我建议大家先通过msconfig排查服务项和应用程序启动项,msconfig中无法找出病毒启动项时,先备份注册表,再进入注册表排查。
程序原理
用户账户锁机程序一般是通过“net user”命令强制修改计算机账户密码。
解决方法
解决用户账户锁机需要PE启动盘(可自行用正常计算机制作或购买,首选支持UEFI的PE),插入并开机启动进入PE,通过PE自带的密码破解工具消除账户密码即可。密码消除工具在不同的PE是不一样的,具体的密码消除操作步骤在此不做介绍。
程序原理
引导锁,又称硬盘逻辑锁、MBR锁等,其原理是通过破坏硬盘的主引导扇区数据导致计算机无法找到系统。
主引导记录(Master Boot Record,缩写:MBR),又叫做主引导扇区,是计算机开机后访问硬盘时所必须要读取的首个扇区,它在硬盘上的三维地址为(柱面,磁头,扇区)=(0,0,1)。主引导扇区内的信息可以通过任何一种基于某种操作系统的分区工具软件写入,但和某种操作系统没有特定的关系,即只要创建了有效的主引导记录就可以引导任意一种操作系统。主引导扇区记录着硬盘本身的相关信息以及硬盘各个分区的大小及位置信息,是数据信息的重要入口。如果它受到破坏,硬盘上的基本数据结构信息将会丢失。
病毒具体操作是先将原来正确的引导扇区数据移动至磁盘的其他位置,以备份原来的引导数据;备份后将病毒作者指定的数据写入硬盘引导区位置,包括要显示的信息、密码字符、密码比较代码、恢复代码等。当受害者键入密码之后,比较代码会将用户键入的字符和保存的密码字符比较,如果正确则启动恢复代码;恢复代码将备份至其他位置引导区的数据恢复到原来的位置;引导数据恢复后,计算机又可以重新找到并启动操作系统了。
解决方法
解决引导锁机需要PE启动盘(可自行用正常计算机制作或购买,首选支持UEFI的PE)和硬盘分区管理软件(比如DiskGenius)。
(1)以DiskGenius为例,插入并开机启动进入PE,打开PE中自带或用户手动放入的DiskGenius。DiskGenius要求是4.5版本以上的专业版。
(2)在DiskGenius中找到被毁了的硬盘(被毁了的硬盘的特征是已经分区完成并可以正常使用,但自逻辑锁后分区丢失的硬盘),执行“搜索已丢失的分区”,搜索到的分区一律保留;搜索完毕后点击“保存更改”。
(3)如果是MBR格式的分区表,则再对硬盘进行“重建主引导记录(MBR)”操作,最后用引导修复软件(比如bcdautofix)修复BCD文件即可恢复正常。
(4)如果是GPT格式的分区表,则先删除搜索到的小分区,不要删大分区(大分区指的C盘、D盘这样的);用5.2以上版本的DiskGenius在空闲扇区位置建立ESP/MSR分区,最后用“BIOSUEFI引导修复工具”建立引导即可恢复正常。
GPT分区表和MBR分区表有所差别,其中,在UEFI系统上,通常是通过ESP分区中的EFI应用程序文件引导GPT硬盘上的操作系统,而不是活动主分区上的引导程序。