确认感染1kb快捷方式病毒,需五步处理:一、用管理员cmd执行attrib -h -s -r /s /d .恢复隐藏文件夹;二、显示隐藏项后删除各盘根目录下autorun.inf、.vbs、.bat等病毒文件及.lnk快捷方式;三、运行defender脱机扫描清除底层残留;四、任务管理器中终止wscript.exe等可疑进程;五、用mrt工具完全扫描兜底。

Win11电脑多个磁盘分区或文件夹突然批量变成快捷方式图标,双击提示“无法找到目标”或自动运行未知脚本,基本可确认感染了1KB快捷方式病毒——它会隐藏原始文件夹、生成同名.lnk文件,并通过autorun.inf或vbs脚本实现自启动与扩散。
第一步:用命令行批量恢复被隐藏的文件夹
病毒强制给所有原文件夹添加了隐藏(H)、系统(S)和只读(R)属性,导致它们在资源管理器中不可见;此命令能一次性清除这些属性,且不依赖任何第三方软件,操作安全高效。
同时按下 Win + R 键,输入 cmd 后按 Ctrl+Shift+Enter 以管理员身份运行命令提示符。
输入目标盘符并回车,例如:e:(处理E盘);若要处理U盘,请先确认其盘符(如G:),再切换过去。
执行命令:attrib -h -s -r /s /d *.*。该命令会递归作用于当前盘所有子目录和文件,【必须确保当前路径是受感染的根目录,否则不会生效】。
等待光标返回,无报错即表示执行完成;关闭窗口,按 F5 刷新资源管理器,查看文件夹是否已恢复正常显示。
第二步:手动删掉病毒核心载体文件
病毒靠几个关键文件维持运行和传播:autorun.inf 是自动执行入口,.vbs/.bat 是恶意逻辑主体,.lnk 是伪装外壳。它们通常藏在各磁盘根目录下,必须显式显示隐藏项才能看到。
方法一:打开“此电脑”→顶部菜单栏点击“查看”→“选项”→“更改文件夹和搜索选项”→在“查看”选项卡中勾选“显示隐藏的文件、文件夹和驱动器”,取消勾选“隐藏受保护的操作系统文件(推荐)”,点击“确定”。
方法二:直接在文件资源管理器地址栏输入 shell:folderoptions 回车,更快进入设置页。
依次打开 C:、D:、E: 等所有受影响磁盘的根目录,查找并永久删除以下文件:autorun.inf、所有 *.vbs、*.bat、*.pif、*.scr。
选中全部 .lnk 文件(可按 Ctrl+A 全选),按 Shift + Delete 彻底删除——回收站里的 .lnk 可能仍会触发重载,【务必绕过回收站】。
第三步:用Windows Defender脱机版扫除底层残留
普通扫描无法触及已加载到内核或引导区的顽固模块,而脱机扫描在WinRE预启动环境中运行,不加载任何第三方驱动和服务,专治Rootkit级驻留。
1、按下 Win + R,输入 windowsdefender://Threat/,回车打开病毒和威胁防护页面。
2、点击“扫描选项”→选择“Microsoft Defender 防病毒脱机版”→点击“立即扫描”。
3、系统将提示重启;确认后自动进入黑底白字的脱机环境,全程无需操作,扫描完成后自动重启并返回桌面。
这一步完成后,即使病毒已注入服务项或计划任务,也会被强制剥离并清除。
第四步:检查并终止可疑后台进程
有些变种会在用户登录后拉起 vbs 进程持续重建 .lnk 文件,需在任务管理器中定位并掐断源头。
按 Ctrl+Shift+Esc 打开任务管理器,切换到“详细信息”选项卡。
右键列标题 → 勾选“命令行”和“映像路径名称”,让真实路径暴露出来。
按“CPU”或“磁盘”排序,重点筛查路径含 Temp、AppData\Local、AppData\Roaming 或指向根目录下 .vbs 文件的 rundll32.exe、wscript.exe、cscript.exe 进程。
对可疑进程右键 → “打开文件所在位置”,若跳转失败或显示为乱码路径,立即结束进程,并手动删除其所在整个文件夹。
第五步:运行微软官方MRT工具做最终兜底扫描
MRT(Microsoft Windows 恶意软件删除工具)虽不更新特征库,但对1KB类病毒有长期稳定的识别能力,适合作为收尾验证手段。
按 Win + R,输入 mrt,回车启动工具。
点击“下一步”,选择“完全扫描”,再点“下一步”开始执行。
扫描过程可能持续20–40分钟,请勿中断;完成后会弹出报告,列出检测到的威胁及清除结果。











