诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 1162|回复: 27

pagefile谁来帮我杀杀!!!!!!!!!!!!!!!!!!!!!!!!!!!

[复制链接]
发表于 2006-12-13 16:13:17 | 显示全部楼层 |阅读模式
pagefile太难杀了,用了网上所有的方法,都杀不了( ?; U. a/ a6 N( W
谁来我宿舍试试啊
( m6 @( P. i8 ?; P& Q/ I            急阿~~~~~~~~~~~~~!:'(
发表于 2006-12-13 16:18:11 | 显示全部楼层
中了Infostealer.QQRob.A这个木马,症状为不能显示系统隐藏文件,打开某一分区会提示打开方式,系统变慢。 # G! D- o% g5 _, m3 L

. B% J" M' B1 _( I5 w原因:Infostealer.QQRob.A病毒处理
9 u4 \5 P1 `1 B; ]
$ F. }  j7 _$ ^  p: W4 `病毒症状:
4 k) T  T0 a6 l2 W0 [4 A8 _; d$ n, x' |
双击任何一个盘符打开都不能打开,通过点击盘符右键打开才可以。 右键菜单出现auto/ t2 [5 u6 D7 F4 n" p

4 u; |. p( S+ Q) f4 D病毒描述: 6 \2 v. A, R, G* y( ~" n0 @
9 G  T/ a+ n" i' y# i$ s
1. 打开任何一个硬盘分区后,诺顿都能发出警告并隔离该病毒的病毒文件:tel.xls.exe、SockSa.exe。 ( B5 V% ~+ }+ T

( l& A/ T3 u" @7 J2 _! Y2. 系统文件以及隐藏文件通过修改查看属性后不能查看。 ) N2 C7 N- |& R% C* y9 O
& n2 T$ v6 p- H7 I# A+ n3 o7 u' d
3. 病毒通过在每个磁盘分区根目录下产生一个autorun.ini文件,文件内容如下:
4 s+ x' b7 [7 `; m
1 _& q! j" L# I/ h8 v7 _open=tel.xks.exe
; w1 X1 j2 B+ K- F1 R6 q0 i…………
( R; d/ U$ e$ p0 L 8 e+ ~- W3 Y& c: l1 N: o$ n0 O

& }# t! y% v- s2 K" c( q4. 进程里存在kill.exe、svch0st.exe。此情况下,删除autorun.ini失败,删除后仍然会产生新的文件。安全模式下删除没有问题。
发表于 2006-12-13 16:18:30 | 显示全部楼层
4. 全盘搜索并删除tel.xls.exe、SockSa.exe、kill.exe、svch0st.exe文件,并在注册表里搜索这些文件的注册表键值并清除。   n3 q' @' |1 t9 n
( [) s( Z# W/ u- _6 |9 ?# Y# m* u
5. 删除每个磁盘分区根目录下的autorun.ini文件。 3 |! W9 b$ j2 L) v$ r* U

) h* `; ?) n5 G3 |6. 修改文件夹查看属性后重启即可。
发表于 2006-12-13 16:19:50 | 显示全部楼层
我用这样删得差不多了,就差一个盘上面的了,( O8 U* H3 y. J
还在努力中,1 X( w( L, H& i( ^1 x
楼主也可以试一下
 楼主| 发表于 2006-12-13 16:23:31 | 显示全部楼层
不是这个毒,是msdos 的一个文件叫pagefile的还有一个autorun文件
发表于 2006-12-13 16:24:09 | 显示全部楼层
1.找到D盘的pagefile.pif文件,看它创建的日期是什么时候。删除之。
# ]8 ]9 z6 B' }3 z. G/ x" Y4 g/ q7 m4 |

0 Z) D+ b. \, Y* Q: t2.用系统还原功能,把系统还原到病毒产生之前的日期。这样系统进程里就暂时不会有病毒及其相关联的进程。不过似乎有的人在这时候即使做系统还原也无效(提示是“系统没被修改,无法还原”)。
# K3 f" p2 P' ~6 n% P- H; s; r* ~0 a' b$ s) J
这时候也可以用另外一种方法:用Windows的搜索功能分别在C盘和D盘查找病毒产生的当天文件,文件大小限制在50K以内,文件名不限。这样大概总共能找到4个左右病毒的MS-DOS相关文件(包括pagefile.pif),日期和大小都差不多的,删除之。
0 a& Y) g* j, {% w& w5 i/ |+ d7 p7 q7 \# z$ Y

3 I8 u. O5 e" s, w+ h( g3.开始---运行---cmd(打开命令提示符) ; H* z- P( ^; J$ r, [3 C3 e
2 y' ~" X6 B0 I9 G/ {
D: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性 8 z) ^& Z1 o8 h6 [0 U3 {+ }5 J
- A5 [3 Y; }/ N+ v3 N
最后运行del autorun.inf
4 k- v* i, ~0 p$ V+ @( D2 s! L) A: G% _, I& m8 x; D

( m; k" j8 c+ Z" [: E/ }" o& N' z! A8 o: e7 d$ |, ?7 k2 ]% S
4.如果上面一步觉得不理解,那么在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹",并且取消“隐藏受保护的操作系统文件”,这样你就会在D盘看到一个隐藏文件autorun.inf,这个文件的产生日期果然是我机器中毒当天12月27日(记得把只读属性取消)。打开这个文件,可以看到它自动运行的内容,如下: 7 D. U& K5 u% p& e

8 a2 }9 ]3 i: z1 ^

  1. % a1 h+ _& A; L/ I! Q% O5 f) j

  2. % B4 Q/ h% g3 Z9 t6 P+ c4 F% {2 A4 D
  3. [autorun]
    " G$ [, g/ G$ d! k! Q5 `, G

  4. # ~# I$ W+ s" ^$ p
  5. OPEN=D:\pagefile.pif
    ) B5 Z0 D# X! I6 J- F4 h3 B  A
  6. * V; c$ G, D0 T4 `2 Y6 L9 m$ d3 X
复制代码

9 |7 u0 l( g& I. L  A
- f% O' y# L+ p3 r8 U( H+ ~将autorun.inf文件删除。
+ d& J" x9 R4 E1 ^; e" t7 P# Z8 a) C

5 d6 Y* d8 }, z5 Y5.开始---运行---regedit(打开注册表) 2 B+ o" ~$ R7 y, j) Y" z2 h0 I

* F4 R0 V, @) M8 ]' h查找pagefile.pif,并将其整个shell子键删除。至此,病毒完美删除。
发表于 2006-12-13 16:25:14 | 显示全部楼层
给楼主,一个更清楚的答案吧,; t" m, B5 N! O1 o% B2 R7 H6 t' Y
/ @" T2 [/ `9 g  u4 q

6 `7 U) j+ R  ]  O那个是会造成,双击打不开硬盘
发表于 2006-12-13 16:26:21 | 显示全部楼层
我今天中午努力了一个中午,终于把电脑给搞定了,
 楼主| 发表于 2006-12-13 16:27:29 | 显示全部楼层
对,就是这个毒,好像叫落雪是吗,上面那个方法我试过,无效!
" o3 ^9 B) y* F$ h5 D江民的落雪专杀试过,无效!
发表于 2006-12-13 16:30:25 | 显示全部楼层
要手动哦
- R! C5 F$ _5 |# X. \+ I- W0 K+ [4 N8 a- n. F- s! A, k5 {9 o2 A
.开始---运行---cmd(打开命令提示符)
5 s( u+ [" ?# N6 `5 n' c
4 i  x8 I$ l( ?& b5 ID: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性 3 L2 g1 a2 O4 L7 [' e- A4 G3 }

0 `* Q1 U) _; F- f最后运行del autorun.inf 2 t2 s  N: O0 K$ j& h: u: C/ B
. B% t; L( ]) W$ ^7 ~: v( x) P5 R( @  \
这样就可以删了,autorun.inf 2 f& o/ K7 K! ~$ P

" D4 a5 @3 z" r2 |) \0 s0 z努力寻找更好的方法中哦: c) x1 l+ o" J) J/ r) Q
# n5 c/ t$ U4 _! B9 G. Y. u& L$ ?
我D盘上还有一个pagefile.pif没有办法搞定,还在努力寻找办法中
; V. y( k7 w" I+ i- Z/ u, \+ \, P* g) C, P
其它盘的都搞定了,
 楼主| 发表于 2006-12-13 16:33:12 | 显示全部楼层
试了,表面上是杀了,但再开机他还会再复制的
发表于 2006-12-13 16:33:49 | 显示全部楼层
“pagefile.sys”是页面交换文件,这个文件不能删除,不过我们可以改变其大小和存放位置:右击“我的电脑/属性”,然后在对话框的“高级”标签下单击“性能”下的“设置”按钮,在”性能选项”对话框中切换到“高级”标签下,再单击“虚拟内存”下的“更改”按钮,即可根据需要更改页面文件的大小——先选中C盘,然后选“无分页文件”,再点“设置”按钮;之后选中要生成该文件的盘符,在下面点选“自定义大小”并输入合适的数值,此数值通常为物理内存的1.5倍,再单击“设置”,最后确定,重新启动电脑,该文件就在其他分区上了。
. {5 O0 T% l7 T  S, g6 ^0 W- h( T9 g: b

9 d; F2 g- A' D$ R$ U还有刚找到了一个东西,
4 s6 i# G0 l" Y9 R我差点忘了我的虚拟内存是放在D盘的,
发表于 2006-12-13 16:37:29 | 显示全部楼层
在把注册表中的一些
. n) {7 j5 i2 B- y! z+ I0 S% Atel.xls.exe、SockSa.exe、kill.exe、svch0st.exe键值清除。
 楼主| 发表于 2006-12-13 16:40:46 | 显示全部楼层
谢谢,我试试) }0 Q) P# Q2 R  s: ?
本来要到社联找机协,不过每人值班.......:L
发表于 2006-12-13 16:41:35 | 显示全部楼层
对于病毒的名字叫什么,我也不知道哦* q+ A; h; a5 C7 T, _( n
6 ]* I7 Q5 P) G0 b% {; |/ |
不过你要区分pagefile.pif与pagefile.sys6 U- m* W3 p" z( h. [0 {
& A% a0 [: c! z0 `# V' M
这二个的区别哦
( e* `* k& x8 t  V! O, k6 L/ T
- _; j% a& B. {# C4 K! f据我所知哦
+ u  o, }# u/ q' ]0 y. s3 w' G. a第一个才是病毒哦,第二个属于虚拟内存的
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2024-12-23 04:11 , Processed in 0.135161 second(s), 23 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表