|
发表于 2006-12-13 16:24:09
|
显示全部楼层
1.找到D盘的pagefile.pif文件,看它创建的日期是什么时候。删除之。 " W: G; h0 p( U# Q$ u
; F. Y- J2 i! E3 D: v+ i" R ]- f% N% Z& e0 B$ l
2.用系统还原功能,把系统还原到病毒产生之前的日期。这样系统进程里就暂时不会有病毒及其相关联的进程。不过似乎有的人在这时候即使做系统还原也无效(提示是“系统没被修改,无法还原”)。 4 \% b# t; K! x0 e; h" p; O% Y# L
# b A, ~ g5 M2 u
这时候也可以用另外一种方法:用Windows的搜索功能分别在C盘和D盘查找病毒产生的当天文件,文件大小限制在50K以内,文件名不限。这样大概总共能找到4个左右病毒的MS-DOS相关文件(包括pagefile.pif),日期和大小都差不多的,删除之。 " j* b2 Z& B1 H2 R5 {' e2 Q% L$ S a& s
. @/ P( J- V8 b5 d9 Z& o+ l' g
" e5 e: k7 Z7 \+ }+ |( N2 o3.开始---运行---cmd(打开命令提示符)
; E( O- W9 }# |( O* o) O
% X+ I7 x3 B$ `; M7 v+ ED: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性
_4 x% _) g, l4 a& F" P$ U2 X7 S" I
最后运行del autorun.inf 1 y6 T0 d8 d4 R. j# u2 P
" n( A& Z: d. }; i, I6 x
5 m3 Q1 D$ g7 I" y) W% A- k3 o) I* a3 m% _; o$ }) @
4.如果上面一步觉得不理解,那么在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹",并且取消“隐藏受保护的操作系统文件”,这样你就会在D盘看到一个隐藏文件autorun.inf,这个文件的产生日期果然是我机器中毒当天12月27日(记得把只读属性取消)。打开这个文件,可以看到它自动运行的内容,如下:
- P) s7 X. a; f) R3 X1 N# B7 ?0 i8 s6 h
- 0 m, P' y4 B+ N `3 q
- G( X) n I* c. x% {5 K- [autorun]
: t4 y2 V$ t v6 b& { - 8 h' q* L' l+ @8 b5 A8 U# H; x6 \2 P
- OPEN=D:\pagefile.pif ( ~5 o8 G3 n1 v4 n7 ?6 z
- . B# ?9 E" ]7 l, }
复制代码 2 y& G S" I6 Y% _4 p! d9 P; ^& K, _
2 T6 p+ ?) C% J. c将autorun.inf文件删除。 . V N- J: L# i6 F# V$ Y
$ i6 [ x7 o" m; D
; X' U9 V1 Y9 b5.开始---运行---regedit(打开注册表) + Z; p, w8 l- L7 ?% I
# I8 x! m, \7 i8 ~3 C8 i4 ^查找pagefile.pif,并将其整个shell子键删除。至此,病毒完美删除。 |
|