|
发表于 2006-12-13 16:24:09
|
显示全部楼层
1.找到D盘的pagefile.pif文件,看它创建的日期是什么时候。删除之。
# ]8 ]9 z6 B' }3 z. G/ x" Y4 g/ q7 m4 |
0 Z) D+ b. \, Y* Q: t2.用系统还原功能,把系统还原到病毒产生之前的日期。这样系统进程里就暂时不会有病毒及其相关联的进程。不过似乎有的人在这时候即使做系统还原也无效(提示是“系统没被修改,无法还原”)。
# K3 f" p2 P' ~6 n% P- H; s; r* ~0 a' b$ s) J
这时候也可以用另外一种方法:用Windows的搜索功能分别在C盘和D盘查找病毒产生的当天文件,文件大小限制在50K以内,文件名不限。这样大概总共能找到4个左右病毒的MS-DOS相关文件(包括pagefile.pif),日期和大小都差不多的,删除之。
0 a& Y) g* j, {% w& w5 i/ |+ d7 p7 q7 \# z$ Y
3 I8 u. O5 e" s, w+ h( g3.开始---运行---cmd(打开命令提示符) ; H* z- P( ^; J$ r, [3 C3 e
2 y' ~" X6 B0 I9 G/ {
D: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性 8 z) ^& Z1 o8 h6 [0 U3 {+ }5 J
- A5 [3 Y; }/ N+ v3 N
最后运行del autorun.inf
4 k- v* i, ~0 p$ V+ @( D2 s! L) A: G% _, I& m8 x; D
( m; k" j8 c+ Z" [: E/ }" o& N' z! A8 o: e7 d$ |, ?7 k2 ]% S
4.如果上面一步觉得不理解,那么在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹",并且取消“隐藏受保护的操作系统文件”,这样你就会在D盘看到一个隐藏文件autorun.inf,这个文件的产生日期果然是我机器中毒当天12月27日(记得把只读属性取消)。打开这个文件,可以看到它自动运行的内容,如下: 7 D. U& K5 u% p& e
8 a2 }9 ]3 i: z1 ^-
% a1 h+ _& A; L/ I! Q% O5 f) j
% B4 Q/ h% g3 Z9 t6 P+ c4 F% {2 A4 D- [autorun]
" G$ [, g/ G$ d! k! Q5 `, G
# ~# I$ W+ s" ^$ p- OPEN=D:\pagefile.pif
) B5 Z0 D# X! I6 J- F4 h3 B A - * V; c$ G, D0 T4 `2 Y6 L9 m$ d3 X
复制代码
9 |7 u0 l( g& I. L A
- f% O' y# L+ p3 r8 U( H+ ~将autorun.inf文件删除。
+ d& J" x9 R4 E1 ^; e" t7 P# Z8 a) C
5 d6 Y* d8 }, z5 Y5.开始---运行---regedit(打开注册表) 2 B+ o" ~$ R7 y, j) Y" z2 h0 I
* F4 R0 V, @) M8 ]' h查找pagefile.pif,并将其整个shell子键删除。至此,病毒完美删除。 |
|