诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

帖子
热搜: 活动 交友 discuz
查看: 1208|回复: 27

pagefile谁来帮我杀杀!!!!!!!!!!!!!!!!!!!!!!!!!!!

[复制链接]
发表于 2006-12-13 16:13:17 | 显示全部楼层 |阅读模式
pagefile太难杀了,用了网上所有的方法,都杀不了# ?0 H' T0 a" D& Z3 V: J" t" s
谁来我宿舍试试啊! p4 t$ N- z  ^' _7 W* f
            急阿~~~~~~~~~~~~~!:'(
发表于 2006-12-13 16:18:11 | 显示全部楼层
中了Infostealer.QQRob.A这个木马,症状为不能显示系统隐藏文件,打开某一分区会提示打开方式,系统变慢。 " u/ L  L* Q) S* P
" v6 o; J7 W. U" U" l8 Y3 }0 ]
原因:Infostealer.QQRob.A病毒处理
' O: R7 l3 k  p* ?. O4 B* s' U( c3 ]: d" g) l9 w
病毒症状: # ~! t# q' Z% v' S( A
7 |; \5 b1 c* d
双击任何一个盘符打开都不能打开,通过点击盘符右键打开才可以。 右键菜单出现auto
! Q$ P# h8 B! v
* y& \3 Y% a9 @病毒描述: 0 r5 b( V; u0 ^7 ^' k  _6 a( e4 e

4 m+ ?" S6 ?( J( d0 P% s4 x) Q1. 打开任何一个硬盘分区后,诺顿都能发出警告并隔离该病毒的病毒文件:tel.xls.exe、SockSa.exe。 ( P3 M! ^: O( @
3 ~/ v0 {2 Y" I1 ^3 ^5 i3 e6 d
2. 系统文件以及隐藏文件通过修改查看属性后不能查看。
- h3 T8 Y3 M1 d% Y. B! ]. j' o
+ s. ?0 q  \# ^) |9 q6 q4 I1 T3. 病毒通过在每个磁盘分区根目录下产生一个autorun.ini文件,文件内容如下: 5 ~' w: i' q" s- `4 R
( u$ ^/ |7 X8 q& x, P7 P7 k
open=tel.xks.exe
/ _, b% J" ^+ @& a) c- ]% F/ […………- W8 P" z9 Z& _" ~

9 O8 B' d9 v) _4 |7 @  b0 r2 K
% d2 q: n' l5 P/ Z4. 进程里存在kill.exe、svch0st.exe。此情况下,删除autorun.ini失败,删除后仍然会产生新的文件。安全模式下删除没有问题。
发表于 2006-12-13 16:18:30 | 显示全部楼层
4. 全盘搜索并删除tel.xls.exe、SockSa.exe、kill.exe、svch0st.exe文件,并在注册表里搜索这些文件的注册表键值并清除。
4 t9 b+ [& C! Y5 h! y. k1 ?0 k/ r$ T# W5 n! S
5. 删除每个磁盘分区根目录下的autorun.ini文件。
! R: r- z0 s0 y) o* }! s
/ i+ {0 v5 g( x* M, [% d3 L6. 修改文件夹查看属性后重启即可。
发表于 2006-12-13 16:19:50 | 显示全部楼层
我用这样删得差不多了,就差一个盘上面的了,8 O* F4 P/ J, w, Y( |' d
还在努力中,$ T3 t2 f# _& I9 O' W
楼主也可以试一下
 楼主| 发表于 2006-12-13 16:23:31 | 显示全部楼层
不是这个毒,是msdos 的一个文件叫pagefile的还有一个autorun文件
发表于 2006-12-13 16:24:09 | 显示全部楼层
1.找到D盘的pagefile.pif文件,看它创建的日期是什么时候。删除之。 " W: G; h0 p( U# Q$ u

; F. Y- J2 i! E3 D: v+ i" R  ]- f% N% Z& e0 B$ l
2.用系统还原功能,把系统还原到病毒产生之前的日期。这样系统进程里就暂时不会有病毒及其相关联的进程。不过似乎有的人在这时候即使做系统还原也无效(提示是“系统没被修改,无法还原”)。 4 \% b# t; K! x0 e; h" p; O% Y# L
# b  A, ~  g5 M2 u
这时候也可以用另外一种方法:用Windows的搜索功能分别在C盘和D盘查找病毒产生的当天文件,文件大小限制在50K以内,文件名不限。这样大概总共能找到4个左右病毒的MS-DOS相关文件(包括pagefile.pif),日期和大小都差不多的,删除之。 " j* b2 Z& B1 H2 R5 {' e2 Q% L$ S  a& s
. @/ P( J- V8 b5 d9 Z& o+ l' g

" e5 e: k7 Z7 \+ }+ |( N2 o3.开始---运行---cmd(打开命令提示符)
; E( O- W9 }# |( O* o) O
% X+ I7 x3 B$ `; M7 v+ ED: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性
  _4 x% _) g, l4 a& F" P$ U2 X7 S" I
最后运行del autorun.inf 1 y6 T0 d8 d4 R. j# u2 P

" n( A& Z: d. }; i, I6 x
5 m3 Q1 D$ g7 I" y) W% A- k3 o) I* a3 m% _; o$ }) @
4.如果上面一步觉得不理解,那么在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹",并且取消“隐藏受保护的操作系统文件”,这样你就会在D盘看到一个隐藏文件autorun.inf,这个文件的产生日期果然是我机器中毒当天12月27日(记得把只读属性取消)。打开这个文件,可以看到它自动运行的内容,如下:
- P) s7 X. a; f) R3 X1 N# B7 ?0 i8 s6 h
  1. 0 m, P' y4 B+ N  `3 q

  2. - G( X) n  I* c. x% {5 K
  3. [autorun]
    : t4 y2 V$ t  v6 b& {
  4. 8 h' q* L' l+ @8 b5 A8 U# H; x6 \2 P
  5. OPEN=D:\pagefile.pif ( ~5 o8 G3 n1 v4 n7 ?6 z
  6. . B# ?9 E" ]7 l, }
复制代码
2 y& G  S" I6 Y% _4 p! d9 P; ^& K, _

2 T6 p+ ?) C% J. c将autorun.inf文件删除。 . V  N- J: L# i6 F# V$ Y

$ i6 [  x7 o" m; D
; X' U9 V1 Y9 b5.开始---运行---regedit(打开注册表) + Z; p, w8 l- L7 ?% I

# I8 x! m, \7 i8 ~3 C8 i4 ^查找pagefile.pif,并将其整个shell子键删除。至此,病毒完美删除。
发表于 2006-12-13 16:25:14 | 显示全部楼层
给楼主,一个更清楚的答案吧,: z% M3 V! w3 |2 c* L
) c; O: d) |0 F1 U
! h2 ]9 B; U1 U& W' h( v. O
那个是会造成,双击打不开硬盘
发表于 2006-12-13 16:26:21 | 显示全部楼层
我今天中午努力了一个中午,终于把电脑给搞定了,
 楼主| 发表于 2006-12-13 16:27:29 | 显示全部楼层
对,就是这个毒,好像叫落雪是吗,上面那个方法我试过,无效!$ p8 d& D! f. m' g+ c( N1 Q
江民的落雪专杀试过,无效!
发表于 2006-12-13 16:30:25 | 显示全部楼层
要手动哦
- _% v5 K! p* _. V* t6 y0 O  n& o* T' z8 D! @
.开始---运行---cmd(打开命令提示符)
" m5 q! l/ j' Z; Q( E" q
/ N" u( D/ s& O& j- b4 uD: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性 ; Z1 C" ~4 {7 `- N# Z4 m0 w
1 u0 b* U( W  R! Y6 y% |, j* m# R3 h
最后运行del autorun.inf ; c; G& f( T9 ~8 j$ @6 S& F( D

8 o7 D& [7 i6 I; m: w) L8 y/ o7 Z这样就可以删了,autorun.inf
3 W& l. g! t+ h7 b% N9 ?, u" M2 A4 d$ k9 n( B; ?1 `
努力寻找更好的方法中哦
1 W8 G* t  d- D; C. {7 V7 o) j+ D8 r6 H( R0 u7 R/ o; m/ c
我D盘上还有一个pagefile.pif没有办法搞定,还在努力寻找办法中
/ {; L9 H& S) B. D
+ f+ T- R1 a$ K! o' S( m4 g其它盘的都搞定了,
 楼主| 发表于 2006-12-13 16:33:12 | 显示全部楼层
试了,表面上是杀了,但再开机他还会再复制的
发表于 2006-12-13 16:33:49 | 显示全部楼层
“pagefile.sys”是页面交换文件,这个文件不能删除,不过我们可以改变其大小和存放位置:右击“我的电脑/属性”,然后在对话框的“高级”标签下单击“性能”下的“设置”按钮,在”性能选项”对话框中切换到“高级”标签下,再单击“虚拟内存”下的“更改”按钮,即可根据需要更改页面文件的大小——先选中C盘,然后选“无分页文件”,再点“设置”按钮;之后选中要生成该文件的盘符,在下面点选“自定义大小”并输入合适的数值,此数值通常为物理内存的1.5倍,再单击“设置”,最后确定,重新启动电脑,该文件就在其他分区上了。' b( U8 `4 s) d  t' Y
- {8 G5 m7 N# H, M2 G

: {. ^: E# d- m8 [7 @8 k2 f# S: T还有刚找到了一个东西,1 B0 Z% P3 A! n
我差点忘了我的虚拟内存是放在D盘的,
发表于 2006-12-13 16:37:29 | 显示全部楼层
在把注册表中的一些+ Q7 R9 }* `, l+ C, w/ \
tel.xls.exe、SockSa.exe、kill.exe、svch0st.exe键值清除。
 楼主| 发表于 2006-12-13 16:40:46 | 显示全部楼层
谢谢,我试试
" Y5 u7 L9 D8 u4 D* Q本来要到社联找机协,不过每人值班.......:L
发表于 2006-12-13 16:41:35 | 显示全部楼层
对于病毒的名字叫什么,我也不知道哦
* m1 V; I* X- U9 x1 b# X6 w; _1 ~+ ]2 v  I
不过你要区分pagefile.pif与pagefile.sys+ d8 p4 o* ^! h8 H/ P' `1 z( w4 k& P
& D0 k* o2 ~+ A
这二个的区别哦
- t6 i! F- b4 }/ w% X
/ H8 q) A* ^9 w2 e! F6 p2 i+ f0 Y6 }据我所知哦
9 P* J0 i, Q" b' P0 e4 x5 \+ R第一个才是病毒哦,第二个属于虚拟内存的
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2025-4-7 13:02 , Processed in 0.057090 second(s), 23 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表