诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 1193|回复: 27

pagefile谁来帮我杀杀!!!!!!!!!!!!!!!!!!!!!!!!!!!

[复制链接]
发表于 2006-12-13 16:13:17 | 显示全部楼层 |阅读模式
pagefile太难杀了,用了网上所有的方法,都杀不了
  j3 X- t4 ]) w; p# p; C谁来我宿舍试试啊
- @& C. A2 k3 k! z* X            急阿~~~~~~~~~~~~~!:'(
发表于 2006-12-13 16:18:11 | 显示全部楼层
中了Infostealer.QQRob.A这个木马,症状为不能显示系统隐藏文件,打开某一分区会提示打开方式,系统变慢。 9 g' N1 C6 S( m& U) _/ D5 Q
/ }3 t3 a5 J# g. F
原因:Infostealer.QQRob.A病毒处理
# d5 S  z3 a! Z. ^; C
, j8 c! N1 R  Y  S7 m病毒症状: " Z+ s! E$ q& a8 \; t
' ?! e) t! w6 C0 i2 n2 |: U- w3 S
双击任何一个盘符打开都不能打开,通过点击盘符右键打开才可以。 右键菜单出现auto
$ a5 `3 I' K- j  P, a" V# W. W' Z
病毒描述:
5 o( x! {7 N0 [! e# S; V/ a
) [% y- Q  p# `4 D! |% J! S1. 打开任何一个硬盘分区后,诺顿都能发出警告并隔离该病毒的病毒文件:tel.xls.exe、SockSa.exe。
7 D3 u( ~. R0 K& ~) ~1 ?# s2 N" D. X  u# [9 K
2. 系统文件以及隐藏文件通过修改查看属性后不能查看。
1 i, Y) W/ g) x+ A7 L" T9 [6 O( o+ @1 t5 [  a$ y" k
3. 病毒通过在每个磁盘分区根目录下产生一个autorun.ini文件,文件内容如下:
4 V8 l. u  g3 c8 }5 ?; p% L9 \5 w) V# ]" |2 r  {$ i
open=tel.xks.exe: |) O, H! |3 u6 E' t3 G6 Z
…………' v4 A' S) U) H& R" Y5 B9 M
3 o: M" j; m2 B
4 z3 g1 d! B9 O9 }3 b
4. 进程里存在kill.exe、svch0st.exe。此情况下,删除autorun.ini失败,删除后仍然会产生新的文件。安全模式下删除没有问题。
发表于 2006-12-13 16:18:30 | 显示全部楼层
4. 全盘搜索并删除tel.xls.exe、SockSa.exe、kill.exe、svch0st.exe文件,并在注册表里搜索这些文件的注册表键值并清除。
  ?, {$ R2 v) r. ?* F% `4 P# ?+ G' c! Y: G% A9 r& l/ y( n0 t  g+ l
5. 删除每个磁盘分区根目录下的autorun.ini文件。 - D! O; `- k* x. x! m5 S2 ]

) J, p; D6 L$ q6. 修改文件夹查看属性后重启即可。
发表于 2006-12-13 16:19:50 | 显示全部楼层
我用这样删得差不多了,就差一个盘上面的了,$ m9 ?5 \( C$ [% L6 Z
还在努力中,( |" q* w, b  L* e! a; I' r2 [
楼主也可以试一下
 楼主| 发表于 2006-12-13 16:23:31 | 显示全部楼层
不是这个毒,是msdos 的一个文件叫pagefile的还有一个autorun文件
发表于 2006-12-13 16:24:09 | 显示全部楼层
1.找到D盘的pagefile.pif文件,看它创建的日期是什么时候。删除之。
6 G3 }. N* p) ~2 u8 n$ V; q
% c, n) ?/ p, J9 N2 _3 M5 c! ?- v  \
2.用系统还原功能,把系统还原到病毒产生之前的日期。这样系统进程里就暂时不会有病毒及其相关联的进程。不过似乎有的人在这时候即使做系统还原也无效(提示是“系统没被修改,无法还原”)。 " a6 H0 R' N. G0 U' e. a

' w5 j; w/ ^9 @4 a这时候也可以用另外一种方法:用Windows的搜索功能分别在C盘和D盘查找病毒产生的当天文件,文件大小限制在50K以内,文件名不限。这样大概总共能找到4个左右病毒的MS-DOS相关文件(包括pagefile.pif),日期和大小都差不多的,删除之。
5 ?8 A' C1 p! n3 W& J9 V/ E- Z
9 |( ?( t, x* B" e1 ~
7 o- j8 p% A- w' s( b/ y% N* X3 h6 a; m4 }3.开始---运行---cmd(打开命令提示符) + Q+ l0 m" j* T! [/ W9 P# A4 m7 m
: o" a4 o# C) w; n3 x8 n3 s
D: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性 # _& ~  m4 @7 C( _3 j1 ^
, S' a2 G; y* ^) {7 [
最后运行del autorun.inf 0 q  ]0 p6 z) x. J/ o( J

' u# [# S3 I2 ]2 O0 a! b6 R- U4 ~/ N' ?+ n7 X

3 d" H) j6 _4 S# |. }' w4.如果上面一步觉得不理解,那么在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹",并且取消“隐藏受保护的操作系统文件”,这样你就会在D盘看到一个隐藏文件autorun.inf,这个文件的产生日期果然是我机器中毒当天12月27日(记得把只读属性取消)。打开这个文件,可以看到它自动运行的内容,如下: 0 p! K9 s( [$ z
4 `( T9 s! U7 Z9 B% x8 G
  1. ; G4 H5 k2 Q+ ]0 L

  2. $ A$ ], w3 M& P, d8 d
  3. [autorun] ) ~5 S9 ]7 R9 B- w( N$ ~& i3 ^

  4. 3 X4 g. s2 ?. V! M+ }
  5. OPEN=D:\pagefile.pif * f9 L* U( j* w/ `; C: @0 w( L
  6.   a1 Q* V9 ^2 z# x2 w9 d+ b
复制代码

( V8 d/ [6 C0 @; t1 v
1 D: i. E' S3 L1 ~4 p1 L将autorun.inf文件删除。 2 V1 s4 g7 q2 u( g, o5 a# i$ `
* g; t" r" r0 V+ E$ E9 _

" t( {; o" m% y7 w( [$ a  R9 i0 H( u5.开始---运行---regedit(打开注册表) 6 v' i" S- n+ o2 X: b; |2 f
6 Y7 n9 D, e% F2 s* `; ]# [: j" U
查找pagefile.pif,并将其整个shell子键删除。至此,病毒完美删除。
发表于 2006-12-13 16:25:14 | 显示全部楼层
给楼主,一个更清楚的答案吧,
2 y# m3 ?4 M9 [; w
/ i- W0 `2 v' ~# \" \8 S6 n8 ~& j5 s
8 o; z, E, k. U  x8 g那个是会造成,双击打不开硬盘
发表于 2006-12-13 16:26:21 | 显示全部楼层
我今天中午努力了一个中午,终于把电脑给搞定了,
 楼主| 发表于 2006-12-13 16:27:29 | 显示全部楼层
对,就是这个毒,好像叫落雪是吗,上面那个方法我试过,无效!& A7 x/ E  I2 Z# F( @; E( i
江民的落雪专杀试过,无效!
发表于 2006-12-13 16:30:25 | 显示全部楼层
要手动哦
/ Y1 Y( ?- l( w; b, W
/ s2 S8 B  d1 G6 z.开始---运行---cmd(打开命令提示符) % E3 ]9 b- p& Z6 g$ J  O1 d
- O! W) A% {5 M4 Z1 S) m- y
D: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性
8 W) l8 j* B6 @: G* d" i+ Y* o' \; E* a; S
最后运行del autorun.inf
: z: O6 P9 {$ E( _6 x) D! E
& C7 D) [5 d! V3 k' q  g' r6 _这样就可以删了,autorun.inf
3 h+ w9 M" i, a6 _6 f4 M* h  b! v7 ?& U4 A# J3 G: q- f! \2 E
努力寻找更好的方法中哦8 T) {# u5 b7 h- `+ e* k2 }8 P3 C
) q$ X) V: Z1 Q  [" T
我D盘上还有一个pagefile.pif没有办法搞定,还在努力寻找办法中& ]" Q; |0 K3 l! M7 A% l
1 b+ T8 r3 b7 W
其它盘的都搞定了,
 楼主| 发表于 2006-12-13 16:33:12 | 显示全部楼层
试了,表面上是杀了,但再开机他还会再复制的
发表于 2006-12-13 16:33:49 | 显示全部楼层
“pagefile.sys”是页面交换文件,这个文件不能删除,不过我们可以改变其大小和存放位置:右击“我的电脑/属性”,然后在对话框的“高级”标签下单击“性能”下的“设置”按钮,在”性能选项”对话框中切换到“高级”标签下,再单击“虚拟内存”下的“更改”按钮,即可根据需要更改页面文件的大小——先选中C盘,然后选“无分页文件”,再点“设置”按钮;之后选中要生成该文件的盘符,在下面点选“自定义大小”并输入合适的数值,此数值通常为物理内存的1.5倍,再单击“设置”,最后确定,重新启动电脑,该文件就在其他分区上了。
* B, s* Z' f- I
9 i2 y' ]& [+ \6 [% i0 `
$ M7 Y) D+ V, T还有刚找到了一个东西,5 R& V! y" z) G) s( h, a
我差点忘了我的虚拟内存是放在D盘的,
发表于 2006-12-13 16:37:29 | 显示全部楼层
在把注册表中的一些' v1 \' u" p6 L2 h1 b
tel.xls.exe、SockSa.exe、kill.exe、svch0st.exe键值清除。
 楼主| 发表于 2006-12-13 16:40:46 | 显示全部楼层
谢谢,我试试
" J8 F0 b3 j; H4 @7 c本来要到社联找机协,不过每人值班.......:L
发表于 2006-12-13 16:41:35 | 显示全部楼层
对于病毒的名字叫什么,我也不知道哦
: e; H) F) P& a: ]
. o  s8 @; C  Q% o6 k. n不过你要区分pagefile.pif与pagefile.sys
/ C3 F; O" N' ]! ~; g0 L0 B4 k4 a: p3 S4 C- }
这二个的区别哦3 r0 r0 r) B5 ?+ w4 |- C
% A$ e; d) B1 j
据我所知哦
2 B' V- e$ J) S: F1 k' s第一个才是病毒哦,第二个属于虚拟内存的
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2025-2-23 18:55 , Processed in 0.052115 second(s), 23 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表