|
发表于 2006-12-13 16:24:09
|
显示全部楼层
1.找到D盘的pagefile.pif文件,看它创建的日期是什么时候。删除之。
6 G3 }. N* p) ~2 u8 n$ V; q
% c, n) ?/ p, J9 N2 _3 M5 c! ?- v \
2.用系统还原功能,把系统还原到病毒产生之前的日期。这样系统进程里就暂时不会有病毒及其相关联的进程。不过似乎有的人在这时候即使做系统还原也无效(提示是“系统没被修改,无法还原”)。 " a6 H0 R' N. G0 U' e. a
' w5 j; w/ ^9 @4 a这时候也可以用另外一种方法:用Windows的搜索功能分别在C盘和D盘查找病毒产生的当天文件,文件大小限制在50K以内,文件名不限。这样大概总共能找到4个左右病毒的MS-DOS相关文件(包括pagefile.pif),日期和大小都差不多的,删除之。
5 ?8 A' C1 p! n3 W& J9 V/ E- Z
9 |( ?( t, x* B" e1 ~
7 o- j8 p% A- w' s( b/ y% N* X3 h6 a; m4 }3.开始---运行---cmd(打开命令提示符) + Q+ l0 m" j* T! [/ W9 P# A4 m7 m
: o" a4 o# C) w; n3 x8 n3 s
D: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性 # _& ~ m4 @7 C( _3 j1 ^
, S' a2 G; y* ^) {7 [
最后运行del autorun.inf 0 q ]0 p6 z) x. J/ o( J
' u# [# S3 I2 ]2 O0 a! b6 R- U4 ~/ N' ?+ n7 X
3 d" H) j6 _4 S# |. }' w4.如果上面一步觉得不理解,那么在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹",并且取消“隐藏受保护的操作系统文件”,这样你就会在D盘看到一个隐藏文件autorun.inf,这个文件的产生日期果然是我机器中毒当天12月27日(记得把只读属性取消)。打开这个文件,可以看到它自动运行的内容,如下: 0 p! K9 s( [$ z
4 `( T9 s! U7 Z9 B% x8 G
- ; G4 H5 k2 Q+ ]0 L
$ A$ ], w3 M& P, d8 d- [autorun] ) ~5 S9 ]7 R9 B- w( N$ ~& i3 ^
3 X4 g. s2 ?. V! M+ }- OPEN=D:\pagefile.pif * f9 L* U( j* w/ `; C: @0 w( L
- a1 Q* V9 ^2 z# x2 w9 d+ b
复制代码
( V8 d/ [6 C0 @; t1 v
1 D: i. E' S3 L1 ~4 p1 L将autorun.inf文件删除。 2 V1 s4 g7 q2 u( g, o5 a# i$ `
* g; t" r" r0 V+ E$ E9 _
" t( {; o" m% y7 w( [$ a R9 i0 H( u5.开始---运行---regedit(打开注册表) 6 v' i" S- n+ o2 X: b; |2 f
6 Y7 n9 D, e% F2 s* `; ]# [: j" U
查找pagefile.pif,并将其整个shell子键删除。至此,病毒完美删除。 |
|