找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 872|回复: 3

请教一个新问题,,呵呵

[复制链接]
发表于 2006-8-3 09:34:06 | 显示全部楼层 |阅读模式
我的系统装在C盘,,其他的软件游戏在D盘,,就 连文档,IE临时文件我都移到了E盘(电脑40G..分了3个区),,最近在D盘下,无意中发现一个名为"pagefile"的文件,,说是系统文件,,而且是隐藏的,,大小哟600M呢,,电脑硬盘不大,,无故被用了600M,,心里很心痛,,,请问这个是什么文件啊??可以删吗???系统文件不都应在系统盘吗,,怎么会跑到了其它分区???
发表于 2006-8-3 11:11:02 | 显示全部楼层
从字面上理解应该是页面使用文件,也就是通常说的虚拟内存的文件,这个文件是计算机生成的。当计算机的主存空间加上虚拟内存就会给用户一个印象好象工作在一个大的空间中,这都是利用了程序的局部性原理,总之,这个文件是不会删除的,即使删除也会重新建立的。
# b: S4 X& J" i不过更具体的需要这个文件的扩展名。如果是.sys 的话,就是上面说的虚拟内存的文件,可以更改大小并且禁用,但是并不推荐这么做。如果是.pif并且有一下症状就说明是病毒了:解决病毒的方法如下:! ]3 W0 K" j. l
病毒发作的时候- U6 ?* r  l& {6 f" i) x
6 z! f7 H/ d5 G1 B$ e5 r# g9 w
1.无法双击打开D盘,D盘变成了自动播放,只能靠右键选择"打开"
& g; A- |8 W( C! q8 C* m+ ?( R' s8 Y: F8 {3 `/ Q; U3 I$ O) P
2.D盘生成2个文件,pagefile.pif以及autorun.inf(这个是隐藏文件),打开autorun.inf文件,发现里面运行的是OPEN=D:\pagefile.pif
% W3 `: t% w$ H4 H1 G6 d$ A* m
3 \5 m( i8 q" w- }$ P3.注册表里出现这个HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{05bea2b3-102d-11da-9a7a-806d6172696f}\Shell\AutoRun\command以及HKEY_USERS\S-1-5-21-1123561945-854245398-1708537768-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{05bea2b3-102d-11da-9a7a-806d6172696f}\Shell\AutoRun\command,里面启动的就是D:\pagefile.pif' O0 ^& F% H' U) |. O2 q1 j. ~2 f

$ e9 M. K+ g: X1 D7 s) g4.C盘windows目录下生成1.com等文件
% a  a: i& H6 W) B( c& K6 n% R
; T' N( A% F" H' t0 _5.msconfig启动项无法打开(注册表可以打开)& `4 D2 A' p/ ?4 `

$ r* O, _) |, o: \! G1 {7 v6.杀毒软件无法运行,木马克星无法运行* n' r2 Y( ~( H8 Q2 G+ h

' K2 b8 t' p" q& M( |% N7.进程里出现另一个winlogon.exe
1 V3 M, Y' C& x3 e3 O+ C5 S+ q' {* P/ U$ e+ q6 n' v, X# U
8.点击Windows窗口左下脚"开始",上方的IE图标无法显示,下面多了个易趣的图标并且链接指向某个网址(出于安全问题,这个网址我不能公开,可能是病毒的网址) 8 i- ]  q' ]8 v5 {: b+ B

4 {& S0 N* W/ W9.hijackthis这个方法,当时已经把进程里的病毒进程"C:\WINDOWS\WINLOGON.EXE"删掉了,但5秒钟后我重新启动hijackthis扫描的时候,这个进程又出现了。也就是说,它当时还关联了其他病毒程序,并且那个程序并没有在hijackthis扫描出来的列表里出现。此外,注册表和C:\WINDOWS\的目录里均没有WINLOGON.EXE这个程序。) r1 j+ S) _2 r# `# c7 F
1 W3 E0 a  ^3 M' b* l
解决篇:
9 F) G7 [  w- ?5 b( H+ p4 ^& w9 [3 ?  R) T
1.找到D盘的pagefile.pif文件,看它创建的日期是什么时候。删除之。! \) T) y$ C  {/ ]1 H# ^1 T
3 m+ c" D) C, Z2 F( k" E8 D
2.用系统还原功能,把系统还原到病毒产生之前的日期。这样系统进程里就暂时不会有病毒及其相关联的进程。不过似乎有的人在这时候即使做系统还原也无效(提示是“系统没被修改,无法还原”)。
7 v4 W' h- c$ D* D' K. P. `这时候也可以用另外一种方法:用Windows的搜索功能分别在C盘和D盘查找病毒产生的当天文件,文件大小限制在50K以内,文件名不限。这样大概总共能找到4个左右病毒的MS-DOS相关文件(包括pagefile.pif),日期和大小都差不多的,删除之。
% f% f, U8 L- J3 H; f, f; @
( L* }) H+ t8 t: N: z7 t( z) j3.开始---运行---cmd(打开命令提示符)2 A; P& g  C: B1 X4 q2 w2 o
D: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现D盘有一个autorun.inf文件,运行attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性
# R1 `- y4 V) u7 v0 u% `最后运行del autorun.inf
0 @- F9 R# B) ?  [
# j, W4 l& W0 ~' V6 w+ B+ o9 z/ ]% x! J. B
4.如果上面一步觉得不理解,那么在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹",并且取消“隐藏受保护的操作系统文件”,这样你就会在D盘看到一个隐藏文件autorun.inf,这个文件的产生日期果然是我机器中毒当天12月27日(记得把只读属性取消)。打开这个文件,可以看到它自动运行的内容,如下:+ k9 x6 z# Z2 t8 _, F
  1. " Z: q1 U' r( x( ~8 v" x! M# w/ a+ ?
  2. [autorun]' o( P) Z/ d2 r5 w
  3. OPEN=D:\pagefile.pif% g) C* r4 B& [
复制代码

$ C3 W; I' ^, O将autorun.inf文件删除。- y: p5 @: p  J6 s2 S

2 b8 `+ _1 v5 H$ s$ N5.开始---运行---regedit(打开注册表)
, E4 Y# B* X! y9 _$ H7 S6 n. \% ^查找pagefile.pif,并将其整个shell子键删除。至此,病毒完美删除。
; K/ n% C; C* F% w+ F# {) s5 h' ?+ f8 N$ J2 ?3 r6 Q. {$ }
[ 本帖最后由 rulingdanny 于 2006-8-3 11:15 AM 编辑 ]
回复

使用道具 举报

发表于 2006-8-3 11:13:15 | 显示全部楼层
pagefile 是XP用的磁盘虚拟内存文件,你就是删除了还是会出现。可以在系统属性->高级->性能->虚拟内存 改小一些,一般是用实际内存的2.5倍。
回复

使用道具 举报

 楼主| 发表于 2006-8-3 13:17:29 | 显示全部楼层
恩,,明白了,,谢谢,,,
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2026-2-5 16:52 , Processed in 0.068684 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表