不是俺的博客

这是与俺无关的俺的博客?

« 乱七八糟的一些事……flashcarddb:简单易用的在线学习卡片盒 »

磁碟机变种pagefile.pif病毒手动清除方法

以前说过,这个pagefile.pif病毒有点厉害,俺前几天就跟它干上了。当时,俺周围的五台电脑都中了这个毒,而俺处于暴风的中心,而只好担负起杀毒的重任。今天才知道,这个病毒可能是磁碟机病毒的一个新变种

pagefile.pif病毒这个病毒最让人不爽的地方是,它会杀掉各种杀毒软件进程,同时会关闭冰刃、360safe等常用安全工具,甚至会删除360安全卫士的安装文件。基本上,窗口里带有AntiVirus、Avast、pjf、Icesword、360safe 等等字样的软件都会被它杀掉,甚至连带有360安全卫士按钮的IE浏览器都不放过!另外,大多数小型进程管理工具处理不了病毒进程,而稍微强力一点的,比如超级兔子和优化大师的进程管理工具在运行的时候会停止响应。而且,安全模式文件会被病毒破坏,无法进入安全模式杀毒。这样,一般人用一般工具根本无法杀除病毒——强力的工具都被他干掉了,不强力的工具根本干不了它。
这个病毒还有其他症状(这儿是病毒发作视频),比如定期连接网络、修改注册表禁止显示系统文件、产生%systemroot%\system32\Com\ LSASS.EXE  和 %systemroot%\system32\Com\ SMSS.EXE进程等等。有的时候,可能是因为病毒自身bug,还会弹出“MCI PROGRAM APP;ICATION:LSASS.EXE -应用程序错误”的对话框。
上网搜pagefile.pif,大多数的结果都是针对两年前的老病毒,那些专杀工具根本不管用。这可咋办呢?

这里有解决方案!
这个方法是俺在与病毒作斗争的时候无意中发现的!俺当时找遍各种进程工具,妄图杀掉那个lsass进程——这当然不可能。当时俺找到了优化大师,发现优化大师显示这么个开机进程:
windows优化大师显示的启动项

图中的~.exe.72578.exe和~.exe.769171.exe是随机出现的,可能会出现一个或多个,名字中的那串数字也不固定。俺当时看到这两个玩意儿不像好东西,就把它禁了,这时候正好出现了那个“MCI错误”对话框,然后俺就重启了,重启后360就能正常打开了!
然后就监测到这些东西:

360安全卫士监测结果

“安全模式相关文件异常”说明病毒修改了安全模式文件,autorun.inf这个自不必说,那个C:\WINDOWS\system32\Com\lsass.exe必然就是毒源了。把这三项修复了,就基本上没问题了。
然后,冰刃就能正常打开了,就可以用冰刃删除其他病毒文件了。

回顾一下,切入点在哪?这么一个牛叉的病毒,为啥用优化大师就能杀掉呢? 按理说,病毒也知道设立保护进程、定期检查和修复启动项,可这些都需要时间!只要会打这个时间差,让病毒来不及反应,不就能清除了?

¥¥¥¥¥¥¥¥¥¥¥¥¥¥¥¥华丽的分界线¥¥¥¥¥¥¥¥¥¥¥¥¥¥¥¥

这样,俺就总结出杀毒方法了!
首先,安装windows优化大师(当然其他能修改启动项的工具也可以),用优化大师清除掉病毒产生的启动项清除成功后,以迅雷不及掩耳之势关闭计算机!一定要暴力关机,别用windows关机程序,这样病毒就没有时间重建启动项。如果是台式机,直接拍一下机箱上的reset键就行了;如果是笔记本,则要先在电源管理里面设置成“按下电源时无动作”,然后在清除启动项之后按住电源键强行关机(也可提前两秒按下,这样成功率较高)。重启之后,用360安全卫士就能很好地删除病毒。删除后别忘了用冰刃或者其他软件删除残留。

怎么样?很强很暴力吧?
当然,养成好习惯还是很重要的。比如,关闭优盘自动运行,打开文件夹时选择“文件夹”图标文件夹图标而不是鼠标双击,这些小技巧都是很好用的。
另外,希望杀毒软件和安全工具的作者要注意,最好能把标题栏什么的弄得高级一点,让病毒识别不了。俺把文件改名为361safe,病毒就不会删除了。冰刃的作者也可以注意一下。俺发现,如果事先打开冰刃然后运行病毒,冰刃是不会被杀死的。看来Icesword在标题栏和软件窗口里面闪那一下还是留下了后门,冰刃设下的Icesword.exe /c 这个保护机制,在病毒面前也不管用。
病毒的制造者则要方便得多,只要把“优化大师”放到被和谐的关键字列表里,并且加快重建速度即可。

卡巴死机爱好者论坛里面有这个病毒的分析,里面的解决方案是用windows PE工具盘,感觉比俺这个办法要麻烦。

另外,病毒会修改注册表,不让显示系统文件。可以按照这里的方法导入注册表文件修复。

高手们有啥意见的,可以放个炮让俺知道一下!

**嘿嘿,其实俺还有一个几乎是终极的防毒诀窍,先卖个关子,日后再叙!
新闻:avast的最新更新已经可以处理pagefile.pif,提示“Win32:Agent-PPS[Drp]”。


如果这种东西还有人要转载,可以保留下面两段:

本文链接地址:http://www.butwho.net/2008/01/Anti_Pagefile_virus.html

这是 不是俺的原创文章! 不是俺的博客[http://www.butwho.net]


您可以收藏本文: 用google书签收藏 用“美味书签”收藏 用yahoo收藏 用新浪vivi收藏 用365key收藏 分享到饭否 收藏到qq网摘 用windows live书签收藏 添加到百度搜藏 收藏到“就喜欢” 用收客收藏
 或者您可以订阅俺的博客,这样您即使坐在家里也能看到俺的文章了! rss Feed

 

  • 相关文章:
  • quote 1.bao
  • 你的方法还真特别呀。我前天也中了这个,我的方法是先用Autorun防御者全盘扫描找出所有病毒的位置,然后用winpe工具盘进入winpe里把找到的病毒全部删除,装上诺顿升级到最新病毒库扫描清除残余,用sreng2修复。OK!
    butwho 于 2008-1-14 10:03:07 回复
    用工具盘还是比较麻烦……
  • 2008-1-14 10:03:07 回复该留言
  • quote 2.Enson
  • http://enson.kilu.de/
  • 是有进程在监控的吧 所以删除并且重启的时候一定要速度快 我一般都是用批处理的
    那样子强行关机不太好 很伤硬盘的
    butwho 于 2008-1-14 18:52:49 回复
    根据俺的观察,正常重启的速度再快也赶不上病毒快,貌似在关机前病毒会检测启动项。不得已,只能强行关机。按理说,只要在关机时没有写硬盘的动作,是没有太大危险性的。
    Enson 于 2008-1-15 19:32:52 回复
      确实 Windows的关机需要很久 因为还要保存很多设置
      但是病毒的监控也是有时间间隔的吧 我遇到过的基本都在30s-1min左右 这点时间应该够了
      再者 在执行重启操作前最好先结束相关的进程 包括疑似病毒的进程以及可能被注入的进程 比如Explorer.exe 结束的时候要选择结束进程树 把相关的一起结束掉 当然 也是用批处理来操作的 这样一般病毒来不及恢复的
      基本上 不是非常BT的 都可以在分析之后用1个批处理加上1-2次重启搞定 ^_^
  • 2008-1-15 19:32:52 回复该留言
  • quote 5.NewsLinking
  • http://www.newslinking.cn
  • 清除成功后,以迅雷不及掩耳之势关闭计算机!一定要暴力关机,别用windows关机程序,这样病毒就没有时间重建启动项。
    ——这个方法很强大,现在的病毒真恶心
    也不知道编病毒的家伙脑子里装的啥。。。。
    butwho 于 2008-1-14 22:19:42 回复
    这个病毒是Visul C++编制的,加了UPX壳……
  • 2008-1-14 22:19:42 回复该留言
  • quote 8.受害者
  • 大哥我的怎么直接优化大使都起不来啊怎么用你的那个方法啊
    butwho 于 2008-1-15 16:27:10 回复
    试着用其他工具删除启动项。看看能不能从开始-所有程序-启动里面删,删完之后立即重启。
  • 2008-1-15 16:27:10 回复该留言
  • quote 9.butwho
  • 听说有个变种会感染exe文件,对此俺无能为力。

    又听说各大厂商更新了杀毒软件,还有些专杀工具,同学们可以试一下。
  • 2008-1-16 8:51:51 回复该留言
  • quote 12.Linda
  • 我也中了类似的毒,但有些地方还是搞不太清楚,请教一下。
    我从上周末开始打开网页时卡巴提示检测到ht tp://x.gxgxy.net/1.js中包括木马程序,拒绝访问了。我看到其他网站提到这个木马时转了你的这篇文章,我想按照你的方法来删除这个东东。但是优化大师里开机启动项都是正常的,没有你列的*.exe。我想请教一下我中的是不是也是磁碟机病毒?如果是应该怎样清除?谢谢!
    butwho 于 2008-1-22 17:00:14 回复
    打开网页时检测到病毒,很可能是你所在的局域网遭受ARP攻击,给网页上加了恶意代码。这样,即使是你的系统完全正常,访问网页也有可能中毒。
    先安装一个ARP防火墙,有条件的话联系一下网络管理员。
    参见:ARP攻击
  • 2008-1-22 14:53:55 回复该留言
  • quote 13.diana
  • 今天我用winpe启动进去了,可是还是删除不了pagefile。pif说有程序在用,
    butwho 于 2008-3-18 19:24:16 回复
    MisdoubtMisdoubtMisdoubtMisdoubt
    (以上图标只起到引起注意的作用)

    俺遇到过新变种,已经对优化大师做了免疫。
    还有变种会把优盘中所有文件夹设为隐藏,另新建 文件夹名.exe的文件引发用户点击。


    360推出了磁碟机病毒专杀工具,下载地址:http://dl.360safe.com/killer_dummycom.exe
  • 2008-3-18 17:15:53 回复该留言
  • quote 16.无奈的FUCK
  • 我也中了这个病毒,真无奈了,去处属性,然后删都删不掉 ,说另一个人在用它。。。。安全模式进不去,注册表被改了。。。 江民的专杀有用吗?被病毒修改的注册表会自动改回来吗?这个病毒的目的是什么?最后补充一句,祝该病毒制造者,全家死光光
    butwho 于 2008-7-24 9:40:46 回复
    试试360的专杀。
    http://dl.360safe.com/killer_dummycom.exe

    病毒的目的没法说,再说病毒流传开以后,基本上很难组织,原来的目的性怎么找?
  • 2008-7-23 13:13:41 回复该留言

发表评论:

有什么话尽管说!

最新评论及回复

最近发表

随机文章

Powered By Z-Blog 1.8 Spirit Build 80722

~` 这儿的东西要用署名-非商业性使用-相同方式共享协议进行许可。您在转载的时候最好注意这个,还得链接到俺这儿。谢谢啊!