盘符双击无法打开
昨天一个同事打电话,说他那里有一台电脑的所有硬盘分区双击打不开,也没有任何反应,电脑但点击右键,指向“打开”,可以打开,能够正常使用。根据他说是刚重新安装的操作系统(window xp sp2),当时也没有过问电脑是否在联网中,所以也没有考虑电脑是否中毒的这种情况。
首先,想到的是双击打开硬盘分区的,与浏览我的电脑的程序(explores.exe)的关联程序丢失。但忙了大半天,也没有找到怎样关联的办法。最终花了半个小时的时间,失落的感觉真得很难受呀。
今天来到公司,想起来那个问题,到网上查找了一下。问题终于明白了,原来是电脑中了病毒所致,找到问题了,当然问题也就很容易解决了,其实也就是我上面所说的,windows无法找到Iexplore.exe程序,导致双击硬盘无法打开的问题。
下面是解决的办法:
如果你的活动硬盘是C盘,则将注册表中
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints\C\Shell 项删除,这样就解决了!
在“文件夹选项”中设置显示所有文件,然后将所有驱动根目录中的Autorun.inf文件删除即可。
问题解决了,分析一下原因吧。造成双击磁盘打不开,出现“windows无法找到Iexplores.exe”的原因是这样的:
首先你的活动硬盘感染了Win32.Hack.Tompai.b.65024这种病毒。在金上毒霸的网站上对于它是这么解释的:
这个病毒使用了后门,后门种植者通过该后门,秘密控制受感染机器,这个病毒工作于Windows 32平台。
(http://db.kingsoft.com/c/
通过分析,我发现Tompai病毒会在活动硬盘的根目录生成Iexplores.exe文件,这个文件的作用是:当你双击活动硬盘的盘符时,系统会调用Iexplores.exe文件自动播放活动硬盘的内容,作为传播病毒的一种方式。
当你将活动硬盘接到某个主机上时,这台主机上可能装有金山毒霸,瑞星等杀毒工具,这些杀毒工具可以将活动硬盘根目录的病毒文件Iexplores.exe直接删除掉。
但是,病毒在注册表中留下的信息没有被清除掉,所以当你再准备双击打开活动硬盘时,系统仍然会按照注册表的描述去调用Iexplores.exe来播放活动硬盘的内容,由于这时文件已被删除,所以提示windows无法找到Iexplores.exe。
程文件: pagefile 或 pagefile.pif
进程位置: D:\pagefile.pif
程序名称: Trojan.Psw.Lmir.Aov.4871
程序用途: 木马病毒,窃取密码,破坏系统、程序
进程分析: 可能发生D盘突然双击打不开,出现个自动播放的,象光驱一样等现象。也可能是PWSteal.Wowcraft.b病毒。
我在网上搜索了一下,解决方法如下:
关于pagefile.pif文件产生D盘无法正常打开的详细解决方案
最近在浏览一网站的webshell时,不慎中毒。
死机后重启,发现D盘无法正常访问,双击后没有反映,其他盘正常。右键--打开后,发现多出一个文件,前提:打开了显示所有文件(工具--文件夹选项--查看--显示所有文件和文件夹选中,然后确定),文件名为“pagefile.pif”,马上查毒,没有病毒..我用的是正版金山毒霸2006。正奇怪时发现金山网镳的任务栏图标小时了,但毒霸主程序没有结束掉。马上打开任务管理器,没有发现可疑进程,删除“pagefile.pif”文件,OK一下就删除了。再打开D盘,显示“找不到pagefile.pif,指定位置:”,马上右键打开D盘,没有找到AutoRun.inf(小常识:我们都知道平时一些游戏光盘可以自动启动,那是因为在光盘下有个"AutoRun"的文件,它是自动运行的一个基础文件。可是D盘里没有这个文件啊。马上搜索pagefile.pif,结果,搜索为系统见,才恍然大悟,马上“工具--文件夹选项--查看--去掉“隐藏受保护的操作系统文件”然后确定”,OK,多出一个Auturun文件,我们知道有系统属性的文件是无法直接删除的,我们要剔除它的系统属性,打开CMD(开始--运行--CMD.exe),输入:attrib D:\autorun.inf -s -h -r回车,然后直接删除文件。
OK基本工作已经完成,然后我想换个杀毒软件试试能不能扫到病毒,刚打开IE就发现D盘那两个文件又出来了!OK绑定了exe文件,恢复exe文件关联,在CMD下输入assoc.exe=exefile,回车。这时,恢复了文件关联。下载木马克星,晕!被杀,用瑞星在线杀毒([url]www.3721.com[/url] 不是 [url]www.rising.com.cn)[/url],全面扫描C,D两盘,杀掉病毒,然后删除两个D盘的文件,最后恢复下exe文件关联,在注册表里然后删除相关注册表键值:进入注册表以后,展开HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{......}\shell,删除shell下的autorun键值,刷新以后,此时就应该可以打开盘符了。
可能有多个!!
OK全部检查下,保证D盘里没有文件存在,exe文件关联正确,注册表里没有启动项。
重启OK!
一个病毒就这么解决了。如果它还启动,请使用工具清除掉Trojan Program 的开机启动。就OK了!
后来经搜索整理,搜索到网上流传着下面的清除方法,本人未经测试,请各位自行斟辨。
一、 Trojan.PSW.Lmir.iux
这个坏家伙,不知道谁在我电脑上上了,把这个坏家伙给引来了,起初我还不知道,我一看怎么电脑越来越慢了呀。看了下进程,怎么C:\WINDOWS\services.exe有这个鸟东西呀。就知道中马了,然后就删呀删,没想到这家伙关联了这么多文件,而且还关联了IE。
昨天还浪费了我点时间,诺顿查不了这个家伙晕死了,然后拉出可怕的瑞星在线杀毒,查出一共有N个文件,昨天就是不知道一共有几个文件,所以怎么清也清不干净呢。
没想到这家伙还有蛮多个的呀。 写了个BAT把它给K了。
@echo ===============================================
@echo Delete Trojan.PSW.Lmir.iux By o__4pollo
@echo ===============================================
@echo Start...
@echo ===============================================
@echo Execute ATTRIB...
@echo off
attrib -s -r -a -h c:\windows\1.com
attrib -s -r -a -h c:\windows\services.exe
attrib -s -r -a -h c:\windows\explorer.com
attrib -s -r -a -h c:\windows\finder.com
attrib -s -r -a -h c:\windows\exeroute.exe
attrib -s -r -a -h c:\windows\debug\debugprogram.exe
attrib -s -r -a -h c:\windows\system32\regedit.com
attrib -s -r -a -h c:\windows\system32\dxdiag.com
attrib -s -r -a -h c:\windows\system32\msconfig.com
attrib -s -r -a -h c:\windows\system32\command.pif
attrib -s -r -a -h c:\windows\system32\finder.com
attrib -s -r -a -h c:\windows\system32\rundll32.com
attrib -s -r -a -h c:\windows\system32\i.com
attrib -s -r -a -h c:\progra~1\common~1\iexplore.pif
attrib -s -r -a -h c:\progra~1\intern~1\iexplore.com
attrib -s -r -a -h d:\pagefile.pif
rem ===============================================
@echo Execute DELETE...
@echo off
del c:\windows\1.com
del c:\windows\services.exe
del c:\windows\explorer.com
del c:\windows\finder.com
del c:\windows\exeroute.exe
del c:\windows\debug\debugprogram.exe
del c:\windows\system32\regedit.com
del c:\windows\system32\dxdiag.com
del c:\windows\system32\msconfig.com
del c:\windows\system32\command.pif
del c:\windows\system32\finder.com
del c:\windows\system32\rundll32.com
del c:\windows\system32\i.com
del c:\progra~1\common~1\iexplore.pif
del c:\progra~1\intern~1\iexplore.com
del d:\pagefile.pif
@echo ===============================================
@echo End...
@echo ===============================================
重启之后。Exe关联出错,命令行安全模式下执行assoc .exe=exefile 再重启,搞定。
好了,不用再想着这个家伙了。呵呵。
注:这个病毒命是瑞星报的哦。别的杀软不一定一样的哦。我发现在的几点写下:
一、启动项中多出一个Shell 参数为 Explorer.exe 1 多了一个1,正常的没有1。
二、Run、Runonce键值中多出了一个Trojan Program,程序文件位于c:\windows\services.exe。
三、在D盘中写入一个Autorun.inf文件,Open的参数为pagefile.pif。这家伙很坏,一打开D盘也是启动这个坏家伙,还有在taskmgr.exe中结束不了services.exe这个进程,我是用冰刃结掉,然后删除掉的。
别的暂时也没想出什么,不知道这个家伙是盗什么的,好像是传奇世界的马吧,不太清楚。-_\\
附件下载:op_iux.bat
1、修改注册表启动项,加入(在MSCONFIG中可查到)
c:\windows\services.exe
此病毒文件被运行后,将修改.exe关联文件(assoc.exe看到为winfiles,正常应该为exefile),并同时生成几个固定的病毒文件,作为关联调用
2、生成如下
D:盘生成
autorun.inf
[autorun]
OPEN=D:\pagefile.pif(作用:打开D盘时运行病毒)
c:\windows目录c:\windows\services.exe作为系统进程运行无法手工终止
C:\WINDOWS\ExERoute.exeEXE关联使用之一
C:\WINDOWS\1.com启动时执行,
C:\WINDOWS\finder.com
C:\WINDOWS\explorer.com
另外还有几个COM的文件,其大小都一样size:33,833
C:\WINDOWS\system32\command.pif
C:\WINDOWS\system32\rundll32.com
C:\WINDOWS\system32\finder.com
C:\WINDOWS\system32\MSCONFIG.COM
C:\WINDOWS\system32\dxdiag.com
C:\WINDOWS\system32\regedit.com
C:\WINDOWS\Debug\DebugProgram.exe程序出错调试调用其它目录C:\ProgramFiles\InternetExplorer\iexplore.com被关联于开始菜单的IE执行及HTM的执行C:\ProgramFiles\CommonFiles\Explorer.PIF外壳调用传染当你打开分区时,桌面有刷新状态,说明此文件被调用手工清除:
1、在DOS状态下,删除所有相关的文件,因为文件属性都为RHS,所以要先改掉属性:
attrib-r-h-s*.com
再逐个删除每个目录都这么做
2、恢复EXE文件关联
assoc.exe=exefile
3、注意一定要删除干净,只要存在一个都有可能使它执行,而重新感染如果进不了DOS的,可使用软件辅助删除
1、运行cmd.exe
cd\windows\system32\
copycmd.execmd.com
如果进入不了cmd.exe,可以直接到文件夹里将其改名为cmd.com
2、先使用木马杀客查杀,下载地址:木马杀客.rarhttp://down.fzii.com/安全工具/木马杀客.rar
木马杀客全盘查杀完,请不要执行任何文件
3、开始->运行->输入cmd.com(或者点流览,选择到c:\windows\system32目录,找到cmd.com,如果还未改为com,一定要先改才运行,因为此时病毒已将关联更改,如果看不到后缀,请到文件夹选项里开启,不隐藏已知关联的选项)
4、此时已进入DOS下,输入assoc.exe=exefile这样就解除了EXE的文件
5、打开msconfig.exe将services的启动去除,即可。如果还是传染病毒,说明某些文件未清除,笔者是在DOS下手工清除的,通过查看文件大小为33833的文件将其删除。
另个补充一下我的解决办法,用KV2005就可以删除上面病毒,然后手动清掉启动的中选项。,解决病毒后,会有后遗症,第一桌面的IE不能使用了,重新指定IEploer的位置就可以了,第二,D:盘打不开,右盘选择打开,里有autorun.ini可能是隐藏的,(我的电脑,--工具--文件夹--显示所有文件,不隐藏系统文件。)看到这就删除掉,可以解决了。
你的硬盘也是中了病毒造成的,可能是中了“五毒虫”变种AF(Worm.Supnot.af)病毒Win32.Lovgate.AO,此病毒会在每个分区的根目录建立一个名为CDROM.COM的文件,在每个分区根目录下建立autorun.inf文件,内容为:
[Autorun]
open="C:\cdrom.com"/StartExplorer
最好找带有最新病毒库的杀毒软件如“金山毒霸、瑞星、McAfee、Symantec等”来查杀病毒。
关于此病毒,微软已提供的此漏洞补丁。
为了你的计算机的安全最好及时更新你的病毒库与安装最新操作系统更新补丁。
8月初出现了大量针对主流杀毒软件编写的恶性病毒。它们除了具有常见危害外,还会造成主流杀毒软件和个人防火墙无法打开,甚至导致杀毒时系统出现“蓝屏”、自动重启、死机等状况。
瑞星“橙色八月专用提取清除工具”专门针对此类病毒编写,可清除“QQ通行证(Trojan.PSW.QQPass)”、“传奇终结者(Trojan.PSW.Lmir)”、“密西木马(Trojan.psw.misc)”等病毒及其变种。没有安装瑞星杀毒软件的用户可免费下载使用。
注:建议您重新启动计算机,按住F8键,选择“安全模式”,进入后使用此工具杀毒。