Henkilön 一鸣 profiili单行线ValokuvatBlogiLuettelotLisää Työkalut Ohje

单行线

欢迎驶入mythor的单行线

一鸣 张

me  
Valokuva 1/4

Windows Media Player

Luetteloon ei ole vielä lisätty kohteita.
22.7.2007

趣味测试:百位变形金刚你是谁(图)

百位变形金刚你是谁

百位变形金刚你是谁

  从某天起,地球上的汽车大炮可以变形,这些可以变形的物种有着智慧和生命。他们有些是我们的朋友,有些是我们的敌人,他们从我们的童年岁月跨越到我们的成人世界。他们这些变形金刚中有一个是专属我们的守护神,想知道那个专属你的守护神是谁吗?那么,点击开始吧!

  (本测试16道题,150个答案,系统自动计分。仅供娱乐,非专业理指导。)

  背景资料:

  数千万年前,宇宙中的智慧生命五面怪在宇宙中建造了一个星球“赛伯坦”。它建造核心计算机魔力神球,军用和民用两条生产线。机器人奴隶在钛师傅的率领下,推翻了五面怪的统治,五面怪迫使他们带的奴隶符号,成为汽车人的标志。军用机器人同民用机器人发生了冲突。新的变形能力开发出来运用到战争中。霸天虎制造出了第一个有威力的战士,威震天。

  威震天制造了改装机开始建立它的军队,并抢占赛伯坦上的能源后来,飞行太保救了一个被威震天打伤的奥立安-派克斯的机器人和他的女友,爱瑞尔,这两个机器人被钛师傅改造为擎天柱(最著名的汽车人领袖),爱丽达(女汽车人的首领)。再后来,赛伯坦的能源枯竭了,汽车人打算到宇宙中寻找能量对付霸天虎。霸天虎追踪汽车人飞离赛伯坦。双方在一颗行星附近激战,霸天虎在威震天的率领下攻入汽车人的飞船,方舟。激战中双方飞船坠毁在地球上……

  作者注:其测试答案大量资料取材自网络,感谢新浪论坛资料的提供!更感谢一位不愿意透露姓名的牡羊座的伟大英雄的大义凛然的慷慨援助!

  相关联接:《星座解析变形金刚》 

19.6.2007

近期优盘病毒Win32.Troj.Romdrivers.ka清除方法

Win32.Troj.Romdrivers.ka病毒专杀工具
2007-06-12 15:05

病毒名称:Win32.Troj.Romdrivers.ka (毒霸)
中文名称:罗姆
病毒类型:木马
影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒文件:romdrivers.dll,fyso.exe, jtso.exe, mhso.exe, qjso.exe, qqso.exe, wgso.exe, wlso.exe, wmso.exe, woso.exe, ztso.exe, daso.exe, tlso.exe, rxso.exe,fyso0.dll, jtso0.dll, mhso0.dll, qjso0.dll, qqso0.dll, wgso0.dll, wlso0.dll, wmso0.dll, woso0.dll, ztso0.dll, daso0.dll, tlso0.dll, rxs0.dll

====================================================================
病毒行为:

该病毒会导致大量安全软件运行失败;会下载大量盗号木马到用户计算机来盗取用户帐号信息。

1、释放以下病毒文件:
系统分区:\Program Files\Internet Explorer\romdrivers.dll
系统分区:\Program Files\Internet Explorer\romdrivers.bak
系统分区:\Program Files\Internet Explorer\romdrivers.bkk

2、创建以下注册表项来使病毒文件随系统启动来启动(其CLSID不定):
HKCR\CLSID\{0CD68AC9-FF63-3E61-626B-B663E62F6236}
HKCR\CLSID\{0CD68AC9-FF63-3E61-626B-B663E62F6236}\InProcServer32\(Default) "C:\Program Files\Internet Explorer\romdrivers.dll"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{0CD68AC9-FF63-3E61-626B-B663E62F6236} ""

3、尝试删除以下注册表项来防止其它病毒的干扰:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{DE35052A-9E37-4827-A1EC-79BF400D27A4}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{AEB6717E-7E19-11d0-97EE-00C04FD91972}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{DD7D4640-4464-48C0-82FD-21338366D2D2}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{131AB311-16F1-F13B-1E43-11A24B51AFD1}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{274B93C2-A6DF-485F-8576-AB0653134A76}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{1496D5ED-7A09-46D0-8C92-B8E71A4304DF}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{0CB68AD9-FF66-3E63-636B-B693E62F6236}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{09B68AD9-FF66-3E63-636B-B693E62F6236}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{754FB7D8-B8FE-4810-B363-A788CD060F1F}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{A6011F8F-A7F8-49AA-9ADA-49127D43138F}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{06A68AD9-FF56-6E73-937B-B893E72F6226}
5HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{01F6EB6F-AB5C-1FDD-6E5B-FB6EE3CC6CD6}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{06E6B6B6-BE3C-6E23-6C8E-B833E2CE63B8}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{BC0ACA58-6A6F-51DA-9EFE-9D20F4F621BA}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{AEB6717E-7E19-11d0-97EE-00C04FD91972}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{99F1D023-7CEB-4586-80F7-BB1A98DB7602}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{FEB94F5A-69F3-4645-8C2B-9E71D270AF2E}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{923509F1-45CB-4EC0-BDE0-1DED35B8FD60}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{42A612A4-4334-4424-4234-42261A31A236}

4、通过查询以下注册表项的某些键值来获取相关安全软件的安装目录,在获得安装目录下生成以系统文件名"ws2_32.dll"命名的文件夹,从而使相关安全软件运行失败。
SOFTWARE\\rising\\Rav
SOFTWARE\\Kingsoft\\AntiVirus
SOFTWARE\\JiangMin
SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
SOFTWARE\\KasperskyLab\\SetupFolders
SOFTWARE\Network Associates\TVD\Shared Components\Framework
SOFTWARE\Eset\Nod\CurrentVersion\Info
SOFTWARE\\Symantec\\SharedUsage
SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe

5、将NOD32的库文件nod32.000改名为nod32.000.bak,从而使NOD32无法查杀病毒。

6、尝试查找并关闭窗口名为“卡巴斯基反病毒Personal”的窗口和其所属的线程。

7、添加以下注册表项来记录当前在用户计算机上的病毒个数及每个病毒的版本信息,以便病毒升级,如下:其中"Me"记录病毒本体的版本,数字表示下载的病毒的序号,其值记录相应病毒的版本信息。
HKEY_CURRENT_USER\Software\SetVer\ver Me "1.32"
HKEY_CURRENT_USER\Software\SetVer\ver 1 "2.96"
HKEY_CURRENT_USER\Software\SetVer\ver 2 "2.98"
HKEY_CURRENT_USER\Software\SetVer\ver 3 "2.992"
HKEY_CURRENT_USER\Software\SetVer\ver 4 "2.93"
HKEY_CURRENT_USER\Software\SetVer\ver 5 "2.93"
HKEY_CURRENT_USER\Software\SetVer\ver 6 "2.96"
HKEY_CURRENT_USER\Software\SetVer\ver 7 "2.96"
HKEY_CURRENT_USER\Software\SetVer\ver 8 "2.93"
HKEY_CURRENT_USER\Software\SetVer\ver 9 "2.99"
HKEY_CURRENT_USER\Software\SetVer\ver 10 "1.98"
HKEY_CURRENT_USER\Software\SetVer\ver 11 "1.991"
HKEY_CURRENT_USER\Software\SetVer\ver 12 "1.891"
HKEY_CURRENT_USER\Software\SetVer\ver 13 "1.91"
HKEY_CURRENT_USER\Software\SetVer\ver 14 "1.0"

8、创建消息钩子,将病毒文件romdrivers.dll注入到explorer进程中,然后通过explorer来连接网络进行病毒自更新,下载大量盗号木马到用户计算机来盗取用户相关帐号。

9、进行ARP欺骗,造成局域网网络阻塞并导致无法上网。

10、删除hosts文件来取消用户对某些网站的屏蔽。

11、下载的木马运行后会释放以下文件到Temp目录:
fyso.exe, jtso.exe, mhso.exe, qjso.exe, qqso.exe, wgso.exe, wlso.exe, wmso.exe, woso.exe, ztso.exe, daso.exe, tlso.exe, rxso.exe
fyso0.dll, jtso0.dll, mhso0.dll, qjso0.dll, qqso0.dll, wgso0.dll, wlso0.dll, wmso0.dll, woso0.dll, ztso0.dll, daso0.dll, tlso0.dll, rxs0.dll 等

12、下载的木马运行后创建以下注册表项:把病毒exe文件文件名中的“o”改为“a” 做为注册表启动项的键名,如:  
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run fysa "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\fyso.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run wosa "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\woso.exe"

====================================================================

清除办法:(专杀工具)

                                           >>点击进入下载                   (在“专杀工具”里)

特别提示:
           如果在使用专杀工具后杀毒软件仍然无法打开,请到杀毒软件所在目录找到以"ws2_32.dll"命名的文件夹,删除即可。如果找不到这个文件或者找到了但是删除了,请下载使用
"ws2_32.dll"专用清除工具>>点击进入下载

说明文档:
1、本软件适用于检测清除ARP病毒Win32.Troj.Romdrivers.ka;

2、部分杀毒软件的主动防御可能会误报病毒,请大家放心使用;如果误报,请暂时关闭杀毒软件的实时监控;

3、部分用户使用时会遇到杀毒软件的注册表监控提示,请选择“同意”;否则杀毒失败;

--------------------------------------------------------------------------------------------------------------------
本文由ALPHA'S STUDIO原创,转载请注明出处:
http://hi.baidu.com/peaset/
--------------------------------------------------------------------------------------------------------------------

关于Lost中的4, 8, 15, 16, 23, 42

*Hurley中彩票所用的数字,后不幸的事接二连三在他身边的人身上发生
  *岛上通过电波从二战以来一直在传送的数字,接收到它的人都很不幸
  *吸引法国女人Rousseau到岛上探险的信息,反复写在一张纸上,同伴死后,被她改为求救信号
  *刻在金属舱上的数字
  *Hurley在机场遇到一群女足队员身上的球衣号
  *Hurley赶飞机路上汽车爆胎时,行驶了42公里,气温23摄氏度,时速16KPH,后依次降为15,8,4
 
  关于4
  *押送Kate的***官手提箱里枪的数量
  *Locke在4年前腿受伤
  *Claire两次去看巫师间隔了4个月
  *木筏上的人数
  *飞机在40000英尺高空遇到气流
  *Arzt说下一次可以启航在4个月后
  *Danielle手上有4道抓痕
  *绑走Walt有4人
  *Boone的T-shirt上第三个中国字 

  关于8
  *Claire在坠机当天怀孕8个月
  *Hurley接受访问的电视台KSVU-8(8频道)
  *Hurley位于加拿大的鞋厂失火死亡8人
  *Ethan带走Claire共8天
  *Shannon 8岁时父母再婚
  *Sawyer 8岁时父亲自杀
  *在机场卖给Hurley电动车的人头上带有Crazy 8’s Casino字样的帽子
  *Michael给Walt写了8年信
  *Jack和其他幸存者在坠机8天后搬到山洞
  *Michael干建筑8年
  *Boone的T-shirt上第一个中国字
  *Charlie穿8号鞋
  *Sawyer读的杂志上汽车有V8引擎

  关于15
  *Kate和她童年伙伴Tom在15年后开启时间盒
  *Danielle考察队有15人
  *Kate在Australian的农场据最近的镇子15公里
  *Locke的母亲生于10月15日
  *Michael告诉Sawyer木筏距离海岸15英里远

  关于16
  *Danielle发送信号16年
  *Hurley在中奖之前有16个星期大奖空缺
  *Jack在机场说他要在16个小时内赶到洛杉矶
  *Hurley在机场买电动车花了$1600
  *Jack, Kate, 和Charlie坠机16小时后找到机长
  *Sawyer读Hurley的字条说他给母亲留了$160,000,000

  关于23
  *815航班在23号门登机
  *Jack座位是23B
  *幸存者每天需消耗23加仑的水(Jack说46个人每人每天需要1/2加仑水)
  *Kate的悬赏$23,000
  *Michael在旅店被Walt吵醒,看钟显示5:23
  *Hurley住在酒店23楼
  *Michael和Walt坐在23排

  关于42
  *815航班Anna Lucia,在机场遇到Jack的女孩座位号是42F
  *Claire发现自己怀孕时,已经怀了42天
  *机场卖给Hurley机票的女营业员的电脑显示飞机到达洛杉矶的时间是10:42
  *Hurley的酒店房间号42 

  关于815(也就是8和15的组合)
  *航班号815
  *Kate抢银行时进入保险盒号815
  *Locke在超市为他母亲指出8号和15号通道
  *8月15日是Kate和Tom在1989年录音的日期
  *Entertainment Weekly刊载Lost封面的期号
  *Kate从死人身上脱下的鞋上印有815
  *Charlie试图卖的笔的型号C-815

鲁索基因镜象理论  
我们每个人都有一个镜象存在于这个世界。就是所谓的[鲁索基因镜象理论]. 鲁索的理论说每个人都有一个双胞胎存在这个世界的某一处。根据他的理论,从几率和自然定律推断,你永远也不会遇见这个人。这是法国马赛鲁索数学家在1988年所发表的,他同时用了几个数字来解释他的理论。
  4、8、15、16、23、42
  来看看解释。
  4 意指四种层次的距离。(并非常见的六或七。)鲁索相信世界上任两个人之间的关系,不会超过四个人连结。所以,根据此理论,你可以透过四个人五种关系来连结到你的镜象。例如︰你兄弟的老板的邻居的侄子恰巧认识你的镜象。很难相信,但继续看下去吧!
  8 则是指第八块大陆,也就是在这世界上,你唯一可能遇到你的镜象的地方。鲁索计算的结果认为这地方应该在南太平洋的某处。我们知道,它不一定是一个面积庞大的洲,也可能是个小岛。称它为大陆,因为来自其它七个大陆的人们,都可能在这里遇到自己的镜象。
  15是你真的遇到你自己(镜象)的机率,那是15∕4,815,162,342的机率, 注意到815了吗?让你联想起什么吗?
  16则是同一个时间,推测能遇到自己镜象的最高人数,想想我们的主角有多少人吧?
  23则是你和你的双胞胎年龄的差距。根据机会和机率,大概每二十三年,构成你的基因才会再发生一模一样的组合,因而形成另外一个你。
42则是则是你和你的镜象能够同时存在于世界上的最高年数。所以,人们会在不同时间死去,而非人人都在七十五岁过世。例如我的镜象在2003年九月六号诞生,而我在1980年九月六号诞生,这并不代表,我会在2045年死去,当然也有这个可能性。但我的镜象也可能只活到十六岁。那么,一切就会重新开始。
14.6.2007

AV终结者的危害,教你预防及手动查杀

其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件、防火墙和安全工具进程,使杀毒操作极其困难。目前,金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”(本文都将其称为“AV终结者”)。截止到昨天,其变种数已达500多个,波及人群超过10万人。

  ★病毒发作时

  四步可使电脑彻底崩溃

  据了解,6月8日,金山毒霸发布紧急预警,“AV终结者”病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁;短短三天之后,6月12日,“AV终结者”危害行为变得更加恶劣,杀毒软件被禁用,反病毒网站无法打开,安全模式遭破坏,格式化系统盘后病毒仍无法清除,用户电脑的安全性被大大降低,电脑内的重要信息、机密文件、网络财产等面临严峻威胁。

  金山毒霸反病毒专家戴光剑表示,“AV终结者”集目前最流行的病毒技术于一身,而且破坏过程经过了严密的“策划”,普通用户一旦感染该病毒,从病毒进入电脑,到实施破坏,四步就可导致用户电脑彻底崩溃:

  1.禁用所有杀毒软件及相关安全工具,让电脑失去安全保障;

  2.破坏安全模式,致使用户根本无法进入安全模式清除病毒;

  3.强行关闭带有病毒字样的网页,只要在网页中输入“病毒”相关字样,网页遂被强行关闭,即使是一些安全论坛也无法登录,用户无法通过网络寻求解决办法;

  4.格式化系统盘重装后很容易被再次感染。用户格式化后,只要双击其他盘符,病毒将再次运行。

  此外,经过“AV终结者”的精心“策划”,用户电脑的安全防御体系被彻底摧毁,安全性几乎为零,而“AV终结者”并未就此罢手,自动连接到拥有病毒的网站,并自动下载数百种木马病毒,各类盗号木马、广告木马、风险程序用户电脑毫无抵抗力的情况下,鱼贯而来,用户的网银、网游、QQ账号密码以及机密文件都处于极度危险之中。因此提醒电脑用户目前使用电脑需慎之又慎。

  ★感染病毒之后

  常用杀毒软件无法查杀

  同时,记者从瑞星反病毒中心了解到,瑞星反病毒中心目前暂将该病毒称为“帕虫”病毒。据瑞星反病毒中心表示:“该病毒采用了多种技术手段来保护自身不被清除,例如,它会终结几十种常用的杀毒软件,如果用户使用google、百度等搜索引擎搜索‘病毒’,浏览器也会被病毒强制关闭,使得用户无法取得相关信息。尤为恶劣的是,该病毒还采用了IFEO劫持(windows文件映像劫持)技术,修改注册表,使QQ医生、360安全卫士等几十种常用软件无法正常运行,从而使得用户很难手工清除该病毒。”

  此外,据瑞星反病毒专家介绍:“该病毒通过映像劫持技术,将大量杀毒软件‘绑架’,使其无法正常应用,而用户在点击相关安全软件后,实际上已经运行了病毒文件,实现病毒的“先劫持后掉包”的计划。该病毒不但可以劫持大量杀毒软件以及安全工具,而且还可禁止Windows的自更新和系统自带的防火墙,大大降低了用户系统的安全性,这也是近几年来对用户的系统安全破坏程度最大的一个病毒之一。而且该病毒还会在每个磁盘分区上建立自动运行文件(包括U盘),从而使得通过U盘传播的概率大大增加。同时,由于每个分区上都有病毒留下的文件,普通用户即使格式化C盘重装系统,也无法彻底清除该病毒。”

  ■病毒发作症状

  1.生成很多8位数字或字母随机命名的病毒程序文件,并在电脑开机时自动运行。

  2.绑架安全软件,中毒后会发现几乎所有杀毒软件,系统管理工具,反间谍软件不能正常启动。

  3.不能正常显示隐藏文件,其目的是更好地隐藏自身不被发现。

  4.禁用windows自动更新和Windows防火墙,这样木马下载器工作时,就不会有任何提示窗口弹出来。

  5.破坏系统安全模式,使得用户不能启动系统到安全模式来维护和修复。

  6.当前活动窗口中有杀毒、安全、社区相关的关键字时,病毒会关闭这些窗口。假如你想通过浏览器搜索有关病毒的关键字,浏览器窗口会自动关闭。

  7.在本地硬盘、U盘或移动硬盘生成autorun.inf和相应的病毒程序文件,通过自动播放功能进行传播。很多用户格式化系统分区后重装,访问其他磁盘,立即再次中毒。

  8.最终目的是下载更多木马、后门程序。用户最后受损失的情况正是取决于此。

  ■防范措施

  对于病毒而言,良好的防范措施,好过中毒之后再绞尽脑汁去寻找查杀方法,而且一旦感染该病毒,清除过程相当复杂,因此,在采访中,金山、江民、瑞星等几家公司的反病毒专家们向记者提供了针对该病毒防范措施:

  1.保管好自己的U盘,MP3、移动硬盘等移动储存的使用,当外来U盘接入电脑时,请先不要急于双击打开,一定要先经过杀毒处理,建议采用具有U盘病毒免疫功能的杀毒软件,如KV2007 独有的U盘盾技术,可以免疫所有U盘病毒通过双击U盘时运行。

  2. 给系统打好补丁程序,尤其是MS06-014和MS07-17这两个补丁,目前绝大部分的网页木马都是通过这两个漏洞入侵到计算机里面的。

  3. 即时更新杀毒软件病毒库,做到定时升级,定时杀毒。

  4.安装软件要到正规网站下载,避免软件安装包被捆绑进木马病毒。

  5.关闭windows的自动播放功能。

  ■传播方式

  1.通过U盘、移动硬盘的自动播放功能传播。

  2.AV终结者最初的来源是通过大量劫持网络会话,利用网站漏洞下载传播。和前一段时间ARP攻击的病毒泛滥有关。

  ■专杀工具下载

  金山毒霸专杀工具下载地址:http://duba-011.duba.net/duba/kavtools/DubaTool_AV_Killer.COM

  瑞星反病毒中心专杀工具下载地址:http://it.rising.com.cn/Channels/Service/2006-08/1154786729d36873.shtml

  ■手动清除办法

  1.到网上下载IceSword工具,并将该工具改名,如改成abc.exe 名称,这样就可以突破病毒进程对该工具的屏蔽。然后双击打开IceSword工具,结束一个8位数字的EXE文件的进程,有时可能无该进程。

  2.利用IceSword的文件管理功能,展开到C:\Program Files\Common Files\Microsoft Shared\MSINFO\下,删除2个8位随机数字的文件,其扩展名分别为:dat 和dll 。再到%windir%\help\目录下,删除同名的.hlp或者同名的.chm文件,该文件为系统帮助文件图标。

  3. 然后到各个硬盘根目录下面删除Autorun.inf 文件和可疑的8位数字文件,注意,不要直接双击打开各个硬盘分区,而应该利用Windows资源管理器左边的树状目录来浏览。有时电脑中毒后可能无法查看隐藏文件,这时可以利用WinRar软件的文件管理功能来浏览文件和进行删除操作。

  4.利用IceSword的注册表管理功能,展开注册表项到:

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options],删除里面的IFEO劫持项。

  当完成以上操作之后,就可以安装或打开杀毒软件了,然后升级杀毒软件到最新的病毒库,对电脑进行全盘杀毒。
 
 
防范措施
因为AV终结者病毒一旦感染,清除过程相当复杂,可能不少用户就会去重装。我们建议用户不要轻易重装系统,使用我们推荐的步骤完成清除,必要时拨打客服电话,请求支持。请采取以下措施防范AV终结者病毒
1. 使用防火墙软件或Windows自带的防火墙,可有效防止网络病毒通过黑客攻击手段入侵。
2. 使用安全软件的漏洞修复功能或者windows update来修补系统漏洞,特别需要注意安装浏览器的最新补丁。
3. 升级杀毒软件,开启实时监控
4. 网管采取综合措施防范ARP攻击挂马事件,有关ARP攻击的解决办法,请参考:如何防范ARP病毒攻击:http://article.pchome.net/content-378463.html
5. 关闭windows的自动播放功能

附:如何关闭Windows自动播放功能
1. 使用组策略编辑器
点击开始→运行→输入gpedit.msc,打开组策略编辑器,浏览到计算机配置→管理模板→系统,在右边窗格中双击“关闭自动播放”,对话框中选择所有驱动器,确定即可。

 
 
2. 使用安全软件提供的禁止自动播放功能
不少安全软件提供有这一功能,以金山毒霸为例,启动毒霸主程序,工具菜单下找到综合设置,在“其它设置”中选中禁止U盘和硬盘的自动播放功能即可。

 

查杀方法如下。


第一,当然是要清楚病毒进程。一般病毒会有几个进程,命名是随机的,所以这要求你对哪几个是病毒很熟悉。建议方法:开始菜单,运行,输入msconfig,选择有选择的启动,把加载系统服务和加载启动项去掉,重新启动。在用同样的方式打开msconfig,看到了吧,加载启动项或是加载系统服务又被点上了,不急,病毒露出来了,这时候看看服务和启动选项,打勾的就可以确定是病毒进程或是病毒服务了。把名字计下来


 


第二,关了服务和进程。如果有服务(也可能没有)就把服务禁用了,在控制面板,性能与维护,管理工具,服务里找到服务,点右键属性,启动类型改成禁用就行了。至于结束进程,要分两步,先把explorer.exe结束了。然后同时把所有的病毒进程关了(记得是同时,不是一个一个,这要用进程工具,网上有很多,随便下一个都行,我用的是兔子的进程工具)。刷新一下,确定病毒进程都关了。这时候再确定一下之前的病毒服务是否又被修改了,被修改的话再禁用,反正,这一步要确定病毒进程都结束了和病毒服务都关了。记住,不要打开任何一个盘,要打开也要用资源管理器。否则病毒又会运行了。


 


第三,改注册表。这一步前要确定第二步已经完成。开始菜单,运行,输入regedit,打开注册表。把所有与病毒有关的注册表项删了。方法:鼠标点一下我的电脑(定位用,查找时不会往回找,所以改完一个病毒后要再定位一次),用编辑,查找,输入病毒名字,查找,不断的查,查一个删一个,到全部删完为止。每删完一个定位一次(点最上面的我的电脑),病毒项可能很多,建议方法,用F3直接查找下一个,用DELETE键删除,回车确定,这样就避免用到鼠标,快很多。


 


第四,现在,别以为结束了,它在每个盘根目录下的东西还在呢。一般它会修改注册表使显示全部文件功能失效。这时候用以下方法,


 

运行regedit


 

HKEY_LOCAL_MACHINE | Software |Microsoft | windows | CurrentVersion | explorer | Advanced | Folder | Hidden | SHOWALL


 

CheckedValue键值修改为1 ,但可能依然没有用,隐藏文件还是没有显示,这是因为病毒在修改注册表达到隐藏文件目的之后,把本来有效的DWORDCheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0
方法:删除此CheckedValue键值,单击右键
新建Dword值,命名为CheckedValue,然后修改它的键值为1,这样就可以选择显示所有隐藏文件显示系统文件


 

然后用资源管理器打开每个盘(记住别直接打开,要不前功尽弃了)。把它根目录下的病毒和autorun.inf删除。同样,记下病毒名字,把注册表相关的表项删了。


 


第五,把之前查到的病毒的病毒文件删除,查进程时可以看它的位置的。当然,也可以不删,留着也行,不打开它时没有危害的。


 


第六,重新启动电脑前记得到msconfig看看病毒进程的启动项是不是没有。没了是吧,好,重启动,OK了。


 


声明:此方法只对AV终结者有效,对AV终结者下载的其他的病毒不一定有效,建议杀完AV终结者之后还是以诊断方式重新启动(不加载服务和启动),重新启动后你就会发现杀毒软件又能用了,启动杀毒软件查杀其他病毒。

8.6.2007

如何禁用或卸载Microsoft Windows Genuine Advantage Notifications

如何禁用或卸载 Microsoft Windows Genuine Advantage Notifications 试验版

文章编号 : 921914
最后修改 : 2007年1月29日
修订 : 3.1
重要说明:本文包含有关如何修改注册表的信息。修改注册表之前,一定要先对其进行备份。并且一定要知道在出现问题时如何还原注册表。有关如何备份、还原和修改注册表的更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
256986 (http://support.microsoft.com/kb/256986/) Microsoft Windows 注册表说明

简介

本文适用于在试验计划期间分发的 Microsoft Windows Genuine Advantage (WGA) Notifications 版本。例如,Microsoft 软件许可条款附带的预发布版中即包含此版本。要安全轻松地卸载试验版,您必须安装 WGA Notifications 的普通发布版。如果您不安装普通发布版,您可以按本文所述步骤禁用或卸载试验版。

重要说明:这些指令没有在 WGA Notifications 普通发布版上进行测试。因此,这些指令不受支持。Microsoft 将在以后向卸载试验版的用户提供 WGA Notifications 的普通发布版。这些用户将通过 Microsoft Automatic Update 服务获得普通发布版。WGA Notifications 是 Windows Genuine Advantage 计划的一部分。

如果您使用的不是正版 Windows,在您登录的时候您会收到一条消息,提示您 Windows 副本看起来不是正版。然后,您将被定向到 WGA 网站,在那里可以获得更多信息。如果您不想获取正版 Windows 副本,您会定期收到通知消息,提示您 Windows 副本似乎不是正版。

注意:如果您使用的是正版 Windows 副本并且希望使用 WGA Notifications,您会收到一条消息,提示您更新 Windows XP。

无论当前使用的是正版还是非正版,都不会拒绝用户获得关键更新的请求。然而,其计算机没有通过正版验证的用户将无法安装其他更新,例如针对 Windows Internet Explorer 7 和 Microsoft Windows Defender 的更新。

回到顶端

更多信息

警告:如果使用注册表编辑器或其他方法错误地修改了注册表,则可能会出现严重问题。这些问题可能需要重新安装操作系统才能解决。Microsoft 不能保证可以解决这些问题。修改注册表需要您自担风险。

回到顶端

禁用 WGA Notifications

1. 使用具有管理权限的帐户登录到计算机。
2. 确保计算机上的 WGA Notifications 版本是试验版。试验版的版本号为 1.5.0532.x 格式。在这种情况下,您可以只卸载 527-532 版。例如,您可以卸载范围在 1.5.0527.0 和 1.5.0532.2 之间的版本。要查找 WGA Notifications 版本,请按照下列步骤操作:
a. 单击“开始”,然后单击“控制面板”。
b. 双击“添加或删除程序”,单击“Windows XP - 软件”,单击“Windows Genuine Advantage Notifications”,然后单击“单击此处获得支持信息”。
c. 在“支持信息”对话框中,验证版本号,然后单击“关闭”。
3. 通过将文件扩展名改为 .old 来重命名以下文件:
将 %Windir%\system32\WgaLogon.dll 重命名为 %Windir%\system32\WgaLogon.old
将 %Windir%\system32\WgaTray.exe 重命名为 %Windir%\system32\WgaTray.old
4. 重新启动计算机。

回到顶端

手动卸载 WGA Notifications

1. 使用具有管理权限的帐户登录到计算机。
2. 确保计算机上的 WGA Notifications 版本是试验版。试验版的版本号为 1.5.0532.x 格式。在这种情况下,您可以只卸载 527-532 版。例如,您可以卸载范围在 1.5.0527.0 和 1.5.0532.2 之间的版本。要查找 WGA Notifications 版本,请按照下列步骤操作:
a. 单击“开始”,然后单击“控制面板”。
b. 双击“添加或删除程序”,单击“Windows XP - 软件”,单击“Windows Genuine Advantage Notifications”,然后单击“单击此处获得支持信息”。

注意:如果不出现“Windows Genuine Advantage Notifications”,则说明已安装正式发布版。无法卸载 WGA Notifications 的正式发布版。
c. 在“支持信息”对话框中,验证版本号,然后单击“关闭”。
3. 通过将文件扩展名改为 .old 来重命名以下文件:
将 %Windir%\system32\WgaLogon.dll 重命名为 %Windir%\system32\WgaLogon.old
将 %Windir%\system32\WgaTray.exe 重命名为 %Windir%\system32\WgaTray.old
4. 重新启动计算机。
5. 使用 Regsvr32 撤消 LegitCheckControl.dll 的注册。为此,请按照下列步骤操作:
a. 依次单击“开始”、“运行”,键入 cmd,然后单击“确定”。
b. 在命令提示符下键入以下内容,然后按 Enter:
Regsvr32 %Windir%\system32\LegitCheckControl.dll /u
6. 重新启动计算机。
7. 依次单击“开始”、“运行”,键入 cmd,然后单击“确定”。
8. 在命令提示符下键入 Del 命令,删除以下文件。请在键入每个命令后按 Enter。
Del %Windir%\system32\wgalogon.old
Del %Windir%\system32\WgaTray.old
Del %Windir%\system32\LegitCheckControl.dll
9. 在命令提示符下,键入 regedit
10. 找到并右键单击以下注册表子项:找到各子项后单击“删除”。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\ CurrentVersion\Winlogon\Notify\WgaLogon
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows \CurrentVersion\Uninstall\WgaNotify

回到顶端


这篇文章中的信息适用于:
Microsoft Windows Genuine Advantage
Microsoft Windows XP Home Edition
Microsoft Windows XP Professional Edition
Microsoft Windows XP Media Center Edition
Microsoft Windows XP 64-Bit Edition
Microsoft Windows XP Tablet PC Edition

回到顶端

关键字: 
kbinfo kbhowto KB921914

回到顶端

Microsoft和/或其各供应商对于为任何目的而在本服务器上发布的文件及有关图形所含信息的适用性,不作任何声明。 所有该等文件及有关图形均"依样"提供,而不带任何性质的保证。Microsoft和/或其各供应商特此声明,对所有与该等信息有关的保证和条件不负任何责任,该等保证和条件包括关于适销性、符合特定用途、所有权和非侵权的所有默示保证和条件。在任何情况下,在由于使用或运行本服务器上的信息所引起的或与该等使用或运行有关的诉讼中,Microsoft和/或其各供应商就因丧失使用、数据或利润所导致的任何特别的、

4.6.2007

MSN照片病毒手动删除方法

该病毒会通过MSN发送内容为“HEY lol i've done a new photo album !:) Second ill find file and send you it.”、“Hey wanna see my new photo album?”等内容的消息,同时附带一个名为photo album.zip的压缩文件。

图片点击可在新窗口打开查看

用户运行该压缩文件中的程序即会被病毒感染。病毒还会在用户电脑里释放一个后门程序,黑客可以利用IRC软件远程控制中毒电脑,窃取个人资料,从而使用户面临极大的安全威胁。

手工删除:

一、删除病毒的注册表启动项目

1、运行regedit,打开注册表编辑器。打开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad,找到“rdshost”一项,将其值记录下来,并将该项删除。

图片点击可在新窗口打开查看

注意:“rdshost”项的值为一个CLSID。病毒产生的这段CLSID不固定,本例中为:{C7B4EE78-A8FB-4C16-AE1F-C1A568949825}。

2、打开HKEY_CLASSES_ROOT\CLSID,找到刚才记录下的CLSID项,本例为:{C7B4EE78-A8FB-4C16-AE1F-C1A568949825},将其删除。

图片点击可在新窗口打开查看

二、重新启动计算机

由于该病毒驻留内存,因此,清除掉启动项目后必须重新启动计算机才能够删除病毒文件。

三、删除病毒文件

1、进入Windows,默认为C:\windows\,找到名为“photo album.zip”的文件并删除。

图片点击可在新窗口打开查看

2、进入系统目录,默认为C:\windows\system32,找到名为“rdshost.dll”文件并删除(注意是DLL文件不是EXE)。

3、重新启动计算机,检查这几个文件是否存在,如果不存在,则病毒已被清除干净。

28.8.2006

哥们换地方搏了

没有跟风去新浪,因为那里实在不适合写博,哗众取宠倒是不错。
选择了相对安静很多的baidu,简洁,实用,这些就够了
欢迎大家去踩点儿
21.8.2006

准备转移阵地,新窝正在寻找中

msn实在是越来越垃圾了,简直让人无法忍受,本来好多话要说,看着这性感的界面实在是什么都无语了,准备搬家了,但是寻觅不到一个合适的窝,只好在这里发发牢骚,骚完还得继续去寻,搜狐、新浪、天虎、和讯、百度,博客中国都在考虑范围内,甚至那些小手工作坊我都想去了,因为看着实在比msn顺眼多了。
 
唉,终于知道无头苍蝇的烦恼了,有屎都没坑去拉,这得多难受啊。寻寻觅觅,在无声无息中消失,总算明白溜的滑唱这首歌时候的心情了,也更加知道占着茅坑不拉屎是多大的犯罪。!!