彻底清除9505主页病毒!

首先,你需要一个dll进程分析软件。如果你没有任何这样的软件,不妨搜索以下,我用的是超级兔子,不过我无意为他打广告,我把我自己的方法共享给大家,希望有所帮助。以下除第一步可能使用软件不同外均可以参考。
1.在Windows安全模式下面,利用“超级兔子”中的“超级兔子任务管理器”“模块”功能对当前计算机系统中所有活动DLL进程进行分析,找到radm.dll和radm.dll这样的2个DLL进程,查看“使用该模块的进程”。

2.将正在使用该模块的进程全部在WINDOWS任务管理器(Ctrl+Alt+Del)中干掉,结束与之有关联的进程,

3.然后在WINDOWS任务管理器点“新任务”,输入“CMD”回车,在MS-DOS提示符下执行删除命令:
del C:\WINDOWS\system32\radm.dll
del C:\WINDOWS\system32\rscfg.dll

4.有时候,计算机上QQ目录也有rscfg.dll文件,请最好将你的QQ安装目录也一并删除,重新下载安装QQ。

5.然后就是清理注册表与启动项目,找到与radm.dll和rscfg.dll有关系的启动项目,一并删除。

6.最后,恢复计算机Hosts主机表文件,该文件位于C:\WINDOWS\system32\drivers\etc\目录,将hosts文件用记事本打开,除保留“127.0.0.1 localhost”以外,其他主机表记录全部删除。

诚意为大家解决问题,如上述不能解决欢迎通知我们。

Posted on 11th 10月 2006
Under: 病毒杀手 | No Comments »

Hijackthis日志精解!

一、简介
HijackThis是荷兰的一个学生出品的非常优秀的辅助杀毒小软件,对于恶意网页代码尤其有效。对于查找系统内的木马/蠕虫/流氓软件也有很好的辅助作用。它提供的扫描Log很全面,还提供了修复的功能,对于一般的流氓软件、流氓器劫持可以直接修复。对于一些顽固的,新手可以将日志放在杀毒论坛上,供别人分析以提供解决方案。它可以全部提示目前系统的进程状态,包括自启动项、浏览器辅助控件,当前运行的进程、系统服务等。是杀流氓软件必备的软件。

二、软件的基本信息
软件名称:HijackThis
最新版本:1.99版
软件语言:英文
软件性质:免费软件
运行环境:Win9x/Me/NT/2000/XP
软件主页:http://www.spywareinfo.com/~merijn/

三、日志精解
Hijackthis的日志非常详细,一共有:
R0,R1,R2,R3 Internet Explorer(IE)的默认起始主页和默认搜索页的改变
F0,F1,F2,F3 ini文件中的自动加载程序
N1,N2,N3,N4 Netscape/Mozilla 的默认起始主页和默认搜索页的改变
01 Hosts文件重定向
02 Browser Helper Objects(BHO,浏览器辅助模块)
03 IE浏览器的工具条
04 自启动项
05 控制面板中被屏蔽的IE选项
06 IE选项被管理员禁用
07 注册表编辑器(regedit)被管理员禁用
08 IE的右键菜单中的新增项目
09 额外的IE“工具”菜单项目及工具栏按钮
010 Winsock LSP“浏览器绑架”
011 IE的高级选项中的新项目
012 IE插件
013 对IE默认的URL前缀的修改
014 对“重置WEB设置”的修改
015 IE“受信任的站点”
016 Downloaded Program Files目录下的那些ActiveX对象
017 域“劫持”
018 额外的协议和协议“劫持”
019 用户样式表(stylesheet)“劫持”
020 注册表键值AppInit_DLLs处的自启动项
021 注册表键ShellServiceObjectDelayLoad处的自启动项
022 注册表键SharedTaskScheduler处的自启动项

上面20多项,即使对于专业人员来说都是比较复杂的,我不准备事无巨细一一详细介绍。瑞星网站做了一个详细的专题,可以参考那里。说见附录。这里主要是针对一般用户用到的最主要的部分做一个说明,通常情况下,可以解决80%的问题,花最少的精力,做最多的事,呵呵(80-20原则)。

R0,R1,R2,R3 ★★★
被修改浏览器默认起启页,一般中了木马或者流氓软件,都会修改这个的,有时还会自动保护,使用户不能更改。一般情况下,我们先不管这个,而是等清除木马,病毒之后,最后再用Hijackthis来修复。

02,浏览器辅助对象 ★★★★★
这个是最需要关注的重点之一。浏览器辅助对象(BHO),本来是IE提供其它程序扩展浏览器的功能所开放的接口,在浏览器启动的时候,自动加载。这个是几乎所有流氓广告软件的“兵家必争之地”。一般情况下,它可能有很多个,如:
O2 – BHO: NTIECatcher Class – {C56CB6B0-0D96-11D6-8C65-B2868B609932} – C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
在这一项中,我们一般看最后面一行,那个.dll文件的位置,这里是C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll就是这个ie模块对应的文件,从对应文件目录或者文件名上我们可以分辨这个模块到底是干什么用的—NetTransport是下载工具影音传送带,那么这一项就应该没问题。
如果你看到这个目录不认识,那就需要注意了。尤其注意这个.dll是位于temp目录或者windows/system32目录下,那就基本可以肯定是有问题的了,如下面这个:
O2 – BHO: IE – {D157330A-9EF3-49F8-9A67-4141AC41ADD4} – C:\WINDOWS\DOWNLO~1\CnsHook.dll (网络实名)

03,IE浏览器的工具条 ★★★
这个比较容易理解,就是IE浏览器的工具条。一般看这个.dll所对应的目录就可以认出来了。它是比BHO稍微良性一点的,一般都是和BHO对应的。与浏览器一启动的时候BHO就加载相比,浏览器工具条只有在用户点击或者选用的时候才会起作用。

04,自启动项 ★★★★★
历来自启动项是所有木马/病毒/流氓软件的“兵家必争之地”。当一个流氓软件入侵和被安装到用户机器之后,必然要想办法让用户下次启动计算机的时候,自身还可以运行。方法有多种,放到自启动是最常用最根本的一招。Windows的自启动有十多个地方,常用的如注册表、INI文件,启动组等。Hijackthis会把所有的自启动列出来。包括名称和运行的文件名。
对于一般用户,我给出的建议是除了C:\windows\system32\ctfmon.exe这个输入法指示器,其它的除非你知道是自己安装的程序如(C:\program files\tencent\qq\oicq.exe),其它的一律删除。如果你通过Hijackthis的fixed功能之后,它又偷偷出现了,那么基本就肯定有问题(一般流氓软件都会有这种自我修复、保护的功能)。

08 ,IE的右键菜单中的新增项目 ★★
这一项比较简单,就是在WEB页面中点右键,出现的菜单项增加的部分。我一般处理方式也很简单:全部干掉。我的建议是除非那个菜单项是你需要的,不然就删除吧。(当然,如果你喜欢看那么多花花哨哨的,就忽略这个步骤,呵呵。

010,Winsock LSP“浏览器绑架”
这个是近来新出现的“相当”有恶意的流氓软件形径,如果用户把相关的文件删掉,会造成用户计算机无法访问网络!强烈谴责这种最流氓的恶意形径!!LSP全称为“Windows Socket Layered Service Provider”(分层服务提供商),这是Winsock 2.0才有的功能。通俗一点来说,它是Windows所有底层网络Socket通信需要经过的一个大门。而流氓软件在这个地方把自己的软件加进去了,这样就可以截取所有用户访问网络的数据包,可以针对性地投放广告,获取用户访问习惯——想一想,当你访问一个网络的时候,所有数据都被一只大眼睛盯着看,是什么感觉?而当用户如果不清楚删除这个.dll文件,那么就会造成用户不能访问网络。
目前有Lsp-fix(http://www.cexx.org/lspfix.htm)这个软件可以修得LSP的损坏或者参考我的《WinXP/2000/2003下如何重装TCP/IP协议》一文来重装一个TCP/IP协议。

016,Downloaded Program Files目录下的ActiveX对象 ★★
一般是位于 C:\windows\Downloaded Program Files目录下的相关目录对象。现在的流氓软件基本已经不关注这个地方了。不过网络实名(3721)还能见到。一般以cns开头

023,系统服务 ★★★★
系统服务是另外一个流氓软件越来越重视的地方。一般Windows系统的服务在这里不会显示出来。只有第三方安装的服务才会显示出来。所以所有显示的,都需要留心。
如果知道是自己安装的如MySQL,Apahce这类可以不管,其它的服务一般会冒充,起一个类似于很象正常的名字,如Windows updatas, NTServices,等。我的建议是所有你不清楚的,全部删掉。尤其.exe的可执行路径位于windows,System32目录下的。 可能在CMD窗口下输入:
sc delete 服务名来删除一个服务。

四、其它

目前有一些在线的网站提供在线日志分析功能(我考虑近期也来做一个),如http://hjt.networktechs.com/,不过是英文的。使用也很简单,就是把你的日志贴进去,点那个“Parse“(分析),它就会自动分析你的日志,然后显示出分析结果:
红色的项目—异常/危险项目, 几乎都要移除
绿色的项目—正常项目, 不用理会
橙色的项目—无效项目, 请安全移除
蓝色的项目—通常无害的项目, 第三方应用程序
紫色的项目—如果你不知道这是什么, 可以认为是危险项目
黑色的项目—未知项, 需要进一步分析
橙色双下划线的项目—有广告链接

上面简单介绍了一下各个主要组件项的功能,对于不熟悉的地方,可以按照我的建议去做,如果多删了,也就是某些程序不能启动(如杀毒之类),但是机器会变得正常。而对于那些Hijackthis不能正常Fix的BHO和自动运行项,尤其要加以注意。可以在安全模式下去Fix,这样成功的机率比较大一点。安全模式下,除了比较少的一些驱动保护和内核的流氓软件,一般都可以轻易杀掉。

看懂这些其实不难,动手试一下,你也可以成为高手。了解你的系统,知道要做什么,知道怎么做,我的机器我做主。流氓横行的时候,你必须要掌握一定的技巧,求人不如求已,何况也不并没有多难呢。

原文作者:网络安全日志( www.nslog.cn ) 日期:2006/9/29

Posted on 10th 10月 2006
Under: 系统技巧 | No Comments »

一个免费杀毒软件AVG

说起AVG杀毒软件,大家可能都不熟悉,因为在国内用的的确不多。我最早用起来也是经一个同学引荐,我记得当时刚刚用瑞星清理过病毒,装上AVG之后还是杀出几个病毒,因此而得好感。他的功能是很完整的,即使是免费版本也是如此,完全能满足我们PC机使用。使用也比较简单,不过还没有中文版,个人认为这不是问题,学会下面几个单词就足够了:update,scan,virus,heal,ignore。对了,AVG的出品公司是GRIsoft,如果不了解也不要紧,您一定听说过他的另一款免费木马专杀工具EWIDO,不是广告,大家愿意便可一试,占资源也不多,不喜欢卸掉即可。
我的组合是AVG+EWIDO,不知您现在在用什么?不如共享一下?

Posted on 9th 10月 2006
Under: 系统技巧 | No Comments »

Ghost 错误对症下药!

使用Ghost时,发生错误,Ghost会返回一个错误代码给用户,很多人并不知道代码的意思。现在我把它们一一列出,供大家在使用中参考,以做到对症下药,排除故障。

  错误代码: 10000

  原因或对策:不正确的路径/文件语法。请确保路径及文件名是否正确,同时确定如果你正在网络上建立映像文件你是否有写权限。

  错误代码: 10001

  原因或对策:使用者放弃了操作。

  错误代码: 10060

  原因或对策:读取了坏的来源文件或磁盘。检查磁盘或映像文件是否有问题,网络是否有冲突,光驱是否有了问题。

  错误代码: 10082

  原因或对策:Ghost的共享版本已过期,必须购买才能够使用。

  错误代码: 10170

  原因或对策:拒绝检查映像文件或磁盘。请使用更新的版本以解决此问题。

  错误代码: 10180

  原因或对策:硬盘没有响应。请检查电缆线、电源连接、跳线及基本输出入单元(BIOS)设置。确定你的系统已经由FDISK给硬盘正确分了区。

  错误代码: 10210

  原因或对策:无效的扩充分区信息,可能你的硬盘分区已经被硬盘压缩软件压缩。如果它们是由此类型的驱动器所控制,Ghost无法完全将硬盘定位。请先把分区解压缩,再执行Ghost程序。

  错误代码: 10220

  原因或对策:返回这个错误代码,是因为你正在Windows的Dos窗口下执行Ghost程序。请试着在纯DOS下使用Ghost,最好用DOS盘启动机器,然后再执行Ghost程序。

  错误代码: 10600

  原因或对策:Ghost无法适当地继续由于缺乏内存,请参阅下面15040错误代码。

  错误代码: 11000

  原因或对策:无效的备份映像文件,请重新指定备份映像文件。

  错误代码: 12080

  原因或对策:一般是企图在网络之上克隆磁盘对磁盘所致。Ghost仅仅能够通过NetBIOS协议在网络上进行磁盘对磁盘克隆操作。

  错误代码: 12090

  原因或对策:读取或写入硬盘发生错误,请尝试先扫描硬盘,并修复操作再执行Ghost。

  错误代码: 14030

  原因或对策:未注册的Ghost版本遭遇文件的日期超过它的终止日期,请购买新的Ghost版本。

  错误代码: 15010 15020 15030 15050

  原因或对策:返回此类错误代码,可以试着使用Ghost -E去避免此类错误。

  错误代码: 15040

  原因或对策:执行Ghost时内存不够,请确认在config.sys中已经加入以下语句:

  device=himem.sys

  错误代码: 15100

  原因或对策:使用Ghost -OR去拒绝检查或更新到最新的版本以解决此难题。

  错误代码: 15150

  原因或对策:可能是已经损坏的映像文件,请先使用Local→Check→Image File命令来检查一下映像文件的完整性。

  错误代码: 15165

  原因或对策:Ghost在存取网络上的文件或硬盘时发生问题,请检查你的网络设备或者使用最新版本的Ghost解决此难题。

  错误代码: 15170

  原因或对策:来源硬盘未格式化或遇到了无效的分区。请确定来源硬盘已经被正确分区。

  错误代码: 15175

  原因或对策:在Compaq机器上运行时可能产生的问题,请使用最新版本的Ghost。

  错误代码: 16040

  原因或对策:你的硬盘上有太多的分区。

  错误代码: 19080

  原因或对策:大部分或许是Ghost存取的目录或文件名称是无效的。

  错误代码: 19320

  原因或对策:Ghost由于缺乏内存无法执行,请参阅上面15040错误信息。

  错误代码: 30004

  原因或对策:读入加密过的映像文件时用户提供的密码不正确,无法使用映像文件。

Posted on 6th 10月 2006
Under: 系统技巧 | No Comments »

隐藏的IExplore.exe

最近我电脑中毒,发现每次开机CPU占用都100%,基本无法运行任何程序。打开任务管理器发现,占用cpu的是explorer.exe,还有一个奇怪的进程iexplore.exe也在。
总结一下症状如下:
1.explore.exe占用100%
2.不开网页时也存在iexplore.exe进程
3.开机进程没有发现iexplore.exe进程
4.重起进程explore.exe可以正常使用电脑,但是后台会连接某些网页,造成机器间歇性运行缓慢
5.会有其他中毒症状,解决这些症状往往不能解决根本问题。参考我的前面的描述:winlogon100%

我用的是瑞星杀毒软件,升级到最新版仍然不能发现任何问题,一般的手段也难以恢复,经过进程分析软件研究,我发现这些症状是正常的explore.exe进程被劫持了,被加入了执行代码在后台连接某个网站,杀毒软件不能随意的拦截的原因就在此。连接后会下载新的病毒造成系统缓慢。

解决的方法:我试过一些杀毒软件,不过最后依靠ewido杀掉了。更新到最新版本,会查杀后发现3个高危病毒和一个中危险病毒。其中会有downloader…,这就是关键的部分。重起就恢复了。大家试试看,有什么问题不妨提出来给后来人分享一下。本帖原创,转载者请注明出处,谢谢。

Posted on 6th 10月 2006
Under: 病毒杀手 | No Comments »

4199.com绑定!

该病毒是绑定了QQ的,不要试图通过重装系统解决问题,因为如果QQ没有装在系统盘,就算重装也于事无补。

第一步。
先把网线拔掉,以防2次感染。

第二步。
到C:\WINDOWS\system32\drivers\etc\目录,将hosts文件用记事本打开,除保留“127.0.0.1 localhost”以外,其他主机表记录全部删除。
其实全部删除了也可以,记得修改后要保存哦 (这步是修改有些网站被恶意定向,比如你输入是360safe 但是打开的却是4199)

第三步。
到注册表去 搜索和删除 有关4199 和 rsrc.dll 的项目。(不单单是run项里面的哦,发现单独删这个还是会出来的)[提醒]注册表操作要小心,不要误删其他咚咚

第四步。
重新启动进入安全模式,查找qqst.dll rsrc.dll user.dll 能查到的全删掉。建议把qq删掉再重装一下。

最后,主页改回来。保险起见,最好把ie cookie和临时文件一并删除,不过笔者没有作此试验。 以上方法如果不能解决,谢谢您通知我们。

Posted on 5th 10月 2006
Under: 病毒杀手 | No Comments »

重装系统失败之后…

重装系统失败的原因多种多样,下面我们就对可能导致重装系统失败的原因做一剖析。

  1.版本报错

  问:我的机器不能启动,试图进行覆盖安装,但安装程序检测Windows版本时提示出错,不能更新或升级安装,我该怎么办?

  答:在安装完系统之后,原有系统的win.com文件记录着Windows的版本信息,这时如果我们用非相同版本进行覆盖安装,就会出现版本报错问题,使覆盖安装受阻。这时我们不妨用Windows 98启动盘启动电脑,进入Windows将win.com文件删除或更名,然后在DOS下启动安装程序进行覆盖安装,这时安装程序认为是全新安装,覆盖安装即可顺利进行。

2.启用了防毒功能

  问:当覆盖安装系统时,屏幕上突然显示“Boot sector write!! VIRUS continue(Y/N)?”提示错误,导致覆盖安装失败,这是什么提示,如何解决?

  答:其实,这并非故障,而是因为原来系统中的某些应用程序,如系统恢复工具或杀病毒软件、系统防火墙的保护功能所致。具体地说,我们在BIOS中打开了防病毒功能,或是有的杀毒软件在安装时智能化的打开BIOS中的防病毒功能,由于Windows安装时会向硬盘的主引导区写入数据,打开防病毒功能后会导致硬盘的主引导区无法写入任何数据,安装程序当然就无法继续运行。出现此类错误时,应该到原来的操作系统中将这些软件通过“开始”——“设置”——“控制面板”——“添加/删除程序”进行卸载,或进入BIOS将防病毒功能暂时关闭。然后再对系统覆盖或升级。

  3.口令保护

  问:本人覆盖安装系统从未失败过,可我帮助同事进行覆盖安装系统时,屏幕出现SU-0011错误信息,使安装无法继续下去,真让我丢了面子,请问这是什么问题?

  答:这显然是原有系统对硬盘设置了进入口令,使得安装程序不能完成安装。这样只好先删除口令设置,待安装完Windows 98后,再设置硬盘的口令。

  4.重名目录

  问:在安装Windows 98的过程中,出现SU0167的错误信息,使安装搁浅,怎么也进行不下去,请问这是什么问题,如何解决?

  答:错误信息提示是重名目录造成的。因为当前目录中存在名为“Desktop”的目录,而在Windows 98安装过程中将生成一个名为“Desktop”的目录存放系统文件,因此安装程序不能将Windows 98安装在这个目录中。解决的办法很简单,只要将当前目录中的“Desktop”目录删除或重新命名,然后再运行安装程序即可成功。

  5.磁盘空间“不足”

  问:自己在安装Windows 98的时候系统提示磁盘空间不够,安装无法进行。但查看磁盘空间,发现实际上磁盘空间是够的,我该怎么办?

  答:在Windows 98系统安装时有一个磁盘空间检查的环节,如果你的磁盘存在碎片过多等问题就会出现“磁盘空间不足”的提示。没关系,请在执行Setup.exe命令时加上“/id”参数,也就是输入“Setup/id”命令,这样可以使安装程序忽略检查可用磁盘空间的步骤,从而使安装成功。

  6.找不到升级程序

  问:我电脑中原来装的是Windows 98操作系统第一版,最近想将系统升级到Windows 98SE(第二版),可安装时提示说找不到升级程序,无法进行升级安装,如何解决?

  答:造成这种问题的原因可能用的是Windows 98SE操作系统的安装版,如果电脑中已经有了Windows操作系统,就不能用安装版安装,应选用其升级版本进行安装。如果没有升级版,也可将系统安装分区(一般是C盘)根目录下的Command.com文件删除,然后运行安装版的安装程序,即可安装,这样做不会影响原系统中的内容。

  7.系统配置无法通过

  问:我的电脑在安装Windows 98时,执行到系统配置一步时出现问题,尝试几次都不成功,非常苦恼,能告知什么原因和解决办法吗?

  答:安装系统时,系统自动关机或没有响应,也有的会提示“致命的异常错误发生在0137”或“0028错误”。出现这种情况一般都是由于硬件问题造成的。而其中主要原因是芯片过热导致。解决的方法可采取:恢复CPU超频设置;检查CPU散热风扇是否脱落或停转;显示卡的主芯片散热风扇是否脱落或停转;内存条或硬盘是否存在故障;机箱内散热状况是否良好等等,然后根据检查或判断的结果相应采取对策。

  8.扩展内存出错

  问:安装Windows 98时出现提示“Standard Mode:Fault in MS-DOS Extender”,致使系统不能继续安装。请问这是什么意思,如何应对?

  答:这个提示的意思是:标准模式下,MS-DOS扩展内存出错。解决的办法可以用启动盘进入DOS,在C盘下用Edit命令打开Config.sys文件,在该文件的“EMM386”语句前面键入“REM”使该语句无效,重新引导系统往往即可进入安装程序。

  9.硬件检测停滞

  问:在安装Windows 98时,安装程序在进行硬件检测时停止了。为什么?怎么办?

  答:这是硬件错误造成的。建议关闭机器,停止10秒钟以上,然后重新开机。当电脑启动后,重新运行安装程序。由于程序已经安装完,选择“使用安全恢复”选项,这样在硬件检测时将跳过引起错误的部分。如果系统再次停止,重新执行上述步骤直至跳过错误部分,使硬件检测执行结束。

Posted on 5th 10月 2006
Under: 系统技巧 | No Comments »

cmd.exe占用CPU100%!

典型症状:  

  开机CPU就是100%,查进程,原来是cmd.exe 占用了绝大部分的CPU。关闭cmd.exe后,CPU实用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。
如果出现这种情况,很不幸,你99%是中了木马了。不过不妨继续验证一下,假定你的windows安装盘位于C:\,并且需要你在文件查看选项中打开查看隐藏文件的选项和显示所有文件扩展名的选项,则

查看你的c:\Program Files\Internet Explorer\PLUGINS\目录,应该会发现有new123.bak和new123.sys两个文件;
查看你的C:\Documents and Settings\Administrator\Local Settings\Temp\目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件;
如果以上两步你并未发现相应文件,请将你的文件查看改为不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件。

木马描述
该木马主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“症状描述”中所描述的情况。

该木马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码。

木马清除
该木马可以很方便的手工清除,过程如下:

打开“任务管理器”,在“进程”中结束cmd.exe的运行,此时CPU占用率会明显下降;
进入C:\Documents and Settings\Administrator\Local Settings\Temp\目录,删除MicroSoft.bat这个文件中所提到的exe文件和该bat文件;(这一步不做也没有问题,但最好清除掉)
进入c:\Program Files\Internet Explorer\PLUGINS\目录,删除new123.bak文件,但此时你无法删除new123.sys文件,因为系统正在使用,你有两种方式处理new123.sys文件:
重启机器并进入安全模式对new123.sys进行删除;
当前状态虽无法删除该文件,但可更改new123.sys的文件名为new123.sysdel,并且重启机器(无需进入安全模式)后,再把new123.sysdel进行删除。
处理完后,如果“症状描述”中的情况消失,则说明清除成功。

Posted on 5th 10月 2006
Under: 病毒杀手 | No Comments »

是否很讽刺?

本人的电脑中毒了,由于一直没有装防火墙,病毒都是手杀,也许电脑积重难返,我也说不清是什么病毒了。winlogon间歇性的占用100%cpu,与各种常见的描述都不同,iexplore.exe在没有打开浏览器前就存在了,至今没有解决问题,放在这里,各路高手不妨来练练手,也算苦中寻乐,哈哈。
最近都没有更新这里,希望各位朋友见谅。由于担心再次死机,我不多说了:)

后记:问题终于解决了,而且发现了问题原因,有兴趣的朋友可以看看另一篇帖子:这里

Posted on 5th 10月 2006
Under: 杂七杂八 | No Comments »

你了解XP系统的开机菜单么?

最近我安装了Windows XP操作系统,我知道在启动时按F8键或当计算机不能正常启动时,就会进入Windows XP启动的高级选项菜单,在这里可以选择除正常启动外的8种不同的模式启动Windows XP.请问这些模式分别代表什么意思?
  (1)安全模式:选用安全模式启动Windows XP时,系统只使用一些最基本的文件和驱动程序启动。进入安全模式是诊断故障的一个重要步骤。如果安全模式启动后无法确定问题,或者根本无法启动安全模式,那你就可能需要使用紧急修复磁盘ERD的功能修复系统了。
  (2)网络安全模式:和安全模式类似,但是增加了对网络连接的支持。在局域网环境中解决Windows XP的启动故障,此选项很有用。
  (3)命令提示符的安全模式:也和安全模式类似,只使用基本的文件和驱动程序启动Windows XP.但登录后屏幕出现命令提示符,而不是Windows桌面。
  (4)启用启动日志:启动Windows XP,同时将由系统加载的所有驱动程序和服务记录到文件中。文件名为ntbtlog.txt,位于Windir目录中。该日志对确定系统启动问题的准确原因很有用。
  (5)启用VGA模式:使用基本VGA驱动程序启动Windows XP.当安装了使Windows XP不能正常启动的新显卡驱动程序,或由于刷新频率设置不当造成故障时,这种模式十分有用。当在安全模式下启动Windows XP时,只使用最基本的显卡驱动程序。
  (6)最近一次的正确配置:选择“使用‘最后一次正确的配置’启动Windows XP”是解决诸如新添加的驱动程序与硬件不相符之类问题的一种方法。用这种方式启动,Windows XP只恢复注册表项HklmSystemCurrentControlSet下的信息。任何在其他注册表项中所做的更改均保持不变。
  (7)目录服务恢复模式:不适用于Windows XP Professional.这是针对Windows XP Server操作系统的,并只用于还原域控制器上的Sysvol目录和Active Directory目录服务。
  (8)调试模式:启动Windows XP,同时将调试信息通过串行电缆发送到其他计算机。如果正在或已经使用远程安装服务在你的计算机上安装Windows XP,可以看到与使用远程安装服务恢复系统相关的附加选项。

Posted on 2nd 10月 2006
Under: 系统技巧 | No Comments »