前些时候,某位朋友忘记了Windows 2K的密码,最够力的是那是整个电脑中的唯一一个Administrator(最高管理员)密码,要建立新用户户口、增加新设备、重设密码、把普通用户户口提升到管理人权力等等工作,没了这个户口基本上就什么都不用做了。。。

忙碌在网上找了一小时多,试了几个方法都不行,最后让我发现了一个超级容易,超级方便的解决方案,最重要的是:不必重灌系统!!!

现在记录下来,以免忘记了。。。

---------------

Offline NT Password & Registry Editor
上面这是这个工具的名称。在它的官网上提供了两种媒介体(CD和现在已经少人用的软盘),看情况自己选择吧~另外还可以利用CD版本中所提供的工具,创造出USB版本。基本上我现在三个版本都有一份。没办法,工作上需要嘛~哪知道什么时候需要用得到?为了避免这个所谓的官网会无端端不见掉,在论坛会上载一份,以作备份。

如何制作,这里就不多说了,自己看官网上的介绍吧!还是蛮简单的。这里说一些特殊的问题,还有解决方案。

问题1:
如果USB不能启动,怎么办?
先检查看看你的电脑是否可以支援用USB启动。在启动电脑后,按下F2进入CMOS设定画面,然后找出Boot Sequence,把USB设置成首个启动媒体,然后储存跳出。如果没有找到,那么就改用其它媒介体吧~

问题2:
成功启动了,但它只是一直在重复跳出很多英文字,等了超过一个小时都还没显示任何提示,只是在哪儿一直不停的跑。。。
这情况很可能是这个工具不能支援你目前使用的硬体设备而造成的。可以尝试把电脑中的硬盘移植到另一台电脑上,然后再试试。你是用这个软件恢复/修改它的密码,所以就算是用不一样的电脑操作,也没问题。修改过后再把硬盘搬回去,开机后除了修改过的密码之外,其余的(如Driver等)都不会有任何更动。

问题3:
Linux诶~!我不会操作啦!怎样用?
其实整个工具在不同的阶段中,都会提供适当足够的提示。小心阅读荧幕上的提示,然后输入你所要的动作,基本上就这么简单。慢慢来,别担心。记得最后一定要做储存哦!

用户插入图片

提示符上的说明和选项。



下面是一些基本的操作:
  • 要跳出目前这个阶段,输入符号 ! (感叹号)然后按Enter。
  • 在提示符后面用【】框起来的字眼,都是预设输入。如果你没输入什么,直接按下Enter就是代表输入这个【】中预设的字眼

问题4:
完成啦~但要怎样重启电脑?
简单,输入exit然后按下Enter。再来按下电脑的Reset按键即可。
創用 CC 授權
Creative Commons License
本創作適用 姓名標示-非商業性-禁止改作3.0 創用 CC 授權,台灣並依循所適用的授權條款。
 相關文章 

有人回应

  1. 11 2011/03/15 22:12

    不出现分区选择怎么办啊,救命

    perm. |  mod/del. |  reply.
    • 孙康 2011/04/19 11:30

      抱歉,现在才看到你的回应。



      不出现分区选择的话,很可能是磁盘损坏,或者是NT的版本不能支援。

      去Google最新的版本再试试。

我要回应!

有时候电脑被病毒侵蚀太过严重了,就算是要在电脑上进行去毒工作也非常困难,电脑变得太慢。

可以使用Notepad截下电脑开机时,所自动启动的程序,而不让它进入到记忆体内,进而可以允许技术员有充足时间,可以更加快速的处理完毕中毒的电脑。下面的指令必须要在指令符(Command Prompt)中输入,重启电脑后才见到效果。

截下程序的指令:(把自动启动程式转到notepad启动)
ftype exefile=notepad.exe %1

还原截取指令:(把自动启动程式还原)
ftype exefile=%1 %*


原理是Windows电脑在启动时必须先经历CMOS -> MBR -> Shell -> Explorer -> Run Programs的必定流程。上述指令会让Explorer在Run Program时把notepad当成是预设的启动程式,而把Run Program交由notepad来启动。由于Notepad只处理纯文字,所以这时候会变成有很多个Notepad窗口弹出,每个窗口就代表一个Run Program的程式,内容大部分会是乱码,不必理会。
創用 CC 授權
Creative Commons License
本創作適用 姓名標示-非商業性-禁止改作3.0 創用 CC 授權,台灣並依循所適用的授權條款。
 相關文章 

有人回应

  1. 萧繁 2009/06/19 15:50

    看到不是很懂,要消化下

    perm. |  mod/del. |  reply.
    • 孙康 2009/06/20 19:43

      我也是经过测试后,再思考一段时间才了解它的用处在哪。

    • 萧繁 2009/06/21 01:43

      哦哦哦!!!明白。。。花时间研究下~~

  2. tan_pang 2009/06/19 19:02

    “原理是Windows电脑在启动时必须先经历CMOS -> MBR -> Shell -> Explorer -> Run Programs的必定流程。”

    这句话来源在哪儿?

    看起来非常有问题...



    你这该不会是教别人一直用notepad来打开binary file吧?

    如果是的话,那么我就老实地说吧:这方法简直蠢极了... 不止帮不了,反而还会害了别人...

    perm. |  mod/del. |  reply.
    • 孙康 2009/06/20 19:42

      看完整了,测试后再说吧~



      这是比较高级的手法,一般人看不懂就不会尝试的。

    • tan_pang 2009/06/20 22:37

      你的补充版好像没什么更改...



      这个不是“比较高级”的手法。这样做反而会把应该run的exe file都给截下来!这就是我说这方法害别人的理由!即使要还原也很难...



      其实还有很多更好,更“高级”的方法。

      但如果你还坚持说这是“高级的手法”,那么我也不谈这个了... 因为我已经说了要说的...



      还有这个

      “CMOS -> MBR -> Shell -> Explorer -> Run Programs”

      是出自哪儿?

    • 猪猪菜 2009/06/22 15:03

      这的确是较上级的方法,

      每当电脑病毒太严重的附在Exe file里,就只有靠这个方法来阻止病毒运作,然后有充足的时间将他们删除/清理。

      病毒通常都会潜伏在“应该”run的exe file里面,既然应该run,你run了病毒也会一起启动,这样的话,病毒怎样都清理不掉。阻止了以后,通常我们会使用“RUN”功能来启动我们要用到的软件,或者直接使用 Command Prompt来执行。

      我修理电脑这么多年,原来只会这样的“低级”方法,

      我还真的是愧对于那些付钱的顾客们啊!

      顺便向你请教,你有什么更“更高级”的方法和我们分享呢?大家可以讨论看看。





      至于CMOS -> MBR -> Shell -> Explorer -> Run Programs的原理,

      你可以做个简单的实验:

      1.首先,先把你主机板上的CMOS给刷坏掉或者把晶片拔出来,然后看看你电脑启动的到吗?

      2.接下来,恢复CMOS,再进DOS把MBR给修改掉,然后看看你进到Windows吗?

      3.把MBR回复,再进去DOS,然后把Windows\system32目录下的Shell32.dll和shell.dll删除,重启电脑看你能顺利启动windows吗?

      4.接下来的Explorer更简单,按下Ctrl+Alt+Del,然后把Explorer给End process,你会发现所有Program都会因为关闭了Explorer而消失,重新run回explorer后,Program又会跑完出来了。



      这就是所谓的流程。

    • tan_pang 2009/06/22 21:07

      “病毒通常都会潜伏在“应该”run的exe file里面”

      如果是exe file被virus infect的话,那么最好的方法就是先把重要的文件备份(除了exe file之外),然后就reformat!

      这我不需要说原因,因为如果你真的知道polymorphic virus infection的话,都知道我为什么这么说。用Notepad把它截下来,也就是先用Notepad.EXE run那些virus的code... 完全做不到你所说的 “每当电脑病毒太严重的附在Exe file里,就只有靠这个方法来阻止病毒运作”,而且接下来的这个“通常我们会使用“RUN”功能来启动我们要用到的软件,或者直接使用 Command Prompt来执行。”也变成无稽之谈。



      至于你说的流程,解释不了我觉得有问题的地方...

      首先我不是指不用经过CMOS,而是有个更正确的“东西”才到MBR,那就是BIOS。



      至于接下来还有问题的,就是Shell -> Explorer这儿

      Explorer本身就是Shell,写成这样不就是误导别人?其他在MBR至Windows开始run default shell之前的,我当作老大跳过了,所以那些就对我来说不是个问题。



      至于其他的“方法”,我记得我在很久以前就给了你们Link说哪儿可以学这些东西。你可以去那边参考。不方便说因为内容是保密的...

    • 孙康 2009/06/24 18:22

      我们大家的着眼点都不一样,真的要辩下去会没完没了。不过,有讨论就是知识增长的机会,我们继续来吧~:)



      首先,我和猪猪都是从服务顾客的方面考量。



      有很多时候顾客把电脑带到我们面前时,并不会把应该保存好好的驱动带来,有的甚至早不懂得丢到哪个角落了,要Format可得先花好几个小时来找出驱动程序。



      而为他们做备份可是不得已的情况之下才会做的事情。对于商务来说,时间就是金钱。现在的硬盘最少都是以40GB来计算,而且所谓的“重要文件”分分钟就是一大堆的MP3、Movie、游戏记录等等,要花费更加大量的时间来慢慢找。再者,顾客的记忆也是有限制的,别说万一我们忘了备份某个“重要资料”,就算是顾客当其时忘了告诉我们这些是重要的资料,在Format后他们依然是可以一口咬定说曾经说过,而问题多多。



      Format一台电脑,在目前市价最多只能收取RM80~150之间的情况下,是不符合经济效益的做法。所以一般上我们会先考虑用其他方法把问题解决,而Format则是最后没办法之下才采用的手段。



      再来说到CMOS,我真的想不起有哪台电脑是CMOS或BIOS独立运作的,所以一般上都会以CMOS来概括两者。这是工作上的习惯问题。



      对于Shall和Explorer其实是完全分开的两回事。Shall是指整个系统的背后运作部分,如运算、记忆体操作、Services等等工作。而Explorer这里则指视窗界面,就是用户所能接触得到的部分。近期所发表的OS,全部都是使用完全分离的方法来设计的,所以在Vista或更新的OS上,我们不会再有Explorer崩溃就整个系统当掉的情况出现。



      最后我只能说,在学校中很多时候我们得到的知识,是前人规范下来的产物,或者可以说是告诉我们“什么东西应该要怎样做”,是基础和规范。但实际工作时,我们很可能会面对不一样的情况,而有时候往往所需要使用的方法是和所读到的背道而行。

    • tan_pang 2009/06/24 21:49

      我是从“服务大众”方面着想。你要知道你在这里写的东西是给别人看的,所以不能写一些别人可能不会懂的东西。不然如果他们直接做而不知道如何复原,又找不到其他人帮忙时,到最后也只是reformat。也因为是给别人看的,所以如果给我看到会误导别人的文章时,我也希望别人可以纠正。



      我不会因为对方的电脑因为中了Trojan罢了就叫他reformat。

      如果你看回我写的,我指要reformat的是Polymorphic virus infection,而不是全部的infection都reformat。对付virus infection时要reformat也是情非得已的... 你自己到各个网站看看Virus infection的传染方式就可以知道为什么我建议reformat了(尤其是现在较出名的Virut和Sality)。



      至于CMOS和BIOS,CMOS是Hardware,而BIOS是建在CMOS里的Software(或是应该说Firmware?)。我很注重用词,而且你也不能说Processor从Hardware那儿得到指令去看MBR;这就好像说“Processor会一直服从Harddisk给的指令”一样。。。



      “Shall是指整个系统的背后运作部分,如运算、记忆体操作、Services等等工作。”

      (我假设你是指 shEll,不是shAll)

      错!那不是Shell的工作,你反而像是说到Kernel去了。

      Shell是给用户和Kernel interact的工具,也可以说是Command Interpreter。本身不会执行命令,也没有直接做运算的工作(除了predefine command之外),而是需要用户的Input。

      你到registry看时就可以看到Microsoft已经把default shell设置成Explorer.exe。



      最后我也要说,我在这里学的东西,接近没有一样是从学校学来的,而且学校也不会教大家如何对付恶意软件之类的。我个人有大约两年的malware removal方面的经验(虽然里面有一年是training罢了)。所以我也知道如何帮别人去除malware,知道哪种方法才会是最好的。

      只是不同的是,我做的是自愿工作,不收钱。

    • tan_pang 2009/06/28 20:32

      没回应了?

      请尽快更改错误的地方,谢谢。

    • 猪猪菜 2009/07/02 15:40

      根据tanpang的回复,

      我想老大你可以辞掉你在无敌的 IT Manager这个职位了,

      我也可以辞掉我在公司IT support cum warehouse senior executive这个职位了,反正我们都只会些最Basic的东西,还有什么脸做这些职位啊 >"<



      顺便叫Norton啊,AVG这些公司关闭吧,或者把CEO炒掉,叫tanpang上位,哈哈哈哈哈哈!

    • 像玉的石头 2009/07/03 08:53

      tan pang,你与人沟通方面的对话程式需要改善。

      如果你还继续这样与人沟通的话,我就老实地说吧:这方法简直蠢极了... 不止帮不了,反而还会害了你自己...

    • tan_pang 2009/07/03 10:11

      如果质疑我的能力,那还不用紧;即使不更改,那我也只希望其他人可以看到我的留言。但现在却已经变成了针对我的骂战...



      我在这儿只是想讨论Computer Security方面的东西,“蠢极了“也是针对这方法说的,不是针对老大!但现在却扯到我的沟通方式去了??



      老大之前说的 “有讨论就是知识增长的机会,我们继续来吧~:) “让我还想继续跟他讨论,但既然这里已经不再是讨论Computer Security的东西,那么我就当作我已经说完了我要说的东西。至于什么沟通方式的,学我的人不如学老大更好。

    • 孙康 2009/07/03 16:56

      @tan_pang:其实我在Title就说明白了,这是笔记。我只是用来记载自己学到的事物,这不是评论,也不是教导他人如何去处理什么事情,也不是一个Howto。至于谁看得明白与否,这对我来说是不在考虑范围内的。自己的笔记是写给自己看的东西,如果有人想要了解清楚或指出谬误之处,我万分欢迎。



      Shell(不是shall,感谢指正我的笔误),在这我的解释并没错误,的确是用于处理上面的工作,而Kernel的工作则是处于更加低阶的部分,例如与硬体的沟通。Explorer这里的工作只是一个操作转换界面,一个让用户操作的界面。你所说的Registry中的设置,其实就是告诉Shell在运作时用什么方式和用户沟通。



      完整的一般电脑启动流程是:

      Power On -> CMOS/BIOS -> MBR -> Boot Manager -> Kernel -> Shell/Service -> Command/Window Manager -> Auto Run



      有关清除病毒的手法之类的,我们也已经有过多次的讨论了。但由于各别的观念、手法、认知等等都不可能一样,所以在这我就不想再继续讨论下去了。举个简单的例子:有人说Kaspersky好,但也有人说它是废物。我们无法要求所有人都认同我们的见解,所以在此打住。



      @猪猪:说一个公道话,你这样说是稍微偏激了。



      讨论问题时,每人都有自己的一套,既然别人不相信所提出的,有所异议这也是正常的。保持平常心,嗯?



      @玉石:谢谢你的留言。在一个讨论的空间内,我们应该不要去衡量某人的沟通方式之类,这是非常针对性的。每个人都有自己的一套,如果沟通方面真的非常有问题,我会非常不客气的把它删除。如果要让别人知道自己的一些短处,或许在私下说会比较理想吧?

    • tan_pang 2009/07/03 21:41

      谢谢解释,但我已经没心情辨了...



      只是有些东西补充,是用了这个command之后的还原法:



      在用了这个command之后,如果使用者刚好把该Command Prompt给关掉了,那么他就再也没有办法把cmd.exe开回,执行复原指令。



      如果发生上述情况,那么他还是有一个用CLI的还原法,那就是run: COMMAND.COM

      COMMAND.COM是DOS环境下的shell,因为extension是COM,所以不受影响。



      然后输入的指令是

      ftype exefile="%1" %*



      那开关引号只是“保险”。因为有些exe有空格,那么用开关引号就可以把它给放在%1这个variable里...

      (但是,这是我个人的想法,我还没测试过没有开关引号的command)

    • 孙康 2009/07/05 17:43

      我已经测试过了,双引号是不必要的。:)

  3. kimhaur 2009/06/22 16:16

    原本

    不太明白

    看了猪猪菜写的

    又明白了一点

    perm. |  mod/del. |  reply.
    • 孙康 2009/06/22 17:15

      抱歉,由于是工作上学习到的一个小笔记,记录时稍微粗略了,没考虑到不熟悉电脑系统运作的朋友能否消化。



      还好猪猪的回应用比较轻易明白的方法,希望你能够从中学习到一些技巧。的确如同我说的,这并不是一般人会运用的方法。只是在特定时候需要使用到时,却非常有效。



      :)

  4. 柒人行 2009/07/02 14:24

    老大

    我是電腦白癡

    看了你的文章后

    我更白癡了

    我...我...

    T.T

    perm. |  mod/del. |  reply.
    • 孙康 2009/07/02 14:45

      看不明白就不用管。这不是你的程度用得上的东西。

  5. dolphin 2009/07/03 03:56

    我。。。。看得懂。。。。





























    才奇怪咧~

    哈哈哈哈哈~

    perm. |  mod/del. |  reply.
    • 孙康 2009/07/03 16:57

      如果海豚可以看得懂。。。

















      安儿就会上树了!

      XD

  6. SpiderBear 2009/07/13 19:46

    huuu~

    這篇精采的不是文章

    而是下面的辯論~



    哈哈哈哈哈`

    perm. |  mod/del. |  reply.
我要回应!

电邮被盗用?

2009/05/26 11:31
刚才看到家政在论坛问了我一个问题:发现电邮被盗用,怎么办?

其实,如果电邮号被盗用可以是出于两个不同的状况:
1. 电邮号密码不够强,被人猜出来了,然后直接使用你的电邮号发出电邮;
2. 电邮号被外泄,歹徒利用你的电邮号发送电邮。

针对第一个状况,解决方法其实非常简单:更换一个更加强力的密码就行了!

何为强力的密码?下面提供一个非常简单的方法,可以让你轻松的设置一个『强悍』密码之余,也可以轻松的记住,不怕忘记!

最强悍的密码,是利用英文字母+数字+标点符号合成。要创造一个强悍密码,可以使用替代法来『加密』你的密码。
例子1:ivy19880531。
上面这个例子并不是一个强悍的密码。如果是一位精于Social Engineering的解密人员,可以很轻松的就把这个密码猜出来,或者使用解码器运行上最多一个多两星期,也可以破解得了。但如果使用了下来的这种加密手法,破解所需要的时间就是之前的十或百倍了。
例子2:1^7L9bb.S3L
就算是别人站在你的旁边看着你输入,只要手法够快,他们就算是要记牢也非常困难是吧?要不,你试试看不重看上面的例子,直接拿一张纸写下来?怎样?不能记牢吧?但如果是第一个呢?可以记得住吧?

其实两个例子中使用的密码都是一样的,只是后者进行了所谓的『替代加密法』就把它从一个简单的密码,变成一个强悍的密码了。看看下面的表,你就懂了:

i    v    y    1    9    8    8    0    5    3    1
1    ^    7    L    9    b    b    .    S    3    L

是的,我把字母『i』用外型相似的『1』来替代、『v』替代成『^』、『y』成『7』、『1』成『L』等等。这样一来整个密码就不一样了。

现在你试试看把上面第二个例子中的密码重新默写出来看看?容易多了吧?
hoho

第二个状况就比较复杂多了。

在网络世界中,有一种人专门在网上收集所有BBS、论坛、NewsLetters等等公开场所中所可以拿到的电邮号。然后把他们整理了,再以一定的价钱卖出去给有需要的人。这些有需要的人可能会针对这些电邮号发送广告(就是我们常说的SPAM),或把你的电邮号假装成自己的,用来做发送用途。

在三五年前,这种情况是非常常见的,而且也让ISP们非常的懊恼。在近这两年内,他们开始了反击的动作。其中一个动作就是,不让未经确认的用户使用他们的伺服器来转发电邮。这大大限制了一些初级入门的SPAMMER利用自架电邮伺服来发送电邮,让SPAM大大的减少了。

但由于在网络空间要达到一定的监控力是非常困难的,所以还是有漏洞可以钻。

要解决这个问题,只有一个方法:换一个新的电邮号。
丢鸡蛋

不是开玩笑,是真的需要换一个新的电邮号。而且这个新的电邮号永远都只用在收发电邮上面。要加入论坛、BBS、订阅网络报章等等,使用另一个电邮号。这样一来你的电邮号被盗用的机率就会减少很多。
听不到相信家政的问题是出在这:订阅或申请太多论坛户口了。。。

要知道你的电邮盗用是处于哪个状况?简单。

先假设你的密码被泄露了。先更换一个密码。
在两个星期内,如果发现被弹回的密码已经大大的减少了,就是你的密码泄漏了。现在要做的是换一个更加『强悍的密码』。

如果还是有源源不绝的回弹电邮,就代表说你是在第二个状况了。是时候换一个新的电邮号了。
傻笑
創用 CC 授權
Creative Commons License
本創作適用 姓名標示-非商業性-禁止改作3.0 創用 CC 授權,台灣並依循所適用的授權條款。
 相關文章 

有人回应

  1. 萧繁 2009/05/26 13:46

    果然是很难记得的密码。。。。

    perm. |  mod/del. |  reply.
  2. ykching 2009/05/26 15:38

    @@看來我屬于后者

    OMG~~

    用了那么多年沒有了>.<





    ^^謝謝老大幫助~嘿嘿~~

    perm. |  mod/del. |  reply.
  3. 淑雯 2009/05/28 04:06

    那个什么替代加密法,可能连我自己都记不得。:(



    怎么知道自己的电邮号被盗用呢?

    perm. |  mod/del. |  reply.
    • 孙康 2009/05/28 10:59

      突然间可能会收到很多错误返回电邮,说你曾寄信到某某人处但不能通过之类的,但你不曾发送过给这些人(你不认识的)。就是有可能了。

    • ykching 2009/05/28 11:22

      我就是遇到这个情况 所以才怀疑是不是被人盗用

    • 淑雯 2009/05/29 00:13

      错误返回电邮?

      通常类似电邮,我看也没看就删了,所以不知道里头可能是自己不认识的收件人,以后得留意一下。

      谢谢!

  4. ykching 2009/05/28 11:24

    我终于知道为什么我常常在别人部落留言会变成他们的网址了

    原因都因为我先在自己的部落登入了 然后去留言就会如此哦

    为虾米的?@@

    perm. |  mod/del. |  reply.
    • 孙康 2009/05/28 12:52

      你的帐户设定没有做好。



      去『设定』,『帐户』,在『代表地址』选择『输入URL』,然后输入你的部落网址就行了。



      这是最安全的做法。

    • ykching 2009/05/28 15:09

      哈哈哈~~原来如此~~

      我也不明白那个有何用

      XDXD

      谢谢^^

    • 淑雯 2009/05/29 00:16

      老大,我近来也注意到除了家征,一些蚂蚁留言时同样有此状况,或许可在论坛图文并茂说明一下解决之道。



      就请你或家征帮忙做这个吧!

  5. 杰克蚁 2009/05/29 00:23

    好。顶一下。

    perm. |  mod/del. |  reply.
我要回应!

病毒藏身之处?

2009/05/18 16:18
拜读了萧繁写的『视窗病毒十大藏身之处』,感觉有一些错误的地方,如果直接回应怕要别人看得太用力了,所以干脆开一个新帖子回应好了。(这也是部落的其一原意所在。)

前言:
其实最近这年来,由于病毒的繁殖比起十年前,要来得容易扩散(感染),但威力却由于系统上面的漏洞慢慢被填补了,而不会有太严重的爆发性。目前最常见的类型不外是Worm、Zombie、木马、恶意网页程序这四种。

Worm类型病毒是最容易感染的,一旦爆发可以把你的电脑全面瘫痪。此类病毒最常见的病症就是会自动帮你的电脑重启、网络接入后整台电脑的处理速度会明显的慢下来等等。早期最出名的就是代号Storm这个病毒,曾经让股票行、Streamyx等服务完全瘫痪了三小时以上,损失以千万美金计算。公司内部网络曾经发生过这病毒的爆发,让我忙了整整6小时,所以记忆非常深刻。
哼!
Zombie其实和木马有一些关系。Zombie愿意就是僵尸,顾名思义就是被控制的一群在收到赶尸人的指令后,就会依据指令办事。而木马则是一个后门程序,让有心人可以通过这个后门进入你的电脑,从中得到他所要的讯息。就和木马屠城记一样,让受害人在不知不觉中把重要的密码泄漏出去。其实Zombie类型的程序我们也会常见到,只是你不晓得而已。想一下,有时候你的某位朋友无端端会在MSN中发给你一则讯息,说要介绍你去看某个『有趣』的网站;这就是一种已经被赐予任务的Zombie程序所为。当你在无防备中进入了这个网站,你就会被恶意程式入侵,进而被感染成了另一个Zombie。。。

好了,说了一些病毒的故事,这里开始让我一个一个来慢慢的为大家解读,在萧繁的文章中所发现的一些疏漏:

1.带毒文件在\TemporaryInternetFiles目录下。
由于这个目录下的文件,Windows会对此有一定的保护作用(未经证实)。所以对这个目录下的带毒文件即使在安全模式下也不能进行清除

萧繁提出的方法是其中一个比较保守的方法,可行。但在观点上我需要补充一些。

其实由于此目录中储存的都是一些暂存文件,所以视窗并不会有太强的保护。所保护的只是避免里面的暂存文章被其它程序恶意修改,但不是保护它们不被删除。不能轻易删除的原因可能是它们正被使用着,所以不能删除。一般上只要进入了安全模式(Windows Safe Mode),在不打开浏览器的情况下,都可以轻易删除。如果不能删除,极可能是正被某些程式在安全模式中调用着,这一般可以确定是病毒所为,但也有例外的。

2、带毒文件在\_Restore目录下,或者SystemVolumeInformation目录下。
系统还原,是在Windows ME以后的所有视窗版本中内嵌的功能。本来用意是为了让用户在不小心安装错误某些不相容或不完整的程式时、或系统出现问题时,可以快速的回复原状。但由于它自动备份时是不会分辨所备份的是否含毒,所以很多时候会把病毒也一并备份进去。所备份的文件会被压缩在一个档案内,而且会受到系统保护,当自动备份功能在启动状态下,它会被锁死,所以就算是扫毒程序找到任何病毒保存在内也无法删除。所以在清毒时,最好是把这个功能暂时关闭,以保除毒程序可以完全完成它的工作。
(有关这部分曾经和tan_pang在MSN中讨论过。他存有的看法和我不一样,我尊重他的看法。但这是我工作上摸索回来的经验,所以我也保留这个观点。)
掉眼睛

3、带毒文件在.rar、.zip、.cab等压缩文件中。

现今能支持直接查杀压缩文件中带毒文件的反病毒软件还很少,即使有也只能支持常用的一些压缩格式;所以,对于绝大多数的反病毒软件来说,最多只能检查出压缩文件中的带毒文件,而不能直接清除。
这个解说相信是多年前的了。现在的侦毒软件已经可以检测出常用压缩文件内的病毒,除了上面提到的rar/zip/cab等,还包括7zip/7z等越来越流行的压缩文件格式,甚至于隐藏在图片内的病毒程序也可以侦察出来。(要通过格外的设置。但由于不常见,所以可以不必考虑太多。。。hoho

图片也可以藏毒?比较少见,但确实有这回事!

4、病毒在引导区或者SUHDLOG.DAT或SUHDLOG.BAK文件中。

这种病毒一般是引导区病毒,报告的病毒名称一般带有boot、wyx等字样。如果病毒只是存在于移动存储设备,如软盘、闪存盘、移动硬盘上,就可以借助本地硬盘上的反病毒软件直接进行查杀;如果这种病毒是在硬盘上,则需要用干净的可引导盘启动进行查杀。
说实在,这种病毒我已经有超过五年完全没有见过它的影踪了。(或许是我已经有一定的安全意识吧?)傻笑

用户插入图片

Auto Play窗口。Vista不容易感染这个病毒就因为多了这个窗口。

最近看到的相似病毒是利用电脑中的自动启动程序制作的『感染盘』。这种病毒对Vista并没有多大的杀伤力,但对于比较旧的XP或之前版本就非常容易受到感染。

在Windows XP或旧版本中,当我们放入U盘或光盘时,它都会自动运作。当光盘是影片或唱片,Media Player或相应程式就会自动跳出播放;如果放入的是游戏或程式光碟,你就会看到一个安装画面;如果放入的是资料光碟或U盘,档案管理就会跳出来。。。

这些动作都是在插入媒体时,视窗的自动过程。判决的方法就是取决于你的光碟格式和里面储存的内容。感染盘就是使用这个自动过程,把病毒的启动指令放在一个名为Autorun.inf的文件中。当盘接入电脑时,视窗一旦侦测到主目录内有这个文件,就会自动按照这个文件的内容去做。就算这个文件是被Hide(隐藏)了,系统也会照跑。所以最安全的方法就是把这种自动化功能关闭,或在放入不明其干净与否的光盘或U盘时,按着Shift按键直到硬盘灯完全停止才继续你的操作。

如果你进入Windows Explorer中观看它的文件列表时发现有一个不应该有的文件名为Autorun.inf,那么你就得小心了。
我啥

手动删毒方法:
1. 打开Windows Explorer,进入Options-->Folder Options。
2. 进入View。Hide Files And Folders 项目中,改成Show Hidden Files And Folders。
3. 在有问题的光盘或U盘上,按下鼠标右键,选Explore。
4. 在Autorun.inf上面按下鼠标右键,选Open With --> Notepad。
5. 把Notepad中的资料抄下来,然后关闭Notepad。
6. 把Autorun.inf删除。
7. 把(5)中所抄下的文件找出来,然后全部删除。
8. 如果不能删除(7)内的事物,可以打开Task Manager(按下Ctr+Alt+Del,然后选Task Manager),看看是否有任何程式正在Processes中运行。有的话表示你已经中毒了。。。在Processes列表中选取它,然后尝试End Task。不能的话需要重启电脑,进入Safe Mode后再从(1)开始手动除毒。

对于其余的几点,都没有问题。只是针对第十点的处理方案有点建议。

Shared Folder(共享文件夹)其实在电脑安全上是一个很大的漏洞。只要对电脑安全有下过功夫的,都知道共享文件夹的方法并不安全,而且就算是已经设置了安全密码的,只要在网上稍微的搜寻一下,不需要5分钟就可以找到一打方便又好用的程序把所谓的安全密码破解了。相信这对于病毒作者来说,当然也是一个非常重要的病毒感染渠道咯~那么他又有什么理由不把破解法也一并写入病毒内呢?

所以如果没有需要,我都不建议公司甚至个人网络内使用共享文件夹的方式,来分享档案。比较建议的是利用一台不常用的机器来做成分享器,而且它还得安装足够强悍的防毒软件,才能够防止病毒的感染。

在除毒过程中,最好是先把所有的通道都一一封死,包括网络接入、U盘、自动备份功能等等,让病毒无处可逃。等电脑中的病毒清理完成后,再针对所有常用的外接设备全部消毒一遍。这样一来就可以减低重复感染的问题发生了。

有很多人其实有一个错误的观念,以为电脑本身已经有很强悍的防毒作用,防毒软件嘛。。。有就好了。
等电脑在中毒后,才去找一个防毒软件安装、删毒;但不知道这时候就算是安装多么强力的防毒软件都已经不能有所作用了。

好了。暂时就到这里打住。有空再和大家分享一下正确安全使用电脑和网络。
hoho
創用 CC 授權
Creative Commons License
本創作適用 姓名標示-非商業性-禁止改作3.0 創用 CC 授權,台灣並依循所適用的授權條款。
 相關文章 

有人回应

  1. ykching 2009/05/18 16:46

    其實只要不亂按東西

    就算下載軟件也去一些知名網站下載 應該可以避免不少中毒情況

    尤其用vista更安全得多了~

    嗯嗯 看了他的再看你的

    清楚得多了~

    perm. |  mod/del. |  reply.
  2. 安儿 2009/05/18 18:12

    老大!!! 你在哪里找那只黑点的emo啊???

    我想知道!!!*________________*

    perm. |  mod/del. |  reply.
    • SpiderBear 2009/05/19 03:42

      果然是emoticon queen

      甚麼鬼怪emoticon 都要..

    • 孙康 2009/05/19 15:42

      检查一下插件吧~ ^_^



      是刚放进去的。。。还没公布。:P

    • 安儿 2009/05/20 02:41

      不是啦老大, 我是想知道那小黑点叫什么名字捏~

      很可爱啊!!!!!!!!!!!!!

    • 孙康 2009/05/20 10:33

      不知道诶~:P

  3. zkyea 2009/05/19 02:34

    噢、、、原来如此。。。

    谢谢村长用心的解释!(虽然有些我收不到++)

    perm. |  mod/del. |  reply.
  4. tan_pang 2009/05/19 23:31

    很长的comment...



    Worm指的就是像虫那样,繁殖很快的恶意软件(replication)。

    “早期最出名的就是代号Storm这个病毒”

    请问这资料是哪儿来的?

    是指Storm Worm?Storm Worm出现的时候好像是在2007年,那时候还是早期???



    至于Trojan,其实是指伪装自己,或是在用户不知情下进入电脑的恶意软件。

    就像Troy当那些木马是神圣的物品,不知道木马里藏着敌人那样...

    除了backdoor之外,其他的恶意软件也可以有同样的性格,所以也都会被归类为Trojan...

    例如keylogger,downloader之类的,也可以说是Trojan...



    “想一下,有时候你的某位朋友无端端会在MSN中发给你一则讯息,说要介绍你去看某个『有趣』的网站”

    这句有问题!

    http://miekiemoes.blogspot.com/2008/11/msn-virus-no-scanners-detect-it.html

    介绍看有趣网站的未必是Zombie,但是send file给你的就是...



    “所以最安全的方法就是把这种自动化功能关闭”

    这个很重要... 希望你下次可以告诉大家如何关闭。



    “而且就算是已经设置了安全密码的,只要在网上稍微的搜寻一下,不需要5分钟就可以找到一打方便又好用的程序把所谓的安全密码破解了。”

    Walau ye~ 你真的肯定可以找到这样的东西?

    Winrar的作者都说他自己都不会解开password,就连要破解AES的WPA key都接近是不可能的任务了...

    还是你说的都不是这些?



    你的“手动删毒方法:”也要注意...因为现在大多数在removable drive里的不再像是以前的worm或trojan了

    而是virus。和worm类似,但它们把自己贴在其他文件里(polymorphic)

    其中一个类似的恶意软件就是Virut,中了Virut更是像是中了爱滋病一样...

    如果只去掉autorun.inf里列明的文件而留下其他的exe file,那么还是有中毒的可能。



    “但由于它自动备份时是不会分辨所备份的是否含毒,所以很多时候会把病毒也一并备份进去。”

    这在Dignostic时其实是件好事... Microsoft从Windows ME直道现在最新的Windows 7(beta)里都还用System Restore自然有它的道理。



    很多Anti-virus网站都教大家在去毒之前,一定要先关闭System Restore,那是因为他们有自己的原因:

    1. 就像你说的,它们不能将里面的资料去除。在用户看到“Cannot be remove”之类的字时,他们会惊慌...

    2. System Restore里的文件是Chain file。就像Winsock32那样,如果突然中断(里面的其中一个文件被去除了),那么整个都会corrupt

    3. 现在也有很多anti-virus可以直接删除System Volume Information里的文件,但不知道的用户按删除后,他们不知道这样会令整个System Restore都corrupt...



    当然,这些原因,再加上Anti-virus vendor觉得他们的软件不会有问题,所以才会叫我们先关闭System Restore...

    但如果anti-virus开始有问题,去除了错的东西然后又没有restore point的话... 到时不要一直发出 'R' 的叫声...

    当然,“这在Dignostic时其实是件好事” 也是一个很好的原因...

    我不能把别人的经验告诉你们,但我自己在去年时也有过类似的经验...

    perm. |  mod/del. |  reply.
  5. 萧繁 2009/05/20 13:46

    瓦老。。。你们都比我强。。。这样我不用再你们面前班门弄斧了。。。嘻嘻

    perm. |  mod/del. |  reply.
    • 孙康 2009/05/20 15:49

      放心啦~相信在蚂蚁也找不到第四位。。。:P



      Tan_Pang和我都是IT本科,当然在这方面有些认识啦~

    • tan_pang 2009/05/22 09:50

      对了,我忘了说一点

      在刚中毒后,System Restore也可以用来复原到中毒前的状况...



      相信这个也有很多人试过吧...

    • 孙康 2009/05/22 10:46

      tan_pang: 是可以回复到中毒前的状况,但只能够“暂时”把常驻在记忆体内的病毒程式消掉,原来的病毒档案还是会继续存在,而且那些已经收到损伤或感染的档案并不会由此而恢复正常。



      System Restore只是一个鸡肋程序,有无均可。

    • tan_pang 2009/05/23 00:17

      “是可以回复到中毒前的状况,但只能够“暂时”把常驻在记忆体内的病毒程式消掉”

      这需要改正一点,那就是把“记忆体”改成“registry”



      “原来的病毒档案还是会继续存在,而且那些已经收到损伤或感染的档案并不会由此而恢复正常。”

      前一句正确,但后一句真的很令我失望...

      你没看过一些感染的文件,然后要从System Restore里拿回正常的文件个案...

      而且最下面的这句...



      “System Restore只是一个鸡肋程序,有无均可。”

      Walau ye... 我还是不要说了...

    • 萧繁 2009/05/25 19:12

      我是multimedia的。。。哈哈!!!

    • 孙康 2009/05/26 12:19

      Tan_Pang:每个人的观念不一样。你的说法正确,如果你确实知道电脑中病毒的确实时间。



      但一般上,以支援人员来说,是不太可能知道电脑是什么时候中毒的。时间就是金钱,也不太可能一个个Restore Point去测试。所以我才说SR是一个鸡肋功能。



      萧繁:Multimedia也有不少高人的。:)

    • 萧繁 2009/05/26 14:15

      我不是高人~~~

我要回应!

什么是钓鱼电邮?
在专业的电脑用词就是Phising Message。

Phising组合自两个英文字:Psychology 和 Fishing。读音和Fishing相同。

Psychology中文就是心理学。

整个意思就是通过电邮,运用心理学的一些方法,让没有警戒心的用户,在不晓得的情况下把自己的私人户口和密码,让这个有心人拿到。而且是亲手交到这些人的手中哦!这些私人资料可能是一个电邮户口的口号和密码,也可能是某个倒霉鬼的个人电子银行户口和密码。所以大家一定要多多警惕。

更详细的解释可以在这里找到

就让我用今天刚新鲜收到的一封钓鱼电邮和大家讲解一下吧:

钓鱼电邮:CIMBClicks


有关于网络安全,有的人说它是很安全的,但也有人说它是不安全的。但对于一个熟悉电脑网络的人来说,电脑就如同我们的车子,是否安全要看驾驶的那个家伙如何摆弄它。

所以如果大家想要享用到目前网络发展所带来的便利,就必须要在使用网络设备方面要更加120%的小心。一个简单的动作都可以帮你减轻不少可能会带来的麻烦。就如果你收到上面的电邮,你如果要确认只需拨个电话给相关的银行,他们都可以为你解答。

但最为重要的一点要记住的是:银行是不会发电邮给任何顾客说他们什么系统更换相关的事务。


圣诞快乐。
創用 CC 授權
Creative Commons License
本創作適用 姓名標示-非商業性-禁止改作3.0 創用 CC 授權,台灣並依循所適用的授權條款。
 相關文章 

有人回应

  1. 月亮 2008/12/13 12:52

    老大你也使用linux?不好意思。。。

    perm. |  mod/del. |  reply.
  2. kimkjim 2008/12/13 15:25

    哈哈,好详细。我都不看那些电邮的~~删删删~~

    perm. |  mod/del. |  reply.
  3. 哭子 2008/12/13 17:30

    老大

    我好像按错东西了

    部落格现在连后台管理都进不了

    可不可以帮我看下是怎么回事?嗯~

    perm. |  mod/del. |  reply.
    • 孙康 2008/12/14 14:21

      论坛进到去吗?



      把你出现问题的画面抓下来,然后贴到论坛去,我帮你看看。

    • 哭子 2008/12/14 17:21

      谢谢你

      问题解决了

  4. ykching 2008/12/14 05:17

    嘿~嘿~學到了~kekee

    謝謝老大~~不好意思。。。

    perm. |  mod/del. |  reply.
  5. ~yIo~ 2008/12/14 18:02

    好详细哦~可是友好复杂哦...

    这些东西我都是直接delete的呢~

    哈哈~



    不过谢谢老大分享,以后会更加小心的~

    perm. |  mod/del. |  reply.
  6. SpiderBear 2008/12/14 18:16

    嘩..都不知道有這樣的東西!

    大開眼界!

    perm. |  mod/del. |  reply.
我要回应!