幻想森林

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 5863|回复: 10

[原创]系统安全

[复制链接]

53

主题

471

帖子

44441万

积分

④见习

黑妞不哭

积分
444419234
QQ
发表于 2006-11-6 00:15:29 | 显示全部楼层 |阅读模式
刚给朋友弄好的计算机忽然无法启动了...... [s:8]
每次进入系统后就就重起...... [s:6]
最后发现原来朋友看了windows/system32目录下的文件user.ini文件误认为它是和
_desktop.ini与auotorun.ini一样的病毒文件.于是毫不犹豫的删除掉.....
结果系统提示:该文件正被使用,无法删除.
执着的朋友马上重起,进入安全模式(这招他倒记住了)直接删除了user.ini文件
然后哇~哈哈的大笑,打电话告诉偶说他干掉了一只病毒.....(可怜的user.ini)
当时偶狂 [s:8]
结果就发生了上面的事情......第二天就又送回了偶这里


翻了翻老帖子,发现HS的朋友们似乎对木马类病毒感冒
鉴于上述原因,偶先分析下朋友的计算机问题,然后再详细的恶补一课
首先user.ini文件是用户开机配置文件,也是帐户管理文件.有可能会感染蠕虫.但是感染蠕虫后应该在开机时候任务管理器里加载user.ini进程,并且占用资源很高(没有的话说明米事)
而朋友就是因为删除了这个文件导致无法进入系统
解决方法是:进入安全模式,用admin帐户进入系统,打开控制面版在左上角点"切换到经典菜单"选择用户帐户,新建一拥有管理员权限的用户,然后在控制面版中选择管理工具-计算机管理-本地用户和组.在右面的用户里面删除原来的帐户.这样在启动计算机,进入系统的就是新建的帐户了.这个方法还适用于因用户配置文件过大(查看用户配置文件的方法是右击我的电脑-高级-用户配置信息)而造成进入系统粉慢的情况(停留在欢迎屏幕10分钟左右)
而修复xinxp的帐户漏洞的方法是修改注册表,在开始,运行中输入regedit
查找HKET LOCAL NACHINE\SYSTEM\CurrentControl\set\Control\Lsa键下面的 resrictanonvmous的值由0改为1
作用是切断远程控制的用户通过匿名的方式来获取你计算机的信息(其实也没什么,他进来时候是作为受限制用户,因此只能操作你桌面上的东东.例如给你重起啦,关机啦.....) [s:8]
偶就成功的关闭了一个不分昼夜下BT的邻居的电脑(诅咒他的硬盘快点坏掉 [s:4] ),因为用的是局域网,所以他开BT很限制网速.....不得已.....如果你的计算机不想这样那就快改吧


思路有点乱,不知道从哪里说起好....

就先打开任务管理器,从里面的进程说起吧.(跟偶做按ctrl+alt+del)
点按映象名称排列,以我的计算机为例......
第1个进程是:csrss.exe  客户端服务子系统,用以控制Windows图形相关子系统
            后面标着是system就是正常系统进程,如果是标着你的用户名.恭喜!你中木马
            了!其他进程也是同样道理后面标着是system就是正常系统进程.同时他也是
            蠕虫病毒寄生的宿主之一,相信你一定遇到过csrss.exe占用cpu100%
2:ctfmon.exe  输入法图标......关闭后你的输入法图标就米有了,也无法切换输入法
               可以在开始,运行里输入ctfmon.exe来开启.建议不要关闭 这个是用户名
3:explorer.exe 桌面,外壳加载,资源管理器进程.不用偶多说....大家都知道.有的木马伪装
                成explore.exe  exp1orer.exe  expl0rer.exe.及时关闭
4:Iexplore.exe  熟悉吧?IE进程,有的系统是IExplorer.exe(多个R,正常),一般木马都伪
                 装成同上....多个I而已
5:lsass.exe     本地安全权限服务,同样是蠕虫最喜欢的宿主之一,占用CPU100%就说明
                被感染了.关闭的话就重起了
6:nvsvc32.exe  NVDIA显卡驱动,病毒似乎不喜欢它
7:services.exe  管理Windows服务进程....木马的伪装很久米遇到忘了 [s:8]
8:smss.exe      MS-DOS驱动名称类似LPT1以及COM,调用Win32壳子系统和运行在
                 Windows登陆过程也是蠕虫爱吃的食物,占用CPU100%就说明
                 被感染了
9:spoolsv.exe   Windows打印任务控制程序,有木马伪装,建议翻看以前老帖子
10:svchost.exe 分system local network几种标准的动态连接,就是调用dll文件
                 木马伪装为svohost.exe svchst.exe木马的启动必须通过它来调用
                  dll文件来运行,一般进程里有1-5个(偶的是4个)
11:system        系统运行的必要进程,一般没什么大问题(因为会被拒绝修改)
12:system idle prosess:空闲标志,虽然有时候看它占用CPU99%,97%什么的,其实是
                         假的,根本没那么多.
13:taskmgr.exe  就是任务管理器了.
14:winlogon.exe  Windows NT用户登陆程序(XP是基于NT基础的系统,也算是NT)它
                   也是木马寄生的宿主之一
还有很多其他的进程:如pwf,KV,kav.....都是杀毒或服务不一一列举了
开机后如果进程在30左右的话基本正常,健康的大约在19-25左右.如果进程中有许多old~什么的那是调用DOS的程序,注意DOS程序的资源系统是不会主动回收的.多半是中毒了
rundll32.exe也一样
中毒后如果能进入系统的话,首先要在开始,运行中输入msconfig在启动里禁用除杀毒和ctfmon以外的一切程序,再删除病毒注册表.安全模式下删除病毒文件.如果有什么疑问可以联系我,由于时间关系(已经24:11了)只能写到这里了.以后会补完的 [s:1]
忘记说了回来再补一句:进程名的字母大小写都是正常的......(有的系统是大写,有的是小写)

今天上来发现叮当出现了 [s:1]
继续聊昨天晚上的问题 [s:7] .......
其实有很多系统毛病都是由用户操作不当造成的,而用户往往忽略的问题就是BIOS
记得2年前电脑运行奇慢(比中了蠕虫还慢 [s:8] ),装系统也要4个小时以上.进入系统也需要50分钟左右的时间,后来发现开机后在过CMOS的时候CPU工作频率和以前见到的不同(不是主频),一般都在100~133MHZ而偶的居然在300MHZ.怀疑某人动了偶的CMOS(叮当~你就招了吧 [s:5] )
后来在主版里还原了设置,进入系统速度飞快,其他也正常了
方法是:award主版进入cmos后选择 load bios defaults按Y后按F10保存退出
AMI主版进入cmos后选择 load setup defaults按Y后按F10保存退出(有的是在advance里,有的是在exit里)可是偶的数据啊.....因为老爸不明白原因,找人来修,结果被误认为是硬盘坏道....全分了(进入安装windows界面要20分钟,后来修电脑的人忍受不了闪了 [s:8] )
有事........接到朋友电话,先出去一下,回来继续写

转到第9楼........
曾经沧海难为水,除却巫山不是云. 取次花丛懒回顾,半缘修道半缘君.
回复

使用道具 举报

48

主题

580

帖子

6509

积分

⑦老手

积分
6509
发表于 2006-11-6 00:24:04 | 显示全部楼层
我上网从不装杀毒软件
回复 支持 反对

使用道具 举报

好人卡的 该用户已被删除
发表于 2006-11-6 00:58:59 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

48

主题

580

帖子

6509

积分

⑦老手

积分
6509
发表于 2006-11-6 01:22:38 | 显示全部楼层
引用第2楼好人卡的神话2006-11-06 00:58发表的:


好强!Orz。。。


不过,就是机器老中病毒。
中了病毒,我就ghost还原,谁也奈何不了我。 [s:7]
回复 支持 反对

使用道具 举报

好人卡的 该用户已被删除
发表于 2006-11-6 01:30:49 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

66

主题

1627

帖子

214748万

积分

⑥精研

☆葫芦小金刚★

积分
2147483647
QQ
发表于 2006-11-6 02:49:43 | 显示全部楼层
[s:4]  [s:4]  [s:4]  [s:4]
我记得有个毒能穿透还原精灵和GHOST之流的防护壁的......
強化系   181  變化系   242  放出系   202  具現化系 56  操作系   202  特质系   257 http://www.blog.163.com/ogreboy
回复 支持 反对

使用道具 举报

845

主题

1万

帖子

214748万

积分

版主

脑残中……

Rank: 7Rank: 7Rank: 7

积分
2147483647

声命组金赏

发表于 2006-11-6 10:20:51 | 显示全部楼层
引用第3楼defend2006-11-06 01:22发表的:



不过,就是机器老中病毒。
中了病毒,我就ghost还原,谁也奈何不了我。 [s:7]
[s:5] 话说前几天有一种病毒……连硬件还原卡都奈何不了他的…… [s:5]
http://icv.cc声动音缘配音社
回复 支持 反对

使用道具 举报

161

主题

2733

帖子

126万

积分

⑧专业

黄金会员卡,一秒卡一

积分
1266043
QQ
发表于 2006-11-6 12:22:18 | 显示全部楼层
貌似某人不装杀毒软件在网络里裸奔了4年(拨号上网时代),现在在老姐的压力下装了。。。。。。。
回复 支持 反对

使用道具 举报

60

主题

2331

帖子

120万

积分

荣誉群

SY强身,YY强国

积分
1209887
发表于 2006-11-6 12:42:39 | 显示全部楼层
支持HEAVY君~顶一记,
感觉上又要精华了XDD
(\\__/) (O.o ) (> < ) This is Bunny. 我也大学了,时间过得真快啊。
回复 支持 反对

使用道具 举报

53

主题

471

帖子

44441万

积分

④见习

黑妞不哭

积分
444419234
QQ
 楼主| 发表于 2006-11-6 12:44:51 | 显示全部楼层
办完事的偶,回来了.......
由于不知道原来的帖子还能放多少个字,所以就在这里继续写吧
BIOS里面的选项具体操作网上一搜就能找到.不再赘述了....... [s:7]
下面要解决的是软件问题,就拿我朋友的计算机为例.刚刚安装了ppstream,想看网络电视
可是打开节目总是显示连接到媒体....缓冲....连接到媒体.....
就是不播放节目 [s:8] 原来pps只支持windows media 9而朋友的计算机安装了wmp 10.所以不能播放,但是由于wmp是嵌入到内核的,在控制面板-添加/删除程序里无法卸载
,兔子也卸载不了.优化大师更卸载不掉(因为是系统的一部分嘛 [s:4] )怎么办呢?推荐一款软件........
轻松卸载掉.(软件已经放到我的空间上了........http://heavyrpg.ys168.com密码是123456开启密码也是123456)
还有的朋友会在操作时候勿删除文件导致开机进入系统后无论打开什么(我的电脑,IE,文档,网上邻居.....)都会弹出windows正在准备安装(有的是 windows installing)然后就死机
这是因为msi数据包出错造成的,例如office2000  wmp等
推荐一款移除工具,放入空间了....http://heavyrpg.ys168.com密码是123456开启密码也是123456.
打开软件会自动列出有错误的msi数据,全部选择后点clear移除就好了 [s:7]
去吃午饭,回来继续写

吃饱了范困.....一不小心睡着了....原谅偶!最近天冷了,偶也需要冬眠 [s:5]
继续讨论软件问题
有的计算机用户开机后屏幕一黑,就什么都没有了,等啊等啊......还是虾米也没有&gt;_&lt;
可能是因为主版电池掉电,BIOS日期设置与system日期设置不一样造成的,把时间改回来就可以了
另外还有可能忘记BIOS密码的情况,那么就打开机箱,在主版上找到白白的圆圆的电池(表是雪花银)
抠下来,给主版放电就可以了,记得不要带电操作 [s:6] .关于软件大家可以自己去探索,不要怕弄坏
坏了可以重装.这样经过失败-失败-失败-失败-失败.......总有成功的一次,这一次就是质的飞跃了
不但是处理软件经验上的增长,也是由菜鸟变成老鸟的阶段..... [s:6] (为什么受伤的总是我)

在长期使用软件或多次使用软件后(系统文件也一样)会在相应的分区产生碎磁片,它是产生逻辑坏道的
根源,所以定期清理碎片是很重要的.查看坏道的方法:在开始,运行里输入cmd,进入MS-DOS后
输入chkdsk(以只读模式扫描当前硬盘),作用是查找错误的系统文件和坏道,不会起到修复作用,想修复的话需要加参数(以默认的C盘为例)chkdsk /r(因为是系统,所以不能强制执行,需要按Y键,在下次重起时候会自检)检查其他硬盘就不需要重起了.方法是在MS-DOS下输入D:回车
进入D盘会出现D:\\&gt;盘符标志.然后输入chkdsk /r
其他盘的检测同D
检测完后会有提示,共有扇区多少,正确的扇区.....错误的扇区......发现的错误....纠正的错误......
等....许多
如果提示BAD TRACK说明有坏道,格式化后如果坏道消失说明是逻辑坏道,如果仍然存在的话就是物理坏道,需要软件屏蔽.相信都接触过,就不推荐了

哦,对了!忽然想起个问题,在安全模式下杀完毒后重起进入系统经常会遇到弹出这样的对话框&quot;xx.dll无法加载&quot;  &quot;xx文件加载出错&quot;   &quot;xx.dll找不到指定模块&quot;
这是因为杀毒软件只是删除了病毒文件,并不会主动清理注册表.病毒米了,可是注册表仍然在,如果仔细看了上面的帖子你就会知道在启动里面禁用非系统程序,然后打开注册表查找XX.dll或 XX文件并删除
再重起..... [s:1] 一切都好了!

关于木马问题........
木马是个好东西,可以盗号,可以下病毒....可以.......
查看木马最简单的方法就是打开任务管理器,一般都会加载伪装成系统进程的木马进程.立即结束掉 [s:7]
然后启动EWDIO和兔子来找.如果任务管理器里面米有的话那就在开始,运行里面输入cmd
进入MS-dos,接着输入netstat -an查看本地端口
一般情况下135,69,4444端口是不会打开的.如果打开的话就说明100%有木马
其他容易被木马利用的端口:53,80,1024,1245,2583,3389,6267,还有粉多.估计普通用户遇不到 [s:8]
不推荐使用木马清道夫,能力比较弱....也不推荐使用木马杀客......本身就是木马(经常提示自己为木马,然后把自己关闭了 [s:8] )
还是EWDIO比较不错,平均每天都有更新.......升级完成后会变为试用版在右下角&quot;输入许可代码&quot;处输入序列号就变成了加强版.加强版升级可能会失败,换个页面再返回升级栏继续升级就可以了
序列号好象是到2007年11月的
已经加入到我的空间里面了http://heavyrpg.ys168.com
密码和开启密码一样:123456

再来说个很古老的问题.....虽然已经绝种了....有必要说一下
&quot;由NT AUTO RITY/SYSTEM引起的RPC服务意外终止&quot;
看到这个对话框感到亲切吧?接着就是60秒倒计时关机.典型的冲击波病毒,它主要感染我在上面介绍过的lsass.exe文件并生成msblast.exe进程.利用RPC的缓存溢出
60秒的关机时间能干什么呢?足够了...... [s:5] 在开始,运行里面输入shutdown -a(有空格)就米事了
然后去各大杀毒主页下个冲击波专杀就可以了.......记得一定要先结束msblast.exe进程

暂时先写这么多,关于其他会陆续补充......
先谢谢各位大人这么给面子,来这里听小H喷口水 [s:7] 喜欢
曾经沧海难为水,除却巫山不是云. 取次花丛懒回顾,半缘修道半缘君.
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|幻想森林

GMT+8, 2024-4-24 18:58 , Processed in 0.022870 second(s), 22 queries .

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表