﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>BlogJava-joinose-随笔分类-My news</title><link>http://www.blogjava.net/joinose/category/9441.html</link><description /><language>zh-cn</language><lastBuildDate>Fri, 02 Mar 2007 06:41:51 GMT</lastBuildDate><pubDate>Fri, 02 Mar 2007 06:41:51 GMT</pubDate><ttl>60</ttl><item><title>[病毒提示]smss.exe病毒</title><link>http://www.blogjava.net/joinose/archive/2006/05/27/48482.html</link><dc:creator>水晶鱼</dc:creator><author>水晶鱼</author><pubDate>Sat, 27 May 2006 07:02:00 GMT</pubDate><guid>http://www.blogjava.net/joinose/archive/2006/05/27/48482.html</guid><wfw:comment>http://www.blogjava.net/joinose/comments/48482.html</wfw:comment><comments>http://www.blogjava.net/joinose/archive/2006/05/27/48482.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.blogjava.net/joinose/comments/commentRss/48482.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/joinose/services/trackbacks/48482.html</trackback:ping><description><![CDATA[
		<p>一开机，感觉速度比平常慢好多，于是查看一下进程，发现有两个smss.exe,我知道这个是系统进程，可一般只会运行一个的，为什么今天有两个在运行？而且其中一个占内存竟达10M以上，正常情况下只占300K左右。于是得出结论：中毒了。<br />按照本人平常手工杀毒的步骤开始杀毒：<br />1.结束病毒进程，禁用病毒服务<br />2.查找病毒文件及其变种文件<br />3.查找注册表的启动项或其它项中关于该病毒的项值<br />在执行第一步时，发现smss.exe这个进程不容易杀掉，试过在安全模式下也不行，但我记得有一个命令是可以强制结束指定进程的，这个命令就是：ntsd，不过需要加上一些参数，先ntsd /?查看一下帮助，经过一番研究，发现可以通过pid结束指定进程，命令如下：<br /><strong>ntsd -c q -p pid</strong><br />将pid换成病毒进程对应的pid就可以了，这个pid可以通过任务管理器中查到.<br />接下来的两步都很顺利，重起系统后发现病毒已经被清除。<br />以下是杀毒全过程：</p>
		<p>
				<img style="WIDTH: 440px; HEIGHT: 169px" height="423" alt="第一步.JPG" src="http://www.blogjava.net/images/blogjava_net/joinose/第一步.JPG" width="1013" border="0" />
				<br />
				<img style="WIDTH: 445px; HEIGHT: 160px" height="387" alt="第二步.JPG" src="http://www.blogjava.net/images/blogjava_net/joinose/第二步.JPG" width="793" border="0" />
				<img style="WIDTH: 449px; HEIGHT: 147px" height="239" alt="第三步.JPG" src="http://www.blogjava.net/images/blogjava_net/joinose/第三步.JPG" width="1021" border="0" />
				<img style="WIDTH: 454px; HEIGHT: 362px" height="531" alt="第四步.JPG" src="http://www.blogjava.net/images/blogjava_net/joinose/第四步.JPG" width="793" border="0" />
				<br />杀病毒的时候没有记录步骤,以下是凭记忆记录下来的:<br />假设你的系统是winxp在C盘:<br />先将系统文件及隐藏文件设置成可查看<br />1.结束smss.exe(注意别看错了)进程:<br />ntsd -c q -p 进程号<br />2.删除C:\windows(2000是winnt)下的这几个病毒文件:<br />rund1132.com<br />regedit.com<br />MSCONFIG.COM<br />dxdiag.com<br />command.pif<br />3.删除C:\windows\system32下的这几个病毒文件:<br />smss.exe<br />finders.com<br />EXP10RER.com<br />exerouter.exe<br />1.com<br />4.删除C:\Program Files\Internet Explorer\IEXPLORE.com<br />5.删除C:\Program Files\Common Files\IEXPLORE.pif<br />6.删除C:\WINDOWS\Debug\DebugProgram.exe<br />7.删除其它盘符根目录（如D盘，E盘)下的病毒文件pagefile.pif和Autorun.inf文件(这是病毒伪装成</p>
		<p>页面文件,并让其自动播放,这样在双击这个盘的时候就会自动运行病毒)<br />8.删除注册表中的Run下的病毒自运行项<br />[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br />"TProgram"="C:\Windows\smss.exe"<br />9.做完以上步骤,你会发现所有的执行程序(exe)双击都无法运行,这是因为病毒在注册表中改写了exe</p>
		<p>的关联,将以下内容复制到记事本,保存为"*.reg",然后双击即可恢复关联:</p>
		<p>Windows Registry Editor Version 5.00<br />; by 水晶鱼[31449581]<br />[HKEY_CLASSES_ROOT\*]</p>
		<p>[HKEY_CLASSES_ROOT\.exe]<br />"Content Type"="application/x-msdownload"<br />@="exefile"</p>
		<p>[HKEY_CLASSES_ROOT\exefile]<br />@="Application Extension"</p>
		<p>10.嘿嘿,别以为这样就搞定了,病毒很可恶,启动的时候还会提示"找不到文件1",这个简单,把注册表中<br />HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon的"shell"项目的值</p>
		<p>改为"explorer.exe"</p>
		<p> </p>
<img src ="http://www.blogjava.net/joinose/aggbug/48482.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/joinose/" target="_blank">水晶鱼</a> 2006-05-27 15:02 <a href="http://www.blogjava.net/joinose/archive/2006/05/27/48482.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>[病毒提示]今晚有人黑我</title><link>http://www.blogjava.net/joinose/archive/2006/04/06/39693.html</link><dc:creator>水晶鱼</dc:creator><author>水晶鱼</author><pubDate>Thu, 06 Apr 2006 15:26:00 GMT</pubDate><guid>http://www.blogjava.net/joinose/archive/2006/04/06/39693.html</guid><wfw:comment>http://www.blogjava.net/joinose/comments/39693.html</wfw:comment><comments>http://www.blogjava.net/joinose/archive/2006/04/06/39693.html#Feedback</comments><slash:comments>3</slash:comments><wfw:commentRss>http://www.blogjava.net/joinose/comments/commentRss/39693.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/joinose/services/trackbacks/39693.html</trackback:ping><description><![CDATA[今天晚上去外面吃饭，刚吃完饭回来,坐车坐得头晕晕的,回到电脑起,一看有个网友传了一个文件过来,让我接收,一看文件名"广告.pif",问他是什么东东,说是他做的广告图片,心想还有图片后缀名为"pif"的?心感怪异,不过我还是好奇地接了过来,看他到处想耍什么花招,保存到桌面,一看ICON却是一个dos快捷方式,于是用记事本打开看看,发现开头有"This program must be run under Win32",然后结尾处有"KERNEL32.DLL advapi32.dll oleaut32.dll shell32.dll shlwapi.dll user32.dll   LoadLibraryA  GetProcAddress  ExitProcess   RegCloseKey   SysFreeString   ShellExecuteA   PathFileExistsA   CharNextA   "<br />原来是一个Dos程序病毒,嘿嘿,小样,还想黑我!赶紧对它来一个shift+delete.<br /><font color="#0000ff">【以下为模拟截图】</font><br />===========================================<br /><img height="463" alt="病毒演示01.JPG" src="http://www.blogjava.net/images/blogjava_net/joinose/病毒演示01.JPG" width="472" border="0" /><img style="WIDTH: 470px; HEIGHT: 537px" height="619" alt="病毒演示02.jpg" src="http://www.blogjava.net/images/blogjava_net/joinose/病毒演示02.jpg" width="748" border="0" /><img style="WIDTH: 470px; HEIGHT: 523px" height="619" alt="病毒演示03.jpg" src="http://www.blogjava.net/images/blogjava_net/joinose/病毒演示03.jpg" width="748" border="0" /><br />水晶鱼 21:24:46<br />呵呵，这是病毒 <br />  <br />水晶鱼 21:24:52<br />很让你失望，害不到我 <br />  <br />芥蒂&amp;~ 21:26:44<br /> 小样算你小命好 <br />水晶鱼 21:25:49<br />切，这种小case 拿去欺负那些不懂电脑的吧 <br />  <br />芥蒂&amp;~ 21:27:17<br />是吗,那你来点高级的 <br />  <br />水晶鱼 21:26:30<br />赚钱要紧，没空害人 ，年轻人,做人要厚道<br />  <br />芥蒂&amp;~ 21:28:04<br />偶以为你是傻B所以发给你瞧瞧,,偶也不是这个号号的主人 <br />水晶鱼 21:27:12<br /><img height="20" src="http://www.blogjava.net/Emoticons/QQ/21.gif" width="20" border="0" /><br />  <br />芥蒂&amp;~ 21:28:38<br /> 要不要合作 ？<br />水晶鱼 21:27:33<br /><img height="20" src="http://www.blogjava.net/Emoticons/QQ/41.gif" width="20" border="0" /><br />芥蒂&amp;~ 21:28:43<br /> 在打电话？<br />水晶鱼 21:27:39<br />没空合作,珊瑚虫告诉我你的IP在扬州<br />，正在打电话通知扬州110。<br /><br /><font color="#ff0000">消息一出，此人已不在线......</font><img src ="http://www.blogjava.net/joinose/aggbug/39693.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/joinose/" target="_blank">水晶鱼</a> 2006-04-06 23:26 <a href="http://www.blogjava.net/joinose/archive/2006/04/06/39693.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Why Blog?</title><link>http://www.blogjava.net/joinose/archive/2006/04/03/39032.html</link><dc:creator>水晶鱼</dc:creator><author>水晶鱼</author><pubDate>Mon, 03 Apr 2006 14:56:00 GMT</pubDate><guid>http://www.blogjava.net/joinose/archive/2006/04/03/39032.html</guid><wfw:comment>http://www.blogjava.net/joinose/comments/39032.html</wfw:comment><comments>http://www.blogjava.net/joinose/archive/2006/04/03/39032.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.blogjava.net/joinose/comments/commentRss/39032.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/joinose/services/trackbacks/39032.html</trackback:ping><description><![CDATA[
		<p>三年以来，做笔记一直都用笔和纸，所以没有打算过要用Blog，<br />最近一个月莫名其妙不见了三支笔，笔记本(非电子版)也用光了，<br />嘿嘿，找不到笔和纸，只好写blog了......</p>
<img src ="http://www.blogjava.net/joinose/aggbug/39032.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/joinose/" target="_blank">水晶鱼</a> 2006-04-03 22:56 <a href="http://www.blogjava.net/joinose/archive/2006/04/03/39032.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>