诸城信息港城市论坛

 找回密码
 注册

查看: 14344|回复: 22

关闭共享文件夹和危险端口的方法!!!

[复制链接]

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

发表于 2006-1-6 02:44:00 | 显示全部楼层 |阅读模式 IP:山东潍坊
<P><FONT color=#f73809>共享文件夹是黑客利用的一个漏洞,个人电脑基本无用。而<FONT color=#000000>2000以上的系统都默认共享,停止共享后再重启还会出现,只有修改注册表才能彻底去掉。</FONT></FONT></P>
<P><FONT color=#f73809><FONT color=#000000>删除默认共享可以做一个批处理,用记事本写入:(针对 c  d  e  f   这四个盘举例,有其它盘也可以加上)</FONT></FONT></P>
<P><FONT color=#f73809><FONT color=#000000>net share admin$ /del <br>net share ipc$ /del <br>net share c$ /del <br>net share d$ /del  <br></FONT></FONT><FONT color=#f73809><FONT color=#000000>net share e$ /del  </FONT></FONT></P>
<P><FONT color=#f73809><FONT color=#000000>net share f$ /del  </FONT></FONT></P>
<P><FONT color=#f73809><FONT color=#000000>然后另存为    <FONT color=#f73809> </FONT><FONT size=5><FONT color=#f73809><FONT size=4>GONG</FONT>.bat</FONT>    </FONT><FONT size=4>这个</FONT>批处理文件,做一个快捷方式放到系统启动项里就OK啦!(启动项在电脑右下角——开始——程序——启动——右键打开把这个文件从暂时存放的地方,<FONT color=#f73809>剪切再粘贴</FONT>进去就行了)</FONT><br><br></P></FONT>
<P><FONT color=#f73809>如何关闭 136、137、138、445 端口</FONT>   <br>136、137、138、445 端口经常为黑客攻击提供便利,通过下面的方法可以关闭这些端口达到防范目的。打开设备管理器,在【查看】菜单里选中“显示隐藏的设备”,找到“非即插即用驱动程序”树展开,在里面找到“NetBios over Tcpip”,禁用此项目并重新启动系统即可。 <br>打印机和文件共享可以用445端口实现,137-139端口关闭后网上邻居里浏览功能会失效,只能直接用IP或计算机名访问了 </P>
<P><FONT color=#ee3d11>注意了:在进行这个端口操作之前最后复制下这个方法暂时保存在记事本或Word文档里,一旦重启不能连网了,</FONT><FONT color=#000000>再根据这个方法恢复原项目为自动。然后在指派新IP安全规则里逐个端口关闭:</FONT></P>
<P><FONT color=#008000>第一步,点击“开始”菜单/设置/控制面板/管理工具,双击打开“本地安全策略”,选中“IP 安全策略,在本地计算机”,在右边窗格的空白位置右击鼠标,弹出快捷菜单,选择“创建 IP 安全策略”,于是弹出一个向导。在向导中点击“下一步”按钮,为新的安全策略命名;再按“下一步”,则显示“安全通信请求”画面,在画面上把“激活默认相应规则”左边的钩去掉,点击“完成”按钮就创建了一个新的IP 安全策略。<br>第二步,右击该IP安全策略,在“属性”对话框中,把“使用添加向导”左边的钩去掉,然后单击“添加”按钮添加新的规则,随后弹出“新规则属性”对话框,在画面上点击“添加”按钮,弹出IP筛选器列表窗口;在列表中,首先把“使用添加向导”左边的钩去掉,然后再点击右边的“添加”按钮添加新的筛选器。<br>第三步,进入“筛选器属性”对话框,首先看到的是寻址,源地址选“任何 IP 地址”,目标地址选“我的 IP 地址”;点击“协议”选项卡,在“选择协议类型”的下拉列表中选择“TCP”,然后在“到此端口”下的文本框中输入“135”,点击“确定”按钮,这样就添加了一个屏蔽 TCP 135(RPC)端口的筛选器,它可以防止外界通过135端口连上你的电脑。点击“确定”后回到筛选器列表的对话框,可以看到已经添加了一条策略,重复以上步骤继续添加 TCP 137、139、445、593 端口和 UDP 135、139、445 端口,为它们建立相应的筛选器。重复以上步骤添加TCP 1025、2745、3127、6129、3389 端口的屏蔽策略,建立好上述端口的筛选器,最后点击“确定”按钮。<br>第四步,在“新规则属性”对话框中,选择“新 IP 筛选器列表”,然后点击其左边的圆圈上加一个点,表示已经激活,最后点击“筛选器操作”选项卡。在“筛选器操作”选项卡中,把“使用添加向导”左边的钩去掉,点击“添加”按钮,添加“阻止”操作:在“新筛选器操作属性”的“安全措施”选项卡中,选择“阻止”,然后点击“确定”按钮。<br>第五步、进入“新规则属性”对话框,点击“新筛选器操作”,其左边的圆圈会加了一个点,表示已经激活,点击“关闭”按钮,关闭对话框;最后回到“新IP安全策略属性”对话框,在“新的IP筛选器列表”左边打钩,按“确定”按钮关闭对话框。在“本地安全策略”窗口,用鼠标右击新添加的 IP 安全策略,然后选择“指派”。</FONT><br></P>
<P><FONT color=#4d4db3>如果是<FONT color=#000000 size=6>win2000系统</FONT>中毒后重装系统了,在没有<FONT size=5>正版杀毒软件</FONT>的情况下,就应该关掉下面的端口了:</FONT></P>
<P><FONT color=#4d4db3>新发现的辅助查杀小软件</FONT></P>
<P><FONT color=#4d4db3>DeleteDR.exe   删除顽固文件的免安装软件</FONT></P>
<P>upiea.exe      插件查杀免安装软件</P>
<P>IceSword.exe    冰刃进程检查免安装软件</P>
<P>spybotsd13.exe    清除间谍软体的软件(需要安装)</P>
<P>adrm.exe          去除电影文件播放过程弹出窗口的免安装软件</P>
<P>magicset73.exe      超级兔子v7.3系统清理优化的免注册软件(需要安装)</P>
<P><STRONG>以上软件可以到该网络硬盘下载:<a href="http://www.cmput.com/myspace.aspx?username=dahai2" target="_blank" >http://www.cmput.com/myspace.aspx?username=dahai2</A></STRONG></P>
<P><STRONG>和:<a href="http://www.cmput.com/myspace.aspx?username=dahai3" target="_blank" >http://www.cmput.com/myspace.aspx?username=dahai3</A></STRONG></P>
<P><STRONG>另外用于汉化软件的金山快译2006版的翻译软件——先下载金山快译2006海峰绿色免激活压缩包,再下载金山快译2006海峰绿色免激活破解补丁压缩包,解压覆盖到第一个压缩包目录中就可以直接使用了。(需要安装)</STRONG></P>
<P><FONT size=6>找不全的话,就下载这个直接安装破解的jsky2006bd.rar</FONT></P>
<P><FONT size=6>地址是:</FONT><a href="http://soft.zddd.com/soft/2025.htm" target="_blank" ><FONT size=6>http://soft.zddd.com/soft/2025.htm</FONT></A></P>
<P><FONT size=6>网上很多金山快译都是假的,这个经过本人测试,属于最实用的一个。</FONT></P>
<P>======================================================</P>
<P><FONT color=#000000>每一项服务都对应相应的端口,比如众如周知的WWW服务的端口是80,smtp是25,ftp是21,<FONT size=6>win2000系统</FONT>安装中默认的都是这些服务开启的。对于个人用户来说确实没有必要,关掉端口也就是关闭无用的服务。<br><br>  “控制面板”的“管理工具”中的“服务”中来配置。 <br><br>  1、关闭<FONT color=#ee3d11>7.9</FONT>等等端口:关闭Simple TCP/IP Service,支持以下TCP/IP服务:Character Generator,Daytime, Discard, Echo, 以及 Quote of the Day。 <br><br>  2、关闭<FONT color=#ee3d11>80</FONT>口:关掉WWW服务。在“服务”中显示名称为"World Wide Web Publishing Service",通过 Internet 信息服务的管理单元提供 Web 连接和管理。 <br><br>  3、关掉<FONT color=#ee3d11>25</FONT>端口:关闭Simple Mail Transport Protocol (SMTP)服务,它提供的功能是跨网传送电子邮件。 <br><br>  4、关掉<FONT color=#ee3d11>21</FONT>端口:关闭FTP Publishing Service,它提供的服务是通过 Internet 信息服务的管理单元提供 FTP 连接和管理。 <br><br>  5、关掉<FONT color=#ee3d11>23</FONT>端口:关闭Telnet服务,它允许远程用户登录到系统并且使用命令行运行控制台程序。 <br><br>  6、还有一个很重要的就是关闭server服务,此服务提供RPC支持、文件、打印以及命名管道共享。关掉它就关掉了win2k的默认共享,比如ipc$、c$、admin$等等,此服务关闭不影响您的其他操作。(<FONT color=#ee1111>这个共享的事上面说了,就不用重新设置了吧</FONT><FONT color=#ee3d11>?</FONT>) <br><br>  7、还有一个就是<FONT color=#ee1111>139</FONT>端口,139端口是NetBIOS Session端口,用来文件和打印共享,注意的是运行samba的unix机器也开放了139端口,功能一样。以前流光2000用来判断对方主机类型不太准确,估计就是139端口开放既认为是NT机,现在好了。 <br><br>  <FONT color=#f73809>关闭139端口</FONT>的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WINS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。<br><br>  对于个人用户来说,可以在各项服务属性设置中设为“禁用”,以免下次重启服务也重新启动,端口也开放了<br><FONT color=#f73809>3389端口的关闭:</FONT> <br><br>    首先说明3389端口是windows的远程管理终端所开的端口,它并不是一个木马程序,请先确定该服务是否是你自己开放的。如果不是必须的,建议关闭该服务。 <br><br>   win2000 server 开始--&gt;程序--&gt;管理工具--&gt;服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。 <br><br>   win2000 pro 开始--&gt;设置--&gt;控制面板--&gt;管理工具--&gt;服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。 <br><br>  windows xp关闭的方法:在我的电脑上点右键选属性--&gt;远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。</FONT></P>
<P><FONT color=#ee3d11>113端口木马</FONT>的清除(仅适用于windows系统):<br>这是一个基于irc<FONT color=#f70909>聊天室控制的木马</FONT>程序。<br>1.首先使用netstat -an命令确定自己的系统上是否开放了113端口<br>2.使用fport命令察看出是哪个程序在监听113端口<br><FONT color=#f73809>fport工具</FONT>下载<br>例如我们用fport看到如下结果:<br>Pid Process Port Proto Path<br>392 svchost -&gt; 113 TCP C:\WINNT\system32\vhos.exe<br><br>我们就可以确定在监听在113端口的木马程序是vhos.exe而该程序所在的路径为<br>c:\winnt\system32下。<br>3.确定了木马程序名(就是监听113端口的程序)后,在任务管理器中查找到该进程,<br>并使用管理器结束该进程。<br>4.在开始-运行中键入regedit运行注册表管理程序,在注册表里查找刚才找到那个程序,<br>并将相关的键值全部删掉。<br>5.到木马程序所在的目录下删除该木马程序。(通常木马还会包括其他一些程序,如<br>rscan.exe、psexec.exe、ipcpass.dic、ipcscan.txt等,根据<br>木马程序不同,文件也有所不同,你可以通过察看程序的生成和修改的时间来确定与<br>监听113端口的木马程序有关的其他程序)<br>6.重新启动机器。<br><br><FONT color=#f73809>3389</FONT>端口的关闭:<br>首先说明3389端口是windows的远程管理终端所开的端口,它并不是一个木马程序,请先<br>确定该服务是否是你自己开放的。如果不是必须的,请关闭该服务。<br><br>win2000关闭的方法:<br>win2000server 开始--&gt;程序--&gt;管理工具--&gt;服务里找到Terminal Services服务项,<br>选中属性选项将启动类型改成手动,并停止该服务。<br>win2000pro 开始--&gt;设置--&gt;控制面板--&gt;管理工具--&gt;服务里找到Terminal Services<br>服务项,选中属性选项将启动类型改成手动,并停止该服务。<br><U>winxp关闭的方法</U>:<br>在我的电脑上点右键选属性--&gt;远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。<br><br><FONT color=#f73809>4899</FONT>端口的关闭:<br>首先说明4899端口是一个远程控制软件(remote administrator)服务端监听的端口,他不能<br>算是一个木马程序,但是具有远程控制功能,通常杀毒软件是无法查出它来的,请先确定该服<br>务是否是你自己开放并且是必需的。如果不是请关闭它。<br><br>关闭4899端口:<br>请在开始--&gt;运行中输入cmd(98以下为command),然后cd C:\winnt\system32(你的系统<br>安装目录),输入r_server.exe /stop后按回车。<br>然后在输入r_server /uninstall /silence<br><br>到C:\winnt\system32(系统目录)下删除r_server.exe admdll.dll radbrv.dll三个文件<br><br><br><FONT color=#ee3d11>5800,5900</FONT>端口:<br><br>1.首先使用fport命令确定出监听在5800和5900端口的程序所在位置(通常会是c:\winnt\fonts\<br>explorer.exe)<br>2.在任务管理器中杀掉相关的进程(注意有一个是系统本身正常的,请注意!如果错杀可以重新<br>运行c:\winnt\explorer.exe)<br>3.删除C:\winnt\fonts\中的explorer.exe程序。<br>4.删除注册表HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run中的<br>Explorer项。<br>5.重新启动机器。<br><br><FONT color=#f73809>6129</FONT>端口的关闭:<br><br>首先说明6129端口是一个远程控制软件(dameware nt utilities)服务端监听得端口,他不是<br>一个木马程序,但是具有远程控制功能,通常的杀毒软件是无法查出它来的。请先确定该服务<br>是否是你自己安装并且是必需的,如果不是请关闭。<br><br>关闭6129端口:<br>选择开始--&gt;设置--&gt;控制面板--&gt;管理工具--&gt;服务<br>找到DameWare Mini Remote Control项点击右键选择属性选项,将启动类型改成禁用后<br>停止该服务。<br>到c:\winnt\system32(系统目录)下将DWRCS.EXE程序删除。<br>到注册表内将HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DWMRCS表项删除。<br><br><FONT color=#ee3d11>1029</FONT>端口和<FONT color=#ee1111>20168</FONT>端口:<br><br>这两个端口是lovgate<FONT color=#ee3d11>蠕虫所开放的后门端口</FONT>。<br>蠕虫相关信息请参见:Lovgate蠕虫:<a href="http://it.rising.com.cn/newSite/Channels/anti_virus/Antivirus_Base/" target="_blank" ><a href="http://it.rising.com.cn/newSite/" target="_blank" ><FONT color=#000000>http://it.rising.com.cn/newSite/</FONT></A> ... rus/Antivirus_Base/</A><br>TopicExplorerPagePackage/lovgate.htm<br>你可以下载专杀工具:<a href="http://it.rising.com.cn/service/technology/RS_LovGate_download.htm" target="_blank" ><a href="http://it.rising.com.cn/service/" target="_blank" ><FONT color=#000000>http://it.rising.com.cn/service/</FONT></A> ... ovGate_download.htm</A><br>使用方法:下载后直接运行,在该程序运行结束后重起机器后再运行一遍该程序。<br><br><FONT color=#ee1111>45576</FONT>端口:<br><br>这是一个代理软件的控制端口,请先确定该代理软件并非你自己安装(代理软件会给你的机器带<br>来额外的流量)<br><br>关闭代理软件:<br>1.请先使用fport察看出该代理软件所在的位置<br>2.在服务中关闭该服务(通常为SkSocks),将该服务关掉。<br>3.到该程序所在目录下将该程序删除。</P>
<P><FONT color=#ee3d11>707</FONT>端口的关闭:<br>  这个端口开放表示你可能感染了nachi蠕虫病毒,该蠕虫的清除方法如下:<br>  停止服务名为WINS Client和Network Connections Sharing的两项服务<br>  删除c:\winnt\SYSTEM32\WINS\目录下的DLLHOST.EXE和SVCHOST.EXE文件<br>  编辑注册表,删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services项中名为RpcTftpd和RpcPatch的两个键值<br><br>  </P>
[此贴子已经被作者于2006-2-20 3:45:54编辑过]

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-1-6 02:46:00 | 显示全部楼层 IP:山东潍坊
<FONT color=#ee3d11>1999</FONT>端口的关闭:<BR>  这个端口是木马程序BackDoor的默认服务端口,该木马清除方法如下:<BR>  使用进程管理工具将notpa.exe进程结束<BR>  删除c:\windows\目录下的notpa.exe程序<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包含c:\windows\notpa.exe /o=yes的键值<BR><BR>  <FONT color=#ee3d11>2001</FONT>端口的关闭:<BR>  这个端口是木马程序黑洞2001的默认服务端口,该木马清除方法如下:<BR>  首先使用进程管理软件将进程windows.exe杀掉<BR>  删除c:\winnt\system32目录下的windows.exe和S_Server.exe文件<BR>  编辑注册表,删除将HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\项中名为windows的键值<BR>  将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINE\Software\CLASSES项中的Winvxd项删除<BR>  修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的c:\winnt\system32\S_SERVER.EXE %1为C:\WINNT\NOTEPAD.EXE %1<BR>  修改HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中的c:\winnt\system32\S_SERVER.EXE %1键值改为C:\WINNT\NOTEPAD.EXE %1<BR><BR>  <FONT color=#e6421a>2023</FONT>端口的关闭:<BR>  这个端口是木马程序Ripper的默认服务端口,该木马清除方法如下:<BR>  使用进程管理工具结束sysrunt.exe进程<BR>  删除c:\windows目录下的sysrunt.exe程序文件<BR>  编辑system.ini文件,将shell=explorer.exe sysrunt.exe 改为shell=explorer.exe后保存<BR>  重新启动系统<BR><BR>  <FONT color=#ee1111>2583</FONT>端口的关闭:<BR>  这个端口是木马程序Wincrash v2的默认服务端口,该木马清除方法如下:<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中的WinManager =  "c:\windows\server.exe"键值<BR>  编辑win.ini文件,将run=c:\windows\server.exe改为run=后保存退出<BR>  重新启动系统后删除C:\windows\system\ SERVER.EXE
<P><FONT color=#ee3d11>4444</FONT>端口的关闭:<BR>  如果发现你的机器开放这个端口,可能表示你感染了msblast蠕虫,清除该蠕虫的方法如下:<BR>  使用进程管理工具结束msblast.exe的进程<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中的"windows auto update"="msblast.exe"键值<BR>  删除c:\winnt\system32目录下的msblast.exe文件<BR><FONT color=#f73809>6267</FONT>端口的关闭:<BR>  6267端口是木马程序广外女生的默认服务端口,该木马删除方法如下:<BR>  启动到安全模式下,删除c:\winnt\system32\下的DIAGFG.EXE文件<BR>  到c:\winnt目录下找到regedit.exe文件,将该文件的后缀名改为.com<BR>  选择开始--&gt;运行输入regedit.com进入注册表编辑页面<BR>  修改HKEY_CLASSES_ROOT\exefile\shell\open\command项的键值为"%1" %*<BR>  删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\RunServices项中名字为Diagnostic Configuration的键值<BR>将c:\winnt下的regedit.com改回到regedit.exe<BR><BR>  <FONT color=#f70909>6670、6771</FONT>端口的关闭:<BR>  这些端口是木马程序DeepThroat v1.0 - 3.1默认的服务端口,清除该木马的方法如下:<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run项中的‘System32=c:\windows\system32.exe键值(版本1.0)或‘SystemTray‘ = ‘Systray.exe‘ 键值(版本2.0-3.0)键值<BR>  重新启动机器后删除c:\windows\system32.exe(版本1.0)或c:\windows\system\systray.exe(版本2.0-3.0)<BR><BR>  <FONT color=#ee1111>6939</FONT> 端口的关闭:<BR>  这个端口是木马程序Indoctrination默认的服务端口,清除该木马的方法如下:<BR>  编辑注册表,删除<BR>  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ <BR>  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\ <BR>  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ <BR>  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce\<BR>  四项中所有包含Msgsrv16 ="msgserv16.exe"的键值<BR>  重新启动机器后删除C:\windows\system\目录下的msgserv16.exe文件<BR><BR>  <FONT color=#e6421a>6969</FONT>端口的关闭:<BR>  这个端口是木马程序PRIORITY的默认服务端口,清除该木马的方法如下:<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Services项中的"PServer"=C:\Windows\System\PServer.exe键值<BR>  重新启动系统后删除C:\Windows\System\目录下的PServer.exe文件<BR><BR>  <FONT color=#ee3d11>7306</FONT>端口的关闭:<BR>  这个端口是木马程序网络精灵的默认服务端口,该木马删除方法如下:<BR>  你可以使用fport察看7306端口由哪个程序监听,记下程序名称和所在的路径<BR>  如果程序名为Netspy.exe,你可以在命令行方式下到该程序所在目录输入命令Netspy.exe /remove来删除木马<BR>  如果是其他名字的程序,请先在进程中结束该程序的进程,然后到相应目录下删除该程序<BR>  编辑注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run项和<BR>  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\RunServices项中与该程序有关的键值删除</P>
<P><FONT color=#e6421a>7511</FONT>端口的关闭:<BR>  <FONT color=#ee3d11>7511是木马程序聪明基因</FONT>的默认连接端口,该木马删除方法如下:<BR>  首先使用进程管理工具杀掉MBBManager.exe这个进程<BR>  删除c:\winnt(系统安装目录)中的MBBManager.exe和Explore32.exe程序文件,删除c:\winnt\system32目录下的editor.exe文件<BR>  编辑注册表,删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中内容为C:\WINNT\MBBManager.exe键名为MainBroad BackManager的项<BR>  修改注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command中的c:\winnt\system32\editor.exe %1改为c:\winnt\NOTEPAD.EXE %1<BR>  修改注册表HKEY_LOCAL_MACHINE\Software\CLASSES\hlpfile\shell\open\command项中的C:\WINNT\explore32.exe %1键值改为C:\WINNT\WINHLP32.EXE %1<BR><BR><BR>  <FONT color=#dd4822>7626</FONT>端口的关闭:<BR>  <FONT color=#e61a1a>7626是木马冰河</FONT>的默认开放端口(这个端口可以改变),木马删除方法如下:<BR>  启动机器到安全模式下,编辑注册表,删除HKEY_LOCAL_MACHINE\software\microsoft\windows\ CurrentVersion\Run项中<BR>  内容为c:\winnt\system32\Kernel32.exe的键值<BR>  删除HKEY_LOCAL_MACHINE\software\microsoft\windows\ CurrentVersion\Runservices项中内容为C:\windows\system32\Kernel32.exe的键值<BR>  修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项下的C:\winnt\system32\Sysexplr.exe %1为C:\winnt\notepad.exe %1<BR>到C:\Windows\system32\下删除文件Kernel32.exe和Sysexplr.exe<BR><BR>  <FONT color=#e6421a>8011</FONT>端口的关闭:<BR>  8011端口是木马程序WAY2.4的默认服务端口,该木马删除方法如下:<BR>  首先使用进程管理工具杀掉msgsvc.exe的进程<BR>  到C:\windows\system目录下删除msgsvc.exe文件<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中内容为C:\WINDOWS\SYSTEM\msgsvc.exe的键值<BR><BR>  <FONT color=#ee3d11>9989</FONT>端口的关闭:<BR>  这个端口是木马程序InIkiller的默认服务端口,该木马删除方法如下:<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中的Explore="C:\windows\bad.exe"键值<BR>  重新启动系统后删除C:\windows目录下的bad.exe程序文件<BR><BR>  <FONT color=#ee1111>19191</FONT>端口的关闭:<BR>  这个端口是木马程序兰色火焰默认开放的telnet端口,该木马关闭方法如下:<BR>  使用管理工具结束进程tasksvc.exe<BR>  删除c:\windows\system目录下的tasksvc.exe、sysexpl.exe、bfhook.dll三个文件<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中的Network   Services=C:\WINDOWS\SYSTEM\tasksvc.exe键值<BR>  将注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的C:\WINDOWS\SYSTEM\sysexpl.exe "%1"键值改为c:\windows\notepad.exe "%1"键值<BR>  将注册表HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中的C:\WINDOWS\SYSTEM\sysexpl.exe "%1键值"改为c:\windows\notepad.exe "%1"<BR><BR>  <FONT color=#ee1111>1029</FONT>端口和<FONT color=#ee1111>20168</FONT>端口:<BR>  这两个端口是lovgate蠕虫所开放的后门端口。<BR>  蠕虫相关信息请参见:Lovgate蠕虫<BR>  你可以下载专杀工具:FixLGate.exe<BR>  使用方法:下载后直接运行,在该程序运行结束后重起机器后再运行一遍该程序。<BR><BR>  <FONT color=#ee1111>23444</FONT>端口的关闭方法:<BR>  这个端口是木马程序网络公牛的默认服务端口,关闭该木马的方法如下:<BR>  进入安全模式,删除c:\winnt\system32\下的CheckDll.exe文件<BR>  将系统中的如下文件的大小与正常系统中的文件大小比较,如果大小不一样请删除,然后将正常的文件拷贝回来,需要检查的文件包括:<BR>  notepad.exe;write.exe,regedit.exe,winmine.exe,winhelp.exe<BR>  替换回正常文件后进入注册表编辑状态,删除HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项中的"CheckDll.exe"="C:\WINNT\SYSTEM32\CheckDll.exe“键值<BR>  删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServices中的"CheckDll.exe"="C:\WINNT\SYSTEM32\CheckDll.exe"键值<BR>  删除HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run中的"CheckDll.exe"="C:\WINNT\SYSTEM32\CheckDll.exe"键值<BR>  请注意该病毒还可能会捆绑在其他应用软件上,请检查你的软件大小是否有异,如果有请卸载后重装<BR><BR>  <FONT color=#dd4822>27374</FONT>端口的关闭方法:<BR>  这个端口是木马程序SUB7的默认服务端口,关闭该木马方法如下:<BR>  首先使用fport软件确定出27374端口由哪个程序打开,记下程序名称和所在的路径。<BR>  编辑注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包含刚才使用fport察看出的文件名的键值删除<BR>  将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServic项中包含刚才使用fport察看出的文件名的键值删除<BR>  在进程中将刚才察看的文件进程杀掉,如果杀不掉请到服务中将关联该程序的服务关掉(服务名应该是刚才在注册表RunServic中看到的)<BR>  编辑win.ini文件,检查“run=”后有没有刚才的文件名,如有则删除之<BR>  编辑system.ini文件,检查“shell=explorer.exe”后有没有刚才那个文件,如有将它删除<BR>  到相应的目录中将刚才查到的文件删除。<BR><BR>  <FONT color=#ee1111>30100</FONT>端口的关闭:<BR>  这个端口是木马程序NetSphere默认的服务端口,清除该木马方法如下:<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中的NSSX ="C:\WINDOWS\system\nssx.exe"键值<BR>  删除HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中的NSSX ="C:\WINDOWS\system\nssx.exe"键值<BR>  删除HKEY_USERS\****\Software\Microsoft\Windows\CurrentVersion\Run 中的NSSX ="C:\WINDOWS\system\nssx.exe"键值<BR>  重新启动系统后删除删除C:\WINDOWS\system\目录下的nssx.exe文件<BR><BR>  <FONT color=#e6421a>31337</FONT>端口的关闭:<BR>  这个端口是木马程序BO2000的默认服务端口,清除该木马方法如下:<BR>  将机器启动到安全模式状态<BR>  编辑注册表,删除\HEKY-LOCAL-MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServicse项中包含Umgr32.exe的键值<BR>  删除\Windows\System目录下的Umgr32.exe程序<BR>  重新启动机器<BR><BR>  <FONT color=#ee3d11>45576</FONT>端口:<BR>  这是一个代理软件的控制端口,请先确定该代理软件并非你自己安装(代理软件会给你的机器带来额外的流量)<BR>  关闭代理软件:<BR>  1.请先使用fport察看出该代理软件所在的位置<BR>  2.在服务中关闭该服务(通常为SkSocks),将该服务关掉。<BR>  3.到该程序所在目录下将该程序删除。<BR><BR>  <FONT color=#ee3d11>50766</FONT>端口的关闭:<BR>  这个端口是木马程序Schwindler的默认服务端口,清除该木马的方法如下:<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中的User.exe = "C:\WINDOWS\User.exe"键值<BR>  重新启动机器后删除c:\windows\目录下的user.exe文件<BR><BR>  <FONT color=#ee3d11>61466</FONT>端口的关闭:<BR>  这个端口是木马程序Telecommando的默认服务端口,关闭该木马程序方法如下:<BR>  编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\中的SystemApp="ODBC.EXE"键值<BR>  重新启动机器后删除C:\windows\system\目录下的ODBC.EXE文件</P>
<P><BR><BR> </P>

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-1-6 02:53:00 | 显示全部楼层 IP:山东潍坊
<P align=center><B><FONT>金山毒霸2006安全组合装+破解升级补丁</FONT></B>   </P><FONT>金山毒霸2006安全组合装+破解升级补丁 <BR><BR>金山毒霸自全面实行互联网战略以来,截至目前为止,全球至少有1800万用户在使用金山毒霸,并且这一数字正以每天新增5万用户的速度持续增长。  金山毒霸最新版本《金山毒霸2006杀毒套装》含防杀病毒、防杀间谍软件、隐私保护、防黑客和木马入侵、防网络钓鱼、文件粉碎器、抢先加载、**邮件过滤、主动漏洞修复、安全助手等功能,配合主动实时升级技术、按月更新功能以及每周至少17次升级病毒库(包括非工作日),全面防护您的电脑安全!  金山毒霸已经不单是一款杀毒软件,而是一款可防止更多网络威胁的互联网安全软件!   <BR>金山网镖的序列号106500-010802-710731-996656 <BR>金山毒霸自全面实行互联网战略以来,截至目前为止,全球至少有1800万用 <BR>户在使用金山毒霸,并且这一数字正以每天新增5 万用户的速度持续增长。 <BR>  金山毒霸 2006 杀毒套装免费升级版金山毒霸自全面实行互联网战略以来, <BR>截至目前为止,全球至少有1800万用户在使用金山毒霸,并且这一数字正以每天 <BR>新增5 万用户的速度持续增长。 <BR>  金山毒霸最新版本《金山毒霸2006杀毒套装》含防杀病毒、防杀间谍软件、 <BR>隐私保护、防黑客和木马入侵、防网络钓鱼、文件粉碎器、抢先加载、**邮件 <BR>过滤、主动漏洞修复、安全助手等功能,配合主动实时升级技术、按月更新功能 <BR>以及每周至少17次升级病毒库(包括非工作日),全面防护您的电脑安全! <BR>  金山毒霸已经不单是一款杀毒软件,而是一款可防止更多网络威胁的互联网 <BR>安全软件! <BR><BR><BR>安装后免费注册个通行证,即可免费升级,和正版一样! <BR><BR><BR>  主动实时升级: <BR>  用户电脑可以在很短的时间内获得新的病毒库,与反病毒厂商发布反病毒解决方案的时间保持基本同步;专业的反病毒软件厂家可依据病毒爆发情况进行判断,调整杀毒软件的升级时间。 <BR>  抢先启动防毒系统: <BR>  防毒胜于杀毒,抢先启动的防毒系统可保障在 Windows未完全启动时就开始保护用户的计算机系统,早于一切开机自运行的病毒程序,使用户避免“带毒杀毒”的危险。抢先式防毒让您的安全更早一步。 <BR>  主动漏洞修复: <BR>  可扫描操作系统及各种应用软件的漏洞,当新的安全漏洞出现时,金山毒霸会下载漏洞信息和补丁,经扫描程序检查后自动帮助用户修补。此功能可确保用户的操作系统随时保持最安全状态,避免利用该漏洞的病毒侵入系统。另外还会扫描系统中存在的诸如简单密码、完全共享文件夹等安全隐患。 <BR>  跟踪式反间谍: <BR>  采用全新的网络程序校验策略。除了传统反黑、拦截木马等功能外,同时对普通应用程序进行跟踪监控。一旦应用程序的大小、内容等属性发生异常变化,系统将特别提醒用户注意,有效防止止木马、间谍软件“冒名顶替”盗取用户数据。 <BR>  木马防火墙: <BR>  通过多种技术,实现对木马进程的查杀。系统中一旦有木马、黑客或间谍程序访问网络,会及时拦截该程序对外的通信访问,然后对内存中的进程进行自动查杀,保护用户网络通信的安全。这对防御盗取用户信息的木马、黑客程序特别有效。 <BR><BR><BR><BR><BR><BR><BR>原版下载: <BR>http://db.kingsoft.com/db2006 <BR>补丁下载: <BR>http://www.jay029.com/others/Duba06Patch.rar <BR></FONT>

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-1-6 03:03:00 | 显示全部楼层 IP:山东潍坊
<P>大量的破解软件和KEY</P>
<P><a href="http://www.mwnu.com/blog" target="_blank" >http://www.mwnu.com/blog</A> </P>
<P>卡巴斯基单机专业版 5.0.390 简体中文版 <BR>私服大全(最全面的服务端下载) <BR>ACDSee 3.1 龙族经典版 <BR>金山快译2006免激活补丁(可升级) <BR>职称计算机考试训练与测试2005 V2.0 破解补丁 <BR>红宝石全能版 5B18 破解补丁(最新版) <BR>南方起名程序 2.11+南方排八字 5.1 注册机 <BR>会声会影 9 注册机 <BR>MP3音频录音机 V6.30 破解补丁 <BR>虚拟光驱(Virtual Drive) Pro v10 注册码 <BR>速达3000XP 7.53 SQL 单机版 破解补丁 <BR>玩转手机 5.2.2 注册机 <BR>新东方系列序列号 <BR>天网防火墙 V2.7.7 build 1124 正式破解版 <BR>豪杰超级解霸 V9.1 注册码 <BR>3Dsmax 8.0 注册机 <BR>安铁诺杀毒软件 V2005.11 通用注册信息 <BR>Nero 6 全系列 注册机 <BR>CorelDraw12简体中文版 <BR>把你的Gmail变成HTML空间 <BR>Adobe Photoshop CS2 v9.0 官方简体中文注册版 <BR>ACDSee 8.0.39 注册机 <BR>万能猪侠QQ斗地主记牌器 V0.99D 注册机 <BR>极品飞车 9 注册机 <BR>GetFlash 2.52 简体中文版+注册码 <BR>虚拟桌面王 2005 1.0 内存注册机 <BR>时代翻译通 V4.1 完美破解补丁 <BR>智能五笔5.605干净免注册版 <BR>关于近来网上大量泛滥的灰鸽子病毒(Huigezi、Gpigeon)介绍和查杀大全 <BR>2005 最全装机必备软件大全 <BR>KoolMoves (flash 动画制作) v5.16 汉化特别版 <BR>RealMedia Editor v11.0.0.535 汉化修正版 <BR>MP3分类管理器 V2 1.6.0.0 绿色版 <BR>Q宠保姆Pro Pro 2.2 Build 12.04 绿色正式版 <BR>代理超人 v2.80 <BR>微软正版office2003下载 <BR>Discuz! v4.0 简体中文版 <BR>虚拟光盘大师 CDSpace v5.10 <BR>RealPlayer 10.5 v6.0.12.1465 <BR>FlashPicViewer电子相册 2.6 <BR>英语一盘通 3.8.4 <BR>Flash Decompiler v2.6.0.330 <BR>Alcohol 52% v1.9.5 多国语言版 <BR>FlashFXP 3.3.3.1102 Beta 简体中文版(烈火版)注册码 <BR>中京安QQ消息群发精灵 V1.0 注册机 <BR>阿达连连看 v5.30 完美破解版 <BR>KV 2005 序列号+授权文件+升级地址 <BR>金山毒霸2006正版+破解升级补丁 <BR>还原精灵6.1简体中文第二版破解版 <BR>McAfee AntiSpyware v2.1.111 <BR>oblog v3.1 简体中文版 <BR>天网防火墙个人版 V2.7.7 Build 1124 破解版 <BR>P2P网络电视软件 <BR>江民杀毒软件KV2006正式版+授权正式文件—在线升级 <BR>流氓软件清理助手 v1.46 <BR>KoolMoves v5.1 注册版 <BR>McAfee Personal firewall v7.1 汉化版 <BR>计算机图书下载第一强贴[转] <BR>超级兔子魔法设置 v7.25 正式版 <BR>BadCopy Pro v3.80.1108 <BR>Guardio(全能优化) v2.8.0.347 <BR>U盘版KV2005 DOS 杀毒伴侣 v11.07 <BR>QQ显隐身工具最新版本 <BR>极品密盘 2005 III 完美破解版 <BR>Adobe Photoshop CS2 V9.0 简体中文正式光盘版 <BR>最新专业杀木马软件ewido3.5正式版下载 <BR>系统备份恢复工具PowerDOS 3.5 <BR>Bannershop GIF Animator v5.0.6.3 <BR>系统优化大师 2005 build 11.15 <BR>E-神加密文件夹 051109 豪华版 <BR>每日一句英语11.11 <BR>发一组动物表情 <BR>每日一句英语11.10 <BR>木马克星iparmor 5.50 build 1102 简体注册版+11月9日病毒库 <BR>I-Sound WMA MP3 Recorder v6.59 <BR>Past Audio Converter v6.7 汉化版 <BR>题库100 公务员 V2.8 注册版 <BR>一整套表情 <BR>人物装束的表情 <BR>教你1小时里搞定ASP(精典) <BR>符合WEB标准的下拉导航菜单例子之一 <BR>拒绝单调让网页超链接拥有多姿多彩的下划线 <BR>巧用CSS制作艺术字 <BR>在学习CSS中见了几个单词 <BR>常用HTML代码</P>
<P>。。。。。。。。。。。。。。。。。。。 <BR></P>

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-1-6 03:32:00 | 显示全部楼层 IP:山东潍坊
<P>网上对135端口的介绍:</P>
<P>黑客技术已经不是秘密,太多人想体验黑客技术所带来的入侵快感,利用操作系统自身的端口弱点进行突破更是黑客经常利用的方法……<BR><BR>  每一个端口通常都对应着与自己相关的服务,例如FTP服务的默认端口是21,HTTP服务的端口是80。这些端口服务在开通的同时,也为黑客们多开通了一个隐秘的后门,让他们多了一种进攻的方式。在Windows 2000和Windows 2003操作系统中,有一些端口是默认打开的,在无形中让你的电脑吸引着更多黑客的目光…… </P>
<P>在操作系统众多的服务端口中,135端口的危险是最隐秘,最让人捉摸不定的。网络江湖中很多人根本就不知道为什么系统会将135端口打开,更不要说了解这个端口在为何种网络服务提供支持了。因此<FONT color=#f70909>135端口就像谜一样在很多电脑中默默地开着……</FONT><FONT color=#000000>善于利用135端口的黑客想要得到管理员密码和口令,过程往往很简单,他们似乎总有自己的方法和手段。</FONT></P>
<P><STRONG>医治方法:</STRONG><BR>首先点击“<FONT color=#ee1111>开始</FONT>”菜单,然后选择“<FONT color=#ee1111>运行</FONT>”命令,在打开的对话框中输入“<FONT color=#f70909>dcomcnfg.exe</FONT>”命令,回车运行。在弹出的设置窗口中选择 “<FONT color=#e6421a>默认设置</FONT>”标签选项,然后点击选择此选项页面中的“<FONT color=#ee3d11>在这台计算机上启用分布式COM</FONT>”选项,最后点击确定完成,退出设置。这样你就可以很好地保护你的电脑了,任何网贼与黑客都无法对你电脑中的DCOM服务和DCOM应用程序进行远程操作与访问,达到了既不关闭又能够停止135端口,让黑客放弃攻击你的目的。 </P>
<P><FONT color=#f70909><BR> </P></FONT>
     

834

主题

1万

帖子

7万

积分

贵宾

Rank: 4

积分
71048

最佳个性头像奖论坛贡献奖新年送“福”宣传大使原创先锋调侃乱语吉祥兔我爱妈妈缘梦七夕2011苹安果2011十大风云人物情人节勋章最佳创意勋章注册纪念日督察勋章

QQ
发表于 2006-1-6 13:14:00 | 显示全部楼层 IP:山东潍坊
<P>楼主你太专业了,我对你佩服的五体投地。</P>
<P>不能叫你楼主,应该叫你教主!</P>

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-1-6 20:35:00 | 显示全部楼层 IP:山东潍坊
<P align=center><B><FONT size=+0>木马程序的识别预防及清除方法</FONT></B> </P>
<P><FONT size=+0>对于木马,我们大家基本都听说过,但怎样识别木马、怎样避免自己的机子被种植木马以及怎样清除种植了的木马对有些朋友来说也许就比较陌生了。下面我们就围绕这几点进行一些介绍。 <br>一:<U>通过病毒名称识别木马</U> <br><br>世界上那么多的病毒,反病毒公司为了方便管理,他们会按照病毒的特性,将病毒进行分类命名。虽然每个反病毒公司的命名规则都不太一样,但大体都是采用一个统一的命名方法来命名的。一般格式为:&lt;<STRONG>病毒前缀</STRONG>&gt;<STRONG>.</STRONG>&lt;<STRONG>病毒名</STRONG>&gt;<STRONG>.</STRONG>&lt;<STRONG>病毒后缀</STRONG>&gt;   <br><br><FONT color=#ee1111>木马、黑客</FONT>病毒往往是<FONT color=#f73809>成对出现</FONT>的,即<FONT color=#f73809>木马病毒负责侵入用户的电脑</FONT>,而<FONT color=#ee1111>黑客病毒则会通过该木马病毒来进行控制</FONT>。现在这两种类型都越来越趋向于整合了。<FONT color=#f70909>木马</FONT>病毒其<FONT color=#e6421a>前缀</FONT>是:<STRONG>Trojan</STRONG>,<FONT color=#ee1111>黑客</FONT>病毒<FONT color=#ee3d11>前缀</FONT>名一般为 <STRONG>Hack</STRONG> 。木马病毒的公有特性是通过网络或者系统漏洞进入用户的系统并隐藏,然后向外界泄露用户的信息,而黑客病毒则有一个可视的界面,能对用户的电脑进行远程控制。<FONT color=#ee1111>一般的木马</FONT>如QQ消息尾巴木马 <FONT color=#f70909>Trojan.QQ3344</FONT> ,还有大家可能遇见比较多的针对<FONT color=#ee1111>网络游戏的木马</FONT>病毒如 <FONT color=#f73809>Trojan.LMir.PSW.60</FONT> 。这里补充一点,病毒名中有PSW或者什么PWD之类的一般都表示这个病毒有盗取密码的功能(这些字母一般都为“密码”的英文“password”的缩写),一些黑客程序如:网络枭雄(Hack.Nether.Client)等。 <br><br>二:<U>了解木马种植方式才能防止别人种植木马 </U><br><br><STRONG>目前常见的木马种植方式有以下几种: <br><br></STRONG>1.<FONT color=#f73809>网吧种植 <br></FONT><br>这个似乎在以前很流行,先关闭网吧的放火墙,再安装木马客户端,立刻结帐下机,注意,重点是不要重起机器,因为现在网吧都有还原精灵,所以在不关机器的情况下,木马是不会给发现的。因此,在网吧上网,首先要重起机器,其次看看杀毒软件有没有打开。最后建议,<STRONG>不要在网吧打开有重要密码的东西,如网络银行等</STRONG>。毕竟现在木马客户端躲避防火墙的能力很强,其次是还存在其他的病毒。 <br><br>2.<FONT color=#f70909>通讯软件传送 <br></FONT><br>发一条消息给你,说,“这个我的照片哦,快看看。”当你接受并打开的时候,你已经中了木马了。(此时,你打开的文件好象“没有任何反应”)“她”可能接着说说:“呀,发错了。再见。”防御:<STRONG>不要轻易接受别人传的东西,其次是打开前要用杀毒软件查毒。</STRONG> <br><br>3.<FONT color=#f73809>恐怖的捆绑 <br></FONT><br>捆绑软件现在很多,具体使用就是把木马客户端和一个其他文件捆绑在一起(拿JPG图象为例),你看到的文件可能是.jpg,图标也是正常(第2条直接传的木马客户端是个windows无法识别文件的图标,比较好认),特别是现在有些捆绑软件对捆绑过后的软件进行优化,杀毒软件很难识别其中是否包含木马程序。建议:<STRONG>不要打开陌生人传递的文件。特别是图象文件</STRONG>。 <br><br>4.<FONT color=#ee3d11>高深的编译</FONT> <br><br>对木马客户程序进行编译。让木马更加难以识别。 <br><br>5.<FONT color=#f73809>微妙的网页嵌入</FONT> <br><br>将木马安装在自己的主页里面,当你打开页面就自动下载运行。“你中奖了,请去www.**.com领取你的奖品”,黑客可能这么和你说。建议:<STRONG>陌生人提供的网页不要打开,不要去很奇怪名字的网站。及时升级杀毒软件</STRONG>。 <br><br>三:<U>电脑被种植了木马的症状 <br></U><br>在使用计算机的过程中如果您发现以下现象,则很有可能是被种植了“木马”: <br>   <FONT color=#f73809>a.</FONT> 计算机反应速度明显变慢 <br>  <FONT color=#f73809> b.</FONT> 硬盘在不停地读写 <br>  <FONT color=#e6421a> c.</FONT>键盘、鼠标不受控制 <br><br>  <FONT color=#ee3d11> d.</FONT>一些窗口被无缘无故地关闭 <br>   <FONT color=#ee1111>e.</FONT>莫名其妙地打开新窗口 <br>  <FONT color=#f70909> f.</FONT>网络传输指示灯一直在闪烁 <br><br>   <FONT color=#f73809>g.</FONT>没有运行大的程序而系统却越来越慢 <br>   <FONT color=#ee3d11>h.</FONT>系统资源占用很多 <br>  <FONT color=#f70909> i</FONT>运行了某个程序没有反映(此类程序一般不大,从十几k到几百k都有) <br>   <FONT color=#ff3300>j.</FONT>在关闭某个程序时防火墙探测到有邮件发出 <br>   <FONT color=#ee3d11>k.</FONT>密码突然被改变,或者他人得知您的密码或私人信息 <br>   <FONT color=#ee1111>l.</FONT>文件无故丢失,数据被无故删改  <br><br>四:<U>几种常见木马的清除方法 <br></U><br>一旦我们的电脑被种植了木马,我们应选择一款针对木马的杀毒软件进行清除,同时,我们也可以手工清除木马程序。下面我们介绍几种常见木马的手工清除方法,通过手工清除木马的介绍,我们可以对木马有一个更好的了解。 <br><br>1,<FONT color=#ee1111>洛伊木马TROJ_QAZ.A </FONT>  <br><br>1、单击“开始│运行” 键入:Regedit,按Enter键 <br><br>2、找到注册键: <br>HKEY_LOCAL_MACHIN/Software/Microsoft/Windows/CurrentVersion/Run <br><br>3、在右边的窗口中,找出任何包含下列数据的注册键值: startIE=XXXXNotepad.exe <br><br>4、在右边的窗口中,选中该键值,按删除键后再选是,删除该值。 退出注册表修改。 单击 “开始│关闭系统”,选择“重启动”后单击“是”。 <br><br>5、重命名Note.com为Notepad.exe。 <br>   <br>2,<FONT color=#ee1111>冰河v1.1 v2.2</FONT> <br><br>这是国产最好的木马 作者:Snokebin <br><br>1.<STRONG>清除木马v1.1 <br></STRONG>打开注册表Regedit <br>点击目录至: <br>HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun <br>查找以下的两个路径,并删除 <br>" C:windowssystem kernel32.exe" <br>" C:windowssystem sysexplr.exe" <br>关闭Regedit <br>重新启动到MSDOS方式 <br>删除C:windowssystem kernel32.exe和C:windowssystem sysexplr.exe木马程序 <br>重新启动。 <br><br>2.<STRONG>清除木马v2.2</STRONG> <br>服务器程序、路径用户是可以随意定义,写入注册表的键名也可以自己定义。 <br>因此,不能明确说明。 <br>你可以察看注册表,把可疑的文件路径删除。 <br>重新启动到MSDOS方式 <br>删除于注册表相对应的木马程序 <br>重新启动Windows。 <br><br>3,<FONT color=#ff0000>Trojan.QQ3344</FONT> <br><br>1.在运行中输入MSconfig,如果启动项中有“Sendmess.exe”和“wwwo.exe”这两个选项,将其禁止。在C:WINDOWS一个叫qq32.INI的文件,文件里面是附在QQ后的那几句广告词,将其删除。转到DOS下再将“Sendmess.exe”和“wwwo.exe”这两个文件删除。 <br><br>2.随时升级杀毒软件。 <br><br>3.安装系统漏洞补丁 <br><br>由病毒的播方式我们知道,“QQ尾巴”这种木马病毒是利用IE的iFrame传播的,即使不执行病毒文件,病毒依然可以借由漏洞自动执行,达到感染的目的。因此应该敢快下载IE的iFrame漏洞补丁。 <br><br>iFrame漏洞补丁地址: <br>http://www.microsoft.com/windows/ie/downloads/critical/q319182/download.asp <br></FONT></P>
<P><FONT size=+0>五:<U>对木马绑定文件的剥离方法</U> <br><br>当我们需要的一款文件被发现绑定了木马程序,而我们又需要这款原文件时,我们可以采取下面的方法进行文件剥离。 <br><br><FONT color=#ee3d11>第一步</FONT>:用UltraEdit的十六进制方式打开绑定程序,选中第二个MZ到第三个MZ之间的内容(即第二个文件),将该部分复制。然后新建一个文件,粘贴,保存为EXE文件。 <br><br><FONT color=#ee3d11>第二步</FONT>:选中第三个MZ至文件末尾之间的内容(即第三个文件),同样复制,新建文件后粘贴、保存为EXE文件。 <br><br><FONT color=#ee1111>第三步</FONT>:现在你要通过检查两个文件的图标及大小来判断哪个文件是所需的正常程序。一般来说,所需程序文件与捆绑后的图标一致,且文件体积较大的那个文件就是我们所要的原文件。 <br><br></FONT></P>
<P><FONT size=+0>六:<STRONG>总结</STRONG> <br><br><STRONG>防范木马首先应在自己的电脑中安装一款合适的防杀病毒软件并及时升级</STRONG>,同时在日常工作中不要打开未知文件以及陌生人传来的文件,不要随便打开陌生网页,升级最新版本的操作系统。 <br>==========================================================</FONT></P>
<P>没有或不使用防火墙的<FONT color=#f70909>windows 2K 或Windows XP系统</FONT>的用户可以参照以下方法一招克死所有病毒:(<FONT color=#888277>个人理解那些发送病毒的黑客不是反复压缩病毒程序逃过其自带的杀毒软件的检测,就是用这方法带毒运行其机器,所以不要认为发送病毒的人也是同时中毒的人了</FONT><FONT color=#808080>。</FONT>)</P>
<P>如果大家使用的是windows 2K 或Windows XP那么教大家一招金蝉脱窍 —— 而且只需要这一招克就能死所有病毒!! </P>
<P><FONT size=3> 如果你是新装的系统(或者是你能确认你的系统当前是无毒的),那就再好不过了,现在就立即就打开: </FONT></P>
<P><FONT size=3> “<FONT color=#f70909>开始→程序→管理工具→计算机管理→本地用户和组→用户</FONT>” 吧! </FONT></P>
<P><FONT size=3>  首先就是把超级管理员<FONT color=#f73809>密码更改成十位数以上</FONT>,然后<FONT color=#ee1111>再建立</FONT>一个<FONT color=#f70909>用户</FONT>,把它的<FONT color=#f73809>密码也设置成十位以上</FONT>并且提升为<FONT color=#f70909>超级管理员</FONT>。(这样做的目的是为了双保险:如果你忘记了其中一个密码,还有使用另一个超管密码登陆来挽回的余地,免得你被拒绝于系统之外.</FONT><FONT size=3>再者就是网上的<FONT color=#ee3d11>黑客</FONT>无法再通过<FONT color=#ee3d11>猜测</FONT>你系统<FONT color=#ee3d11>超管密码</FONT>的方式远程获得你系统的控制权而<FONT color=#ee3d11>进行破坏</FONT><FONT color=#000000>)</FONT>接着再<FONT color=#f70909>添加</FONT>两个用户,比如用户名分别为:<FONT color=#f73809>user1、user2</FONT>;并且<FONT color=#f70909>指定</FONT>他们属于<FONT color=#f70909>user组</FONT>,好了,准备工作到这里就全部完成了,<FONT color=#ff3300>以后</FONT>你除了必要的维护计算机外就不要使用超级管理员和user2登陆了。<FONT color=#ff0000>只使用user1登陆</FONT>就可以了。 </FONT></P>
<P><FONT size=3>  登录之后上网的时候<FONT color=#f73809>找到ie</FONT>,并为它建立一个快捷方式到桌面上,右键单击快捷方式,选择“<FONT color=#f73809>以其他用户方式运行</FONT>”点<FONT color=#f70909>确定</FONT>!要<FONT color=#ee3d11>上网</FONT>的时候就点这个快捷方式,它会跟你要用户名和密码这时候你就<FONT color=#f73809>输入user2的用户名和密码</FONT>!!!</FONT></P>
<P><FONT size=3>好了,现在你可以使用这个打开的窗口去上网了,可以随你便去放心的浏览任何恶毒的、恶意的、网站跟网页,而不必再担心中招了!因为你当前的系统活动的用户时user1。而user2是不活动的用户,我们<FONT color=#2bd54d>使用这个不活动的用户去上网时,无论多聪明的网站,通过ie得到的信息都将让它都将以为这个user2就是你当前活动的用户.</FONT></FONT></P>
<P><FONT size=3>如果它要在你浏览时用恶意代码对你的系统搞搞破坏的话根本就时行不通的,即使能行通,那么被修改掉的仅仅时use2的一个配置文件罢了,而很多恶意代码和病毒试图通过user2进行的破坏活动却都将失败,因为user2根本就没运行,怎么能取得系统的操作权呢??既然取不得,也就对你无可奈何了。</FONT></P>
<P><FONT size=3>而他们更不可能跨越用户来操作,因为微软得配置本来就是各个用户之间是独立的,就象别人不可能跑到我家占据我睡觉用的床一样,它们无法占据user1的位置!所以你只要能保证总是以这个user2用户做代理来上网(但却<FONT color=#f70909>不要使用user2来登陆</FONT>系统,因为如果那样的话,如果user2以前中过什么网页<FONT color=#f73809>病毒</FONT>,那么在user2登陆的同时,<FONT color=#f73809><FONT color=#000000>他们</FONT>极有可能被激活</FONT>!),那么无论你中多少<FONT color=#f70909>网页病毒</FONT>,全部都将是<FONT color=#f73809>无法运行</FONT>或被你当前的user1用户加载的,所以你当前的<FONT color=#ee1111>系统将永远无毒</FONT>! </FONT></P>
<P><FONT size=3>  不过总有疏忽的时候,一个<FONT color=#f73809>不小心中毒</FONT>了怎么办??不用担心,现在我们就可以来尽情的<FONT color=#f73809>表演脱壳的技术</FONT>了! </FONT></P>
<P><FONT size=3><STRONG>  开始金蝉脱壳:</STRONG> </FONT></P>
<P><FONT size=3>  <FONT color=#ee1111>重新启动</FONT>计算机,使用<FONT color=#f73809>超级管理员登陆</FONT>——进入系统后什么程序都<FONT color=#f70909>不要运行 <br></FONT>  你会惊奇的发现在的系统竟然表现的完全无毒!!,那就再好不过了,现在就立即就打开: </FONT></P>
<P><FONT size=3>  “<FONT color=#ee1111>开始→程序→管理工具→计算机管理→本地用户和组→用户</FONT>” 吧! </FONT></P>
<P><FONT size=3>  把里面的<FONT color=#f73809>user1和user2</FONT>两个用户权<FONT color=#f70909>删掉</FONT>吧,你只需要这么轻轻的一删就可以了,那么以前随着这两个用户而存在的<FONT color=#f73809>病毒</FONT>也就跟随着这两个用户的消失而一起去长眠了——(好象是<FONT color=#ff0000>陪葬</FONT>,呵呵!)。这么做过之后我保证你的win2k就象新装的一个样,任何系统文件和系统进程里都完全是没有病毒的! </FONT></P>
<P><FONT size=3>  好!现在<FONT color=#f70909>再重复开始的步骤从新建立user1和user2两个用户</FONT>,让他们复活吧。他们复活是复活了,但是曾跟随了他们的病毒却是没这机会了,因为win2k重新建立用户的时候会重新分配给他们全新的配置,而这个配置是全新的也是不可能包含病毒的!!!<FONT color=#f73809>建立完成之后立即注销超级管理员</FONT>,转如使用user1登陆,继续你想做的事吧,你会发现你的系统如同全新了!以上方法可以周而复始的用,再加上经常的去打微软的补丁,几乎可以永远保证你的操作系统是无毒状态!只要你能<FONT color=#ee1111>遵循以下几条规则</FONT>: </FONT></P>
<P><br><FONT size=3>一、任何时间都<FONT color=#f70909>不以超级管理员的身份登陆</FONT>系统——<FONT color=#f70909>除非</FONT>你要进行系统级<FONT color=#f73809>更新和维护</FONT>、需要使用超级管理员身份的时候或是你<FONT color=#f70909>需要添加和删除用户</FONT>的时候。 </FONT></P>
<P><FONT size=3>二、<FONT color=#e6421a>必须</FONT>使用超级管理员<FONT color=#f73809>登陆</FONT>的时候,保证<FONT color=#f73809>不使用</FONT>和运行任何除了操作<FONT color=#f73809>系统</FONT>自带的<FONT color=#f73809>工具和程序之外的任何东西</FONT>,而且所有<FONT color=#f73809>维护都只通过开始菜单</FONT>里的选项来完成,甚至连使<FONT color=#f73809>用</FONT><FONT color=#f70909>资源管理器</FONT>去浏览硬盘<FONT color=#f73809>都不行</FONT>! 只做完用户和系统的管理与维护就立即退出,而决不多做逗留!(这也是微软的要求,微软最了解自己的东东,他的建议是正确的。浏览硬盘的事,在其他用户身份下你有大把的机会,在超级管理员的身份下还是不要了!!这应该是能完全作到的)。 </FONT></P>
<P><FONT size=3>  上面的都作到了,那么<FONT color=#f73809>排除了硬件和误操作原因</FONT>、<FONT color=#f73809>病毒跟系统瘫痪都将与你无缘了。</FONT></FONT></P>
[此贴子已经被作者于2006-1-6 20:41:15编辑过]

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-1-6 21:23:00 | 显示全部楼层 IP:山东潍坊
<STRONG><FONT color=#f70909>灰鸽子病毒解决方法</FONT><BR>灰鸽子是国内一款著名后门</STRONG>。比起前辈冰河、黑洞来,灰鸽子可以说是国内后门的集大成者。其<FONT color=#f70909>版本众多</FONT>且丰富而强大的功能、<FONT color=#f70909>灵活多变</FONT>的操作、良好的隐藏性使其他后门都相形见绌。<STRONG>客户端简易便捷</STRONG>的操作使刚入门的<STRONG>初学者都能充当黑客</STRONG>。当使用在<STRONG>合法情况</STRONG>下时,灰鸽子<STRONG>是一款优秀的远程控制软件</STRONG>。但如果拿它做一些<STRONG>非法的事</STRONG>,灰鸽子<STRONG>就成了很强大的黑客工具</STRONG>。这就好比火药,用在不同的场合,给人类带来不同的影响。对灰鸽子完整的介绍也许只有灰鸽子作者本人能够说清楚,在此我们只能进行简要介绍。<BR><STRONG>灰鸽子客户端和服务端</STRONG>都是采用Delphi编写。黑客利用客户端程序配置出服务端程序。可配置的信息主要包括上线类型(如等待连接还是主动连接)、主动连接时使用的公网IP(域名)、连接密码、使用的端口、启动项名称、服务名称,进程隐藏方式,使用的壳,代理,图标等等。<BR>客户端主界面如图所示
<P><FONT size=+0></FONT></P>
<P><FONT size=+0>下面介绍服务端:<BR><BR>配置出来的服务端文件文件名为G_Server.exe(这是默认的,当然也可以改变)。然后黑客利用一切办法诱骗用户运行G_Server.exe程序。具体采用什么办法,读者可以充分发挥想象力,这里就不赘述。<BR><BR>G_Server.exe第一次运行时自己拷贝到Windows目录下(98/XP操作系统为系统盘windows目录,2K/NT为系统盘winnt目录),并将它注册为服务(服务名称在上面已经配置好了),然后从体内释放2个文件到Windows目录下:G_Server.dll,G_Server_Hook.dll(近期灰鸽子版本会释放3个文件,多了一个G_ServerKey.exe,主要用来记录键盘操作)。然后将G_Server.dll,G_Server_Hook.dll注入到Explorer.exe、IExplorer.exe或者所有进程中执行。然后G_Server.exe退出,两个动态库继续运行。由于病毒运行的时候没有独立进程,病毒隐藏性很好。以后每次开机时,Windows目录下的G_Server.exe都会自动运行,激活动态库后退出,以免引起用户怀疑。<BR><BR>G_Server.dll实现后门功能,与控制端进行通信。灰鸽子的强大功能主要体现在这里。黑客可以对中毒机器进行的操作包括:文件管理、获取系统信息、剪贴板查看、进程管理、窗口管理、键盘记录、服务管理、共享管理,提供MS-Dos shell,提供代理服务,注册表编辑,启动telnet服务,捕获屏幕,视频监控,音频监控,发送音频,卸载灰鸽子…… 可以说,用户在本地能看到的信息,使用灰鸽子远程监控也能看到。尤其是屏幕监控和视频、音频监控比较危险。如果用户在电脑上进行网上银行交易,则远程屏幕监控容易暴露用户的帐号,在加上键盘监控,用户的密码也岌岌可危。而视频和音频监控则容易暴露用户自身的秘密,如“相貌”,“声音”。<BR><BR>G_Server_Hook.dll负责隐藏灰鸽子。通过截获进程的API调用隐藏灰鸽子的文件、服务的注册表项,甚至是进程中的模块名。截获的函数主要是用来遍历文件、遍历注册表项和遍历进程模块的一些函数。所以,有些时候用户感觉种了毒,但仔细检查却又发现不了什么异常。<BR><BR>灰鸽子的作者对于如何逃过杀毒软件的查杀花了很大力气。由于一些API函数被截获,正常模式下难以遍历到灰鸽子的文件和模块,造成查杀上的困难。要卸载灰鸽子动态库而且保证系统进程不崩溃也很麻烦,因此造成了近期灰鸽子在互联网上泛滥的局面。<BR><STRONG>软件解决法:<BR></STRONG><BR>首先我先介绍一个软件:<BR><FONT color=#f70909>SSM</FONT>——系统安全监控器。它不是杀毒软件,也不是网络防火墙。<BR>下载地址:<a href="http://free.ys168.com/?zero520sq" target="_blank" ><FONT color=#f73809>http://free.ys168.com/?zero520sq</FONT></A></FONT></P>
<P><FONT size=+0>当然了,SSM提防的不仅仅是灰鸽子。其它木马感染系统时,SSM也会报警。前提是——你的SSM使用、设置没有不当之处。<BR>下面我就为大家讲一下怎么设置的<BR>SSM最基本的设置,如图:<BR></FONT></P>
<P><FONT size=+0>灰鸽子刚刚进入系统,即被SSM发现。这时,按F2键,完全可以阻止灰鸽子进入系统。<BR><BR>到这步,灰鸽子的文件已经拷入系统。此时,如果你按F2键或点击“总是阻止该操作”,还为时不算太晚。 灰鸽子尚未注册为系统服务。</FONT></P>
<P><FONT size=+0></FONT></P>
<P><FONT size=+0>鸽子已经完成系统感染的绝大部分。这步是要插入IE浏览器。如果这时按F2,阻止其插入,以后的杀毒操作会简单些。<BR></FONT></P>
<P><FONT size=+0>灰鸽子调用CONIME.EXE,完成最后的感染步骤。</FONT></P>
<P><FONT size=+0></FONT></P>
<P><FONT size=+0>这里不但告诉你灰鸽子添加了那些注册表项,还告诉你:灰鸽子创建的病毒文件及其所在路径。<BR>这时,分别点击面板中提示的两个项目并按F2键,可以阻止灰鸽子添加启动加载项。然后,立即重启系统,删除灰鸽子创建的那两个文件,即可杀死已经进入系统的灰鸽子。<BR></FONT></P>
<P><FONT size=+0><STRONG>以上是软件杀毒的,希望可以帮助到大家</STRONG></FONT></P>
<P><FONT color=#f73809><STRONG>下面是手动杀毒法</STRONG></FONT>:<BR>手工<FONT color=#f73809>清除</FONT>灰鸽子并<FONT color=#f73809>不难</FONT>,重要的是我们必须懂得<FONT color=#ee1111>它的运行原理</FONT>。<BR>     <STRONG>G_Server.exe</STRONG>运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。<BR>     Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。<BR>    灰鸽子的手工检测<BR>    由于灰鸽子拦截了API调用,在正常模式下木马程序文件和它注册的服务项均被隐藏,也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外,灰鸽子服务端的文件名也是可以自定义的,这都给手工检测带来了一定的困难。<BR>    但是,通过仔细观察我们发现,对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出,无论自定义的服务器端文件名是什么,一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点,我们可以较为准确手工检测出灰鸽子木马。<BR>    由于正常模式下灰鸽子会隐藏自身,因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是:启动计算机,在系统进入Windows启动画面前,按下F8键或者在启动计算机时按住Ctrl键不放<FONT color=#f70909>(</FONT><STRONG>XP系统进入安全模式的方法</STRONG>:开始—运行—输入<STRONG><FONT color=#f70909>msconfig</FONT></STRONG>—点击选项<STRONG><FONT color=#f73809>BOOT.INT</FONT></STRONG>--勾选<FONT color=#ff6600>-<STRONG>/SAFEBOOT</STRONG></FONT>--确定,<FONT color=#ff3300>退出时照原路操作</FONT>一遍就行,<STRONG>最好把这过程写在纸上,否则进去出不来了可就不滋润了哈!</STRONG><FONT color=#f70909>)</FONT>在出现的启动选项菜单中,选择“Safe Mode”或“安全模式”。<BR>    1、由于灰鸽子的文件本身具有隐藏属性,因此要设置Windows显示所有文件。打开“我的电脑”,选择菜单“工具”—&gt;“文件夹选项”,点击“查看”,取消“隐藏受保护的操作系统文件”前的对勾,并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”,然后点击“确定”。</P>
<P></P>
<P>2、打开Windows的“搜索文件”,文件名称输入“_hook.dll”,搜索位置选择Windows的安装目录(默认98/xp为C:\windows,2k/NT为C:\Winnt)。  </P>
<P></P>
<P>3、经过搜索,我们在Windows目录(不包含子目录)下发现了一个名为Game_Hook.dll的文件。<BR></P>
<P>4、根据灰鸽子原理分析我们知道,如果Game_Hook.DLL是灰鸽子的文件,则在操作系统安装目录下还会有Game.exe和Game.dll文件。打开Windows目录,果然有这两个文件,同时还有一个用于记录键盘操作的GameKey.dll文件</P>
<P></P>
<P>经过这几步操作我们基本就可以确定这些文件是灰鸽子木马了,<STRONG>下面就可以进行手动清除。<BR></STRONG>清除灰鸽子仍然要在安全模式下操作,主要有两步:<STRONG>1</STRONG>、清除灰鸽子的服务;<STRONG>2、</STRONG>删除灰鸽子程序文件。</P>
<P>注意:为防止误操作,清除前一定要做好备份。<BR><BR>    一、清除灰鸽子的服务<BR><BR>    <STRONG>2000/XP系统:</STRONG><BR><BR>   <FONT color=#ee1111> 1、</FONT>打开注册表编辑器(点击“开始”-》“运行”,输入“Regedit.exe”,确定。),打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。<BR><BR>   <FONT color=#f70909> 2、</FONT>点击菜单“编辑”-》“查找”,“查找目标”输入“game.exe”,点击确定,我们就可以找到灰鸽子的服务项(此例为Game_Server)。</P>
<P></P>
<P>    <FONT color=#ee3d11>3、</FONT>删除整个Game_Server项.<BR><BR><STRONG>    98/me系统:</STRONG><BR><BR>     在9X下,灰鸽子启动项只有一个,因此清除更为简单。运行注册表编辑器,打开HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项,我们立即看到名为Game.exe的一项,将Game.exe项删除即可</P>
<P>[IMG]http://it.rising.com.cn/image/019/6.gif[/IGM]</P>
<P>二、删除灰鸽子程序文件<BR><BR>     删除灰鸽子程序文件非常简单,只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件,然后重新启动计算机。至此,灰鸽子已经被清除干净。<BR><BR>这样基本上就可以了!下面是瑞星病毒库收集的目前灰鸽子的变异病毒:<BR><STRONG>URL: <a href="http://it.rising.com.cn/antivirus/virusdataasp/BlurSearch.asp?keyword=Backdoor.Huigezi" target="_blank" >http://it.rising.com.cn/antivirus/virusdataasp/BlurSearch.asp?keyword=Backdoor.Huigezi</A></STRONG></P>

110

主题

2012

帖子

1万

积分

白银元老

宁静致远

Rank: 7Rank: 7Rank: 7

积分
10671

新年送“福”

发表于 2006-1-12 10:42:00 | 显示全部楼层 IP:山东潍坊
<P>强烈要求根楼主做朋友!你太厉害了,</P>
<P>不得不佩服!</P>

0

主题

5

帖子

172

积分

初级会员

Rank: 2

积分
172

新年送“福”

发表于 2006-1-15 14:50:00 | 显示全部楼层 IP:山东潍坊
<P>哎呀,你真厉害!~我有个问题:</P>
<P>我一开QQ后,打字就带字母是怎么回事啊?!~</P>
<P>重装后也不管用!!</P>[em27]

22

主题

269

帖子

1599

积分

高级会员

Rank: 4

积分
1599

新年送“福”

QQ
发表于 2006-1-16 01:08:00 | 显示全部楼层 IP:山东潍坊
<P>鉴于楼上口述,你可能中了病毒</P>
<P>建议拆下硬盘,放水里浸泡几个小时,病毒就会被淹死。</P>

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-1-16 07:36:00 | 显示全部楼层 IP:山东潍坊
<DIV class=quote><B>以下是引用<I>伊豆豆</I>在2006-1-15 14:50:24的发言:</B><BR>
<P>哎呀,你真厉害!~我有个问题:</P>
<P>我一开QQ后,打字就带字母是怎么回事啊?!~</P>
<P>重装后也不管用!!</P>[em27]</DIV>
<P>
<P>不明白你具体是什么情况,比如突然装了某个软件后出现的还是换QQ版本出现的?</P>
<P>一是用在安全模式下杀毒</P>
<P>二是用超级兔子删除可疑插件与输入法</P>
<P>不知道说的对不对,试试再说,呵呵</P>

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-2-25 01:31:00 | 显示全部楼层 IP:山东潍坊
<P><STRONG>十大常遇流氓软件完全卸载全攻略</STRONG></P>
<P>一.3721(现更名阿里巴巴)的卸载 <br>  1,使用“开始”--&gt;“程序”---&gt;“3721相关程序的卸载选项”把3721卸载了(上网助手捆绑了3721的)。如果开始菜单找不到,请到“控制面板”---&gt;“添加或删除程序”中找“上网助手”和“网络实名”,把它们卸载了。<br>  2,重新启动机器。<br>  3,下载一个专门查看系统进程的程序,这个程序的好处是可以搜索含某一字段的进程,并可以强制杀死(终止)绝大多数进程,当然也包括3721的相关进程。<br>下载Process Explorer v9.11 汉化版,467K,绿色软件:<br>  下载地址:http://windows.chinaitlab.com/admin/38918.html<br>  软件介绍:Process Explorer 是一款增强型的任务管理器,你可以使用它方便地管理你的程序进程,能强行关闭任何程序(包括系统级别的不允许随便终止的“顽固”进程)。除此之外,它还详尽地显示计算机信息:CPU、内存使用情况,DLL、句柄信息,很酷的曲线图...<br>  4,使用Process Explorer中止进程的办法:<br>  打开Process Explorer软件(绿色软件不需要安装的,下载后解压,点击唯一的一个程序文件procexp就可以了),按CTRL+F键(此系快捷键,查找等功能在菜单上也有)并查找所有有关“cns”和“3721”的句柄(项目),在查到的每一个句柄上点右键选择“关闭句柄”将其关闭(3721在卸载后还有哪些其他句柄仍在运行中,笔者未详查,有知道者请列一下)。如图:</P>
<P><img src="attachments/dvbbs/2006-2/20062251322183664.gif" border="0" onclick="zoom(this)" onload="if(this.width>document.body.clientWidth*0.5) {this.resized=true;this.width=document.body.clientWidth*0.5;this.style.cursor='pointer';} else {this.onclick=null}" alt="" /><br>5,此时可以再来使用“3721完全卸载”程序或者“3721彻底卸载”程序,有可能此时这些程序不会再出错了,也就完成了卸载工作。<br>  “3721完整卸载程序”下载地址1:http://windows.chinaitlab.com/admin/38871.html<br>  6,如何判断3721是否仍旧在你电脑中呢?除了使用上面的Process Explorer进程查看器仔细查看以外(上面说过,笔者未列出3721在电脑中运行时的进程清单,好久没关注它了。希望相关人士提供此清单以供有意者查看。)<br>  另外,你也可以用另外一个很好的专门用于间谍软件清除的软件:Spybot。该软件效果较好,中文界面,无需注册,免费升级。<br>  Spybot软件下载地址1:http://windows.chinaitlab.com/admin/38915.html<br>  注:如图,安装该软件后请先升级一下(点击“查找更新”,然后把查找出来的更新全部打上勾后选择“下载更新”)。升级完成后点击“检测与修复”---&gt;“检测”。最后把检测出来的间谍软件全部打上勾后选择“修复”。<br><img src="attachments/dvbbs/2006-2/2006225133136207.gif" border="0" onclick="zoom(this)" onload="if(this.width>document.body.clientWidth*0.5) {this.resized=true;this.width=document.body.clientWidth*0.5;this.style.cursor='pointer';} else {this.onclick=null}" alt="" /><br>此软件还有个“免疫功能”,可以把Spybot认为的间谍软件全部预先免疫掉,在装机时可以方便使用。不过如果您在工作中用到一些比较专业的软件,请慎重考虑此免疫功能是否会导致问题(可考虑使用该软件的高级模式,事先备份,有问题时便于恢复。虽然笔者使用该软件尚未遇到过问题,但笔者并不对您使用该软件导致的任何问题负责,请自行决定是否使用该软件。)<br>  二.阻止“淘宝”网弹出窗口的办法 <br>  IE用户的免疫方法 <br>  如果系统是win 2000/XP/2003,请在“开始”→“运行”中输入: <br>  notepad.exe %windir%\system32\drivers\etc\hosts <br>  如果系统是win 98/me,请在“开始”→“运行”中输入: <br>  notepad.exe %windir%\hosts <br>  如果系统提示: <br>  找不到文件hosts.txt是不是创建新的文件?请选择否 <br>  在最后添加如下内容: <br>  #kill taobao <br>  0.0.0.0 www.taobao.com <br>  0.0.0.0 page.taobao.com <br>  0.0.0.0 search.taobao.com <br>  0.0.0.0 taobao.com <br>  0.0.0.0 www.unionsky.cn #掏宝网广告代理 <br>  0.0.0.0 www.allyes.com #掏宝网广告代理 <br>  保存后,重启计算机即可。(XP/2003系统不需重启) <br>  如果在前面操作遇到提示找不到文件hosts.txt,请按照以下步骤保存: <br>  用菜单:文件--&gt;另存为 <br>  在“文件另存为”对话框中,把文件类型改为“所有文件(*.*)” <br>  再输入文件名: <br>  如果系统是win 2000/XP/2003,请输入(建议复制粘贴): <br>  %windir%\system32\drivers\etc\hosts <br>  如果系统是win 98/me,请输入(建议复制粘贴): <br>  %windir%\hosts <br>  点[确定]按钮。 <br>  用My IE2、GreenBrowser、Maxthon屏蔽办法: <br>  启动窗口过滤、网页内容过滤 <br>  把下列网页加入弹出窗口过滤、网页内容过滤列表: <br>  http://*.unionsky.cn/* <br>  http://*.unionsky.*/*.* <br>  http://www.unionsky.cn/script/* <br>  http://www.unionsky.cn/script/*.* <br>  http://adtaobao.allyes.com/* <br>  三.如何删除dudu加速器 <br>  第一次安装dudu后,在C:\Program Files下生成HDP文件夹;在进程里表现出来的是MSHTA.exe和henbang.exe,分别对应的运行窗口和驻留在任务栏上的 henbang,启动项里会添加“很棒小秘书”(手动安装时会提示)。卸载它,先在“添加/删除程序”里,发现有 HAP 和 很棒小秘书,直接执行卸载。 <br>  注意的是,先执行卸载“HAP”,然后再执行卸载“很棒小秘书”。否则,C:\Program Files\HDP依然存在,且程序完整,执行的删除没有完成。最后检查,往system32里写入的三个文件(二个ini文件,一个hbhap.dll 文件),也成功删除。 <br>  所以,如果大家电脑里有这个软件且一时无法卸载的或提示pupw.sys错误的,可主动安装一次,然后按上面方法执行卸载。 <br>  另检查一下是否有C:\Program Files\HBClient,如果有,说明系统里还装有装上 很棒通行证 ,可在添加删除里执行卸载 Henbang Passport 。 <br>  四.中文通用网址的卸载 <br>  首先进入安全模式。把C:\Program Files目录下的CNNIC目录给删除,然后打开注册表编辑器。在运行-〉regedit,在安全模式下就可以删除这两个键值了。 <br>  在安全模式下把Run目录下的CdnCtr和ExFilter这两个键值删除。然后对注册表进行查找。查找一切和CNNIC、cdnup.exe字符有关的键值和目录。统统删除。OK。现在再重新启动机器。烦人的CNNIC终于离我而去了。不过CNNIC这样被删除之后。好像会导致不能在IE窗口中输入中文。不知道有没有其它人碰到这种情况。还有一个方法可以避免下次再次运行这个烦人的插件。新建一个文本文件,内容如下: <br>  REGEDIT4 <br>  #9A578C98-3C2F-4630-890B-FC04196EF420 /CNNIC <br>  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{9A578C98-3C2F-4630-890B-FC04196EF420}] <br>  "Compatibility Flags"=dword:00000400 <br>  保存为.reg的文件,然后双击执行此文件即可。 <br>  五.“很棒小秘书”卸载方法 <br>  双击"c:\windows\system32"下的uninstall.exe 或者henbangkiller.exe 即可, <br>  然后删除这两个文件和C:\Program Files\henbang文件夹。 <br>  如果你是xp sp2版,可以按照以下方法关闭它: <br>  1:首先打开ie,然后选择“internet选项” <br>  2:选择“程序”页,点击“管理加载项” <br>  3:选中“UrlMonitor Class”,选择禁用此项 <br>  4:OK了 <br>  最好运行msconfig将winup.exe的加载项去掉 <br>  木马 winup.exe 彻底删除方法 <br>  木马 winup.exe经常和“很棒小秘书”一同出现,所以也要一起清除。 <br>  1、 在IE的工具里点"管理加载项",禁用Downloadvalue Class , EyeOnIe Class , <br>  URLMonitor Class <br>  2、在system32中运行一下henbangkiller.exe 再删除 winhtp.dll hap.dll <br>  xpieknl.dll winup.exe <br>  3、在注册表中删除 <br>  HKEY_CURRENT_USER/Software/Microsofthttp://windows.chinaitlab.com/CurrentVersion/Run下的 winup 键 <br>  HKEY_LOCAL_MACHINE/Software/Microsofthttp://windows.chinaitlab.com/CurrentVersion/Run下的 updata键 <br>  在msconfig里面还有一个可疑的东西:msstart.exe 在任务管理器里干掉msstart的进程, 然后再到system32目录下delete掉msstart.exe这个文件。 <br>  六.“网络猪”与“划词搜索”的卸载<br>  网络猪与划词搜索虽然可以通过添加\删除软件进行卸载,但是总卸载不干净,必须要手动删除安装目录。为此你首先需要卸载掉网络猪与划词搜索;然后单击 “开始”-“运行”,输入“msconfig”,回车后在弹出的窗口中选择“启动”标签,在启动中找到“SEARCH.EXE”,去除前边的勾选;按 “Ctrl+Shift+ESC”打开“任务管理器”,在进程中结束“SEARCH.EXE”;单击“开始”-“运行”,输入“regedit”,打开注册表,搜索“SEARCH.EXE”的项值,删除相关的项。最后删除整个安装目录。 <br>  七、eBay 易趣 <br>  详见常用反制工具 <br>  八、青娱乐聊天软件 <br>  控制面板→添加\删除程序 即可卸载 <br>  九、百度搜霸、百度超级搜霸 <br>  控制面板→添加\删除程序 即可卸载 <br>  十、一搜工具条 <br>  控制面板→添加\删除程序 即可卸 <br><br><a href="http://photo.it.com.cn/photo.htm?http://windows.chinaitlab.com/UploadFiles_3263/200601/20060117112433259.gif" target="_blank" ><br></P></A>
[此贴子已经被作者于2006-2-25 1:34:01编辑过]

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-2-25 01:02:00 | 显示全部楼层 IP:山东潍坊
<DIV class=quote><B>以下是引用<I>暴风眼</I>在2006-2-24 21:47:37的发言:</B><br>
<P>老师,夸了夸你,也不用贴这么多啊,太专业了,看的不是很懂。</P>
<P>有点拔苗助长。</P></DIV>
<P>
<P><FONT size=6>哎,这不是一高兴,忘了自己姓什么了嘛,嘿嘿。</FONT></P>
<P><FONT size=6>下边转两个笑话你看看,估计这会你能看懂。</FONT></P>
<P><STRONG>【搞笑】移动老总上公厕</STRONG></P>
<P>
<TABLE>

<TR>
<TD>
<TABLE cellSpacing=0 cellPadding=1 width="96%" border=0>

<TR>
<TD>
<TABLE cellSpacing=0 cellPadding=0 width="100%" bgColor=#ffffff border=0>

<TR>
<TD>
<TABLE cellPadding=5 width="100%">

<TR>
<TD>
<P>一天早上,移动一官员猪古力在外突然感觉内急,只好找公共厕所。<br>“干什么的?”大爷喊。<br>“我是移动老总,我内急。”猪古力。<br>“你不知道现在什么都要收费啊?”大爷。<br>“行,多少钱?”猪古力。<br>“进去5毛,出来3毛。”大爷看着他。<br>“什么出来也要收费?”猪古力瞪着眼睛。<br>“看什么看,我们这里实行双向收费。如果你办个厕所套餐的话,就可以单向收费了。”大爷站起来。<br>“行,我付钱。”猪古力掏出十块钱。<br>“大便还是小便?”大爷捏住钱问。<br>“大便,快点。”<br>“恩,你需要办理套餐吗?如果你一次性大便五十次,可以给你优惠再大三十次。”大爷说。<br>“别说了,我先进去,马上出来付钱。”老总进去后,选择了最后一个坑位爽了好久才出来了。<br>“先生,您选择的是五号坑位,得付选号费用5毛钱,你在里面呆的时候没有说不要选择放音乐,所以每次收费6毛钱。另外你在里面蹲了十五分零一秒,前一分钟按5毛每分钟计费,后面按每分钟四毛计费。不足一分钟按一分钟计费。另外由于你的排泄量占用了我们的下水道带宽,所以请你另外按包月付出费用50园。最后你可以通过小孔看到进厕所的其他人,请付来人显示费1块钱。”<br>猪古力先生已经呆在那里。<br>“所以,老总先生,我们这里不刷卡,总共你要付59.4毛钱,如果逾期不交纳,按每日千分之三的费用计滞纳金,我方不另行通知,到积累到千元我方将通过法律手段催缴。”大爷刚刚说完,猪古力先生扑通一声晕倒在小便池里。 <br>-------------------------------------------------------------------------------------</P>
<P><STRONG>被阉割的三句外国名言<br><br></STRONG>我们学过的很多东西都已经深深地嵌入在我们的脑袋中,而到头来才发现我们的脑袋被塞进了太多的垃圾,我们接受了太多的不真实信息,就是被引用的外国人说过的一些话,这些看似局外人说的客观话,也是在乔装改扮之后才被我们接受的,最出名的有三句话: <br><br><br><br>1. 中国是一只睡狮,一旦他醒来,整个世界都会为之颤抖。谁都知道这是拿破仑说过的一句话,我们接受这句话,是一个伟大的外国人对中国有如此崇高的评价,我们深为作为一个中国人而自豪,而我们也深信这只睡狮已经醒来,已经让世界感到它带来的颤抖,因为中国人民已经站起来了,已经当惊世界殊了,<FONT color=red>但是我们很长一段时间不知道这句话还有一个尾巴:“谢天谢地,他至今仍然沉睡”。</FONT> <br><br><br><br>2. 天才就是百分之一的灵感加百分之九十九的汗水。这可能是最激励我们奋发向上的一句名言,因为照这个逻辑推理,我们每个人都是天才,每个人都是爱迪生,我们之所以没有做出爱迪生那样的业绩,只是我们不够努力而已,因为每个人再笨也总该有天才的1%灵感吧?<FONT color=red>但爱迪生还接着说了一句:“这1%的灵感恰恰是至关重要的”。</FONT><br><br><br><br>3. 我们是在一个错误的时间、错误的地点、同错误的对手打了一场错误的战争。我们过去知道的是美帝国主义侵略朝鲜,而中国人民志愿军则是一举打败了武装到牙齿的美军,取得了一个伟大的胜利,我们是第一个让美国人在没有取得胜利的情况下签署了停战协定,大灭了美帝气焰,大长了人民威风,连美国人也如是说,这就是明证。<FONT color=red>但是布莱德利的说的这段话却是有前提的:“如果我们把战争扩大到中国,那我们就会被卷入错误的时间、错误的地点同错误的对手打一场错误的战争”。</FONT> <br></P></TD></TR></TABLE></TD></TR></TABLE></TD></TR></TABLE></TD></TR></TABLE></P>
[此贴子已经被作者于2006-2-25 1:46:35编辑过]

10

主题

89

帖子

755

积分

中级会员

Rank: 3Rank: 3

积分
755

新年送“福”

 楼主| 发表于 2006-2-25 01:10:00 | 显示全部楼层 IP:山东潍坊
<P><STRONG>上网新手千万不要下载安装下列流氓软件:</STRONG></P>
<P>流氓软件是指具有一定的实用价值但具备电脑病毒和黑客软件的部分特征的软件;它处在合法软件和电脑病毒之间的灰色地带,同样极大地侵害着电脑用户的权益。广大网友一直深受其害,对之深恶痛绝。<BR>  不久前,<STRONG>北京网络行业协会</STRONG>发起了一次关于流氓软件网络调查,大量网友踊跃参加。7月11日,将10款流氓软件名单公布,具体名单如下:<BR><BR>  对于以上流氓软件,它们的最大共同特征是强制安装,相信网友们的电脑现在或者曾经都有被强行至少安装过其中一种。除了共有的特性,这几种流氓软件还各有特点,下面我们一起来看看它们到底怎样耍流氓的,提醒您平时多注意。<BR><BR><BR>  一、众矢之地——3721<BR><BR><BR>  3721的上网助手、地址栏搜索及网络实名可谓是老牌的流氓软件了,它存在的问题最多,也是网络上网友骂声最多的,理所当然地名列榜首。<BR><BR>  经常在网上冲浪兴致正高时,电脑突然一阵慢如蜗牛,十有八九是因为要弹出3721的安装对话框。他经常不知不觉的潜入电脑,添加用户不需要的按钮、IE工具条、在地址菜单项中添加非法内容,还修改注册表设置开机自动启动。<BR><BR>  此外,它经常集成在其它小工具软件的安装程序中,特别是那些网上下载的汉化软件、破解软件。不经意间,它就被悄悄植入了你的电脑。<BR><BR>  更令人深恶痛绝的是它还干扰其他软件运行,并且无法彻底卸载。笔者在使用其“进行诊断”功能时,就要求卸载其他公司的软件才可使用。<BR><BR>  不可否认,3721的上网助手的确有不错的功能,特别对于菜鸟非常实用,但是其不正确的推广方式却使得其效果适得其反,为千万网友所指!<BR><BR><BR>  二、广告漫天——淘宝网<BR><BR><BR>  虽然淘宝网不是软件,但是它无处不在的广告严重影响网友正常上网,因此还是被揪了出来,还名列第二,真是所谓群众眼睛是雪亮的啊!虽然有钱烧,在一些网站安放了代码,使得其广告无孔不入,但是也得考虑网友的感受啊!别人上网上得好好的,却突然弹出个巨大无比的广告,严重影响到网友正常的浏览,当然会使网友心情不快啦!商家为操作广告天经地义,但是也不能为所欲为,网友是顾客,多少也得给上帝点面子吧?<BR><BR><BR>  三、不甘落后——ebay易趣<BR><BR><BR>  竞争对手淘宝网名列第二,有ebay撑腰的易趣当然也不甘示弱,紧随其后名列第三!虽然排名在淘宝之后,但是其流氓行为却丝毫不逊色于淘宝网。易趣的流氓行为和3721类似,它会强制安装其“易趣工具栏”、劫持浏览器(自动在ie中添加按钮、菜单或者工具条),并且无法卸载。<BR><BR><BR>  四、与众不同——Dudu下载加速器<BR><BR><BR>  之所以说其与众不同,在于其一些流氓行为和常规的流氓软件行为有些不同,并且相比以上几款,笔者认为实在是有过之而无不及。<BR><BR>  它通过虚假广告诱导用户安装广告程序,其所谓的“浏览(下载)速度加快5倍”,许多网友都反应并没有多少效果。比虚假广告更严重的是,它还强行更改IE 的下载界面。笔者下载一些不大的软件时都是使用IE直接下载,被Dudu下载加速器改成这样,严重影响笔者的使用习惯。<BR><BR>  在传播方式上,Dudu下载加速器还采用了特别的方式,通过在其他共享软件上捆绑,未经用户许可就暗地里安装。笔者认为Dudu下载加速器和接受捆绑并且未提醒用户是否安装的其他共享软件的行为都是十分可耻的!<BR><BR><BR>  五、影响上网——中文上网<BR><BR><BR>  和3721一样,中文上网也是经常在浏览网页时弹出安装对话框的常客。叫着“中国互联网络信息中心”如此响亮的名称,却干着这种勾当实在有愧其名,不仅强制安装,而且还无法彻底卸载。<BR><BR>  很多网友都有这样的软件,被强制安装中文上网后,输入一级域名尚可以正常使用,但是输入二级域名,例如:soft.yesky.com等,页面就经常会转到关键字通用网址自己的搜索结果页上。<BR><BR>  为推广中文网址是好事,但是如果真是好东西,网友自然会选择,又何必强求呢?CNNIC担当了中国互联网管理者的职能,却随意参与经营和创收,这和现在大力提倡的政企分开的现代企业制度似乎背道而驰啊!拿着管理权谋取利益的做法永远是要被唾弃的!<BR><BR><BR>  六、名不经转——青娱乐软件<BR><BR><BR>  不知什么时候,经常会在开始菜单中莫名其妙多了一项从未听说的“青娱乐”。根据笔者观察,其经常采用的是捆绑在其他共享软件中,强行安装,这样的行为和Dudu下载加速器一样,一样可耻,而且对于笔者来说丝毫没有用处!<BR><BR><BR>  七、居心叵测——很棒小秘书<BR><BR><BR>  对于这款软件大家可能不太熟悉,它的流氓罪状是强制安装和无法彻底卸载。很棒小秘书提供了搜索、使用邮箱、下载音乐、电影、交友、游戏等、实事新闻等内容;同时很棒小秘书吸引用户参与行为互动,并根据用户的上网行为和喜好发送企业的产品广告,这一点其实是笔者最担心的,它不仅是款不折不扣的流氓软件,同时有间谍软件的嫌疑,使用这款软件似乎要注意一下隐私。<BR><BR><BR>  八、横行霸道——百度超级搜霸<BR><BR><BR>  百度超级搜霸,强制安装在用户电脑上,它通常手法是捆绑在其他软件中安装,被列为十大流氓软件一点也不委屈。<BR><BR><BR>  九、令人费解——一搜工具条[为了支持累累我还在用!今天忘了点广告了快点去]<BR><BR><BR>  和百度一样,一搜的问题也是强制安装。作为国际网络巨头,雅虎居然也搞这套,实在令人费解。还是奉劝雅虎先把这个一搜做得完善一些,再考虑其他事情吧!Google就是你学习的榜样!<BR><BR><BR>  十、屈居第十——网络猪、划词搜索<BR><BR><BR>  中搜在线的网络猪、划词搜索居然只排在第十,这多少有些出乎笔者的意料。依其“实力”,要进前五都不是没有道理的。大家对这样的情况应该不会陌生:在网页上选中了一些内容后,出现一排碍眼的按钮,这就是划词搜索干的!它的问题在于强制安装和无法彻底卸载,这是笔者比较经常碰到的流氓软件了,而仅仅第十的位置实在是有点委屈了!<BR><BR>  以上我们细数了十大流氓软件的罪状,大家一定都对它们讨厌至极吧?对于抵制措施可以有一下几种:不要随便下载不熟悉的软件、谨慎使用共享软件、不登陆不良网站、安装软件时应仔细阅读软件附带的用户协议及使用说明、使用IE插件屏蔽等软件屏蔽、采用其他间谍查杀、超级兔子等专用软件查找删除类似无用插件。</P>
您需要登录后才可以回帖 登录 | 注册

本版积分规则

关于本站 广告服务 联系我们 网站导航 诚聘英才 免责声明 帮助中心
Copyright © 2005 诸城信息港 版权所有 | 增值电信业务经营许可证:鲁B2-20051026号 | 备案/许可证号:鲁ICP备12015127号-7 | 电子公告许可:电信业务审批[2008]字第262号函
投稿信箱:webmaster@zcinfo.net   总机:0536-6017778    新闻、业务热线:0536-2165588   法律顾问:山东东武律师事务所 刘清波、秦丽律师
快速回复 返回顶部 返回列表