

从事件来源看:RedGirl 名称来看,已经不正常,系统正常的怎么会出现Girl事件来源呢,看来中马。
还是先查找来源吧,搜索近几日新建的文件,发现临时目录有多出 1.exe 文件:

先粗略的看一下文件的内容:


看来是一个下载者。并且配置信息没有加密,直接就显示在记事本里,从一些明文信息里我们可以猜测这个下载者会自动点击关闭一些主动防御软件的警告窗口,好的,现在我们先试下载
http://vipxz.dduw.com/1.exe
文件研究一下吧,看看写了哪些文件,好删除之。发现可以下载,看来还会有更多的人会种此马。先准备好工具:IceSword,Filemon 。先运一下IceSword看看有没有什么可疑进程,发现一个隐藏的IE进程,先终止之,以免再让他人非法控制。发现终止后短时间内未有新进程关联,证明无保护进程,好,现在开始测试已经下载好的程序,先打开 FileMon 工具,再运行 1.exe 文件:

好,发现1.exe 会自动创建自身副本到 C:\WINNT\System32\ 目录,新文件名是:NtCmds.exe 并且会自我删除。 找到安装的文件,我们删除就方便多了,在注册表里搜索 NtCmds.exe ,找到:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Distribut
新建了:Distribut 服务启动项。文件和服务启动项删除之。
删除之后还不行啊,得知道是怎么回事。从文件安装日期,和近期服务器操作记录发现,当天在网站 www.mycodes.net 下载过 Serv-U 程序安装过,难道该程序捆绑有马?为了证实这一点,我决定再安装一次那天下载的程序测试:

先安装原版:ServU6405.exe ,开着FileMon监控发现:

出现在1.exe 文件,1.exe 文件内容和我们先前发现的1.exe 文件相同。一次中马的全过程终止搞明白了。看来很多大站的下载的文件已经被绑定了木马。希望大家已经下载安装软件时留个心眼,要从知名的软件下载站点下载。有时服务器设置的最安全,却因为小小的 疏忽大意而失荆州,真是让人深思。安全道理长又远,需要大家共同的努力。
直接把你的桌面变成水族馆。
Stardock AquariumDesktop并非现在流行的水族箱屏保,而是直接把你的桌面变成水族馆,在工作的同时有美丽的鱼儿在桌面游弋。点击藏宝箱控制水泡声音的开关,点击水瓶显示/隐藏背景图片,鱼儿可以直接拖放到桌面的任何位置。
本程序极其节省CPU资源,不会造成系统运行缓慢。 文件包里的 keygen.exe 文件是注册机。
图片:
Stardock AquariumDesktop并非现在流行的水族箱屏保,而是直接把你的桌面变成水族馆,在工作的同时有美丽的鱼儿在桌面游弋。点击藏宝箱控制水泡声音的开关,点击水瓶显示/隐藏背景图片,鱼儿可以直接拖放到桌面的任何位置。
本程序极其节省CPU资源,不会造成系统运行缓慢。 文件包里的 keygen.exe 文件是注册机。
图片:
如果有人问你,你的电脑怎么开机?回答不外乎是:“直接按电脑机箱上的电源开关按钮不就得了”。这当然是最简单的方法。不过,其实打开电脑还有许多方法,下面笔者就给大家介绍四种神奇的电脑开机方法。
方法一:设置定时开机
主板上有实时时钟(Real Time Clock,RTC)负责系统的计时,我们可以通过RTC指定开机的时间,就像闹钟一样。不过,由于这项功能很少被人使用,部分虽然提供了此功能的主板(如INTEL原装主板)其实并不能在指定时间开机,所以用户在正式使用前最好先进行测试。
具体操作方式为:
1、电脑开机之后根据屏幕上的提示信息按“Del”键进入主板BIOS设置画面,与定时开机有关的设置功能一般放在“Power Management Setup”选项下。
2、在BIOS中有一项“RTC Alarm Poweron”的选项,应设成“Enabled”(启用)。之后用户可以具体设好定时开机的日期、小时、分钟、秒钟。
3、为了保证电脑准确无误地实现定时自动开机的功能,用户还要先检查一下主板BIOS中的系统时间是否与现实时间相同。
4、最后一步要记得将主板BIOS中的设置修改结果进行保存,即可在预设的时间定时开机。某些主板上还能够设成每日同一时间从BIOS自动开机,方法是将“RTC Alarm Date”一项改为“Every Day”。
不过要提示大家一点,如果利用BIOS自动开机的话,用户的Windows操作系统中只能使用一个帐户,否则不可能实现自动开机再自动登录Windows。
如果有人问你,你的电脑怎么开机?回答不外乎是:“直接按电脑机箱上的电源开关按钮不就得了”。这当然是最简单的方法。不过,其实打开电脑还有许多方法,下面笔者就给大家介绍四种神奇的电脑开机方法。
方法二:利用键盘/鼠标开机
如果电脑机箱放置在难以触及的地方,使用键盘/鼠标开机是一个不错的方案。但要注意的是此功能只支持以PS/2接口连接的键盘和鼠标,使用USB接口连接则不行。启用主板BIOS中“Power On By PS/2 Keyboard”的选项,就可以选择不同的开机热键,如Ctrl+E是最常见的开机热键。
或者选“Power Key”一项后,可用键盘上单独设计的一个电源键开机,但前提是只有部分符合Keyboard 98技术规格的键盘才支持此功能。当然,机箱上的电源按钮仍然能够使用。至于用鼠标开机也很简单,在BIOS中的设置选项与键盘开机设置类似,然后只须轻点鼠标按钮就能启动电脑。
方法三:利用网络唤醒开机
要使用Wake On LAN (WOL)网络唤醒功能,需要网卡支持,而具备WOL功能的网卡都有一条特殊的信号线连接主板上的WOL接口,负责将开机信号传送至主板。不过,目前具备WOL接口的主板已经不多,厂商改为在主板内置的网络芯片上提供WOL功能。
WOL的原理是电脑在开机时或S5休眠模式(Suspend to Disk,休眠到硬盘)下,网卡仍以极低电压维持基本运作,这时在网络上的其他电脑便可通过软件传送一个称为“Magic Packet”的神奇封包至要唤醒的电脑。网卡接收信号后就会发出开机信号至主板,使主板启动。由于电脑在唤醒前仍处于开机状态,因此我们要知道网卡的MAC地址(每张网卡均有自己独特的MAC地址,软件以此进行识别)。
网络唤醒功能的具体使用方法如下:首先在主板BIOS中打开WOL选项。注意部份主板只支持从S5模式中唤醒(Wake On LAN from S5)。
其次,从网上下载WOL软件。这个名为“Magic packet”的网络唤醒软件,其设置和使用方法都很简单。运行后在其操作界面中只有5个选项。
其中:网卡的“(MAC Address)(MAC地址)”一栏,用户可在Windows操作系统的命令行模式下输入“ipconfig/all”的指令来获得。另外,“Internet Address”(互联网地址)一栏是要进行广播的栏目,在此栏及“Subnet Mask”一栏中输入“255、255、255、255”则可进行本地广播(Local Broadcast)。第四栏为“Send Options”,应选择“Local Subnet”。第五栏“Remote Port Number”则随意输入。注意,上述设置只针对本地网络(Local LAN)而言。如要经互联网进行唤醒则涉及更多的问题,在此不作讨论。最后单击界面下方的“Wake Me UP”按钮即可实现从网络唤醒电脑。
方法四:用电视卡开机
具备自动开机功能的电视卡已经大量面市,将其连接好后,利用电视卡提供的软件设置开机时间即可。
电视卡的自动开机方式大致可以分为三种方式:第一种是真正具备自动开机功能的产品,需先将机箱电源线与电视卡连接再转接出;另一种是利用休眠方式开机的电视卡。其中,第二种方法由于电脑并未真正关机,即仍在消耗电力,所以并不是所有用户都乐意采用。下面主要介绍第一种自动开机方法的具体操作。
1、首先,用户在安装时要将机箱上电脑开关按钮的引线接脚与电视卡的“Power Switch”接脚相连接(笔者以康博X800电视卡为例)。
2、之后再将电视卡的另一组“Power Switch”接脚与主板上的电源接脚连接,最后把电视卡装进主板的PCI扩展槽中,这样内部连接就完成了。
3、安装好硬件后,电视卡的配套软件(如康博PVR2)也需要进行设置。主要是在“预约录像设置”功能方面,用户应勾选“启用自动开机功能”一项。
4、如果你电脑中的Windows操作系统超过一个用户使用的话,还要设为“启用自动登录”模式,并输入用户名称和密码,即可完成整个设置步骤。
传统的网络安全技术侧重于系统入侵检测,反病毒软件或防火墙。内部安全如何?在网络安全构造中,交换机和路由器是非常重要的, 在七层网络中每一层都必须是安全的。 很多交换机和路由器都有丰富的安全功能,要了解有些什么,如何工作,如何部署,一层有问题时不会影响整个网络。交换机和路由器被设计成缺省安全的,出厂时就处于安全设置的状态,特别操作的设置在用户要求时才会被激活,所有其他选项都是关闭的,以减少危险,网管员也无需了解哪些选项应该关闭。
在初始登录时会被强制要求更改密码,也有密码的期限选项及登录尝试的次数限制,而且以加密方式存储。限期的帐号(维护帐号或后门)是不会存在的。交换机及路由器在掉电,热启动、冷启动,升级IOS、硬件或一个模块失败的情况下都必须是安全的,而且在这些事件发生后应该不会危及安全并恢复运作,因为日志的原因,网络设备应该通过网络时间协议保持安全精确的时间。通过SNMP协议连接管理的名称也应该被改变。
抵挡DoS攻击
从可用性出发,交换机和路由器需要能抵挡拒绝服务式Dos攻击,并在攻击期间保持可用性。理想状态是他们在受到攻击时应该能够做出反应,屏蔽攻击IP及端口。每件事件都会立即反应并记录在日志中,同时他们也能识别并对蠕虫攻击做出反应。
交换机及路由器中使用FTP,HTTP,TELNET或SSH都有可以有代码漏洞,在漏洞被发现报告后,厂商可以开发、创建、测试、发布升级包或补丁。
基于角色的管理给予管理员最低程序的许可来完成任务,允许分派任务,提供检查及平衡,只有受信任的连接才能管理倔们。管理权限可赋予设备或其他主机,例如管理权限可授予一定IP地址及特定的TCP/UDP端口。
控制管理权限的最好办法是在授权进入前分权限,可以通过认证和帐户服务器,例如远程接入服务,终端服务,或LDAP服务。
远程连接的加密
很多情况下,管理员需要远程管理交换机及路由器,通常只能从公共网络上访问。为了保证管理传输的安全,需要加密协议,SSH是所有远程命令行设置和文件传输的标准协,基于WEB的则用SSL或TLS协议,LDAP通常是通讯的协议,而SSL/TLS则加密此通讯。
SNMP用来发现、监控、配置网络设备,SNMP 3是足够安全的版本,可以保证授权的通信。
建立登录控制可以减轻受攻击的可能性,设定尝试登录的次数,在遇到这种扫描时能做出反应。详细的日志在发现尝试破解密码及端口扫描时是非常有效的。
交换机及路由器的配置文件的安全也是不容忽视的,通常配置文件保存在安全的位置,在混乱的情况下,可以取出备份文件,安装并激活系统,恢复到已知状态。有些交换机结合了入侵检测的功能,一些通过端口映射支持,允许管理员选择监控端口。虚拟网络的角色虚拟的本地网络VLAN是第二层上的有限广播域,由一组计算机设备组成,通常位一多个LAN上,可能跨越一个或多个LAN交换机,而与它们的物理位置无关,设备之间好像在同一个网络间通信一样,允许管理员将网络分为多个可管理运行良好的小块,将啬、移动、更改设备、用户及权限的任务简化。
VLAN可在各种形式上形成,如交换口,MAC地址,IP地址,协议类型,DHCP,802.1Q标志或用户自定义。这些可以单独或组合部署。
VLAN认证技术在用户通过认证过程后授权给用户进入一个或多个VLAN,该授权不是给予设备。
防火墙可以控制网络之间的访问,最广泛应用的是嵌在传统路由器和多层交换机上的,也称作ACLS,防火墙的不同主要在于他们扫描包的深度,是端到端的直接通讯还是通过代理,是否有Session.
在网络之间的访问控制中,路由过滤措施可以基于源/目标交换槽或端口,源/目标VLAN,源/目标IP,或TCP/UDP端口,ICMP类型,或MAC地址。对于某些交换机和路由器,动态ACL标准可以用户通过认证过程后被创建,就像是认证的VLAN,不过是在第三层上。当未知的源地址要求连入已知的内部目标时是有用的。
现在的网络要求设计成各层次都是安全的,通过部署交换机和路由器的安全设置,企业可以传统的安全技术创建强壮、各层都安全的系统。
有哪个命令的标准是你希望思科在每台路由器上都使用的吗?每位管理员都其自己的“正确”配置每台路由器的命令。
这是我认为你应该在每台路由器上都配置的十条命令的列表(没有特别的顺序)。
在路由器上配置一个登录帐户
我强烈建议在路由器和交换机上配置一个真实的用户名和口令帐号。这样做,意味着你需要用户和口令来获得访问权。
除此之外,我建议为用户名使用一个秘密口令,而不仅有一个常规口令。它用md5加密方法来加密口令,并且大大提高了安全性。举例如下:
router(config)# username root secret my$password
在配置了用户名后,你必须启用使用该用户名的端口。举例如下:
router(config)# line con 0
router(config-line)# login local
router(config)# line aux 0
router(config-line)# login local
router(config)# line vty 0 4
router(config-line)# login local
在路由器上设置一个主机名
我猜测路由器上缺省的主机名是router。你可以保留这个缺省值,路由器同样可以正常运行。然而,对路由器重新命名并唯一地标识它才有意 义。举例如下:
router(config)# hostname router-branch-23
除此之外,你可以在路由器上配置一个域名,这样它就知道所处哪个dns域中。举例如下:
router-branch-23(config)# ip domain name techrepublic.com
为进入特权模式设置口令
当谈到设置进入特权模式的口令时,许多人想到使用enable password命令。然而,代替使用这个命令,我强烈推荐使用enable secret命令。
这个命令用md5加密方法加密口令,所以提示符不以明文显示。举例如下:
router(config)# enable secret my$password
加密路由器口令
cisco路由器缺省情况下在配置中不加密口令。然而,你可以很容易地改变这一点。举例如下:
router(config)# service password-encryption
禁用web服务
cisco路由器还在缺省情况下启用了web服务,它是一个安全风险。如果你不打算使用它,最好将它关闭。举例如下:
router(config)# no ip http server
配置dns,或禁用dns查找
让我们讨论cisco路由器中我个人认为的一个小毛病:缺省情况下,如果在特权模式下误输入了一个命令,路由器认为你试图telnet到一个远程 主机。然而它对你输入的内容却执行dns查找。
如果你没有在路由器上配置dns,命令提示符将挂起直到dns查找失败。由于这个原因,我建议使用下面两个方法中的一个。
一个选择是禁用dns。做法是:
router(config)# no ip domain-lookup
或者,你可以正确地配置dns指向一台真实的dns服务器。
router(config)# ip name-server
配置命令别名
许多网络管理员都知道在路由器上配置命令的缩写(也就是别名)。举例如下:
router(config)# alias exec s sh run
这就是说你现在可以输入s,而不必输入完整的show running-configuration命令。
设置路由器时钟,或配置ntp服务器
多数cisco设备没有内部时钟。当它们启动时,它们不知道时间是多少。即使你设置时间,如果你将路由器关闭或重启,它不会保留该信息。
首先设置你的时区和夏令时。例子如下:
router(config)# clock timezone cst -6
router(config)# clock summer-time cdt recurring
然后,为了确保路由器的事件消息显示正确的时间,设置路由器的时钟,或者配置一个ntp服务器。设置时钟的例子如下:
router# clock set 10:54:00 oct 5 2005
如果你已经在网络中有了一个ntp服务器(或可以访问internet的路由器),你可以命令路由器将之作为时间源。这是你最好的选择,当路由器启动时,它将通过ntp服务器设置时钟。举例如下:
router(config)# ntp server 132.163.4.101
不让日志消息打扰你的配置过程
cisco ios中另一个我认为的小毛病就是在我配置路由器时,控制台界面就不断弹出日志消息(可能是控制台端口,aux端口或vty端口)。要预 防这一点,你可以这样做。
所以在每一条端口线路上,我使用日志同步命令。举例如下:
router(config)# line con 0
router(config-line)# logging synchronous
router(config)# line aux 0
router(config-line)# logging synchronous
router(config)# line vty 0 4
router(config-line)# logging synchronous
除此之外,你可以在端口上修改这些端口的执行超时时间。例如,我们假设你想禁用vty线路上默认的十分钟超时时间。在线路配置模式下使用 exec-timeout 0 0命令,使路由器永不退出。
在路由器缓冲区或系统日志服务器中记录系统消息
捕获路由器的错误和事件以及监视控制台是解决问题的关键。默认情况下,路由器不会将缓冲的事件记录发送到路由器内存中。
然而,你可以配置路由器将缓冲的事件记录发送到内存。举例如下:
router(config)# logging buffered 16384
你还可以将路由器事件发送到一个系统日志服务器。由于该服务器处在路由器外部,就有一个附加的优点:即使路由器断电也会保留事件记录 。
近几个月来,IE被恶意修改的情况越来越多,也越来越严重,从修改IE首页到修改IE右键菜单甚至Windows开始菜单,只要到关于网络安全的论坛上找一找,每天都有人问怎样恢复IE被恶意修改的问题。现在,我们先看看IE被修改的现象。
一、IE被修改现象
1、IE起始主页被修改;相对而言,这是比较“友好”的修改方式了,因为我们还可以通过简单的方法改回来;
2、IE起始主页被修改,并且在IE自带的主页设置选项不能修改,变为灰色;
3、自动在IE收藏家加入该主页,这种情况有两种:(1)、直接加入收藏夹;(2)、加入收藏夹的子文件夹,比如“媒体”文件夹;
4、自动在IE菜单的【工具】加入该网页;
5、在IE右键菜单加入该网页;
6、修改IE标题栏;
7、开机出现提示框;
8、注册表不能使用甚至regedit.exe文件被删除其实是移到了Temp文件夹;
9、将该网站快捷方式加入Windows的开始菜单、桌面等;
10、开机自动打开浏览器访问指定网站。
以上我们列出了现在网络上流行的修改IE甚至Windows的大部分现象甚至全部,这些修改是怎样形成的,已经有很多文章提到。我们现在重点看看怎样把这些讨厌的设置改回来。当然,我不会告诉你一个个记那些注册表选项,一不小心修改错误,连系统也不稳定。
现在我们用两种方法恢复IE:一是使用绝对信得过的软件;二是使用最简单而又最有效的注册表修改方法,当然,你不必记那些繁琐的注册键对应的选项。
二、金山毒霸注册表修理工具
现在编程的人实在很多,编写修改注册表的程序的人就更多,我在网上也不知道看见多少,有些只能修改IE主页,有些能修改不少,但是只能使用10次,有些却又要注册。这些都没关系,关键一点,涉及注册表的东西,最好还是使用名牌软件公司的好些,在这里,我们要有一点品牌意识。金山毒霸我们已经很熟悉了,相信他们的注册表修理工具绝对不会出问题。好,我们看看它的使用。
(一)、下载和安装金山毒霸注册表修理工具
可以在这里下载,该软件是绿色软件,不要安装,点击直接运行。
(二)、金山毒霸注册表修理工具可以修改的项目
基本上,IE的修改都可以恢复,包括:
1、IE主页方面的修改;
2、IE标题修改;
3、IE属性设置方面的修改;
4、Windows开始菜单修改;
这些修改项目对一般的IE被修改已经完全可以解决,毕竟,不是所有的网页都那么过分。
(三)、金山毒霸注册表修理工具的使用
双击打开金山毒霸注册表修理工具。
很简单,直接选择要清理项目按【清理】按钮就可以了。或许你担心自己不知道怎样选择要修改的项目,那么很简单,使用默认,全部选定这些项目,按【清理】按钮全部清理就行了。因为这些修改都是回到IE或者Windows的默认设置,所以,不必担心会出问题。
三、超级兔子系列软件
超级兔子是国内有名的软件系列了,他们的软件,基本上全部是注册表修改方面的。关于IE修改,超级兔子有两个软件可以使用:超级兔子魔法设置和超级兔子注册表保护器。
(一)、超级兔子魔法设置
超级兔子魔法设置几乎可以解决所有我们以上提到的问题。现在我们看它的使用。
1、下载与安装
超级兔子魔法设置可以在这里下载,下载完成以后,和一般软件的安装没有区别。为了下面的使用我们可以更加清楚,我们先看看超级兔子魔法设置的界面。
2、超级兔子魔法设置的使用
在这里,我们不会详细介绍超级兔子的所有使用方法,只是介绍与我们主题相关的一些使用。
(1)、开机自动打开浏览器到指定网页的修改开机自动打开浏览器到指定网页的修改,其时就是开机启动项的设置,我们可以直接在Windows修改,方法为:【开始】->【程序】->【附件】->【系统信息】->【工具】->【系统配置实用程序】->【启动】,我们得到以下界面。
在以上界面中,有一项是我们要修改的,仔细查看每一项的【命令】,我们可以看到【名称】为“Seekmm”的项,它的命令为“c:\ProgramFiles\Internet Explorer\iexplore.exe c:\windows\seekmm.htm”,其实就是一个网页,也就是开机打开的网页。需要注意的是,有时候开始打开网页的命令部分也可以是一个网址,没有上面那么复杂。
在超级兔子魔法设置里面就没有以上修改那么复杂,选择主界面的【自动运行】,得到以下界面。
同样,我们可以找到“seekmm”这一项,选定直接按【删除】按钮就行了。
(2)、开始菜单被修改的恢复
有些网站会修改开始菜单,隐藏【运行】这一项,我们可以在超级兔子里面修改,在主界面选择【开始菜单】,出现以下界面。
我们看到【运行】已经被禁止,将【运行】前面的勾去掉保存就可以了。
(3)、IE相关修改
这里可以修改与IE相关的一些选项,选择主界面的【IE浏览器】,出现以下界面。
我们可以看到,IE的标题、默认打开的网页等已经被修改,直接【复原】保存就可以恢复。
(二)、超级兔子注册表保护器
超级兔子注册表保护器其实已经包含在超级兔子魔法设置里面,同时,超级兔子注册表保护器也可以单独下载。相对以上的魔法设置,超级兔子注册表保护器可以设置更多的IE选项,同时,还可以保护注册表,以免再次被修改。
1、下载与安装
可以在这里下载, 安装和一般软件没有区别。
2、具体使用
在【程序】的【超级兔子注册表保护器】选择【超级兔子注册表保护器】,出现以下界面。
在这里,可以恢复IE的大部分设置,包括标题栏、首页、右键菜单、浏览器选项;也可以修改开机弹出网页、开机弹出标题、注册表被锁定等。直接按清理按钮就可以恢复了。在这里,需要重点注意,这里的【清除】直接将IE恢复到默认状态,那么,对于IE的邮件菜单而言,我们右键菜单里面的网络蚂蚁和FlashGet也就一起清除了。所以,这里要注意不选择【IE浏览器的鼠标右键】。
四、最简单的就是最有效的修改方法
看武侠小说多了,有时候发现,最简单的往往就是最有效的招式。修改有关的IE注册表也一样,其实,只要一招就可以:直接搜索。
因为对IE的修改,包括标题、右键、工具菜单、开机弹出窗口等,总是要联系到一个网页或者网页标题,我们直接在注册表搜索这些文字,将它们全部删除,IE的修改也就完成了。完全不必去记那些注册表的“键”,修改什么搜索什么,这一招是最有效的。我们现在就来看看。
刚才我们看到IE浏览器的标题已经被修改为“http://www.youmiss.com<;=难忘浪漫大学”,在【开始】->【运行】输入“regedit”,出现注册表编辑器,选择菜单【编辑】->【查找】,出现以下界面图。
输入查找目标,按【查找下一个】就行查找,我们立即找到了被修改的注册项。
双击这一项,将它改为空白就可以了;是不是这样就完了?不,最好还是再搜索一下,按【F3】,果然又找到一个,这一次在HKEY_LOCAL_MACHINE\Software\Microsoft\Internet ExplorerMain”的【Window Title】里面!继续修改。
使用以上方法,我们可以解决IE本身被修改的大部分问题,关键记住一点,一定要搜索完成才算修改完成,也就是,搜索完以后按【F3】再搜索,直到再也找不到那一项。
五、总结
以上我们介绍了两个软件和自己手工修改的方法来恢复IE和Windows,这些方法应该是简单而且有效的,个人认为有一个金山毒霸注册表清理工具和上文介绍的搜索方法就可以解决问题了
现在,已经有许多人在使用Win2000和WinXP来联网,但在具体使用中有许多网友反映在Win2000和WinXP中浏览网上邻居时很慢,特别是网络中有Win9x和WinMe工作站时尤为明显,有时打开网上邻居甚至需要10多分钟,还经常报错。那么网速慢的作祟者是什么呢?依笔者推断原因主要有二。
■网络协议配置问题;
■WinXP计划任务的问题。
但如果其它Windows电脑在网上邻居中根本看不到WinXP那台电脑,便可能是用户锁定和安全策略没有设置好。这时就需要从以下几个方面入手,笔者以前也曾遇到过类似问题,但在大量的组网试验中总结出了一套行之有效的解决方法。
一、网络协议的安装和设置
1.在WinXP中安装NetBEUI协议
对的,你没有看错,就是要在WinXP中安装NetBEUI协议。微软在WinXP中只支持TCP/IP协议和NWLink IPX/SPX/NetBIOS兼容协议,正式宣布不再支持NetBEUI协议。但是在建立小型局域网的实际使用中,使用微软支持的两种协议并不尽如人意。比如,在解决网上邻居慢问题的过程中,笔者采用了诸多方法后网上邻居的速度虽然好一点,但还是慢如蜗牛;另外,在设置多块网卡的协议、客户和服务绑定时,这两种协议还存在BUG,多块网卡必须同时绑定所有的协议(除NWLink NetBIOS)、客户和服务,即使你取消某些绑定重启后系统又会自动加上,这显然不能很好地满足网络建设中的实际需要。而当笔者在WinXP中安装好NetBEUI协议后,以上两个问题都得到圆满的解决。
在WinXP安装光盘的“\valueADD\MSFT\NET\NETBEUI”目录下有3个文件,其中“NETBEUI.TXT”是安装说明,另外两个是安装NetBEUI协议所需的文件。安装的具体步骤如下:
■复制“NBF.SYS”到“%SYSTEMROOT%\SYSTEM32\DRIVERS\”目录;
■复制“NETNBF.INF”到“%SYSTEMROOT%\INF\”目录;
■在网络连接属性中单击“安装”按钮来安装NetBEUI协议(图1)。
注:%SYSTEMROOT%是WinXP的安装目录,比如笔者的WinXP安装在F:\Windows目录下,就应该用F:\Windows来替换%SYSTEMROOT%。

2.在WinXP中设置好其它网络协议
笔者建议,如果你的局域网不用上Internet便只需要安装NetBEUI协议就行了。在小型局域网(拥有200台左右电脑的网络)中NetBEUI是占用内存最少、速度最快的一种协议,NWLink IPX/SPX/NetBIOS兼容协议则应当删除掉。
如果你的局域网要上Internet则必须安装TCP/IP协议。但为了网络的快速访问,建议指定每台工作站的IP地址(除非网络中有DHCP服务器),否则工作站总是不断查找DHCP服务器使网速变慢。
当然,如果网络中只安装TCP/IP协议也能够实现局域网中的互访,但是在网上邻居中要直接看到其它机器就比较困难,必须先搜索到某台机器后才能访问它,这在许多实际网络运用中显得很不方便。
3.其它Windows计算机网络协议的设置
细心的用户可能已经发现,在WinXP的网上邻居中多了一项“设置家庭或小型办公网络”向导,利用该向导可以方便地设置局域网共享、Internet连接和小型局域网。该向导还为连接WinXP的其它Windows电脑提供了一张网络安装软盘。
但是,笔者并不提倡使用这张网络安装软盘。在连接WinXP的其它Windows电脑上,只要安装好NetBEUI协议并设置好网络标志就行了;若要连接Internet则只需安装好TCP/IP协议并指定好IP地址就可以了。这和传统局域网的设置完全一样,建议少使用IPX/SPX兼容协议(图2)。

二、彻底禁用WinXP的计划任务
在WinXP和Win2000中浏览网上邻居时系统默认会延迟30秒,Windows将使用这段时间去搜寻远程计算机是否有指定的计划任务(甚至有可能到Internet中搜寻)。如果搜寻时网络时没有反应便会陷入无限制的等待,那么10多分钟的延迟甚至报错就不足为奇了。下面是具体的解决方法。
1.关掉WinXP的计划任务服务(Task Scheduler)
可以到“控制面板/管理工具/服务”中打开“Task Scheduler”的属性对话框,单击“停止”按钮停止该项服务,再将启动类型设为“手动”,这样下次启动时便不会自动启动该项服务了(图3)。

2.删除注册表中的两个子键
到注册表中找到主键:
“ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows \CurrentVersion\Explorer\RemoteComputer\NameSpace” |
删除下面的两个子健:
{2227A280-3AEA-1069-A2DE-08002B30309D}
{D6277990-4C6A-11CF-87-00AA0060F5BF} |
其中,第一个子健决定网上邻居是否要搜索网上的打印机(甚至要到Internet中去搜寻),如果网络中没有共享的打印机便可删除此键。第二个子健则决定是否需要查找指定的计划任务,这是网上邻居很慢的罪魁祸首,必须将此子健删除。
三、解决其它Windows电脑无法访问WinXP电脑的问题
有些网友安装好网络后,却发现安装有Win9x或WinMe操作系统的电脑无法访问WinXP电脑,甚至在网上邻居中就根本看不到对方。若你也遇到这类麻烦可进行以下检查。
1.检查Guest用户是否已经启用
在默认情况下,Win2000和WinXP中的Guest用户是禁用的。要启用Guest用户可以到“控制面板/管理工具/计算机管理/本地用户和组/用户”中去掉“账户已停用”前面的小勾(图4)。此用户最好不要设密码,并选中“用户不能更改密码”和“密码永不过期”,这样可以方便用户访问并减少出现麻烦的可能性。但前提是必须设置好Guest用户的权限和所属组,否则后患无穷。

2.检查是否拒绝Guest用户从网络访问本机
在WinXP中默认情况下是拒绝Guest用户从网络访问本机的。可以到“控制面板/管理工具/本地安全策略/本地策略/用户权限指派/拒绝从网络访问这台计算机”查看,若其中包括Guest用户便将其删除(图5)。如果是在建有域的Win2000 Server或WinXP.net服务器上,还必须在“域安全策略”的相应项目中将Guest用户删除,需要注意的是删除后要等几分钟才能奏效。

3.为Guest用户设置密码
若Guest用户设有密码,其它Windows工作站访问WinXP计算机时会提示输入密码,此时输入Guest用户的密码也可以进入WinXP计算机。输入密码时可选中下面的“请将密码保存到密码列表”项,下次进入时便不再提示密码(除非该用户密码已更改,图6)。当然,若是在Windows工作站上已经设置为登录域,并以某一域用户登录到域中则不会受到为Guest用户密码的影响。

10项被淘汰计算机技术 Cobol语言C语言列入 【赛迪网讯】6月5日消息,《Computerworld》网站日前评出了10项大势已去的计算机技术。其中,有些技术已经被淘汰,有些即将被淘汰。如著名的Cobol语言,以及IBM的OS/2系 统。 以下为《Computerworld》评出的被淘汰的10项计算机技术: 1. 商业通用语言(Cobol) 2. 非关系数据库管理系统 3. 非IP网络 4. cc:Mail(Lotus推出的电子邮件系统) 5. ColdFusion(Allaire推出的网络程序设计语言) 6. C 语言 7. PowerBuilder 8. NetWare认证工程师 9. PC 网络管理员 10. OS/2 |
1、为什么Windows 98网上邻居中找不到域及服务器,但可找到其他的工作站?
解答:
在"控制面板→网络→Microsoft网络客户"中,将登录时Windows 98与网络的连接由慢速改为快速连接。
2、为什么在查看"网上邻居"时,会出现 "无法浏览网络。网络不可访问。想得到更多信息,请查看帮助索引中的网络疑难解答专题。"的错误提示?
解答:
(1)在Windows启动后,要求输入Microsoft网络用户登录口令时,点了"取消"按钮所造成的,如果是要登录NT服务器,必须以合法的用户登录,并且输入正确口令。
(2)与其它的硬件起冲突。打开"控制面板→系统→设备管理"。查看硬件的前面是否有黄色的问号、感叹号或者红色的问号。如果有,必须手工更改这些设备的中断和I/O地址设置。
3、为什么在"网上邻居"或"资源管理器"中只能找到本机的机器名?
解答:
网络通信错误,一般是网线断路或者与网卡的接确不良,还有可能是Hub有问题。
4、为什么可以访问服务器,也可以访问Internet,但却无法访问其他工作站?
解答:
(1)如果使用了WINS解析,可能是WINS服务器地址设置不当。
(2)检查网关设置,若双方分属不同的子网而网关设置有误,则不能看到其他工作站。
(3)检查子网掩码设置。
5、为什么网卡安装不上?
解答:
(1)计算机上安装了过多其它类型的接口卡,造成中断和I/O地址冲突。可以先将其他不重要的卡拿下来,再安装网卡,最后再安装其他接口卡。
(2)计算机中有一些安装不正确的设备,或有"未知设备"一项,使系统不能检测网卡。这时应该删除"未知设备"中的所有项目,然后重新启动计算机。
(3)计算机不能识别这一种类型的网卡,一般只能更换网卡。
6、为什么可以Ping通IP地址,但Ping不通域名?
解答:
TCP/IP协议中的"DNS设置"不正确,请检查其中的配置。对于对等网,"主机"应该填自己机器本身的名字,"域"不需填写,DNS服务器应该填自己的IP。对于服务器/工作站网,"主机"应该填服务器的名字,"域"填局域网服务器设置的域,DNS服务器应该填服务器的IP。
7、为什么网络上的其他计算机无法与我的计算机连接?
解答:
(1)确认是否安装了该网络使用的网络协议?如果要登录NT域,还必须安装NetBEUI协议。
(2)是否安装并启用了文件和打印共享服务?
(3)如果是要登录NT服务器网络,在"网络"属性的"主网络登录"中,应该选择"Microsoft网络用户"。
(4)如果是要登录NT服务器网络,在"网络"属性框的"配置"选项卡中,双击列表中的"Microsoft网络用户"组件,检查是否已选中"登录到Windows域"复选框,以及"Windows
域"下的域名是否正确。
8、为什么安装网卡后,计算机启动的速度慢了很多?
解答:
可能在TCP/IP设置中设置了"自动获取IP地址",这样每次启动计算机时,计算机都会主动搜索当前网络中的DHCP服务器,所以计算机启动的速度会大大降低。
解决的方法是"指定IP地址"。
9、为什么在网络邻居中看不到任何计算机?
解答:
主要原因可能是网卡的驱动程序工作不正常。请检查网卡的驱动程序,必要时重新安装驱动程序。
10、为什么能够看到别人的机器,但不能读取别人电脑上的数据?
解答:
(1)首先必须设置好资源共享。选择"网络→配置→文件及打印共享",将两个选项全部打勾并确定,安装成功后在"配置"中会出现"Microsoft 网络上的文件与打印机共享"
选项。
(2)检查所安装的所有协议中,是否绑定了"Microsoft网络上的文件与打印机共享"。
选择"配置"中的协议如"TCP/IP协议",点击"属性"按钮,确保绑定中"Microsoft网络上的文件与打印机共享"、"Microsoft网络用户"前已经打勾了。
11、为什么在安装网卡后通过"控制面板→系统→设备管理器"查看时,报告"可能没有该设备,也可能此设备未正常运行,或是没有安装此设备的所有驱动程序"的错误信息?
解答:
(1)没有安装正确的驱动程序,或者驱动程序版本不对。
(2)中断号与I/O地址没有设置好。有一些网卡通过跳线开关设置;另外一些是通过随卡带的软盘中的Setup程序进行设置。
12、为什么已经安装了网卡和各种网络通讯协议,但"文件及打印共享"是虚的,无法选择?
解答:
原因是没有安装"Microsoft 网络上的文件与打印共享"组件。在"网络"属性窗口的"配置"标签里,单击"添加"按钮,在"请选择网络组件"窗口单击"服务",单击"添加"按
钮,在"选择网络服务"的左边窗口选择"Microsoft",在右边窗口选择"Microsoft网络上的文件与打印机共享",单击"确定"按钮,系统可能会要求插入Windows安装光盘,重
新启动系统即可。
13、为什么无法在网络上共享文件和打印机?
解答:
(1)确认是否安装了文件和打印机共享服务组件。要共享本机上的文件或打印机,必须安装"Microsoft网络上的文件与打印机共享"服务。
(2)确认是否已经启用了文件或打印机共享服务。在"网络"属性框中选择"配置"选项卡,单击"文件与打印机共享"按钮,然后选择"允许其他用户访问的我的文件"和"允许
其他计算机使用我的打印机"选项。
(3)确认访问服务是共享级访问服务。在"网络"属性的"访问控制"里面应该选择"共享级访问"。
14、为什么无法登录到网络上?
解答:
(1)检查计算机上是否安装了网络适配器,该网络适配器工作是否正常。
(2)确保网络通信正常,即网线等连接设备完好。
(3)确认网络适配器的中断和I/O地址没有与其他硬件冲突。
(4)网络设置可能有问题。
15、为什么无法将台式电脑与笔记本电脑使用直接电缆连接?
解答:
笔记本电脑自身可能带有PCMCIA网卡,在"我的电脑→控制面板→系统→设备管理器"中删除该"网络适配器"记录后,重新连接即可。
经常看到这里的朋友提到网吧管理的问题 其实一个网吧管理人员 不需要有很熟练的技术 我收集整理了一些关于网吧管理人员必备的知识 给大家参考
网管的具体业务:
概括的说网管的业务内容有三个方面:网络建设、网络维护和网络服务。组建局域网(包括规划拓扑结构、物理硬件实现和网络协议设置)、新增或升级网络设备以及规划网络发展就是网络建设的具体内容;而一般的网络维护则包括网络故障检测和维修(包括硬件和软件),网络安全的防护和管理;至于网络服务则完全可以根据各种网络目的的不同而有所区别,但最常见的都有远程登陆、文件传输、电子邮件和资源共享等,当然也可以侧重一到几个方面.另外,像网站中主页的制作与更新,BBS站台的建设与管理等等也都可纳入网管的业务范围.
网管必须的知识:
1:体系结构
网络的体系结构指的是通信系统的整体设计,它的目的是为网络硬件、软件、协议、存取控制和拓扑提供标准.现在广泛采用的是开放系统互连OSI(Open System Interconnection)的参考模型,它是用物理层、数据链路层、网络层、传送层、对话层、表示层和应用层七个层次描述网络的结构.你应该注意的是,网络体系结构的优劣将直接影响总线、接口和网络的性能.而网络体系结构的关键要素恰恰就是协议和拓扑。目前最常见的网络体系结构有FDDI、以太网、令牌环网和快速以太网等。
2:网络协议:
所谓协议(Protocol)就是对数据格式和计算机之间交换数据时必须遵守的规则的正式描述,它的作用和普通话的作用如出一辙。依据网络的不同通常使用Ethernet(以太网)、NetBEUI、IPX/SPX以及TCP/IP协议。Ethernet是总线型协议中最常见的网络低层协议,安装容易且造价便宜;而NetBEUI可以说是专为小型局域网设计的网络协议。对那些无需跨经路由器与大型主机通信的小型局域网,安装NetBEUI协议就足够了,但如果需要路由到另外的局域网,就必须安装IPX/SPX或TCP/IP协议.前者几乎成了Novell网的代名词,而后者就被著名的Internet网所采用.特别是TCP/IP(传输控制协议/网间协议)就是开放系统互连协议中最早的协议之一,也是目前最完全和应用最广的协议,能实现各种不同计算机平台之间的连接、交流和通信。
3:拓扑结构:
计算机网络的拓扑结构是指网络中各个站点相互连接的形式,在局域网中明确一点讲就是文件服务器、工作站和电缆等的连接形式.现在最主要的拓扑结构有总线型拓扑、星型拓扑、环型拓扑以及它们的混合型。顾名思义,总线型其实就是将文件服务器和工作站都连在称为总线的一条公共电缆上,且总线两端必须有终结器;星型拓扑则是以一台设备作为中央连接点,各工作站都与它直接相连形成星型;而环型拓扑就是将所有站点彼此串行连接,像链子一样构成一个环形回路;把这三种最基本的拓扑结构混合起来运用自然就是混合型了。
4:网络硬件:
计算机网络的硬件系统通常由五部分组成:文件服务器、工作站(包括终端)、传输介质、网络连接硬件和外部设备。文件服务器一般要求是配备了高性能CPU系统的微机,它充当网络的核心。除了管理整个网络上的事务外,它还必须提供各种资源和服务。而工作站可以说是一种智能型终端,它从文件服务器取出程序和数据后,能在本站进行处理,一般有有盘和无盘之分。接下来谈谈传输介质,它是通信网络中发送方和接受方之间的物理通路,在局域网中就是用来连接服务器和工作站的电缆线.目前常用的网络传输介质有双绞线(多用于局域网)、同轴电缆和光缆等.常用的网络连接硬件有网络接口卡(NIC)、集线器(HUB)、中继器(Repeater)以及调制解调器(Modem)等。而打印机、扫描仪、绘图仪以及其它任何可为工作站共享的设备都能被称为外部设备。
5:操作系统:
网络操作系统是整个网络的灵魂,同时也是分布式处理系统的重要体现,它决定了网络的功能并由此决定了不同网络的应用领域即方向。目前比较流行的网络操作系统主要有Unix、NetWare、Windows NT和新兴流行的Linux.Unix历史悠久,发展到今天已经相当成熟,尤其以安全可靠和应用广泛著称;相比之下,NetWare以文件服务及打印管理闻名,而且其目录服务可以说是被业界公认的目录管理杰作;Windows NT是能支持多种硬件平台的真正的32位操作系统,它保持了深受欢迎的Windows用户界面,目前正被越来越多的网络所应用;而最新的Linux凭借其先进的设计思想和自由软件的身分正跻身优秀网络操作系统的行列。
网络与硬盘
做过网管的都知道,基于文件访问和打印的网络的瓶颈既不是交换机,也不是网卡,更不是服务器的CPU或内存。整个网络的瓶颈是服务器硬盘的速度。所以配置好你的服务器硬盘对于网络的性能起着决定性的作用。以下几个因素供你参考:(1)硬盘接口有IDE、EIDE、SCSI等。服务器应选用适合并发数据请求的SCSI接口,目前较为流行的SCSI接口有fast wide(20M/s数据传输率),Ultra wide( 40M/s),Ultra2 wide(80M/s)。(2)硬盘的转速越快,读写数据的速度也越快,服务器应选用5400/7200/10000rpm的硬盘。(3)硬盘阵列卡能较大幅度地提升硬盘的读写性能和安全性,但造价较高。(4)在同一SCSI通道,不要将低速SCSI设备(如CD)与硬盘共用,不然,性能会有较大下降。
配置交换机
有一次将交换机端口配置为100M全双工,服务器安装了一块Intel100M EISA网卡,安装以后一切正常,但在大流量负荷数据传输时,速度变得极慢,最后发现这款网卡不支持全双工。将交换机端口改为半双工以后,故障消失了。这说明交换机的端口与网卡的速率和双工方式必须一致。目前有许多自适应的网卡和交换机,按照原理,应能正确适应速率和双工方式,但实际上,由于品牌的不一致,往往不能正确实现全双工方式。明明服务器网卡设为全双工,但交换机的双工灯就是不亮,只有手工强制设定才能解决。
双绞线的线序
有一次将服务器与交换机的距离由5米改为60米,结果无论如何也连接不通,为什么呢?在以太网中,一般是使用两对双绞线,排列在1、2、3、6的位置,如果使用的不是两对线,而是将原配对使用的线分开使用,就会形成串绕,从而产生较大的串扰(NEXT)。对网络性能有较大影响。10M网络环境这种情况不明显,100M的网络环境下如果流量大或者距离长,网络就会无法联通。上述现象就是这个原因,由于3、6未使用配对线,在距离短的情况下并没有出现问题,然而一旦距离变长,故障就产生了。将RJ45头重新按线序做过以后,一切恢复正常。另外,告诉你个秘密,有几家双绞线厂商为了更好地超过双绞线的性能标准,在四对双绞线中有两对的缠绕度要比另外两对高一些。最好用它们做1、2、3、6。
网段与流量
某台服务器,有两台文件读写极为频繁的工作站,当服务器只安装一块网卡,形成单独网段时,这个网段上的所有设备反应都很慢,当服务器安装了两块网卡,形成两个网段以后,将这两台文件读写极为频繁的工作站分别接在不同的网段上,网络中所有设备的反应速度都有了显著增加。这是因为增加的网段分担了原来较为集中的数据流量,从而提高了网络的反应速度。
桥接与路由
有一次,安装一套微波联网设备,物理设备联通以后,上网调试,服务器上老是提示当前网段号应是对方的网段号。将服务器的网段号与对方改为一致后,服务器的报警消失了。啊!原来这是一套具有桥接性质的设备。后来与另外一个地点安装微波联网设备,换用了其他一家厂商的产品,在连接以前我们就将两边的网段号改为一致,可当装上设备以后,服务器又出现了报警:当前路由错误。修改了一边的网段以后,报警消失了。很明显这是一套具有路由性质的设备。桥的特征是在同一网段上,而路由必须在不同网段上。
广播干扰
上述通过桥接设备联网的两端,分别有一套通过广播发送信息的应用软件。当它们同时运行时,两边的服务器均会发出报警:收到不完全的包。将一套应用软件转移到另外一个网段上以后,此报警消失。这是因为网络的广播在同一网段上是没有限制的。两个广播就产生了相互干扰从而产生报警。而将一个应用软件移到另外一个网段以后,就相当于把这个网段的广播与另外网段上的广播设置了路由,从而限制了广播的干扰,这也是路由器最重要的作用。
WAN与接地
有一次,无意将路由器的电源插头插在了市电的插座上,结果64K DDN就是无法联通。电信局来人检查线路都很正常,最后检查路由器电源的零地电压,发现不对,换回到UPS的插座上,一切恢复正常。另外一次,路由器的电源插头接地端坏掉,从而造成数据包经常丢失,做PING连接时,时好时坏。更换电源线后一切正常。WAN的联接因为涉及到远程线路,所以对于接地要求较为严格,才能保证较强的抗干扰性,达到规定的连接速率,不然出现的故障莫名其妙,令人头痛。
服务器与网卡
一台Compaq PL1500服务器(96年购买),安装一块INTEL8480网卡以后,服务器开电无法自检。你能猜出原因吗?需要升级BIOS。
网吧组建
1. 组建本地局域网
对于机器数目少,通信量也不大的网络。组网可以采用10M以太网技术。采用什么网络结构呢?现在流行的网络布线拓扑结构是星型。星型网络以HUB(集线器)为中心,使用双绞线呈放射状行连接各台电脑。HUB上有许多指示灯,遇到故障时很容易发现出故障的电脑,而且一台电脑或线路出现问题不影响其他电脑,这样网络的可靠性和可用性都大大地增强。此外,增加计算机,只需使用双绞线将计算机连接到HUB上就可以,可以很容易地扩充网络。
首先,根据场地画出施工简图,确认每台计算机的摆放方式和地点,然后在图上标明每台计算机的摆放位置,根据计算机的分布确定HUB的摆放地点。要注意,网关服务器的位置要配合上网电话线的入户位置,因为电话入户线越短越好(入户之后采用平行电缆,其通信效果较差)。
在计算机进场前,需要考虑的是网络设备的选择和施工方案。网络基础设备的选择是比较重要的,网吧稳定性是第一位的,所以首先必须保证网络设备的可靠性和稳定性。组建小型网吧所需的网络设备选择如下:
* 集线器 又叫HUB,小型网吧一般不超过15台计算机,可以选择D_link或者TP_link16口10M集线器;
* 网卡 16片,可以选择D_link或TP_link等性能价格比较高的10M以太网卡。最好是PCI的,在Windows 下面安装比较简单;但是,ISA的也不错哦,只是有时比较麻烦。
* 双绞线 双绞线一箱(按30平方米算),最好使用AMP 的5类网线布线,注意是否是假冒品。
* RJ45水晶头, 40个,需要多准备一些,从0.40元到2元都有,2元的当然不错,但是,1块左右的正宗“国产”也不错。
* PVC管 若干,用来放置网线的塑料管,起固定、绝缘和防水等作用。
* 专用夹线钳、测试仪等工具若干。
首先,需要制作双绞线。按照实际需要抽出一段双绞线,把外皮剥除一段,再将双绞线反向缠绕开;根据标准排线(将RJ45有卡子的一面向下,8根线镀金脚的一端向上,从左起依次为12345678,其颜色分别为橙白色、橙色、绿白色、蓝色、蓝白色、绿色、棕白色和棕色);铰齐线头,插入RJ45水晶头,使用专用的夹线钳夹住RJ45水晶头,用力一压即可。按上述方法将线接好之后,使用专用夹线钳要注意的是压线一定要压到底,一般压两到三下即可。然后,将做好的接头和网卡、HUB连接。要注意将接头插入网卡槽中时,要轻轻地平行插入,直到听到“咔”的声音,确保接头已经和网卡良好地接触。
每一台计算机都要安装网卡。常见的网卡按总线标准可分为PCI、ISA两种,分别插入计算机的PCI、ISA扩展槽里边。所制作的双绞线一端连接到计算机网卡,另一端插入HUB。
判断双绞线的物理连通与否的方法较为简单:查看网卡的指示灯或者网络集线器上对应的指示灯是否正常。一般网卡上绿灯亮表示网络连通。为了比较好地检测双绞线的连通性,也可以准备双绞线测试仪在双绞线两端进行测试。
2. 接入Internet
用户数较少,在接入方式上可以采用56Kmodem拨号。56k Modem 传输速度为56kbps的Modem,能够在普通的电话线上实现Internet网上的高速下载。其中的技术原理是利用数字代码取代了调制,即将ISP局端设备与公共市话网(PSTN)直接进行数字连接,全程使用数字电话网。所以,56K Modem是一种非对称的传输方式,其下载速率可以高达56kbps,上传最高速率为33.6kbps。一个小型网吧使用56KModem共享上网时,浏览网页和聊天的速度与单机上网的速度相差无几。但是要注意不要让几台计算机在网上下载,会严重降低整个网络的速度。不过,现在“十个上网就个聊”,速度应该是差不多了。
网吧必须指定一台性能稍好的计算机作为接入Internet的“网关服务器”。通过网关服务器拨号上网后,局域网中的其他机器(客户机)可以共享网关服务器的拨号连接。代理服务器是提供对Internet资源的共享服务的计算机软件系统,主要功能就是允许多个用户通过一个任意类型的网络连接(Modem、ISDN、专线等)同时访问Internet。通过网关服务器,多个用户只需要一条电话线、一部Modem和一个ISP入网帐户,这样所有用户花费的自然只是一个ISP入网帐户和一部电话的费用了,既节约了大量的硬件设备,又降低了电话费开支。共享上网只需在所有的上网机器中安装TCP/IP协议和在网关服务器中安装代理服务软件即可实现,常见的实现方法有SyGate、WinGate等网关类软件、Windows 98 SE或Win2000内置的"Internet连接共享"等。
对于小型网吧来说,网关服务器上面的代理软件可以采用设置较为简单、方便的 “Internet 连接共享”服务。使用“Internet连接共享”时,网关服务器具有Internet连接(拨号网络)并提供个人的IP地址,用作局域网中其它计算机(工作站)的应答服务器。工作站使用转换后的本地IP地址,通过网关服务器访问Internet。当网络中某个工作站发出访问Internet的请求时,本地IP地址传输到网关服务器,转换为网关服务器的Internet IP地址,然后发送到Internet;结果返回时,网关服务器再将IP地址转换回来并将结果发送到网络中相应的计算机。
3. 网关服务器配置
网关服务器要为局域网里边的工作站提供Internet连接,首先必须保证自身能比较正确地通过拨号上网接入Internet。首先在网关服务器上面安装好Modem(56K Modem分为外置式和内置式两种:外置式通过通信线路连接到计算机的串口;内置式需要插入计算机的扩展槽),并且按照ISP的要求设置拨号上网参数,直到单机拨号上网正常。一般来说,通过Modem拨号上网的设置较为简单,各ISP也有相应的说明,这里就不再多说。需要注意的是选择Modem的时候,要注意其稳定性和可靠性,目前较好的Modem品牌主要有GVC、联想、全向和实达等等。此外,为了挖掘Modem的潜能,可以采用“快猫加鞭” (
http://onekey.yeah.net)或者“超级兔仔”等系统修改的工具软件对Windows进行优化,最大限度地提高Modem的传输能力。
网关服务器必须同时安装一个接入本地局域网的网卡,让其他计算机能够通过本机使用"Internet连接共享"进行通讯。PCI网卡在软件安装和设置中一般不会出现什么问题;ISA网卡则可能会遇到硬件设备冲突问题,可以用网卡驱动盘中的设置程序设置为“即插即用”方式或者在Windows 98的“系统”属性中根据诊断程序诊断的结果进行修改。
网关服务器能够通过Modem拨号上网,并且安装好网卡之后,能够和本地局域网工作站通信之后,要使工作站能够使用Internet,需要来“架”起这座访问Internet的“桥梁”??安装和配置Windows 98的“Internet 连接共享服务”。这里,我们以Windows 98 SE版本为例:
(1) 单击 "控制面板"中的"添加/删除程序"图标,在对话框中单击"Windows 安装程序"标签,选中"Internet 工具",然后单击"详细资料",打开"Internet工具"窗口,单击"Internet 连接共享"组件前的复选框选中该组件,然后单击"确定"命令按纽,就进入了"Internet 连接共享向导",此向导帮助安装Internet 连接共享服务。
(2) 安装向导提示选择Internet的连接,启动“Internet连接向导”来选择访问 Internet的连接方式。如果选择的 Internet 连接方式是拨号连接,安装向导提示您要使用哪一个拨号连接。您还可以通过单击复选框选择"当访问 Internet 时自动拨号"选项。
(3) 安装向导下一步会让您选择要用作 Internet 连接的网络适配器。这种网络适配器是将该网关服务器与 Internet 实际连接在一起的硬件设备,例如拨号适配器。"启用 Internet 连接共享"选项决定了是打开还是关闭该计算机上的Internet 连接共享,以达到控制其他计算机访问 Internet 的目的。"在任务栏显示图标"则意味着向系统区内添加 Internet 连接共享。图标实时指明相互连接的计算机数量,同时还包括 Internet 连接共享选项的快捷菜单。除此之外,你还可以选择用来访问 Internet 的拨号连接,选择首选选项,选择用来访问您的家庭网络的网络适配器。
(4) 上述设置完毕之后,"Internet 连接共享向导"最后将提示您插入一张软盘,以创建用户配置磁盘,您可以用这张盘去配置其他计算机。用户配置磁盘中的内容实际上就是Windows 目录下的"icsclset.exe"文件和一个说明文件。
(5) 单击控制面版里边的"Internet选项",单击"连接"标签,再单击"局域网设置"下的"共享"按钮,选中"启用Internet连接共享",打开该计算机上的Internet连接共享。在任务栏显示图标区域向系统区内添加Internet连接共享,图标实时指明相互连接的计算机数量,同时还包括Internet连接共享选项的快捷选单。选择用来访问Internet的拨号连接和用来访问网络的网络适配器。Internet连接共享向导将网关服务器的IP地址设置为192.168.0.1。而工作站则可以设置为自动获取IP地址或者静态设置为192.168.0.2到192.168.0.253之间的任何IP地址。
4. 工作站的安装和配置
工作站也必须象网关服务器一样安装网卡,并且能够和网关服务器通信。将前面的"Internet连接共享配置盘"插入工作站的软盘驱动器中,执行该盘中的icsclset.exe程序。
首次启动浏览器的工作站,使用“Internet连接设置向导”,也可以快捷地通过网络中已配置完成的网关服务器将该计算机连接到Internet上。计算机将通过本地安装的网卡和网关服务器通信,并以服务器的“名义”连接到Internet。工作站完成配置后,就可以通过局域网连接到Internet。
当网络中某台工作站发出访问 Internet 请求时,本地IP 地址传输到网关服务器,转换为网关服务器拨号所获得的的 Internet IP 地址。然后发送到 Internet。结果返回时,"连接共享"计算机再将 IP 地址转换回来并将结果发送到网络中相应的计算机。工作站并没有直接的 Internet 连接。
"Internet 连接共享"使用"动态主机配置协议 (DHCP)"对网络中的计算机动态分配个人 IP 地址,也可以禁用自动分配地址服务,而是给网络中的计算机静态地分配 IP 地址。工作站的DNS服务器的IP地址应该设定为ISP提供的DNS服务器即可。
接入网络之后,使用网关服务器在工作站上使用Ping命令检测是否能通过共享连接上网。
但是,在接入技术上面,56Kmodem的接入速度(下载速率可以高达56kbps,上传最高速率为33.6kbps)始终不能同时满足更多用户上网和通信的需要,因此,如果机器增加的话,还需要对网吧进行扩建。
2.系统无法启动:病毒修改了硬盘的引导信息,或删除了某些启动文件。如引导型病毒引导文件损坏;硬盘损坏或参数设置不正确;系统文件人为地误删除等。
3.文件打不开:病毒修改了文件格式;病毒修改了文件链接位置。文件损坏;硬盘损坏;文件快捷方式对应的链接位置发生了变化;原来编辑文件的软件删除了;如果是在局域网中多表现为服务器中文件存放位置发生了变化,而工作站没有及时涮新服器的内容(长时间打开了资源管理器)。
4.经常报告内存不够:病毒非法占用了大量内存;打开了大量的软件;运行了需内存资源的软件;系统配置不正确;内存本就不够(目前基本内存要求为128M)等。
5.提示硬盘空间不够:病毒复制了大量的病毒文件(这个遇到过好几例,有时好端端的近10G硬盘安装了一个WIN98或WINNT4.0系统就说没空间了,一安装软件就提示硬盘空间不够。硬盘每个分区容量太小;安装了大量的大容量软件;所有软件都集中安装在一个分区之中;硬盘本身就小;如果是在局域网中系统管理员为每个用户设置了工作站用户的“私人盘”使用空间限制,因查看的是整个网络盘的大小,其实“私人盘”上容量已用完了。
6.软盘等设备未访问时出读写信号:病毒感染;软盘取走了还在打开曾经在软盘中打开过的文件。
7.出现大量来历不明的文件:病毒复制文件;可能是一些软件安装中产生的临时文件;也或许是一些软件的配置信息及运行记录。
8.启动黑屏:病毒感染(记得最深的是98年的4.26,我为CIH付出了好几千元的代价,那天我第一次开机到了Windows画面就死机了,第二次再开机就什么也没有了);显示器故障;显示卡故障;主板故障;超频过度;CPU损坏等等
9.数据丢失:病毒删除了文件;硬盘扇区损坏;因恢复文件而覆盖原文件;如果是在网络上的文件,也可能是由于其它用户误删除了。
10.键盘或鼠标无端地锁死:病毒作怪,特别要留意“木马”;键盘或鼠标损坏;主板上键盘或鼠标接口损坏;运行了某个键盘或鼠标锁定程序,所运行的程序太大,长时间系统很忙,表现出按键盘或鼠标不起作用。
11.系统运行速度慢:病毒占用了内存和CPU资源,在后台运行了大量非法操作;硬件配置低;打开的程序太多或太大;系统配置不正确;如果是运行网络上的程序时多数是由于你的机器配置太低造成,也有可能是此时网路上正忙,有许多用户同时打开一个程序;还有一种可能就是你的硬盘空间不够用来运行程序时作临时交换数据用。
12.系统自动执行操作:病毒在后台执行非法操作;用户在注册表或启动组中设置了有关程序的自动运行;某些软件安装或升级后需自动重启系统。
通过以上的分析对比,我们知道其实大多数故障都可能是由于人为或软、硬件故障造成的,当我们发现异常后不要急于下断言,在杀毒还不能解决的情况下,应仔细分析故障的特征,排除软、硬件及人为的可能性。
必掌握的病毒知识(二)
要真正地识别病毒,及时的查杀病毒,我们还有必要对病毒有一番较详细的了解,而且越详细越好!
病毒因为由众多分散的个人或组织单独编写,也没有一个标准去衡量、去划分,所以病毒的分类可按多个角度大体去分。
如按传染对象来分,病毒可以划分为以下几类:
a、引导型病毒
这类病毒攻击的对象就是磁盘的引导扇区,这样就能使系统在启动时获得优先的执行权,从而达到控制整个系统的目的,这类病毒因为感染的是引导扇区,所以造成的损失也就比较大,一般来说会造成系统无法正常启动,但查杀这类病毒也较容易,多数杀毒软件都能查杀这类病毒,如KV300、KILL系列等。
b、文件型病毒
早期的这类病毒一般是感染以exe、com等为扩展名的可执行文件,这样的话当你执行某个可执行文件时病毒程序就跟着激活。近期也有一些病毒感染以dll、ovl、sys等为扩展名的文件,因为这些文件通常是某程序的配置、链接文件,所以执行某程序时病毒也就自动被子加载了。它们加载的方法是通过插入病毒代码整段落或分散插入到这些文件的空白字节中,如CIH病毒就是把自己拆分成9段嵌入到PE结构的可执行文件中,感染后通常文件的字节数并不见增加,这就是它的隐蔽性的一面。
c、网络型病毒
这种病毒是近几来网络的高速发展的产物,感染的对象不再局限于单一的模式和单一的可执行文件,而是更加综合、更加隐蔽。现在一些网络型病毒几乎可以对所有的OFFICE文件进行感染,如WORD、EXCEL、电子邮件等。其攻击方式也有转变,从原始的删除、修改文件到现在进行文件加密、窃取用户有用信息(如黑客程序)等,传播的途经也发生了质的飞跃,不再局限磁盘,而是通过更加隐蔽的网络进行,如电子邮件、电子广告等。
d、复合型病毒
把它归为“复合型病毒”,是因为它们同时具备了“引导型”和“文件型”病毒的某些特点,它们即可以感染磁盘的引导扇区文件,也可以感染某此可执行文件,如果没有对这类病毒进行全面的清除,则残留病毒可自我恢复,还会造成引导扇区文件和可执行文件的感染,所以这类病毒查杀难度极大,所用的杀毒软件要同时具备查杀两类病毒的功能。
必掌握的病毒知识(三)
如果按病毒的破坏程度来分,我们又可以将病毒划分为以下几种:
a、良性病毒:
这些病毒之所以把它们称之为良性病毒,是因为它们入侵的目的不是破坏你的系统,只是想玩一玩而已,多数是一些初级病毒发烧友想测试一下自己的开发病毒程序的水平。它们并不想破坏你的系统,只是发出某种声音,或出现一些提示,除了占用一定的硬盘空间和CPU处理时间外别无其它坏处。如一些木马病毒程序也是这样,只是想窃取你电脑中的一些通讯信息,如密码、IP地址等,以备有需要时用。
b、恶性病毒
我们把只对软件系统造成干扰、窃取信息、修改系统信息,不会造成硬件损坏、数据丢失等严重后果的病毒归之为“恶性病毒”,这类病毒入侵后系统除了不能正常使用之外,别无其它损失,系统损坏后一般只需要重装系统的某个部分文件后即可恢复,当然还是要杀掉这些病毒之后重装系统。
c、极恶性病毒
这类病毒比上述b类病毒损坏的程度又要大些,一般如果是感染上这类病毒你的系统就要彻底崩溃,根本无法正常启动,你保分留在硬盘中的有用数据也可能随之不能获取,轻一点的还只是删除系统文件和应用程序等。
d、灾难性病毒
这类病毒从它的名字我们就可以知道它会给我们带来的破坏程度,这类病毒一般是破坏磁盘的引导扇区文件、修改文件分配表和硬盘分区表,造成系统根本无法启动,有时甚至会格式化或锁死你的硬盘,使你无法使用硬盘。如果一旦染上这类病毒,你的系统就很难恢复了,保留在硬盘中的数据也就很难获取了,所造成的损失是非常巨大的,所以我们进化论什么时候应作好最坏的打算,特别是针对企业用户,应充分作好灾难性备份,还好现在大多数大型企业都已认识到备份的意义所在,花巨资在每天的系统和数据备份上,虽然大家都知道或许几年也不可能遇到过这样灾难性的后果,但是还是放松这“万一”。我所在的雀巢就是这样,而且还非常重视这个问题。如98年4.26发作的CIH病毒就可划归此类,因为它不仅对软件造成破坏,更直接对硬盘、主板的BIOS等硬件造成破坏。
必掌握的病毒知识(四)
如按病毒的入侵的方式来分为以下几种:
a、源代码嵌入攻击型
从它的名字我们就知道这类病毒入侵的主要是高级语言的源程序,病毒是在源程序编译之前插入病毒代码,最后随源程序一起被编译成可执行文件,这样刚生成的文件就是带毒文件。当然这类文件是极少数,因为这些病毒开发者不可能轻易得到那些软件开发公司编译前的源程序,况且这种入侵的方式难度较大,需要非常专业的编程水平。
b、代码取代攻击型
这类病毒主要是用它自身的病毒代码取代某个入侵程序的整个或部分模块,这类病毒也少见,它主要是攻击特定的程序,针对性较强,但是不易被发现,清除起来也较困难。
c、系统修改型
这类病毒主要是用自身程序覆盖或修改系统中的某些文件来达到调用或替代操作系统中的部分功能,由于是直接感染系统,危害较大,也是最为多见的一种病毒类型,多为文件型病毒。
d、外壳附加型
这类病毒通常是将其病毒附加在正常程序的头部或尾部,相当于给程序添加了一个外壳,在被感染的程序执行时,病毒代码先被执行,然后才将正常程序调入内存。目前大多数文件型的病毒属于这一类。
有了病毒的一些基本知识后现在我们就可以来检查你的电脑中是否含有病毒,要知道这些我们可以按以下几个方法来判断。
1、反病毒软件的扫描法
这恐怕是我们绝大数朋友首选,也恐怕是唯一的选择,现在病毒种类是越来越多,隐蔽的手段也越来越高明,所以给查杀病毒带来了新的难度,也给反病毒软件开发商带来挑战。但随着计算机程序开发语言的技术性提高、计算机网络越来越普及,病毒的开发和传播是越来越容易了,因而反病毒软件开发公司也是越来越多了。但目前比较有名的还是那么几个系统的反病毒软件,如金山毒霸、KV300、KILL、PC-cillin、VRV、瑞星、诺顿等。至于这些反病毒软件的使用在此就不必说叙了,我相信大家都有这个水平!
2、观察法
这一方法只有在了解了一些病毒发作的症状及常栖身的地方才能准确地观察到。如硬盘引导时经常出现死机、系统引导时间较长、运行速度很慢、不能访问硬盘、出现特殊的声音或提示等上述在第一大点中出现的故障时,我们首先要考虑的是病毒在作怪,但也不能一条胡洞走到底,上面我不是讲了软、硬件出现故障同样也可能出现那些症状嘛!对于如属病毒引起的我们可以从以下几个方面来观察:
a、内存观察
这一方法一般用在DOS下发现的病毒,我们可用DOS下的“mem/c/p”命令来查看各程序占用内存的情况,从中发现病毒占用内存的情况(一般不单独占用,而是依附在其它程序之中),有的病毒占用内存也比较隐蔽,用“mem/c/p”发现不了它,但可以看到总的基本内存640K之中少了那么区区1k或几K。
b、注册表观察法
这类方法一般适用于近来出现的所谓黑客程序,如木马程序,这些病毒一般是通过修改注册表中的启动、加载配置来达到自动启动或加载的,一般是在如下几个地方实现:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
c、系统配置文件观察法
这类方法一般也是适用于黑客类程序,这类病毒一般在隐藏在system.ini 、wini.ini(Win9x/WinME)和启动组中,在system.ini文件中有一个"shell=”项,而在wini.ini文件中有“load= ”、“run= ”项,这些病毒一般就是在这些项目中加载它们自身的程序的,注意有时是修改原有的某个程序。我们可以运行Win9x/WinME中的msconfig.exe程序来一项一项查看。
d、特征字符串观察法
这种方法主要是针对一些较特别的病毒,这些病毒入侵时会写相应的特征代码,如CIH病毒就会在入侵的文件中写入“CIH”这样的字符串,当然我们不可能轻易地发现,我们可以对主要的系统文件(如Explorer.exe)运用16进制代码编辑器进行编辑就可发现,当然编辑之前最好还要要备份,毕竟是主要系统文件。
e、硬盘空间观察法
有些病毒不会破坏你的系统文件,而仅是生成一个隐藏的文件,这个文件一般内容很少,但所占硬盘空间很大,有时大得让你的硬盘无法运行一般的程序,但是你查又看不到它,这时我们就要打开资源管理器,然后把所查看的内容属性设置成可查看所有属性的文件(这方法应不需要我来说吧?),相信这个庞然大物一定会到时显形的,因为病毒一般把它设置成隐藏属性的。到时删除它即可,这方面的例子在我进行电脑网络维护和个人电脑维修过程中见到几例,明明只安装了几个常用程序,为什么在C盘之中几个G的硬盘空间显示就没有了,经过上述方法一般能很快地让病毒显形的
特征:服务器正常CPU消耗应该在75%以下,而且CPU消耗应该是上下起伏的,出现这种问题的服务器,CPU会突然一直处100%的水平,而且不会下降。查看任务管理器,可以发现是DLLHOST.EXE消耗了所有的CPU空闲时间,管理员在这种情况下,只好重新启动IIS服务,奇怪的是,重新启动IIS服务后一切正常,但可能过了一段时间后,问题又再次出现了。
直接原因:
有一个或多个ACCESS数据库在多次读写过程中损坏,微软的 MDAC 系统在写入这个损坏的ACCESS文件时,ASP线程处于BLOCK状态,结果其它线程只能等待,IIS被死锁了,全部的CPU时间都消耗在DLLHOST中。
解决办法:
安装“一流信息监控拦截系统”,使用其中的“首席文件检查官IIS健康检查官”软件,
启用”查找死锁模块”,设置:
--wblock=yes
监控的目录,请指定您的主机的文件所在目录:
--wblockdir=d:\test
监控生成的日志的文件保存位置在安装目录的log目录中,文件名为:logblock.htm
停止IIS,再启动“首席文件检查官IIS健康检查官”,再启动IIS,“首席文件检查官IIS健康检查官”会在logblock.htm中记录下最后写入的ACCESS文件的。
过了一段时间后,当问题出来时,例如CPU会再次一直处100%的水平,可以停止IIS,检查logblock.htm所记录的最后的十个文件,注意,最有问题的往往是计数器类的ACCESS文件,例如:”**COUNT. MDB ”,”**COUNT.ASP”,可以先把最后十个文件或有所怀疑的文件删除到回收站中,再启动IIS,看看问题是否再次出现。我们相信,经过仔细的查找后,您肯定可以找到这个让您操心了一段时间的文件的。
找到这个文件后,可以删除它,或下载下来,用ACCESS2000修复它,问题就解决了。
2、 svchost.exe造成CPU使用率占用100%
在win.ini文件中,在[Windows]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什幺都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木马”,如“AOL Trojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那幺后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的Explorer 键值改为Explorer=“C:\Windows\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马该病毒也称为“Code Red II(红色代码2)”病毒,与早先在西方英文系统下流行“红色代码”病毒有点相反,在国际上被称为VirtualRoot(虚拟目录)病毒。该蠕虫病毒利用Microsoft已知的溢出漏洞,通过80端口来传播到其它的Web页服务器上。受感染的机器可由黑客们通过Http Get的请求运行scripts/root.exe来获得对受感染机器的完全控制权。
当感染一台服务器成功了以后,如果受感染的机器是中文的系统后,该程序会休眠2天,别的机器休眠1天。当休眠的时间到了以后,该蠕虫程序会使得机器重新启动。该蠕虫也会检查机器的月份是否是10月或者年份是否是2002年,如果是,受感染的服务器也会重新启动。当Windows NT系统启动时,NT系统会自动搜索C盘根目录下的文件explorer.exe,受该网络蠕虫程序感染的服务器上的文件explorer.exe也就是该网络蠕虫程序本身。该文件的大小是8192字节,VirtualRoot网络蠕虫程序就是通过该程序来执行的。同时,VirtualRoot网络蠕虫程序还将cmd.exe的文件从Windows NT的system目录拷贝到别的目录,给黑客的入侵敞开了大门。它还会修改系统的注册表项目,通过该注册表项目的修改,该蠕虫程序可以建立虚拟的目录C或者D,病毒名由此而来。值得一提的是,该网络蠕虫程序除了文件explorer.exe外,其余的操作不是基于文件的,而是直接在内存中来进行感染、传播的,这就给捕捉带来了较大难度。
”程序的文件名,再在整个注册表中搜索即可。
我们先看看微软是怎样描述svchost.exe的。在微软知识库314056中对svchost.exe有如下描述:svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。
其实svchost.exe是Windows XP系统的一个核心进程。svchost.exe不单单只出现在Windows XP中,在使用NT内核的Windows系统中都会有svchost.exe的存在。一般在Windows 2000中svchost.exe进程的数目为2个,而在Windows XP中svchost.exe进程的数目就上升到了4个及4个以上。所以看到系统的进程列表中有几个svchost.exe不用那幺担心。
svchost.exe到底是做什幺用的呢?
首先我们要了解一点那就是Windows系统的中的进程分为:独立进程和共享进程这两种。由于Windows系统中的服务越来越多,为了节约有限的系统资源微软把很多的系统服务做成了共享模式。那svchost.exe在这中间是担任怎样一个角色呢?
svchost.exe的工作就是作为这些服务的宿主,即由svchost.exe来启动这些服务。svchost.exe只是负责为这些服务提供启动的条件,其自身并不能实现任何服务的功能,也不能为用户提供任何服务。svchost.exe通过为这些系统服务调用动态链接库(DLL)的方式来启动系统服务。
svchost.exe是病毒这种说法是任何产生的呢?
因为svchost.exe可以作为服务的宿主来启动服务,所以病毒、木马的编写者也挖空心思的要利用svchost.exe的这个特性来迷惑用户达到入侵、破坏计算机的目的。
如何才能辨别哪些是正常的svchost.exe进程,而哪些是病毒进程呢?
svchost.exe的键值是在“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost”,如图1所示。图1中每个键值表示一个独立的svchost.exe组。
微软还为我们提供了一种察看系统正在运行在svchost.exe列表中的服务的方法。以Windows XP为例:在“运行”中输入:cmd,然后在命令行模式中输入:tasklist /svc。系统列出如图2所示的服务列表。图2中红框包围起来的区域就是svchost.exe启动的服务列表。如果使用的是Windows 2000系统则把前面的“tasklist /svc”命令替换为:“tlist -s”即可。如果你怀疑计算机有可能被病毒感染,svchost.exe的服务出现异常的话通过搜索 svchost.exe文件就可以发现异常情况。一般只会找到一个在:“C:\Windows\System32”目录下的svchost.exe程序。如果你在其它目录下发现svchost.exe程序的话,那很可能就是中毒了。
还有一种确认svchost.exe是否中毒的方法是在任务管理器中察看进程的执行路径。但是由于在Windows系统自带的任务管理器不能察看进程路径,所以要使用第三方的进程察看工具。
上面简单的介绍了svchost.exe进程的相关情况。总而言之,svchost.exe是一个系统的核心进程,并不是病毒进程。但由于svchost.exe进程的特殊性,所以病毒也会千方百计的入侵svchost.exe。通过察看svchost.exe进程的执行路径可以确认是否中毒。
3、 Services.exe造成CPU使用率占用100%
症状
在基于 Windows 2000 的计算机上,Services.exe 中的 CPU 使用率可能间歇性地达到100 %,并且计算机可能停止响应(挂起)。出现此问题时,连接到该计算机(如果它是文件服务器或域控制器)的用户会被断开连接。您可能还需要重新启动计算机。如果 Esent.dll 错误地处理将文件刷新到磁盘的方式,则会出现此症状。
解决方案
Service Pack 信息
要解决此问题,请获取最新的 Microsoft Windows 2000 Service Pack。有关其它信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
260910 如何获取最新的 Windows 2000 Service Pack
修复程序信息
Microsoft 提供了受支持的修补程序,但该程序只是为了解决本文所介绍的问题。只有计算机遇到本文提到的特定问题时才可应用此修补程序。此修补程序可能还会接受其它一些测试。因此,如果这个问题没有对您造成严重的影响,Microsoft 建议您等待包含此修补程序的下一个 Windows 2000 Service Pack。
要立即解决此问题,请与“Microsoft 产品支持服务”联系,以获取此修补程序。有关“Microsoft 产品支持服务”电话号码和支持费用信息的完整列表,请访问 Microsoft Web 站点:
注意 :特殊情况下,如果 Microsoft 支持专业人员确定某个特定的更新程序能够解决您的问题,可免收通常情况下收取的电话支持服务费用。对于特定更新程序无法解决的其它支持问题和事项,将正常收取支持费用。
下表列出了此修补程序的全球版本的文件属性(或更新的属性)。这些文件的日期和时间按协调通用时间 (UTC) 列出。查看文件信息时,它将转换为本地时间。要了解 UTC 与本地时间之间的时差,请使用“控制面板”中的“日期和时间”工具中的 时区 选项卡。
状态
Microsoft 已经确认这是在本文开头列出的 Microsoft 产品中存在的问题。此问题最初是在 Microsoft Windows 2000 Service Pack 4 中更正的。
4、正常软件造成CPU使用率占用100%
首先,如果是从开机后就发生上述情况直到关机。那幺就有可能是由某个随系统同时登陆的软件造成的。可以通过运行输入“msconfig”打开“系统实用配置工具”,进入“启动”选项卡。接着,依次取消可疑选项前面的对钩,然后重新启动电脑。反复测试直到找到造成故障的软件。或者可以通过一些优化软件如“优化大师”达到上述目的。另:如果键盘内按键卡住也可能造成开机就出现上述问题。
如果是使用电脑途中出项这类问题,可以调出任务管理器(WINXP CTRL+ALT+DEL WIN2000 CTRL+SHIFT“ESC),进入”进程“选项卡,看”CPU“栏,从里面找到占用资源较高的程序(其中SYSTEM IDLE PROCESS是属于正常,它的值一般都很高,它的作用是告诉当前你可用的CPU资源是多少,所以它的值越高越好)通过搜索功能找到这个进程属于哪个软件。然后,可以通过升级、关闭、卸载这个软件或者干脆找个同类软件替换,问题即可得到解决。
5、病毒、木马、间谍软件造成CPU使用率占用100%
出现CPU占用率100% 的故障经常是因为病毒木马造成的,比如震荡波病毒。应该首先更新病毒库,对电脑进行全机扫描 。接着,在使用反间谍软件Ad?Aware,检查是否存在间谍软件。论坛上有不少朋友都遇到过svchost.exe占用CPU100%,这个往往是中毒的表现。
svchost.exe Windows中的系统服务是以动态链接库(DLL)的形式实现的,其中一些会把可执行程序指向svchost.exe,由它调用相应服务的动态链接库并加上相应参数来启动服务。正是因为它的特殊性和重要性,使它更容易成为了一些病毒木马的宿主。
6、 explorer.exe进程造成CPU使用率占用100%
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那幺后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的
Explorer 键值改为Explorer=“C:\Windows\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马”程序的文件名,再在整个注册表中搜索即可。
7、超线程导致CPU使用率占用100%
这类故障的共同原因就是都使用了具有超线程功能的P4 CPU。我查找了一些资料都没有明确的原因解释。据一些网友总结超线程似乎和天网防火墙有冲突,可以通过卸载天网并安装其它防火墙解决,也可以通过在BIOS中关闭超线程功能解决。
8、AVI视频文件造成CPU使用率占用100%
在Windows XP中,单击一个较大的AVI视频文件后,可能会出现系统假死现象,并且造成exploere.exe进程的使用率100%,这是因为系统要先扫描该文件,并检查文件所有部分,建立索引。如果文件较大就会需要较长时间并造成CPU占用率100%。解决方法:右键单击保存视频文件的文件夹,选择”属性?>常规?>高级“,去掉”为了快速搜索,允许索引服务编制该文件夹的索引“前面复选框的对钩即可。
9、杀毒软件CPU使用率占用100%
现在的杀毒软件一般都加入了,对网页、邮件、个人隐私的即时监空功能,这样无疑会加大系统的负担。比如:在玩游戏的时候,会非常缓慢。关闭该杀毒软件是解决得最直接办法。
10、处理较大的Word文件时CPU使用率过高
上述问题一般还会造成电脑假死,这些都是因为WORD的拼写和语法检查造成的,只要打开WORD的“工具?选项”,进入“拼写和语法”选项卡,将其中的“键入时检查拼写”和“键入时检查语法”两项前面的复选框中的钩去掉即可。
11、网络连接导致CPU使用率占用100%
当你的Windows2000/xp作为服务器时,收到来自端口445上的连接请求后,系统将分配内存和少量CPU资源来为这些连接提供服务,当负荷过重,就会出现上述情况。要解决这个问题可以通过修改注册表来解决,打开注册表,找到HKEY?LOCAL?MACHNE\SYSTEM\CurrentControlSet\Services\lanmanserver,在右面新建一个名为";maxworkitems";的DWORD值.然后双击该值,如果你的电脑有512以上内存,就设置为";1024";,如果小于512,就设置为256.
一些不完善的驱动程序也可以造成CPU使用率过高
经常使用待机功能,也会造成系统自动关闭硬盘DMA模式。这不仅会使系统性能大幅度下降,系统启动速度变慢,也会使是系统在运行一些大型软件和游戏时CPU使用率100%,产生停顿。
第一是“贫穷”
贫穷不能等,因为一但时间久了,你将习惯贫穷,到时不但无法突破自我,甚至会抹杀了自己的梦想,而庸庸碌碌的过一辈子。。。。。。
第二是“梦想”
梦想不能等,因为人生不同的阶段,会有不同的历练和想法,试想一个问题:如果你20岁时的梦想,在60岁的时候才得以实现,那会是什么样的一个情况???
譬如说你20岁时的梦想是希望能买到一辆法拉利的跑车,然后到德国的无限速公路狂飙。你一直努力工作,好不容易到60岁了,总算买得起跑车了,但要实现年轻时的梦想,恐怕也是心有余而力不足吧。。。。。。
第三是“家人”
家人不能等,或许我们还年轻,未来有很多的时间可以让我们摸索、打拼,但是家人吗?他们还有时间等我们成功吗???还有时间等我们赚到钱,让他们过好日子,让他们以我们为荣???
树欲静而风不止,子欲养而亲不待。。。。。。这是很多人的痛,也是很多人一辈子的遗憾。
人的上半生:要不犹豫;
人的下半生:要不后悔;
活在当下,把握每次的机会,因为机会稍纵即逝,为自己的生命找到出路! 最近在经济日报看到一篇由郑丹瑞写的文章,值得分享,内容如下。
急事,慢慢的说;
大事,清楚的说;
小事,幽默的说;
没把握的事,谨慎的说;
没发生的事,不要胡说;
做不到的事,别乱说;
伤害人的事,不能说;
讨厌的事,对事不对人的说;
开心的事,看埸合说;
伤心的事,不要见人就说;
别人的事,小心的说;
自己的事,听听自己的心怎么说;
现在的事,做了再说;
未来的事,未来再说。
贫穷不能等,因为一但时间久了,你将习惯贫穷,到时不但无法突破自我,甚至会抹杀了自己的梦想,而庸庸碌碌的过一辈子。。。。。。
第二是“梦想”
梦想不能等,因为人生不同的阶段,会有不同的历练和想法,试想一个问题:如果你20岁时的梦想,在60岁的时候才得以实现,那会是什么样的一个情况???
譬如说你20岁时的梦想是希望能买到一辆法拉利的跑车,然后到德国的无限速公路狂飙。你一直努力工作,好不容易到60岁了,总算买得起跑车了,但要实现年轻时的梦想,恐怕也是心有余而力不足吧。。。。。。
第三是“家人”
家人不能等,或许我们还年轻,未来有很多的时间可以让我们摸索、打拼,但是家人吗?他们还有时间等我们成功吗???还有时间等我们赚到钱,让他们过好日子,让他们以我们为荣???
树欲静而风不止,子欲养而亲不待。。。。。。这是很多人的痛,也是很多人一辈子的遗憾。
人的上半生:要不犹豫;
人的下半生:要不后悔;
活在当下,把握每次的机会,因为机会稍纵即逝,为自己的生命找到出路! 最近在经济日报看到一篇由郑丹瑞写的文章,值得分享,内容如下。
急事,慢慢的说;
大事,清楚的说;
小事,幽默的说;
没把握的事,谨慎的说;
没发生的事,不要胡说;
做不到的事,别乱说;
伤害人的事,不能说;
讨厌的事,对事不对人的说;
开心的事,看埸合说;
伤心的事,不要见人就说;
别人的事,小心的说;
自己的事,听听自己的心怎么说;
现在的事,做了再说;
未来的事,未来再说。
如果你的EULAID和上面是一样的.那恭喜你了!你已经安装了集成SP2的XP.里面没有SP1的痕迹,少了很多垃圾文件,运行起来速度很快,而且很稳定(不容易出错)也就是原版镜像文件.这是网上公认最好.最稳定的版本!否则就不是.
其鉴别方法,如下:
1、EULAID: WX.4_PRO_RTL_CN 这个是原版505M 里面的信息(不含SP1 SP2补丁的原版文件)
2、EULAID: XPSP2_RM.1_UPD_RTL_CN 这个是windows xp 真正原版拷贝SP2里面的文件(容量607M)
3、EULAID: XPSP1_RM.1_PRO_RTL_CN 这个是网络上流传的大上海政府版sp2_VOL (容量683M)
4、EULAID: WX.6_PRO_VOL_CN 这个是北京政府版(容量575M)
而EULAID:XPSP2_RM.0_PRO_RTL_CN是微软真正的XP SP2简体中文原版镜像.不添加任何其他软件.
假如你是一位喜欢研究电脑的爱好者.建议你用这个版本.让您充分体验使用原版的乐趣.
此光盘也是没有改动过任何文件的官方简体中文版本,真正包含SP2的官方原版XP,建议参考根目录下support\tools\DEPLOY.CAB里的文本文档,已正确显示为:Microsoft Windows XP Service Pack 2 (SP2)(如果是集成版则是SP1或2600)
如果你的系统是Windows XP 并想知道现在用的是不是正版.能不能通过微软正版验证.你只要点击以下三个微软官方网站就知道你是不是正版了:
http://www.microsoft.com/genuine/downloads/SuccessfulActivation.aspx?displaylang=zh-cn&sGuid=acb0ec97-1e83-4ad0-9a04-e3824350aa08
http://www.microsoft.com/resources/howtotell/zh-chs/windows/genuine_result.aspx?result=0
http://www.microsoft.com/resources/howtotell/zh-chs/windows/default.mspx
安装微软原版XP时不管在DOS下安装还是在Windows下安装都需要提供序列号
而其它版本如上面说的那些包括目前流行的上海VLK版都是在注册文件里添加了序列号(也就是说改动了系统文件).所以安装时不用提供序列号.这也是原版和其他版本的一个区别.
所以够买此光盘已经附带了最新的可以随时到微软网上更新并能通过验证的序列号.经测试.安装成功后可以在微软网站上自动更新.并通过微软正版验证! 如安装最新的:Windows Media Player 11 简体中文版, IE7.0 简体中文版等......
已卖出多件并得到 好评
附1:关于网上流行的以下三个MD5值的一些讨论!
MD5: 2637e695f43329fc9d66feceee44bf1f
MD5:f455f9a787b620aca7ac89ab47574919
MD5:81d7887a2f2cba696defdfc75dac54b4
以上三个版本功能完全都是一样的:每一个文件的创建日期都是2004-8-17 12:00. 文件大小都是一样的(592MB),都可以在线升级,更新并通过最新的微软验证,都是原版.都是目前最好的xp系统安装盘之一.........
那到底有什么不同呢,只有一个原因:封装的版本不同,26开头的是2.47封装的版本.81和f4开头是2.52封装的版本,所以也就没必要去讨论哪个版本是真是假了.
附2: MD5相关资料
MD5的全称是Message-Digest Algorithm 5,在90年代初由MIT的计算机科学实验室和RSA Data Security Inc发明,经MD2、MD3和MD4发展而来。
Message-Digest泛指字节串(Message)的Hash变换,就是把一个任意长度的字节串变换成一定长的大整数。请注意我使用了“字节串”而不是“字符串”这个词,是因为这种变换只与字节的值有关,与字符集或编码方式无关。
MD5将任意长度的“字节串”变换成一个128bit的大整数,并且它是一个不可逆的字符串变换算法,换句话说就是,即使你看到源程序和算法描述,也无法将一个MD5的值变换回原始的字符串,从数学原理上说,是因为原始的字符串有无穷多个,这有点象不存在反函数的数学函数。
MD5的典型应用是对一段Message(字节串)产生fingerprint(指纹),以防止被“篡改”。举个例子,你将一段话写在一个叫 readme.txt文件中,并对这个readme.txt产生一个MD5的值并记录在案,然后你可以传播这个文件给别人,别人如果修改了文件中的任何内容,你对这个文件重新计算MD5时就会发现(两个MD5值不相同)。如果再有一个第三方的认证机构,用MD5还可以防止文件作者的“抵赖”,这就是所谓的数字签名应用。
MD5还广泛用于加密和解密技术上,在很多操作系统中,用户的密码是以MD5值(或类似的其它算法)的方式保存的, 用户Login的时候,系统是把用户输入的密码计算成MD5值,然后再去和系统中保存的MD5值进行比较,而系统并不“知道”用户的密码是什么。
你喜欢生气吗
在古老的西藏,有一各叫爱地巴的人,每次生气和人起争执的时候,就已很快的速度跑回家去,绕着自己的房子和土地跑3圈,然后坐在田地边喘气。爱地巴工作非常勤劳努力,他的房子越来越大,土地也越来越广,但不管房地有多大,只要与人争论生气,他还是会绕着房子和土地绕3圈,爱地巴为何每次生气都绕着房子和土地绕3圈,所有认识他的人心理都起疑惑,但是不管怎么问他,爱地巴都不愿意说明。
直到有一天,爱地巴很老,他的房地又已经太广大。他生气时,又拄着拐杖艰难的绕着土地跟房子……等他好不容易走3圈,太阳都下山了,爱地巴独自坐在田边喘气,他的孙子在身边恳求他:阿公,你已经年纪大,这附近地区的人也没有人的土地比你更大,您不能在像从前,一生气就绕着土地跑啊,您可不可以告诉我这个秘密,为什么您一生气就要绕着土地跑上3圈?
爱地巴禁不起孙子恳求,终于说出隐藏在心中多年的秘密,他说年轻时,我一和人吵架、争论、生气,就绕着房地跑3圈,我边跑边想:我的房子这么小,土地这么小,我哪有时间、那有资格去跟人家生气,一想到这里,气就消了,于是就把所有时间用来努力工作。
孙子问到:阿公,你年纪老了,又变成最富有的人,为什么还要绕着房地跑?爱地巴笑着说:我现在还是会生气,生气时绕着房地走3圈,边走边想,我的房子这么大,土地这么多,我又何必跟人计较??一想到这儿:气就消了。
每一株玫瑰都有刺,正如每一个人的性格中,都有你不能容忍的部分。爱护一朵玫瑰,并不是得努力把它的刺根除,只能学习如何不被它的刺刺伤,还有,如何不让自己的刺刺伤心爱的人。

2007-11-22 | 






