Monday, December 24, 2007

★Windows 权限设置介绍

随着动网论坛的广泛应用和动网上传漏洞的被发现以及SQL注入式攻击越来越多的被使用,WEBSHELL让防火墙形同虚设,一台即使打了所有微软补丁、只让80端口对外开放的WEB服务器也逃不过被黑的命运。难道我们真的无能为力了吗?其实,只要你弄明白了NTFS系统下的权限设置问题,我们可以对crackers们说:NO!
  
  要打造一台安全的WEB服务器,那么这台服务器就一定要使用NTFS和Windows NT/2000/2003。众所周知,Windows是一个支持多用户、多任务的操作系统,这是权限设置的基础,一切权限设置都是基于用户和进程而言的,不同的用户在访问这台计算机时,将会有不同的权限。
  
  DOS跟WinNT的权限的分别
  DOS是个单任务、单用户的操作系统。但是我们能说DOS没有权限吗?不能!当我们打开一台装有DOS操作系统的计算机的时候,我们就拥有了这个操作系统的管理员权限,而且,这个权限无处不在。所以,我们只能说DOS不支持权限的设置,不能说它没有权限。随着人们安全意识的提高,权限设置随着NTFS的发布诞生了。
  
  Windows NT里,用户被分成许多组,组和组之间都有不同的权限,当然,一个组的用户和用户之间也可以有不同的权限。下面我们来谈谈NT中常见的用户组。
  
  Administrators,管理员组,默认情况下,Administrators中的用户对计算机/域有不受限制的完全访问权。分配给该组的默认权限允许对整个系统进行完全控制。所以,只有受信任的人员才可成为该组的成员。
  
  Power Users,高级用户组,Power Users 可以执行除了为 Administrators 组保留的任务外的其他任何操作系统任务。分配给 Power Users 组的默认权限允许 Power Users 组的成员修改整个计算机的设置。但Power Users 不具有将自己添加到 Administrators 组的权限。在权限设置中,这个组的权限是仅次于Administrators的。
  
  Users:普通用户组,这个组的用户无法进行有意或无意的改动。因此,用户可以运行经过验证的应用程序,但不可以运行大多数旧版应用程序。Users 组是最安全的组,因为分配给该组的默认权限不允许成员修改操作系统的设置或用户资料。Users 组提供了一个最安全的程序运行环境。在经过 NTFS 格式化的卷上,默认安全设置旨在禁止该组的成员危及操作系统和已安装程序的完整性。用户不能修改系统注册表设置、操作系统文件或程序文件。Users 可以关闭工作站,但不能关闭服务器。Users 可以创建本地组,但只能修改自己创建的本地组。
  
  Guests:来宾组,按默认值,来宾跟普通Users的成员有同等访问权,但来宾帐户的限制更多。
  
  Everyone:顾名思义,所有的用户,这个计算机上的所有用户都属于这个组。
  
  其实还有一个组也很常见,它拥有和Administrators一样、甚至比其还高的权限,但是这个组不允许任何用户的加入,在察看用户组的时候,它也不会被显示出来,它就是SYSTEM组。系统和系统级的服务正常运行所需要的权限都是靠它赋予的。由于该组只有这一个用户SYSTEM,也许把该组归为用户的行列更为贴切。
  
  权限的权力大小分析
  权限是有高低之分的,有高权限的用户可以对低权限的用户进行操作,但除了Administrators之外,其他组的用户不能访问 NTFS 卷上的其他用户资料,除非他们获得了这些用户的授权。而低权限的用户无法对高权限的用户进行任何操作。
  
  我们平常使用计算机的过程当中不会感觉到有权限在阻挠你去做某件事情,这是因为我们在使用计算机的时候都用的是Administrators中的用户登陆的。这样有利也有弊,利当然是你能去做你想做的任何一件事情而不会遇到权限的限制。弊就是以 Administrators 组成员的身份运行计算机将使系统容易受到特洛伊木马、病毒及其他安全风险的威胁。访问 Internet 站点或打开电子邮件附件的简单行动都可能破坏系统。
  
  不熟悉的 Internet 站点或电子邮件附件可能有特洛伊木马代码,这些代码可以下载到系统并被执行。如果以本地计算机的管理员身份登录,特洛伊木马可能使用管理访问权重新格式化您的硬盘,造成不可估量的损失,所以在没有必要的情况下,最好不用Administrators中的用户登陆。Administrators中有一个在系统安装时就创建的默认用户----Administrator,Administrator 帐户具有对服务器的完全控制权限,并可以根据需要向用户指派用户权利和访问控制权限。
  
  因此强烈建议将此帐户设置为使用强密码。永远也不可以从Administrators 组删除 Administrator 帐户,但可以重命名或禁用该帐户。由于大家都知道“管理员”存在于许多版本的 Windows 上,所以重命名或禁用此帐户将使恶意用户尝试并访问该帐户变得更为困难。对于一个好的服务器管理员来说,他们通常都会重命名或禁用此帐户。Guests用户组下,也有一个默认用户----Guest,但是在默认情况下,它是被禁用的。如果没有特别必要,无须启用此账户。
  
  小帮助:何谓强密码?就是字母与数字、大小互相组合的大于8位的复杂密码,但这也不完全防得住众多的黑客,只是一定程度上较为难破解。
  
  我们可以通过“控制面板”--“管理工具”--“计算机管理”--“用户和用户组”来查看用户组及该组下的用户。
  
  我们用鼠标右键单击一个NTFS卷或NTFS卷下的一个目录,选择“属性”--“安全”就可以对一个卷,或者一个卷下面的目录进行权限设置,此时我们会看到以下七种权限:完全控制、修改、读取和运行、列出文件夹目录、读取、写入、和特别的权限。“完全控制”就是对此卷或目录拥有不受限制的完全访问。地位就像Administrators在所有组中的地位一样。选中了“完全控制”,下面的五项属性将被自动被选中。
  
  “修改”则像Power users,选中了“修改”,下面的四项属性将被自动被选中。下面的任何一项没有被选中时,“修改”条件将不再成立。“读取和运行”就是允许读取和运行在这个卷或目录下的任何文件,“列出文件夹目录”和“读取”是“读取和运行”的必要条件。
  
  “列出文件夹目录”是指只能浏览该卷或目录下的子目录,不能读取,也不能运行。“读取”是能够读取该卷或目录下的数据。“写入”就是能往该卷或目录下写入数据。而“特别”则是对以上的六种权限进行了细分。读者可以自行对“特别”进行更深的研究,鄙人在此就不过多赘述了。
  
  一台简单服务器的设置实例操作:
  
  下面我们对一台刚刚安装好操作系统和服务软件的WEB服务器系统和其权限进行全面的刨析。服务器采用Windows 2000 Server版,安装好了SP4及各种补丁。WEB服务软件则是用了Windows 2000自带的IIS 5.0,删除了一切不必要的映射。整个硬盘分为四个NTFS卷,C盘为系统卷,只安装了系统和驱动程序;D盘为软件卷,该服务器上所有安装的软件都在D盘中;E盘是WEB程序卷,网站程序都在该卷下的WWW目录中;F盘是网站数据卷,网站系统调用的所有数据都存放在该卷的WWWDATABASE目录下。
  
  这样的分类还算是比较符合一台安全服务器的标准了。希望各个新手管理员能合理给你的服务器数据进行分类,这样不光是查找起来方便,更重要的是这样大大的增强了服务器的安全性,因为我们可以根据需要给每个卷或者每个目录都设置不同的权限,一旦发生了网络安全事故,也可以把损失降到最低。
  
  当然,也可以把网站的数据分布在不同的服务器上,使之成为一个服务器群,每个服务器都拥有不同的用户名和密码并提供不同的服务,这样做的安全性更高。不过愿意这样做的人都有一个特点----有钱。
  
  好了,言归正传,该服务器的数据库为MS-SQL,MS-SQL的服务软件SQL2000安装在d:\ms-sqlserver2K目录下,给SA账户设置好了足够强度的密码,安装好了SP3补丁。为了方便网页制作员对网页进行管理,该网站还开通了FTP服务,FTP服务软件使用的是SERV-U 5.1.0.0,安装在d:\ftpservice\serv-u目录下。杀毒软件和防火墙用的分别是Norton Antivirus和BlackICE,路径分别为d:\nortonAV和d:\firewall\blackice,病毒库已经升级到最新,防火墙规则库定义只有80端口和21端口对外开放。网站的内容是采用动网7.0的论坛,网站程序在e:\www\bbs下。
  
  细心的读者可能已经注意到了,安装这些服务软件的路径我都没有采用默认的路径或者是仅仅更改盘符的默认路径,这也是安全上的需要,因为一个黑客如果通过某些途径进入了你的服务器,但并没有获得管理员权限,他首先做的事情将是查看你开放了哪些服务以及安装了哪些软件,因为他需要通过这些来提升他的权限。
  
  一个难以猜解的路径加上好的权限设置将把他阻挡在外。相信经过这样配置的WEB服务器已经足够抵挡大部分学艺不精的黑客了。读者可能又会问了:“这根本没用到权限设置嘛!我把其他都安全工作都做好了,权限设置还有必要吗?”当然有!智者千虑还必有一失呢,就算你现在已经把系统安全做的完美无缺,你也要知道新的安全漏洞总是在被不断的发现。
  
  实例攻击
  权限将是你的最后一道防线!那我们现在就来对这台没有经过任何权限设置,全部采用Windows默认权限的服务器进行一次模拟攻击,看看其是否真的固若金汤。
  
  假设服务器外网域名为http://www.webserver.com,用扫描软件对其进行扫描后发现开放WWW和FTP服务,并发现其服务软件使用的是IIS 5.0和Serv-u 5.1,用一些针对他们的溢出工具后发现无效,遂放弃直接远程溢出的想法。
  
  打开网站页面,发现使用的是动网的论坛系统,于是在其域名后面加个/upfile.asp,发现有文件上传漏洞,便抓包,把修改过的ASP木马用NC提交,提示上传成功,成功得到WEBSHELL,打开刚刚上传的ASP木马,发现有MS-SQL、Norton Antivirus和BlackICE在运行,判断是防火墙上做了限制,把SQL服务端口屏蔽了。

Friday, December 21, 2007

★教你多种保护措施限用移动硬盘

从驱动下手,限用移动硬盘

  我们知道,当移动硬盘插入到计算机对应的USB端口中后,Windows系统就会自动使用内置的USB接口驱动来安装好移动硬盘的驱动程序,这样一来移动硬盘就能正常使用了。相反,要是我们事先将Windows系统内置的USB接口驱动卸载掉的话,那么日后其他人即使将移动硬盘插入到本地计算机中,移动硬盘也会因为缺少对应驱动程序的支持而不能正常使用。在卸载USB接口驱动程序时,我们可以按照如下步骤进行操作:

  首先用鼠标单击系统桌面中的“我的电脑”图标,从其后出现的快捷菜单中单击“属性”选项,打开本地计算机的系统属性设置窗口;  

  单击该设置窗口中的“硬件”标签,然后在对应标签页面中单击“设备管理器”按钮,进入到本地系统的设备列表界面;展开该界面中的“通用串行总线控制器”项目,并用鼠标选中该分支项目下面的“USB Root Hub”子项,再用鼠标右键单击该子项,从弹出的如图1所示快捷菜单中,执行“卸载”命令,这样我们就能将其中的一个USB接口驱动程序卸载掉了;按照相同的操作方法,可以将计算机系统中其他USB接口驱动程序统统卸载干净。

  小提示:

  由于卸载USB接口驱动程序会影响其他USB设备的正常使用,为此我们还可以从USB接口驱动程序访问权限出发,来阻止普通用户不能随意访问USB接口驱动程序,这样的话普通用户即使将移动硬盘插入到计算机中,也会因为无权访问对应驱动程序而不能使用移动硬盘。要想限制访问USB接口驱动程序,我们可以按照如下步骤来进行:

  首先打开本地系统的设备列表窗口,展开该窗口中的“通用串行总线控制器”项目,并用鼠标选中该分支项目下面的“USB Root Hub”子项,再用鼠标右键单击该子项,从弹出的快捷菜单中执行“属性”命令,打开USB Root Hub的属性设置窗口;  

  单击该设置窗口中的“驱动程序”标签,并在对应的标签页面中单击“驱动程序详细信息”按钮,打开如图2所示的驱动程序文件列表窗口,找到USB接口使用的具体驱动文件,例如usbd.sys、usbhub.sys文件;

  下面我们可以打开本地的系统资源管理器窗口,找到usbd.sys、usbhub.sys这两个文件,然后用鼠标右键单击它们,并执行右键菜单中的 “属性”命令,打开这两个文件的属性设置窗口,单击该窗口中的“安全”标签,之后在对应的标签页面中我们就能有针对性地设置它们的访问权限了。需要提醒各位的是,这种访问权限的设置方法只适合于Windows 2000或Windows 2003操作系统。

从端口下手,限用移动硬盘

  将计算机系统自带的USB接口驱动卸载掉,虽然可以达到限制使用移动硬盘的目的,但是如果普通用户从网上下载安装USB接口的万能驱动的话,那么移动硬盘又能被正常使用了。但是,如果我们能够想办法将本地计算机的USB端口“封锁”起来的话,那么普通用户不管使用什么类型的驱动程序,都无法正常使用移动硬盘;要“封锁”本地计算机的USB端口,我们可以按照如下步骤来进行:

  首先打开本地系统的“开始”菜单,并执行其中的“运行”命令,在弹出的运行对话框中,输入“regedit”字符串命令,单击“确定”按钮后,进入到本地系统的注册表编辑窗口;  

  在该编辑窗口左侧显示区域,找到“HKEY_LOCAL_MACHINE” 分支项目,然后用鼠标逐一展开该分支项目下面的“SYSTEM\CurrentControlSet\Services\usbhub”,在对应 “usbhub”子项所在的右侧显示区域中,检查一下是否存在一个名为“Start”的双字节值,如果找不到的话,我们可以依次单击菜单栏中的“编辑”/ “新建”/“Dword值”命令,并将刚刚创建的Dword值取名为“Start”.

  接下来用鼠标双击“Start”双字节值,在其后出现的数值设置对话框中,选中“十进制”项目,同时在“数值数据”文本框中输入“4”,并单击“确定”按钮,最后将计算机系统重新启动一下,这样的话移动硬盘不管插入到计算机的哪个USB端口中,都将不能正常工作。

  从盘符下手,限用移动硬盘

  除了通过上面的两种方法可以限制使用移动硬盘外,我们还能着眼磁盘管理器,来将移动硬盘的盘符删除掉,从而达到限制使用移动硬盘的目的。下面就是该方法的具体操作步骤:

  首先将移动硬盘先插入到本地计算机系统中,然后用鼠标右键单击系统桌面中的“我的电脑”图标,从弹出的右键菜单中执行“管理”命令,打开本地系统的计算机管理窗口;  

  其次在该窗口的左侧显示区域,用鼠标展开其中的“存储”分支,并选中该分支下面的“磁盘管理”项目,在对应“磁盘管理”项目右下方的显示区域中,找到移动硬盘所对应的驱动器号,用鼠标鼠标右键单击该驱动器号,从弹出的快捷菜单中执行“更改驱动器名和路径”命令,打开如图4所示的对话框;

  在该对话框中,选中移动硬盘所使用的驱动器号,并单击一下其中的“删除”按钮,再单击“确定”按钮,这样一来移动硬盘的逻辑盘符就被删除掉了。此时,我们尝试打开“我的电脑”窗口时,就会发现移动硬盘的盘符消失了;即使我们日后重新插入移动硬盘时,移动硬盘盘符也无法显示在“我的电脑”窗口中,这样一来我们就能实现限制使用移动硬盘的目的了。

  小提示:

  当我们尝试打开磁盘管理窗口时,要是系统弹出“逻辑磁盘管理器服务已停用”之类的错误提示时,我们可以依次单击“开始”/“运行”命令,在弹出的系统运行框中输入字符串命令“services.msc”,单击“确定”按钮,打开系统的服务列表窗口;接着找到该窗口中的“Logical Disk Manager Administrative Service”项目,并用鼠标双击该项目,在其后出现的属性设置窗口中单击“启动”按钮,将“Logical Disk Manager Administrative Service”服务重新启动起来,这样一来我们日后就能顺利打开磁盘管理窗口了。

★一个很实用的命令---replace

用来替换文件的replace,连正在使用的文件也能替换。非常无敌。
比如:在C:\下建一个目录,c:\aaa
然后复制一首mp3到c:\aaa并命名为c:\aaa\a.mp3
然后再复制另一首歌到C:\a.mp3
然后用media player 播放c:\aaa\a.mp3
在命令提示符下输入:replace c:\a.mp3 c:\aaa
过一会,是不是播放的歌已变为另一首。
用这个命令来替换系统文件真是太爽了,并且系统文件保护也对它无效。
再也不用到安全模式下去替换文件了

格式
REPLACE [drive1:][path1]filename [drive2:][path2] [/A] [/P] [/R] [/W]
REPLACE [drive1:][path1]filename [drive2:][path2] [/P] [/R] [/S] [/W]

[drive1:][path1]filename 指定源文件。
[drive2:][path2] 指定要替换文件的
目录。
/A 把新文件加入目标目录。不能和
/S 或 /U 命令行开关搭配使用。
/P 替换文件或加入源文件之前会先提示您
进行确认。
/R 替换只读文件以及未受保护的
文件。
/S 替换目标目录中所有子目录的文件。
不能与 /A 命令选项
搭配使用。
/W 等您插入磁盘以后再运行。
/U 只会替换或更新比源文件日期早的文件。
不能与 /A 命令行开关搭配使用

Friday, December 14, 2007

★三个小命令检查电脑是否被安装木马

一些基本的命令往往可以在保护网络安全上起到很大的作用,下面几条命令的作用就非常突出。

一、检测网络连接

如果你怀疑自己的计算机上被别人安装了木马,或者是中了病毒,但是手里没有完善的工具来检测是不是真有这样的事情发生,那可以使用Windows自带的网络命令来看看谁在连接你的计算机。

具体的命令格式是:netstat -an这个命令能看到所有和本地计算机建立连接的IP,它包含四个部分——proto(连接方式)、local address(本地连接地址)、foreign address(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息,我们就可以完全监控计算机上的连接,从而达到控制计算机的目的。

二、禁用不明服务

很多朋友在某天系统重新启动后会发现计算机速度变慢了,不管怎么优化都慢,用杀毒软件也查不出问题,这个时候很可能是别人通过入侵你的计算机后给你开放了特别的某种服务,比如IIS信息服务等,这样你的杀毒软件是查不出来的。但是别急,可以通过 “net start”来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们就可以有针对性地禁用这个服务了。

方法就是直接输入“net start”来查看服务,再用“net stop server”来禁止服务。

三、轻松检查账户

很长一段时间,恶意的攻击者非常喜欢使用克隆账号的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户,但这个账户是不经常用的,然后使用工具把这个账户提升到管理员权限,从表面上看来这个账户还是和原来一样,但是这个克隆的账户却是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。

为了避免这种情况,可以用很简单的方法对账户进行检测。

首先在命令行下输入net user,查看计算机上有些什么用户,然后再使用“net user+用户名”查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不是!如果你发现一个系统内置的用户是属于administrators组的,那几乎肯定你被入侵了,而且别人在你的计算机上克隆了账户。快使用“net user用户名/del”来删掉这个用户吧!

联网状态下的客户端。对于没有联网的客户端,当其联网之后也会在第一时间内收到更新信息将病毒特征库更新到最新版本。不仅省去了用户去手动更新的烦琐过程,也使用户的计算机时刻处于最佳的保护环境之下。

Sunday, November 25, 2007

★目前Vista最常用的10个设置

  1、关闭UAC  原因:Vista新添的用户帐户控制(UAC)功能,使他的安全性有了极大提升,但是同时也给用户带来了诸多不便,如果您无法忍受每次开启程序时的弹出,就可以将他关闭了。
  方法:Vista优化大师--安全优化--用户安全设置--禁用用户帐户控制,勾选,保存设置。或者,控制面板\用户帐户和家庭安全\用户帐户\打开或关闭用户帐户控制,去掉勾选,确定。
  2、破解TCP/IP
  原因:Vista默认的TCP/IP线程数太少,会严重影响迅雷BT等下载速度,而且还会导致下载的时候打不开网页,这个建议每个Vista都破解了它。
  方法:Vista优化大师--网络优化--网络设置--破解Vista TCP/IP线程数,在这里建议填写的数字在800左右,笔者将其破解成了800。
  3、破解主题
  原因:看到其他人用的Vista很漂亮吧,他们是更换过主题的,但是如果想更换主题,必须先破解主题。
  方法:Vista优化大师--系统设置--系统外观设置--主题--勾选“破解VISTA主题” 保存。
  4、关闭休眠
  原因:休眠文件占用很大的C盘空间。
  方法:用管理员身份运行cmd.exe 打开命令行窗口,然后运行:powercfg -h off,注意,C盘残留的hiberfil.sys隐藏文件可以取消隐藏后,直接删除。
  5、禁用虚拟内存
  原因:虚拟内存是使用硬盘上的空间来担当内存的一些任务,但是因为硬盘速度读写起来比内存慢,所以内存容量大的用户建议关闭。Vista之家建议大于或等于2G的用户将虚拟内存关闭,小于2G的不要关闭。
  方法:右键点击“计算机”--属性--高级系统设置--高级--性能--设置--高级--虚拟内存--更改--选中C盘--无分页文件--确定。
  6、关闭Superfetch
  原因:Superfetch是Vista系统中预先读取一部分用户经常使用的文件放入内存,可以提高某些文件的读取效率,但是内存使用率会偏高。
  方法:运行services.msc,然后找到superfetch关闭即可。    
  7、关闭系统还原,或只保留最近还原点
  原因:“系统还原”是Windows 操作系统最实用的功能之一,它采用“快照”的方式记录下系统在特定时间的状态信息,也就是所谓的“还原点”,然后在需要的时候根据这些信息加以还原。还原点分为两种:一种是系统自动创建的,包括系统检查点和安装还原点;另一种是用户自己根据需要创建的,也叫手动还原点。随着用户使用系统时间的增加,还原点会越来越多,导致硬盘空间越来越少,最后还要被警告“磁盘空间不足”。 它也是系统盘中最容易占用空间的一个文件,时间一长,这个文件大小可达4G,甚至更大!
  方法:若关闭系统还原:
  右键点击“计算机”--属性--高级系统设置
  若只保留最近还原点:
  开始--所有程序--附件--系统工具--磁盘清理--c盘--确定--其他选项--系统还原和卷影复制--清理--删除。
  8、清理C盘LJ文件
  原因:装完Vista以后往往系统中会残留很多LJ文件,想让系统瘦身必须得精简一下。
  方法:Vista优化大师--系统清理--文件系统清理--硬盘LJ文件清理--然后。。。
  Vista优化大师--系统清理--文件系统清理--Vista系统盘清理--系统盘内容分析。建议保留的请不要清理掉。其他的可以清理。
  9、更改系统文件夹路径
  原因:系统一些默认的文件夹都在c盘,但是里面往往放了我们经常用到的很多文件,有时候我们会重做系统,有时候我们会让C盘尽量瘦身,都需要转移一些系统文件夹。
  方法:Vista优化大师--系统设置--系统文件夹设置。在此处,只推荐移动“收藏夹、音乐、图片、文档、下载”这几个系统文件夹,其他的暂时不要移动。
  10、优化系统启动
  原因:开机加载了很多程序,不仅使开机速度很慢,而且很多自己不需要的东西运行起来了。
  方法:Vista优化大师--系统设置--系统启动设置--启动加载程序。将自己不需要开机启动的去掉勾选保存即可。杀毒软件、Windows Defender、常用软件,这些可以保存他们的勾选。

Thursday, November 22, 2007

★一个有趣的JavaScript

javascript:R=0; x1=.1; y1=.05; x2=.25; y2=.24; x3=1.6; y3=.24; x4=300; y4=200; x5=300; y5=200; DI=document.images; DIL=DI.length; function A(){for(i=0; i-DIL; i++){DIS=DI[ i ].style; DIS.position='absolute'; DIS.left=Math.sin(R*x1+i*x2+x3)*x4+x5; DIS.top=Math.cos(R*y1+i*y2+y3)*y4+y5}R++}setInterval('A()',5); void(0);


随便打开个网站

然后将上面代码复制到 浏览器地址栏后 回车
你会看到很有趣的现象

Sunday, November 18, 2007

★802.11n无线协议简介

在当今各种无线局域网技术交织的战国时代,WLAN、蓝牙、HomeRF、UWB等竞相绽放,但IEEE802.11系列的WLAN是应用最广泛的。自从1997年IEEE802.11标准实施以来,先后有802.11b、802.11a、802.11g、802.11e、802.11f、 802.11h、802.11i、802.11j等标准制定或者酝酿
,但是WLAN依然面带宽不足、漫游不方便、网管不强大、系统不安全和没有杀手级的应用等。就像当今VoIP应用中一个全新的领域VoWLAN那样,虽被业内人士看作是WLAN最有希望的杀手级应用,却因为这四个“不”,很难进一步发展。

  为了实现高带宽、高质量的WLAN服务,使无线局域网达到以太网的性能水平,802.11n应运而生。

600Mbps的美妙前景

  在传输速率方面,802.11n可以将WLAN的传输速率由目前802.11a及802.11g提供的54Mbps、108Mbps,提供到300Mbps甚至高达600Mbps。得益于将MIMO(多入多出)与OFDM(正交频分复用)技术相结合而应用的MIMO OFDM技术,提高了无线传输质量,也使传输速率得到极大提升。

  在覆盖范围方面,802.11n采用智能天线技术,通过多组独立天线组成的天线阵列,可以动态调整波束,保证让WLAN用户接收到稳定的信号,并可以减少其它信号的干扰。因此其覆盖范围可以扩大到好几平方公里,使WLAN移动性极大提高。

  在兼容性方面,802.11n采用了一种软件无线电技术,它是一个完全可编程的硬件平台,使得不同系统的基站和终端都可以通过这一平台的不同软件实现互通和兼容,这使得WLAN的兼容性得到极大改善。这意味着WLAN将不但能实现802.11n向前后兼容,而且可以实现WLAN与无线广域网络的结合,比如3G。

两个阵营在争标准

  让人遗憾的是,802.11n现在处于一种“标准滞后、产品早产”的尴尬境地。802.11n标准还没有得到IEEE的正式批准,但采用 MIMO OFDM技术的厂商已经很多,包括D-Link,Airgo、Bermai、Broadcom以及杰尔系统、Atheros、思科、Intel等等,产品包括无线网卡、无线路由器等,而且已经大量在PC、笔记本电脑中应用。

  主导802.11n标准的技术阵营有两个,即WWiSE(World Wide Spectrum Efficiency)联盟和TGn Sync联盟。这两个阵营都希望在下一代无线局域网标准之争中处于优先地位,不过两大阵营的技术构架已经越来越相似,例如都是采用MIMO OFDM技术,而且在8月2日有消息称,他们已经决定不计前嫌,共同向美国电气电子工程师学会(IEEE)递交了802.11n的无线技术版本。

在2007年上半年已经确定802.11n的2.0草案,可以完全支持日后的正式标准。并且IEEE预计在2008年上半年可以通过正式标准。

MIMO技术:

所谓的MIMO,就字面上看到的意思,是Multiple Input Multiple Output的缩写,大部分您所看到的说法,都是指无线网络讯号通过多重天线进行同步收发,所以可以增加资料传输率。然而比较正确的解释,应该是说,网络资料通过多重切割之后,经过多重天线进行同步传送,由于无线讯号在传送的过程当中,为了避免发生干扰起见,会走不同的反射或穿透路径,因此到达接收端的时间会不一致。为了避免资料不一致而无法重新组合,因此接收端会同时具备多重天线接收,然后利用DSP重新计算的方式,根据时间差的因素,将分开的资料重新作组合,然后传送出正确且快速的资料流。

  由于传送的资料经过分割传送,不仅单一资料流量降低,可拉高传送距离,又增加天线接收范围,因此MIMO技术不仅可以增加既有无线网络频谱的资料传输速度,而且又不用额外占用频谱范围,更重要的是,还能增加讯号接收距离。所以不少强调资料传输速度与传输距离的无线网络设备,纷纷开始抛开对既有Wi-Fi联盟的兼容性要求,而采用MIMO的技术,推出高传输率的无线网络产品。

MIMO技术可以简单的认为多进多出(MIMO:Multiple Input Multiple Output)技术,是在上个世纪末美国的贝尔实验室提出的多天线通信系统,在发射端和接收端均采用多天线(或阵列天线)和多通道。因此我们今天看到的MIMO产品多数都不只一根天线。(如上图)。MIMO无线通信技术的概念是在任何一个无线通信系统,只要其发射端和接收端均采用了多个天线或者天线阵列,就构成了一个无线MIMO系统。MIMO无线通信技术采用空时处理技术进行信号处理,在多径环境下,无线MIMO系统可以极大地提高频谱利用率,增加系统的数据传输速率。MIMO技术非常适用于室内环境下的无线局域网系统使用。采用MIMO技术的无线局域网系统在室内环境下的频谱效率可以达到20~40bps/Hz;而使用传统无线通信技术在移动蜂窝中的频谱效率仅为1~5bps/Hz,在点到点的固定微波系统中也只有10~12bps/Hz。
“MIMO”一词泛指任何在传送器部分具有多重输入,与在接收器部分具多重输出的系统。虽然MIMO系统可能包含有线连结的装置,但整个系统通常是无线系统,例如多重天线系统、3G行动电话系统(无线系统)中所使用的Code Division Multiple Access(CDMA)系统,甚至是使用多条电话线多方通话(crosstalk)的DSL系统(有线系统)。MIMO并不是单一概念,而是由多种无线射频技术所组成,因此我们必须充份了解MIMO的运作和效能。当应用于WLAN时,有些MIMO技术能与现时的WLAN标准(如802.11a、802.11b与802.11g)相兼容,因而能扩充其传输范围;相反,有些MIMO技术则只能用于与一般WLAN标准不相容的MIMO装置。

MIMO特色

  通过多只天线同时进行收发,增加无线网络基地台的涵盖范围。

  利用多重路径的设计方式,减少基地台数量,

  不仅可以增加资料传输率,也能够增加无线网络客户端服务数量。

Friday, November 16, 2007

★介绍一些不错的安全防护工具

  一、Nessus:这是一款UNIX平台的漏洞评估工具,可以说它是最好的、免费的网络漏洞扫描程序。其更新速度很快,有超过11000个插件。其关键特性包括安全和本地的安全检查,拥有GTK图形接口的客户端/服务器体系结构,还有一个嵌入式脚本语言(可以编写我们自己的插件或理解现有的插件)。Nessus 3现在是闭源软件,不过仍是免费的,除非你需要最新的插件。

  二、Wireshark:这是一款奇特的开源网络协议分析程序,它支持Unix和Windows两种平台。以前它也被称为Ethereal,后因商标问题的争端而改名。它允许用户从一个活动的网络或磁盘上的捕获文件来检查数据。用户可以交互地浏览捕获的数据,深入地探究你需要理解的数据包的祥细信息。此软件拥有几大特性,包括丰富的显示过滤程序语言和查看一次TCP会话的结构化数据流的能力。它还支持大量的协议和媒体类型,包括一个类似于tcpdump的控制台版本,称为tethereal。不过需要注意的是,它饱受大量的远程安全漏洞之苦,因此一定要保持及时更新,并提防在不信任或敌对的网络上运行之。

  三、Snort:这是一个很多人都十分喜爱的开源性质的入侵检测系统。这个轻量级的网络入侵检测和预防系统对IP网络中的通信分析和数据包的日志记载都表现出色。通过协议分析、内容搜索以及各种各样的预处理程序,Snort可以检测成千上万的蠕虫、漏洞利用企图、端口扫描和其它的许多可疑行为。它使用一种十分灵活的基于规则的语言来描述通信。此外,它还检查免费的基本分析和安全引擎,即一个分析Snort警告的Web界面。

  开源的Snort对于许多个人、小型企业和部门布景言,运行起来很出色。SourceFire公司免费提供了一个产品线,可以使企业级的特性和实时的规则实现更新。当然,用户还可以在Bleeding Edge Snort找到许多功能强大的免费规则。

  四、Netcat:这款被为网络上的瑞士军刀的实用程序能够在TCP或UDP网络连接上读写数据。它被设计为一种可靠的后端工具,能够直接地、简单地被其它程序和脚本驱动。同时,它还是一款网络调试和探测工具,因为它能够创建你需要的几乎任何类型的连接,包括端口绑定以便于接收进入的连接。最早的Netcat由Hobbit在1995年发布,虽然非常流行,却没有得到真正的维护。有时甚至很难找到nc110.tgz。不过,这款工具的灵活性和实用性促使人们开发了大量的Netcat实现代码,许多现代化的特性在原始的版本中并不存在。最为有趣的一个实现程序是Socat,它对Netcat进行了扩展,以支持许多其它的套接字类型,SSL加密,SOCKS代理等等。还有Chris Gibson's Ncat,它提供了更多的特性,同时又保持灵活性和简洁性。现在有许多支持Netcat的软件,如OpenBSD's nc, Cryptcat, Netcat6, PNetcat, SBD, 和所谓的 GNU Netcat 等。

  五、Hping2:这个小巧实用的应用程序能够组装并发送定制的ICMP、UDP、TCP的数据包,并可以显示任何的应答。它的开发产生于ping命令,不过却提供了对发出去的探测信息的更多控制。它还拥有一个方便的路由跟踪模式,并支持IP数据包的分块。在试图跟踪/ping/探测防火墙背后的主机时,这个工具就相当有用,因为防火墙能够阻止其它标准的应用程序的连接请求,对此工具则不然。这通常允许我们形成防火墙的规则集。如果你要学习更多的TCP/IP以及用IP协议做试验,Hping2也是不错的选择。

  六、Kismet:这是一款非常强大的无线网络嗅探工具。Kimset是一个基于802.11第二层的无线网络检测程序、嗅探器和入侵检测系统。它可以通过被动地嗅探(这与主动的嗅探工具如NetStumbler正相反),甚至可以发现那些在用的隐藏网络。它能够通过嗅探TCP、UDP、ARP、和DHCP数据包来自动地检测网络IP块,并能够以Wireshark/TCPDump的兼容格式记录通信。这个工具还可以用于warwalking,warflying,warskating等。

  七、Tcpdump:这是一款经典的网络监视和数据获取嗅探程序。在Ethereal (Wireshark)登上历史舞台之前,Tcpdump是被广泛采用的IP嗅探程序,网管员中的许多人还有继续使用它。它可能没有豪华的外表(如没有一个非常漂亮的图形用户界面),不过它几乎没有什么安全漏洞,并且需要很少的系统资源。虽然它很少有什么新的特性,不过却能经常修正补丁和可移动性问题。它对于跟踪网络问题或监视网络活动是极有价值的工具。

  八、Ettercap:Ettercap是一个基于终端的以太网网络嗅探程序/截获程序/记录程序。它支持对许多协议(即使加密的协议,如SSH和HTTPS)的主动和被动的分解。也能够对已建立连接的网络实施数据截获,以及对动态的数据进行过滤,保持连接的同步。它提供许多嗅探式,这可以给我们一个强有力的、完整的嗅探程序组件包,并支持插件。它能够检查用户的网络是否位于一个交换网络中,并使用系统指纹码(以主动模式或被动模式)让用户知道LAN的几何结构。

  九、Nikto:这是一个综合性的开源的Web扫描程序,它可以对Web服务器的多种项目执行扫描,包括超过3200多个潜在的危险文件/CGI,包括在230种服务器上的特定问题。扫描项目和插件能够时常更新,并能够自动进行。它采用Whisker/libwhisker支持其底层的功能。

  十、THC Hydra:这是一个快速的网络身份验证破解程序,它支持许多不同的服务。在我们需要强力攻击一个远程的身份验证服务时,Hydra有可能是最佳的选择。它可以对30多种协议执行快速的目录攻击,包括telnet、 ftp、 http、 https、smb、多种数据库等。

★局域网用户的限制

可能现在对局域网上网用户限制比较多,比如不能上一些网站,不能玩某些游戏,不能上MSN,端口限制等等,一般就是通过代理服务器上的软件进行限制,如现在谈的最多的ISA Server 2004,或者是通过硬件防火墙进行过滤。下面谈谈如何突破限制,需要分限制情况进行说明:
  一、单纯的限制某些网站,不能访问,网络游戏不能玩,这类限制一般是限制了欲访问的IP地址。

  对于这类限制很容易突破,用普通的HTTP代理就可以了,或者SOCKS代理也是可以的。现在网上找HTTP代理还是很容易的,一抓一大把。在IE里加了HTTP代理就可以轻松访问目的网站了。

  二、限制了某些协议,如不能FTP了等情况,还有就是限制了一些网络游戏的服务器端IP地址,而这些游戏又不支持普通HTTP代理。

  这种情况可以用SOCKS代理,配合Sockscap32软件,把软件加到SOCKSCAP32里,通过SOCKS代理访问。一般的程序都可以突破限制。对于有些游戏,可以考虑Permeo Security Driver 这个软件。如果连SOCKS也限制了,那可以用socks2http了,不会连HTTP也限制了吧。

  三、基于包过滤的限制,或者禁止了一些关键字。这类限制就比较强了,一般是通过代理服务器或者硬件防火墙做的过滤。比如:通过ISA Server 2004禁止MSN ,做了包过滤。这类限制比较难突破,普通的代理是无法突破限制的。

  这类限制因为做了包过滤,能过滤出关键字来,所以要使用加密代理,也就是说中间走的HTTP或者SOCKS代理的数据流经过加密,比如跳板,SSSO, FLAT等,只要代理加密了就可以突破了, 用这些软件再配合Sockscap32,MSN就可以上了。 这类限制就不起作用了。

  四、基于端口的限制,限制了某些端口,最极端的情况是限制的只有80端口可以访问,也就只能看看网页,连OUTLOOK收信,FTP都限制了。当然对于限制几个特殊端口,突破原理一样。

  这种限制可以通过以下办法突破:

  1、找普通HTTP80端口的代理,12.34.56.78:80,象这样的,配合socks2http,把HTTP代理装换成SOCKS代理,然后再配合SocksCap32,就很容易突破了。这类突破办法中间走的代理未 加密。通通通软件也有这个功能。
  2、用类似FLAT软件,配合SocksCap32,不过所做的FLAT代理最好也是80端口,当然不是80端口也没关系,因为FLAT还支持再通过普通的HTTP代理访问,不是80端口,就需要再加一个80端口的HTTP 代理。这类突破办法中间走的代理加密,网管不知道中间所走的数据是什么。代理跳板也可以做到,不过代理仍然要80端口的。对于单纯是80端口限制,还可以用一些端口转换的技术突破限制。

  五、以上一些限制综合的,比如有限制IP的,也有限制关键字,比如封MSN,还有限制端口的情况。

  一般用第四种情况的第二个办法就可以完全突破限制。只要还允许上网,所有的限制都可以突破。

 六、还有一种情况就是你根本就不能上网,没给你上网的权限或者IP,或者做IP与MAC地址绑定了。


  两个办法:

  1、FLAT应该可以,有密钥,别人也上不了,而且可以自己定义端口。其他能够支持这种方式代理的软件也可以。我进行了一下测试,情况如下:局域网环境,有一台代理上网的服务器,限定了一部分IP,给予上网权限,而另一部分IP不能上网,在硬件防火墙或者是代理服务器上做的限制。我想即使做MAC地址与IP绑定也没有用了,照样可以突破这个限制。

  在局域网内设置一台能上网的机器,然后把我机器的IP设置为不能上网的,然后给那台能上网的机器装FLAT服务器端程序,只有500多K, 本机通过FLAT客户端,用SOCKSCAP32加一些软件,如IE,测试上网通过,速度很快,而且传输数据还是加密的。

  2、和网络管理员搞好关系,一切都能搞定,网络管理员什么权限都有,可以单独给你的IP开无任何限制的,前提是你不要给网络管理员带来麻烦,不要影响局域网的正常运转。这可是最好的办法了。

  另外,在局域网穿透防火墙,还有一个办法,就是用HTTPTUNNEL,用这个软件需要服务端做配合,要运行httptunnel的服务端,这种方法对局域网端口限制很有效。

  隐通道技术就是借助一些软件,可以把防火墙不允许的协议封装在已被授权的可行协议内,从而通过防火墙,端口转换技术也是把不允许的端口转换成允许通过的端口,从而突破防火墙的限制。这类技术现在有些软件可以做到,HACKER经常用到这类技术。

  HTTPTunnel,Tunnel这个英文单词的意思是隧道,通常HTTPTunnel被称之为HTTP暗道,它的原理就是将数据伪装成HTTP的数据形式来穿过防火墙,实际上是在HTTP请求中创建了一个双向的虚拟数据连接来穿透防火墙。说得简单点, 就是说在防火墙两边都设立一个转换程序,将原来需要发送或接受的数据包封装成HTTP请求的格式骗过防火墙,所以它不需要别的代理服务器而直接穿透防火墙。HTTPTunnel刚开始时只有Unix版本,现在已经有人把它移植到Window平台上了,它包 括两个程序,htc和hts,其中htc是客户端,而hts是服务器端,我们现在来看看我是如何用它们的。比如开了FTP的机器的IP是192.168.1.231,我本地的机器的IP是192.168.1.226,现在我本地因为防火墙的原因无法连接到 FTP上,现在用HTTPTunnel的过程如下:

  第一步:在我的机器上(192.168.1.226)启动HTTPTunnel客户端。启动MS-DOS的命令行方式,然后执行htc -F 8888 192.168.1.231:80命令,其中htc是客户端程序,-f参数表示将来自192.168.1.231:80的数据全部转发到本机的8888端口,这个端口可以随便选,只要本机没有占用就可以。

  然后我们用Netstat看一下本机现在开放的端口,发现8888端口已在侦听。

  第二步:在对方机器上启动HTTPTunnel的服务器端,并执行命令

  “hts -f localhost:21 80”,这个命令的意思是说把本机21端口发出去的数据全部通过80端口中转一下,并且开放80端口作为侦听端口,再用Neststat看一下他的机器,就会发现80端口现在也在侦听状态。

  第三步:在我的机器上用FTP连接本机的8888端口,现在已经连上对方的机器了。

  可是,人家看到的怎么是127.0.0.1而不是192.168.1.231的地址?因为我现在是连接本机的8888端口,防火墙肯定不会有反应,因为我没往外发包,当然局域网的防火墙不知道了。现在连接上本机的8888端口以后,FTP的数据包不管是控 制信息还是数据信息,都被htc伪装成HTTP数据包然后发过去,在防火墙看来,这都是正常数据,相当于欺骗了防火墙。

  需要说明的是,这一招的使用需要其他机器的配合,就是说要在他的机器上启动一个hts,把他所提供的服务,如FTP等重定向到防火墙所允许的80端口上,这样才可以成功绕过防火墙!肯定有人会问,如果对方的机器上本身就有WWW服务,也就是说他的80端口 在侦听,这么做会不会冲突?HTTPTunnel的优点就在于,即使他的机器以前80端口开着,现在这么用也不会出现什么问题,正常的Web访问仍然走老路子,重定向的隧道服务也畅通无阻!

★禁用U盘四种方法

方法一,BIOS设置法(禁用所用USB接口)

  进入BIOS设置,选择“Integrated Peripherals”选项,展开后将“USB 1.1 Controller”和“USB 2.0 Contr01ler”选项的属性设置为“Disableed”,即可禁用USB接口。最后别忘记给BIOS设置上一个密码,这样他人就无法通过修改注册表解“锁”上述设备了。

注意:这个方法是完全禁止了USB接口,也就是说各种USB接口的设备均不能用了,当然也包括了U盘和移动盘。

方法二,禁止闪盘或移动硬盘的启动(适用于Windows XP/2000/2003)

  打开注册表编辑器,依次展开如下分支[HKEY_LOCAL_MACHINE\SYSTEM\CurrentCntrolSet\Services\USBSTOR],在右侧的窗格中找到名为“Start”的DWORD值,双击,在弹出的编辑对话框中将其数值数据修改为十六位进制数值“4”。点“确定”按钮并关闭注册表编辑器,重新启动计算机,使设置生效。重启后,当有人将USB存储设备连接到计算机时,虽然USB设备上的指示灯在正常闪烁,但在资源管理器当中就是无法找到其盘符,因此也就无法使用USB设备了。

方法三,隐藏盘符和禁止查看(适用于Windows系统)

打开注册表编辑器,依次展开如下分支[HKEY_CURRENT_USER\software\Microsoft\Windows\CurrentVersion\Ploicies\Explorer],新建二进制值“NoDrives”,其缺省值均是00 00 00 00,表示不隐藏任何驱动器。键值由四个字节组成,每个字节的每一位(bit)对应从A:到Z:的一个盘,当相应位为1时,“我的电脑”中相应的驱动器就被隐藏了。第一个字节代表从A到H的8个盘,即01为A,02为B,04为C……依次类推,第二个字节代表I到P,第三个字节代表Q到X,第四个字节代表Y和Z。比如要关闭C盘,将键值改为04 00 00 00;要关闭D盘,则改为08 00 00 00,若要关闭C盘和D盘,则改为0C 00 00 00(C是十六进制,转成十进制就是12)。

举例:电脑有一个软驱、一个硬盘(5个分区)、一个光驱,盘符分布是这样的:A:(3.5软盘)、C:、D:、E:、F:、G:、H:(光盘),所以“NoDrives”值为“02 ff ff ff”,隐藏了B、I到Z盘。

重启计算机后,再插入U盘,在我的电脑里也是看不出来的,但在地址栏里输入I:(我的电脑电后一个盘符是H)还是可以访问移动盘的。到这里大家都看得出“NoDrives”只是障眼法,所以我们还要做多一步,就是再新建一个二进制“NoViewOnDrive”,值改为“02 ff ff ff”,也就是说其值与“NoDrives”相同。 这样一来,既看不到U盘符也访问不到U盘了。

方法四,禁止安装USB驱动程序

在Windows资源管理器中,进入到“系统盘:\WINDOWS\inf”目录,找到名为“Usbstor.pnf”的文件,右键点击该文件,在弹出菜单中选择“属性”,然后切换到“安全”标签页,在“组或用户名称”框中选中要禁止的用户组,接着在用户组的权限框中,选中“完全控制”后面的“拒绝”复选框,最后点击“确定”按钮。

  再使用以上方法,找到“usbstor.inf”文件并在安全标签页中设置为拒绝该组的用户访问,其操作过程同上。完成了以上设置后,该组中的用户就无法安装USB设备驱动程序了,这样就达到禁用的目的。

  注意:要想使用访问控制列表(ACL),要采用NTFS文件系统。

Wednesday, November 14, 2007

★WinRAR解压缩CRC出错之解决方法

WinRAR可以说是现在最风光的压缩软件了,风头逐渐盖过了老牌的WinZip!超高的压缩比,简单易用的界面,强大的功能……不过不知道大家有没有碰到过这样的情况:辛辛苦苦从网上下载了数百兆的RAR压缩包文件,正解压时突然弹出一个让你心惊肉跳对话框!告诉你出错了……

  判断出错原因
  出错信息为“CRC失败于加密文件(口令错误?)”(RAR压缩包设了密码,但密码输入错误或是密码输入正确但循环冗余校验码(CRC)出错!只不过因为此RAR压缩包加了密码的缘故,所以WRAR才猜测说可能是“口令错误”)

  区分上面两种错误的方法:如果密码输入错误的话是无法解压出任何文件的!但如果压缩包内有多个文件,且有一部分文件解压缩出来了,那么应该是RAR压缩包循环冗余校验码(CRC)出错而不是密码输入错误。

  循环冗余校验码(CRC)出错,这是最常见的情况,这也是本文讨论的重点!和上面的几种解压缩出错不同,这种情况是和RAR压缩包损坏有关的。

  原因有几种:
  (1)网络传输状况不好(如断线过多,开的线程过多,服务器人太多导致不能连接太多等)导致下载下来的文件损坏!

  (2)站点提供的的RAR压缩包本来就是损坏的(这就没办法了,除非此压缩包中含有回复记录)。

  (3)所使用的下载工具不够完善,比如有的下载工具多开了几个线程后,下载的收尾工作很慢,有些时候下载到99%时数据就不再传输了,一定要人工操作才能结束(先停止下载接着再开始)。笔者就碰到过好几次这样的情况。结果是文件下载下来以后解压缩到快结束时CRC出错。

  应急解决
  1.利用恢复记录
  想要修复CRC是有条件的,必须是此RAR压缩包中有恢复记录,而此恢复记录是RAR压缩包被压缩时的可选项。

  而WinRAR压缩时默认是不放置恢复记录的,如果提供的是这样的RAR压缩包,那么用户自己想要修复CRC错误是不可能的。

  2.釜底抽薪
  如果RAR压缩包中的文件是那种即使文件有缺失仍能正常或较为正常地使用的(其实大多数的文件对部分数据损坏都不是非常敏感的),那便可以使出我们的终极杀招:釜底抽薪法。

  其原理就是让RAR压缩包内损坏的文件解压缩出来,不理会WinRAR的警告,能解压多少就解压多少。解压缩软件还是用WinRAR,不过要做小小的设置:

在右键点击解压缩文件后跳出的窗口里,把“保留被损坏的文件”复选框选中,点击确定开始解压缩。不要理会解压缩出错的信息,解压缩结束之后你会发现损坏的文件被解压出来了。经过这样解压出来的损坏文件能正常使用的几率还是非常高的。

Sunday, November 11, 2007

★了解端口安全基础

  Lesson 1:了解端口分类
  计算机端口的总数为65535个,但系统自身常用端口只有几十个,其他皆是未定义端口。由于缺乏相关知识的用户不注意未定义端口。所以黑客往往利用它们进行攻击。可见,要掌握端口知识,必先学习端口的分类。如果按性质划分,所有端口分以下3大类:
  (1)公认端口(Well Known Ports),也称为“常用端口”。端口号从0至1024,紧密绑定于一些特定的服务。例如,HTTP协议使用80端口;Telnet服务使用23端口。黑客一般不会利用这类端口进行攻击。
  (2)注册端口(Registered Ports):端口号从1025至49151,松散地绑定于某些服务,并且多数没有明确定义服务对象。这类端口的应用可根据用户的需要自定义,因此,这类端口比较容易被黑客利用。
  (3)动态和/或私有端口(Dynamic and/or Private Ports):端口号从49152至65535。这类端口既非公用也非注册,应用上更为自由。虽然理论上常用服务不会分配在这些端口上,但实际应用中,系统通常从1024开始分配动态端口。因为这些端口较隐蔽,又不会引起用户的重视。所以一些木马程序往往偏爱这些端口。
  Lesson 2:寻找端口对应的服务或应用程序
  首先要提出2个疑问。开放的端口中,哪些属于合法应用,对应着系统服务或应用程序?而哪些是系统漏洞并向黑客开放呢?答案是这样的,Windows XP系统自带了查找应用程序端口的功能。在“开始→运行”中输入CMD,进入MS-DOS命令行方式。然后输入“Netstat –ano”命令并回车,返回结果中的Local Address列包含了端口号,而PID列显示的则是进程号。再以进程号为中介,在任务管理器中查看进程号对应的应用程序或进程,就不难找出各端口号对应的服务或应用程序。
  有些端口使用“Netstat”命令无法查找到对应的服务或应用程序。此时,可以登陆一些安全站点进行免费检测。例如,天网医生(http://pfw.sky.net.cn/news/info/list.php?sessid=&sortid=17)、千禧在线(http://www.china-yk.com/tsfw/)或篮盾在线(http://www.bluedon.com/onlinescan/portscan.asp)等。同时,因Word、IE或Outlook等程序引起的安全隐患,也可以利用网络来检测。此外,利用X-Scan漏洞扫描工具同样可以检测系统漏洞。
  Lesson 3:关闭可疑端口
  上节课学习了如何分辨端口是合法还是漏洞。当发现可疑的端口后,应该采取果断的措施,立刻关闭它们。如何操作呢?关闭端口的方法很多,可以根据不同情况灵活运用。
  (1)经常访问相关安全网站下载补丁。通过打补丁来堵住系统漏洞是防范病毒及黑客的关键。勤能补拙而不要亡羊补牢。
  (2)有些服务用处不大却常帮倒忙,比如众所周知的telnet服务。开启它,往往会给黑客提供了方便。所以,应该进入“控制面板→管理工具→服务”,将不需要的服务停掉,服务对应的端口就会随之关闭。例如,停止Radmin服务,4899端口会随之关闭;停止telnet服务,23号端口会随之关闭。
  (3)当我们无法找到端口对应的服务或应用程序时,就无法通过停止服务来关闭端口。此时,可以通过安装防火墙来屏蔽这些端口。
  (4)借助关闭端口的软件。启动Active Ports,选中要关闭的端口,如139。然后单击关闭按钮即可   (5)用TCP/IP筛选的方法,有2种途径。一是通过本地连接属性中的“TCP/IP筛选”。二是通过本地安全策略中的IP安全策略。

★HUB、Switch、Router的区别

首先说HUB,也就是集线器。它的作用可以简单的理解为将一些机器连接起来组成一个局域网。而交换机(又名交换式集线器)作用与集线器大体相同。但是两者在性能上有区别:集线器采用的式共享带宽的工作方式,而交换机是独享带宽。这样在机器很多或数据量很大时,两者将会有比较明显的。而路由器与以上两者有明显区别,它的作用在于连接不同的网段并且找到网络中数据传输最合适的路径 ,可以说一般情况下个人用户需求不大。路由器是产生于交换机之后,就像交换机产生于集线器之后,所以路由器与交换机也有一定联系,并不是完全独立的两种设备。路由器主要克服了交换机不能路由转发数据包的不足。

总的来说,路由器与交换机的主要区别体现在以下几个方面:

(1)工作层次不同

最初的的交换机是工作在OSI/RM开放体系结构的数据链路层,也就是第二层,而路由器一开始就设计工作在OSI模型的网络层。由于交换机工作在OSI的第二层(数据链路层),所以它的工作原理比较简单,而路由器工作在OSI的第三层(网络层),可以得到更多的协议信息,路由器可以做出更加智能的转发决策。

(2)数据转发所依据的对象不同

交换机是利用物理地址或者说MAC地址来确定转发数据的目的地址。而路由器则是利用不同网络的ID号(即IP地址)来确定数据转发的地址。IP地址是在软件中实现的,描述的是设备所在的网络,有时这些第三层的地址也称为协议地址或者网络地址。MAC地址通常是硬件自带的,由网卡生产商来分配的,而且已经固化到了网卡中去,一般来说是不可更改的。而IP地址则通常由网络管理员或系统自动分配。

(3)传统的交换机只能分割冲突域,不能分割广播域;而路由器可以分割广播域

由交换机连接的网段仍属于同一个广播域,广播数据包会在交换机连接的所有网段上传播,在某些情况下会导致通信拥挤和安全漏洞。连接到路由器上的网段会被分配成不同的广播域,广播数据不会穿过路由器。虽然第三层以上交换机具有VLAN功能,也可以分割广播域,但是各子广播域之间是不能通信交流的,它们之间的交流仍然需要路由器。

(4)路由器提供了防火墙的服务

路由器仅仅转发特定地址的数据包,不传送不支持路由协议的数据包传送和未知目标网络数据包的传送,从而可以防止广播风暴。

交换机一般用于LAN-WAN的连接,交换机归于网桥,是数据链路层的设备,有些交换机也可实现第三层的交换。 路由器用于WAN-WAN之间的连接,可以解决异性网络之间转发分组,作用于网络层。他们只是从一条线路上接受输入分组,然后向另一条线路转发。这两条线路可能分属于不同的网络,并采用不同协议。相比较而言,路由器的功能较交换机要强大,但速度相对也慢,价格昂贵,第三层交换机既有交换机线速转发报文能力,又有路由器良好的控制功能,因此得以广泛应用。

Wednesday, October 31, 2007

★详解Vista 32位和64位区别

Windows Vista x64介绍

对于一般用户,肯定会考虑,既然现有32位版本的Windows还用的很好,干嘛要升级到64位呢,而且因为32位和64位的硬件(主要是CPU和主板)并不兼容,可能还要花费一笔不菲的费用。那么64位的优势何在?对于一般用户是否有必要升级到64位系统?

Windows Vista x64 Edition 的设计初衷是:满足机械设计和分析、三维动画、视频编辑和创作以及科学计算和高性能计算应用程序等领域中需要大量内存和浮点性能的客户的需求。

专用技术应用程序的性能优势

64位计算性能在汽车或飞机设计等领域体现出优势,因为它允许工程师创建更大、更复杂的模型。借助这样的系统,工程师可以使用模拟软件分析气流、压力和受热对汽车或飞机材料产生的影响,然后对结果进行研究以改进产品设计。同样,通过64位计算,数字内容创作者(包括三维动画设计人员、数字艺术家和游戏开发人员)可以大大减少以数字方式呈现三维模型所用的时间。在科学计算和高性能计算领域,Windows Vista x64 Edition 将有助于石油和天然气勘探、地震分析、计算流体动力学和科学可视化等应用程序。

支持非常大的内存,采用常见的 Windows 桌面

对于达到32位系统内存限制的客户,Windows Vista x64 Edition 将以AMD Athlon 64、AMD Opteron、支持 SM64T 的 Intel Xeon 和支持 EM64T 的 Intel Pentium 4作为运行平台。基于Windows XP的32位和64位计算之间的主要区别在于64版本能够使用更多的系统内存。Windows Vista x64 Edition最初将支持多达128 GB的内存和多达16 TB的虚拟内存。将来,随着硬件功能的扩展,支持的物理内存将相应增加。内存中数据的访问速度是它在磁盘驱动器上时访问速度的数千倍,这样就可以大大提高为使用此更大系统内存而开发的应用程序的性能。

新一代应用程序的最佳平台

具备32位Windows技能的开发人员将能够舒适而高效地创建适用于Windows Vista x64 Edition的下一代应用程序。开发人员将发现该开发环境与32位Windows开发环境几乎完全相同;Microsoft Win64应用程序编程接口(API)与Microsoft Win32 API相同。现有的API已经在必要处进行了修改,使它们可以反映其运行平台的精度。结果是简化了编程并缩短了开发人员编写64位Windows代码的学习曲线,使之就像编写32位 Windows代码一样。

64位Windows开发环境支持与32位Windows相同的功能集,包括UI和编程模型、网络、安全性、图形、多媒体、目录服务、即插即用以及工具功能。许多功能都已经过修改,以反映应用程序运行平台的计算精度。

为技术应用程序和业务应用程序提供单一桌面

Windows Vista x64 Edition将为技术应用程序和业务应用程序提供单一桌面,这样技术工作站用户就不需要为业务应用程序维护PC,同时为高端技术应用程序维护单独的工作站。大多数Windows兼容的32位应用程序将在Windows Vista x64 Edition的子系统(其性能与32位Windows相当)中“按原样”运行。工作站用户可以利用Windows平台上丰富的集成功能和高效工具。

设计人员可以构建一个模型,并与公司中的其他人员轻松实现共享:对于财务组,将它复制到Word文档,或者对于市场组,将它添加到的 PowerPoint 幻灯片面板。如果你仅使用32位应用程序且处理的数据集不超过2 GB,则将发现32位Windows Vista是最适合你应用程序的桌面系统。

Windows Vista x64 Edition系统可以添加到现有的基于Windows的网络,并通过相同的管理工具与32位系统一起进行管理,从而使IT部门的工作更为轻松。维护和管理两个系统的间接成本得到了降低。
Windows vista x64 Edition的主要特点

相对32位Windows,我们明显的一个感受就是内存数量的支持得到了改善。32位Windows 能够支持最多4 GB系统内存,每个处理器可以使用最多 2 GB专用内存;而在64位Windows下,最多可以使用128 GB的物理内存和16 TB的虚拟内存。其余详细的信息则可以参见下表:

32位Windows中的虚拟内存空间

和其他所有32位Windows一样,Windows Vista也被限制于只能使用4 GB的虚拟内存寻址空间。这4 GB内存被分为两部分,其中2 GB用于用户进程,而另外2 GB则用于被操作系统的所有进程共享。在某些特殊的情况下,通过使用/3GB引导参数可以强制让所有系统进程只使用1 GB内存空间,而给用户进程使用3 GB内存,但是该方法也仅适用于设计于可以利用这些额外地址空间的应用程序,而且所有程序都会被操作系统可用的内存数量所限制。

Windows Vista x64 Edition的兼容性

从上面的内容可以看出,对于64位Windows,一般的计算机用户根本不必现在就考虑。例如,如果你平时只是上网聊天,看电影,用Office写文件,那么现有的32位Windows就能很好的满足你的需要。对目前而言,64位Windows最大的一个劣势就是兼容性,而兼容性方面最突出的就是各种硬件设备的驱动程序。

如果你已经是Windows的老用户了,那么你一定还对此有印象,在Windows XP下安装某些硬件的时候,因为操作系统没有带该硬件针对Windows XP的驱动程序,或者硬件开发上也没有提供相应版本的驱动程序,我们还可以试试看使用该设备在Windows 2000下的驱动程序,如果你的运气好的话也可以在Windows XP下使用。

然而在64位Windows下情况就截然不同了,64位和32位Windows XP的硬件驱动程序完全不能混用,也就是说,如果你所用的硬件设备的开发商还没有开发出针对64位Windows XP的驱动程序,那么要么该设备在64位Windows XP下无法使用,要么使用操作系统自带的通用驱动勉强使用,但是性能和功能都会受到影响 。

至于其他软件程序则一般没有什么大问题。在64位Windows XP中,只有16位应用程序是完全无法使用的,而32位应用程序则可以继续使用。不过在安装这些应用程序的时候也要注意,有些应用程序,虽然和硬件扯不上关系,但是为了实现软件的某些特殊功能,安装软件的时候同时还会向系统中装入驱动程序,这种程序在没有发布64位版之前是无法在64位Windows下使用的。

例如著名的截图软件SnagIt,该软件使用默认安装的时候会向系统中安装一个虚拟的打印机,该打印机可以将文档输出为图形格式。因为安装了虚拟设备,因而该程序还没有提供64位的版本,因此在64位Windows XP下使用默认选项安装的时候就会出错,除非我们自定义安装选项,不安装这个虚拟打印机。同样的,几乎目前所有的虚拟光驱软件以及杀毒软件都无法在64位Windows XP下使用。

Saturday, October 13, 2007

★两分钟让你明白什么是ERP

把专业的问题通俗化——
  ERP(Enterprise Resource Planning)企业资源计划系统,是指建立在信息技术基础上,以系统化的管理思想,为企业决策层及员工提供决策运行手段的管理平台。
  一天中午,丈夫在外给家里打电话:“亲爱的老婆,晚上我想带几个同事回家吃饭可以吗?” (订货意向)
  妻子:“当然可以,来几个人,几点来,想吃什么菜?”
  丈夫:“6个人,我们7点左右回来,准备些酒、烤鸭、番茄炒蛋、凉菜、蛋花汤……。你看可吗?” (商务沟通)
  妻子:“没问题,我会准备好的。” (订单确认)
  妻子记录下需要做的菜单 (MPS计划) ,具体要准备的东西:鸭、酒、番茄、鸡蛋、调料…… (BOM物料清单) ,发现需要:1只鸭蛋,5瓶酒,4个鸡蛋…… (BOM展开) ,炒蛋需要6个鸡蛋,蛋花汤需要4个鸡蛋 (共用物料) 。
  打开冰箱一看 (库房) ,只剩下2个鸡蛋 (缺料) 。
  来到自由市场,妻子:“请问鸡蛋怎么卖?” (采购询价)
  小贩:“1个1元,半打5元,1打9.5元。”
  妻子:“我只需要8个,但这次买1打。” (经济批量采购)
  妻子:“这有一个坏的,换一个。” (验收、退料、换料)
  回到家中,准备洗采、切菜、炒菜…… (工艺线路) ,厨房中有燃气灶、微波炉、电饭煲…… (工作中心) 。
  妻子发现拨鸭毛最费时间 (瓶颈工序,关键工艺路线) ,用微波炉自己做烤鸭可能来不及 (产能不足) ,于是阅览室在楼下的餐厅里买现成的 (产品委外) 。
  下午4点,接到儿子的电话:“妈妈,晚上几个同学想来家里吃饭,你帮忙准备一下。” (紧急订单)
“好的,你们想吃什么,爸爸晚上也有客人,你愿意和他们一起吃吗?”
  “菜你看着办吧,但一定要有番茄炒鸡蛋,我们不和大人一起吃,6:30左右回来。” (不能并单处理)
  “好的,肯定让你们满意。” (订单确定)
  “鸡蛋又不购了,打电话叫小店送来。” (紧急采购)
  6:30,一切准备就绪,可烤鸭还没送来,急忙打电话询问:“我是李太,怎么订的烤鸭还不送来?” (采购委外单跟催)
  “不好意思,送货的人已经走了,可能是堵车吧,马上就会到的。”
  门铃响了。
  “李太太,这是您要的烤鸭。请在单上签一个字。” (验收、入库、转应付账款)
  6:45,女儿的电话:“妈妈,我想现在带几个朋友回家吃饭可以吗?” (呵呵,又是紧急订购意向,要求现货)
  “不行呀,女儿,今天妈已经需要准备两桌饭了,时间实在是来不及,真的非常抱歉,下次早点说,一定给你们准备好。” (哈哈,这就是ERP的使用局限,要有稳定的外部环境,要有一个起码的提前期) 。
  …… ……
  送走了所有客人,疲惫的妻子坐在沙发上对丈夫说:“亲爱的,现在咱们家请客的频率非常高,应该要买些厨房用品了 (设备采购) ,最好能再雇个小保姆 (连人力资源系统也有缺口了) 。
  丈夫:“家里你做主,需要什么你就去办吧。” (通过审核)
  妻子:“还有,最近家里花销太大,用你的私房钱来补贴一下,好吗?” (最后就是应收货款的催要)
  现在还有人不理解ERP吗?记住,每一个合格的家庭主妇都是生产厂长的有力竞争者。

★用开机信息诊断计算机硬件故障

电脑出现故障是常见的,有许多故障在机器启动阶段就能确诊,特别是硬件故障,完
全可以利用计算机启动过程中发出的报警声及屏幕显示信息确定机器故障原因。下面依照
电脑的启动流程,介绍常见硬件故障的类型和排除方法。
开机阶段
电脑启动的第一步当然是接通电源,系统在主板BIOS的控制下进行自检和初始化。如果电
源工作正常,你应该听到电源风扇转动的声音,机箱上的电源指示灯长亮;硬盘和键盘上
的“Num Lock”等三个指示灯则是亮一下(然后再熄灭);显示器也要发出轻微的“唰”
声(它比消磁发出的声音小得多),这是显示卡信号送到的标志。这一阶段常见故障有:
风扇不转动,同时看不到电源指示灯亮。可以肯定是电源问题,应该检查机箱后面的电源
插头是否插紧,可以拔出来重新插入。当然,电源插座、UPS保险丝等部位也应当仔细检
查。
电源指示灯亮,屏幕无反应,无报警声。你应该着重检查主板和CPU。因为此时系统是由主
板BIOS控制的,在基础自检结束前,电脑不会发出报警声响,屏幕也不会显示任何错误提
示。此时要从以下几方面检查:(1)检查主板上的Flash ROM芯片,在关闭电源后重新将
它按紧,使其接触良好;(2)检查主板BIOS芯片,有可能受CIH病毒攻击或BIOS升级不成
功;(3)检查CPU,可用替换法确定;(4)检查内存条,在关闭电源后将它重新插紧使其
接触良好或用替换法进一步证实其好坏;(5)检查是否使用了非标准外频。如果你使用了
75MHz、83MHz等非标准外频,质量较差的显卡就可能通不过,应使用66MHz、100MHz等标准
外频;(6)机箱制作粗糙,复位(RESET)键按下后弹不起来或内部卡死,使复位键一直
处于工作状态。你可以用万用表检查或者将主板上的RESET跳线拔下再试;
(7)检查主板电源。
电源指示灯亮,且硬盘指示灯长亮不熄。说明硬盘有问题,有两种可能:一是硬盘数据线
插反了;二是硬盘本身存在物理故障,应予更换。
致命性的硬件故障测试
检测CPU、内部总线、基本内存、中断、显示存储器和ROM等核心部件。此时可通过扬声器
发出的“嘟”声次数来确定故障部位。常见的有:
电脑发出1长1短报警声。说明内存或主板出错,换一内存条试试。
电脑发出1长2短报警声。说明键盘控制器错误,应检查主板。
电脑发出1长3短的警报声。说明存在显示器或显示卡存在错误。你可以关闭电源,检查显
卡和显示器插头等部位是否接触良好或用替换法确定显卡和显示器是否损坏。
电脑发出1长9短报警声。说明主板Flash ROM、EPROM错误或BIOS损坏,用替换法进一步确
定故障根源,要注意的是必须是同型号主板。
电脑发出重复短响。说明主板电源有问题。
电脑发出不间断的长“嘟”声。说明系统检测到内存条有问题,应关闭电源重新安装内存
条或更换新内存条重试。
非致命性的硬件故障测试
系统发出“嘟”的一声说明开机阶段正常且无致命性硬件故障,进入非致命性的硬件故障
测试阶段。这时,屏幕显示显卡型号、主板BIOS信息、内存检测信息等等。如果这时自检
中断,可根据屏幕提示确定故障部位:
IDE接口设备检测信息为:
“Detecting Primary Master... None”
“Detecting Primary Slave...None”
“Detecting Secondary Master...None”
“Detecting Secondary Slave...Philips CD-ROM DRIVE 40X MAXIMUM”
表明两个IDE接口都没有找到硬盘,说明硬盘没接上或硬盘有故障,应从以下几方面检查:
①硬盘电源是否有电或接触不良;②硬盘接口线有没有接反、松动;③CMOS设置有无错
误,进入CMOS检查“Primary Master”、“Primary Slave”、“Secondary Master”三项
的参数有无与所接硬盘不符的情况,最可靠的办法是将这三项的“TYPE”都设置成
“Auto”;④硬盘本身物理故障。
在IDE接口设备检测信息下面显示“Floppy disks  fail40 ”出错信息,表示CMOS
所指定的软盘驱动器有问题。可能的问题有:①软驱电源有问题,电源线无电或与软驱接
口接触不良;②软驱数据线接反、松动;③CMOS设置错误,进入CMOS检查“Drive A”的类
型,如与所接软驱的类型不符应重新设置,目前一般都是“1.44M 3.5 in.”;④软
驱本身物理故障。
CMOS Battery state low CMOS 电池电压过低,应更换。
CMOS Checksum Failure CMOS 中的BIOS检验和读出错,应重新运行 CMOS SETUP程序。
CMOS System Option Not Set
CMOS系统未设置。
CMOS Display Type Mismatch
CMOS中显示类型的设置与实测不一致,应重新设置。
Display Switch Not Proper主板上的显示模式跳线设置错误。
Keyboard is Lock...Unlock it键盘被锁住,打开锁后重新引导系统。
KeyBoard Error键盘时序错。
KB Interface Error键盘接口错。
CMOS Memory Size Mismatch主板上的主存储器与CMOS中设置的不一样。
FDD Controller Failure BIOS不能与软盘驱动器交换信息,应检查FDD控制卡及电缆。
HDD Controller Failure BIOS不能与硬盘驱动器交换信息,应检查HDD控制器及电缆。
CDrive Error BIOS未收到硬盘C的响应信号,应检查CMOS SETUP 中硬盘类型的设置或运
行其中的“hard Disk Utility”查找问题。
DDrive Error BIOS未收到硬盘D的响应信号,处理方法同上。
CDrive Failure硬盘C对主机信息无反应,检查或更换硬盘驱动器C。
DDrive Failure硬盘D对主机无反应,检查或更换硬盘驱动器D。
CMOS Time & Date Not Set CMOS中的时间和日期没有设置,应进入SETUP进行设置。
Cache Memory Bad Dot Enable Cache 主板上的高速缓存Cache坏,应更换。
8042 Gate A20 Error 8042芯片坏,应更换。
Address Line Short 主板上地址译码电路故障。
DMA #2 Error 存储器直接访问DMA 的2号通道错。
DMA #1 Error 存储器直接访问DMA 的1号通道错。
DMA Error DMA 控制器坏,应更换。
No ROM BASIC 当软驱或硬盘上的引导扇区找不到时,BIOS试图进入ROM BASIC程序失败。
Diskette Boot Failure 软驱中的系统引导软盘坏。
Invalid Boot Diskette 读出的软盘引导程序出错,换盘再试。
On Board Parity Error 主板上的存储器奇偶校验错,出错的地址在第二行中给出,格式
是:ADDRHEX = 。
OFF Board Parity Error主板I/0总线扩展插槽上的内存扩展卡的存储器奇偶校验错,出
错的地址在第二行给出,格式是:ADDRHEX = 。
Parity Error﹖ 内存的奇偶校验错但其地址无法确定。
屏幕显示“Keyboard error or no Keyboard present”出错信息,说明键盘有问题。一般
是键盘线与主板接口连接有问题,关机后把键盘线拔下重新插紧即可;如重新开机后仍然
出现此信息,这说明键盘本身有故障。

★妙用Windows神秘的类标识符

每个公民都有自己的身份证和身份证号。同样,Windows中的每一个系统级应用程序(如“我的电脑”、InternetExplorer等)也都有惟一的类标识符与之相对应,大部分注册过的后缀名也有自己的文件标识符。有些朋友不禁要问:这些文件标识符究竟有什么用呢?其实,理解文件标识符,不仅能让我们快速进行系统优化,还能轻松实现一些人无我有的个性化设置,心动了吗?那么就请随我一起来探索文件标识符吧!

  实例:巧用易容术 隐藏文件夹

  1.让文件夹摇身变成WAV文件

  新建一个文件夹,把要隐藏的文件放入该文件夹中,然后将文件夹重命名为:yourname.wav.{00020C01-0000-0000-C000-000000000046},这样你会看到该文件夹的图标变成了WAV文件的图标,名称是yourname.wav。双击它,执行的不是进入文件夹,而是启动“媒体播放器”,文件夹仿佛变成了声音文件——但却提示打不开。别人一定会以为是受损的声音文件。要想打开它,可直接选中并右击该文件(其实是文件夹,实在是太像文件了),选择“打开”即可。

  2.把文件夹变成“网上邻居”

  上面的方法虽好,但右击选择“打开”就会让自己的秘密现形,有没有更好的招数呢?将要隐藏的文件夹改名为:网上邻居.{208D2C60-3AEA-1069-A2D7-08002B30309D},回车后你将看到熟悉的“网上邻居”图标,双击后看一看,和桌面上的“网上邻居”一模一样。

  为了伪装得更巧妙,最好将系统默认的桌面“网上邻居”图标删除掉,打开“注册表编辑器”,找到[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current
  Version\Explorer\Desktop\NameSpace]。此时就可以看到“网上邻居”等系统图标,根据需要删除即可。
  这样桌面上就只剩下你自己创建的“网上邻居”了。

  3.破解被“易容”的文件夹

  非常简单,只要安装了WinRAR,然后在被易容的文件夹上右击,所有伪装就被轻松地识破了。

接着双击打开任意一个RAR压缩包,在地址条中定位到伪装文件夹的上级目录(如果是C:\test文件夹,就定位到C盘根目录),你会在下面的文件列表中看到伪装文件夹,选中它后按F2键,将文件夹名后面的标识符去掉即可。

  小提示

  国内一些文件夹隐藏软件用的就是这个原理,用同样方法可以轻松将其破解。

认识类标识符

  上面的易容术其实用到的是Windows中的文件标识符,其英文名称是CLSID,也称类标识符,位于注册表的[HKEY_LOCAL_MACHINE\Software\Classes\CLSID]下,通常由32个十六进制数构成,其一般格式是“{八位数-四位数-四位数-四位数-十二位数}”。我们操作电脑时,会对系统程序名称发出指令,Windows则通过对该程序的文件标识符识别而做出响应。因此,文件标识符与系统程序是一一对应的关系。

常用文件标识符

  我的电脑 {20D04FE0-3AEA-1069-A2D8-08002B30309D}
  我的文档 {450D8FBA-AD25-11D0-98A8-0800361B1103}
  拨号网络 {992CFFA0-F557-101A-88EC-00DD010CCC48}
  控制面板 {21EC2020-3AEA-1069-A2DD-08002B30309D}
  计划任务 {D6277990-4C6A-11CF-8D87-00AA0060F5BF}
  打印机 {2227A280-3AEA-1069-A2DE-08002B30309D}
  记事本 {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}
  网络邻居 {208D2C60-3AEA-1069-A2D7-08002B30309D}
  回收站 {645FF040-5081-101B-9F08-00AA002F954E}
  公文包 {85BBD920-42A0-1069-A2E4-08002B30309D}
  字体 {BD84B380-8CA2-1069-AB1D-08000948F534}
  Web 文件夹 {BDEADF00-C265-11d0-BCED-00A0C90AB50F}

Monday, October 01, 2007

★Vista最基本系统进程

这些进程是系统运行的基本条件,有了这些进程,系统就能正常运行。
  smss.exe Session Manager
  csrss.exe 子系统服务器进程   
  winlogon.exe 管理用户登录
  serviCES.exe 包含很多系统服务
  lsass.exe 管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。 产生会话密钥以及授予用于交互式客户/服务器验证的服务凭据(ticket)。
  svchost.exe 包含很多系统服务
  svchost.exe
  SPOOLSV.EXE 将文件加载到内存中以便迟后打印。
  explorer.exe 资源管理器
  ctfmon.exe 托盘区的拼音图标
  其它进程(这些进程不是必要的,你可以根据需要通过服务管理器来增加或减少)
  mstask.exe 允许程序在指定时间运行。
  regsvc.exe 允许远程注册表操作。
  winmgmt.exe 提供系统管理信息。
  inetinfo.exe 通过 Internet 信息服务的管理单元提供 FTP 连接和管理。
  tlntsvr.exe 允许远程用户登录到系统并且使用命令行运行控制台程序。 允许通过 Internet 信息服务的管理单元管理 Web 和 FTP 服务。
  tftpd.exe 实现 TFTP Internet 标准。该标准不要求用户名和密码。远程安装服务的一部分。
  termsrv.exe 提供多会话环境允许客户端设备访问虚拟的 Windows 2000
  Professional 桌面会话以及运行在服务器上的基于 Windows 的程序。
  dns.exe 应答对域名系统(DNS)名称的查询和更新请求。
  以下服务很少会用到,这些服务都对安全有害,如果不是必要的关掉:
  tcpsvcs.exe 提供在 PXE 可远程启动客户计算机上远程安装 Windows2000 Professional 的能力。支持以下 TCP/IP 服务:Character Generator, Daytime, Discard, Echo, 以及 Quote of the Day。
  ismserv.exe 允许在 Windows Advanced Server 站点间发送和接收消息。
  ups.exe 管理连接到计算机的不间断电源(UPS)。
  wins.exe 为注册和解析 NetBIOS 型名称的 TCP/IP 客户提供 NetBIOS名称服务。
  llssrv.exe License Logging Service
  ntfrs.exe 在多个服务器间维护文件目录内容的文件同步。
  RsSub.exe 控制用来远程储存数据的媒体。
  locator.exe 管理 RPC 名称服务数据库。
  lserver.exe 注册客户端许可证。
  dfssvc.exe 管理分布于局域网或广域网的逻辑卷。
  clipsrv.exe 支持“剪贴簿查看器”,以便可以从远程剪贴簿查阅剪贴页面。
  msdtc.exe 并列事务,是分布于两个以上的数据库,消息队列,文件系统,或其它事务保护资源管理器。
  faxsvc.exe 帮助您发送和接收传真。
  cisvc.exe Indexing Service
  dmadmin.exe 磁盘管理请求的系统管理服务。
  mnmsrvc.exe 允许有权限的用户使用 NetMeeting 远程访问 Windows 桌面。
  netdde.exe 提供动态数据交换 (DDE) 的网络传输和安全特性。
  smlogsvc.exe 配置性能日志和警报。
  rsvp.exe 为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和本地通信控制安装功能。
  RsEng.exe 协调用来储存不常用数据的服务和管理工具。
  RsFsa.exe 管理远程储存的文件的操作。
  grovel.exe 扫描零备份存储(SIS)卷上的重复文件,并且将重复文件指向一个数据存储点,以节省磁盘空间。
  SCardSvr.exe 对插入在计算机智能卡阅读器中的智能卡进行管理和访问控制。
  snmp.exe 包含代理程序可以监视网络设备的活动并且向网络控制台工作站汇报。
  snmptrap.exe 接收由本地或远程 SNMP 代理程序产生的陷阱消息,然后将消息传递到运行在这台计算机上 SNMP 管理程序。
  UtilMan.exe 从一个窗口中启动和配置辅助工具。
  msiexec.exe 依据 .MSI 文件中包含的命令来安装、修复以及删除软件。

★Vista系统盘揭密之“Users”文件夹

  从XP顺利过渡到Windows Vista,每个Windows的忠实朋友都会很好奇的观摩和摆弄新一代操作系统Vista的每寸肌肤。她像一个新生儿,浑身充满了新鲜的血液和与众不同的地方,但他也像个木乃伊,始终保存着Windows家族的完整基因。


  今天,让我带你走进Vista下神秘的系统分区(C盘)看个透彻吧,先说说”C:\Users\”。

  “C:\Users\”看文件路径就知道这是系统文件下存放用户资料和相关程序信息的地方。Vista中此文件夹较前几代系统有了很多潜在的修改,使得用户数据的组织更加安全,更加符合逻辑,并且能够通过网络上很多地方安全智能的访问用户的数据。此外还有一个最高级别的Public文件夹,它代替了XP中"我的电脑"中共享文件夹的位置。Public文件夹是本地网络中共享资源的地方。它为收藏夹,文档,下载,音乐,图片,视频和录制的电视节目提供公共的文件夹,这也是Vista较前几代系统的一个大的修改之处。在”C:\Users\”中,微软基本上做到了把允许程序写入数据的区域和程序存储的区域分开。这样做的话,能够有效的阻止恶意脚本文件或黑客创建恶意的可执行文件。

  “C:\Users\用户名\”中一般默认包含这些文件。那下面就大致说一下各文件夹。

  “「开始」菜单”中存放的是该用户开始菜单-所有程序下所显示的是非系统默认安装的程序的快捷图标,默认隐藏。

  “AppData”和“Application Data”所存放的是该用户程序的暂存数据。也就是关于你所安装的软件和进行的设置文件。包括任务栏中的快捷方式,输入法的一些文件等等。根据你系统中使用不同的软件,该目录中的内容也有所不同。因此我们为了方便系统安装,在安装新系统前可以对该文件夹中相关项进行备份。比如,Application Data\Microsoft\Internet Explorer\Quick Launch里面就是开始右边的一排快捷方式的文件。里面也有一些不必要的缓冲文件,比如,Microsoft\Office\Recent里的都可以删除。前者随着系统使用时间的延长,“AppData”的体积会不断增大,笔者的就很大,有1.2G,新建用户的大约是20M左右。这两个文件夹都很重要,随意删除都会导致很多应用程序无法使用。不过可以通过很多LJ清理软件进行清理、减肥。默认隐藏。

  “cookies” 又叫小甜饼,浏览器储存在电脑里面的文件夹。Cookies 是联网用户计算机硬盘中的一个记录用户个人资料、所用电脑系统的资料和该用户浏览过的网页等资料的资料卡。好多网站为了了解有多少人,什么样的人访问本站,要求第一次访问他们的用户输入自己的姓名、地址、电话号码、职业等个人资料,并将这些资料制作成一份访问者资料卡通过访问者的浏览器存储在访问者电脑的硬盘上,起名为cookies.txt。这就等于给初访者发了一张会员卡。当该用户下次重访该网站时,他的电脑浏览器就会自动出示这张会员卡,不必重重验关就可以进入该网站。

  但是同时这也给我们的个人隐私带来了安全隐患。例如别人不需要知道我的用户名和密码,就能通过我的电脑进入我常去的网站,或者我保存在cookies中的Email地址被其他网站收集并卖给其他网站(这就是为什么我们能收到某个闻所未闻的网站发来的热情洋溢的广告LJ邮件的原因),等等不一而足。假如你的浏览器不能正常工作,你可能会删除电脑上所有的临时Internet文件。

  然而,一旦这样操作以后,你就会丢掉所有的Cookies文件。当你再次访问一个网站时,网站会认为你是一位新用户并分配给你一个新的用户ID以及一个新的Cookie。结果将会造成网站统计的新老用户比发生偏差,而你也难以恢复过去保存的参数选择。但如果您是用公共电脑上网(例如在网吧或者在办公室),建议您清除cookies,毕竟,安全第一,默认隐藏。

“Local Settings”。IE下载文件缓冲区“Temporary Internet Files”文件夹就位于每个用户目录下的Local Settings文件夹中。Local Settings该文件夹保存了应用程序数据、历史和临时文件。我们在运行系统中安装的程序时,程序会自动提取到该文件夹中应用程序的数据。Temporary Internet Files,使用IE浏览器浏览网页时,系统会自动将浏览过的网页内容放在这个目录中,当你再次打开相同的网页时系统会从这个目录中进行提取,这样可以加快浏览的速度。

  在每个用户的文件夹下都有这样一个庞大的缓存文件夹。IE文件缓冲区虽然可以加快网页速度,但是体积也比较庞大。这样浪费不少我们的硬盘空间,因此我们可以将所有用户的IE缓存文件都放入同一个文件夹中,这样即可以节省磁盘空间,也给我们多用户上网带来方便。修改时用右键单击IE图标,选择“Internet 属性”命令,随后打开“Internet 属性”对话框。在“常规”标签项中找到“Internet 临时文件”项,单击“设置”按钮弹出设置对话框,在该文件夹中单击“移动文件夹”按钮,在此选择指定用户下的文件夹即可。随后其它用户也按照此方法进行修改。默认隐藏。

  “My Documents”所存放的就是这些文件夹。不多说了,都可以删,默认隐藏。

  “NetHood” 该文件夹保存着每个用户使用网络邻居时保存在网络邻居中的共享文件夹的快捷方式,有了这些快捷方式,我们可以快速的打开需要的共享文件夹。如果将每个用户访问网上邻居的快捷方式都保存到指定的文件夹中,这样我们就可以在任何用户环境中快速的访问同一网段内计算机的共享文件夹了,给我们文件共享带来了方便。

  修改时打开注册表编辑器,在Shell Folders分支下找到“Nethood”子键,随后打开该子键的“编辑字符串”对话框,在该对话框的“数值数据”项中输入指定文件夹的位置即可,其它用户也按照此方法进行修改。以后我们就可以在各个用户通过网上邻居访问过的共享文件夹的快捷方式都会保存在该文件夹中了。

  “PrintHood"打印共享目录,没什么好说的,默认隐藏。

  “Recent"最近打开的文档,可以删除,默认隐藏。

  “SendTo” 发送到文件夹。该文件夹中的内容对应于鼠标右键菜单中发送项中的内容,你可以在这里面进行添加或修改发送菜单中的项目。我们通过右键发送菜单可以快速的对指定的文件进行相关处理,如发送到“我的文档”、对指定的文件快速压缩包、快速发送邮件等,这样给我们平时的操作带来了方便。其实我们还可以将自己经常使用的文件夹(如U盘)的快捷方式复制到SendTo中,以后在单击右键选择“发送到”命令时,我们就可以看到该菜单下多出了一个U盘的盘符。这样以后我们就可以通过“发送”菜单快速的将指定的文件发送到U盘上。

  “Templates” 该文件夹中存储着常用程序的模板文件,如winword.doc、powerpnt.ppt、excel.xls等,模板就是包含有段落结构、字体样式和页面布局等元素的样式。它决定了文档的基本结构和设置的样式。了解了模板的功能外,我们可以在该文件夹中按照自己的需要,设置一个个性的模板。

  新建模板时,在该文件夹空白处右击,选择“新建→Microsoft Word 文档”命令新建一个Word文件,重命名为winword2.doc。双击该文件随后对其中的字体、字形、页面大小等作一些个性设置,并保存该文件。以后在“资源管理器”中右击,选择“新建→Microsoft Word 文档”命令,再双击新建的文档,你就会发现,它已经套用了我们在winword8.doc中的设置了。

  NTUSER.DAT、ntuser.ini、ntuser.dat.LOG三个文件是注册表部分文件,它会作用于单个用户。存储了“资源管理器”、任务栏、网络打印机、在控制面板中用户设置、附件设置(包括计算器、时钟、记事本、超级终端等)应用程序设置。

★硬件基本常识(非原创)

一、关于CPU
1.CPU频率越高性能就越高吗?
不一定。这是在很多新手当中存在的误区。CPU性能取决于很多综合参数,不一定根频率成正比。当然,在同系列的CPU中,比如都是赛扬4,频率越高性能越高。
2.为什么赛扬高频低能?而速龙系列低频高能?
说这个问题之前先讲一下什么叫缓存。缓存(英文名Cache),即高速缓冲存储器,是位于CPU和主存储器DRAM(也就是内存)之间的规模较 小的但速度很高的存储器(其实硬盘、刻录机缓存也都是一个道理)。CPU的缓存分两个,一个是内部缓存,也叫一级缓存(L1 Cache):封闭在CPU芯片内部的高速缓存,用于暂时存储CPU运算时的部分指令和数据,存取速度与CPU主频一致。L1缓存越大,CPU工作时与存取速度较慢的L2缓存和内存间交换数据的次数越少,相对电脑的运算速度可以提高;外部缓存,也叫二级数据缓存(L2 Cache):CPU外部的高速缓存,现在处理器的L2 Cache是和CPU运行在相同频率下的(以前P2 P3的二级缓存运行在相当于CPU频率一半下)。
赛扬的基本架构和同时代的奔腾是差不多的,但它的外频低、前端总线低,而且缓存与奔腾系列相比严重缩水(Northwood核心赛扬4的二级缓存只有128K,而Northwood核心P4的二级缓存有512K)。减少了四分之三的缓存大大降低了成本,但也造成了CPU能力的急剧下降。而速龙系列的一级缓存高达128K,TA、TB核心的速龙二级缓存为256K,Barton及以后核心的速龙二级缓存达到了512K,再加上其比较精确的指令分支预测以及三路数据校验(或者叫三角形数据校验回路),所以处理器虽然工作频率不高,但性能很出色。
3.我的CPU温度为什么那么高?
首先是散热器的问题,再者就是机箱内通风不好,可能是电源线和数据排线影响了通风。另外不必对CPU的温度太过敏感,一些朋友看到五六十度就吓坏了。其实没有那么夸张,一般来说,CPU在75度以下都可以安全工作(通常认为安全工作温度=极限工作温度的80%)。
4.为什么我的CPU外频只有100而其他人的都是400、533等等?
问这类问题的朋友都存在着一个很大的误区,那就是他们把外频和前端总线的概念混淆了。外频是由主板为CPU提供的基准时钟频率,一般常见的有100、133、166、200。而我们说的FSB(Front System Bus)指的是系统前端总线,它是处理器与主板北桥芯片或内存控制集线器之间的数据通道,常见频率有400、333、533、800。作为新手不必掌握那么多概念性的东西,只要记住以下几个公式:
主频=外频*倍频(MHz)
Intel CPU前端总线=外频*4(MHz)
AMD CPU前端总线=外频*2(MHz)
CPU数据带宽=前端总线*8(MB/s)
内存带宽=内存等效工作频率*8(MB/s)
5.什么是超线程?超线程对我有用吗?为什么我用了超线程CPU 系统性能没有得到多少提升?
所谓超线程技术(HT)就是利用特殊的硬件指令,把多线程处理器内部的两个逻辑内核模拟成两个物理芯片,从而使单个处理器就能“享用”线程级的并行计算的处理器技术。多线程技术可以在支持多线程的操作系统和软件上,有效的增强处理器在多任务、多线程处理上的处理能力。简单来说就是模拟两个CPU进行工作。
采用超线程技术的CPU在处理多任务的能力上显著强过非超线程的CPU,但在单任务的工作方面并没有太大的性能优势,甚至在运行不支持超线程技术的软件时性能还略有下降。一般来说,超线程的CPU主要用在高端机及服务器上,普通的家用或办公机器,如果没有特殊要求,不必使用HT。
关于很多朋友反映使用超线程CPU性能提升不大的问题做一下解释,这当中存在一个误区,很多朋友认为只要使用超线程的CPU就能用上超线程技术,事实上并非如此。要将超线程的威力发挥出来需要五大基本的条件
a)CPU要支持HT,目前支持超线程技术的CPU有P4C系列、P4E系列以及部分型号的Xeon
b)主板芯片要支持HT,这是很容易被忽略的条件之一。目前支持HT的主板芯片组主要有 Intel i925/i915/i875/i865全系列、VIA PT800/PT880、SIS 655FX/655TX/661FX、ATI 9100IGP。
c)内存需要双通道的DDR400。由于开启超线程的CPU前端总线高达800MHz,数据带宽高达6.4GB/s,因此要求内存带宽也必须达到6.4GB/s,避免系统瓶颈的产生。单通道的DDR400带宽只有3.2G/s,而双通道技术可使其带宽增加一倍,达到6.4G/s,满足超线程CPU的需要。我见到不少朋友拿848配P4C,这就是超线程性能无法发挥出来的原因之一。(顺便提醒一句,i848、PT800只是支持超线程,却不支持双通道,这是一些朋友将其称之为鸡肋的原因)
d)操作系统的支持。这是被人们忽略最多的前提条件!绝大多数朋友认为只要硬件全方面满足超线程的需要就可以了,其实不是如此,小心操作系统会从中作梗!目前支持超线程技术的操作系统极为有限,只有WinXP专业版(打上SP1补丁)以后的操作系统才支持超线程技术,另外Windows2000打上最新的SP4补丁也可以支持超线程。
e)应用软件的支持。一般来说,只要能够支持多处理器的软件均可支持超线程技术,但是实际上这样的软件并不多,而且偏向于图形、视频处理等专业软件方面,游戏软件极少有支持的。应用软件有Office 2000、Office XP等。
其实,使用超线程并非人们想象得那么简单。
6.什么叫超频?超频有什么用?对系统有害吗?如何超频?
所谓超频,就是让CPU(显卡、内存也一样,后面省略,仅以CPU为例)工作在高于其额定的频率之下,以榨取其潜力和性能。
超频可以使CPU的性能得到一定的提升,举个例子,把P4 2.4的频率超频至2800MHz,就可以让它达到P4 2.8的性能水平,从而少花钱用好东西。
合理的超频对系统不会有太大的危害,只是发热量大一些罢了,如果超的太过火,会严重缩短配件的寿命,甚至烧毁。
超频须要主板的BIOS支持,至于能超多少则取决于主板和CPU还有散热系统。最普通的超法:进入BIOS,再进入“频率/电压控制”(具体名称不一定相同,一般带有Frequency字样的就是了,而且不一定所有的BIOS都有此项),然后将 CPU Host Clock Control(处理器频率控制) 一项的值设为 Enabled,进行具体调节。现在的CPU都锁了倍频,因此我们只能从外频上做手脚,外频一项的名称叫做 CPU Host Frequency,右侧则是相对应的数值。超频要循序渐进,不要一次超的太多,要随时观察温度,随机应变,找到最适合自己的频率。
二、关于内存
1.DDR和SDR有什么区别?
DDR是Double Data Rate的缩写(双倍数据速率),DDR SDRAM内存技术是从几年前主流的PC66,PC100,PC133 SDRAM技术发展而来。它在工作的时候通过时钟频率的上行和下行都可以传输数据(SDRAM只能通过下行传输),因此在频率相等的情况下拥有双倍于SDRAM的带宽。另外DDR内存的DIMM是184pins,而SDRAM则是168pins。因此,DDR内存不向后兼容SDRAM。
2.DDR400的频率就是400MHZ吗?
可以这么认为,但严格来说,DDR400的实际工作频率是200MHz,由于其带宽双倍于同频率的SDRAM,因此它的等效工作频率为400MHz。
3.什么是双通道内存?
所谓双通道DDR,简单来说,就是芯片组可以在两个不同的数据通道上分别寻址、读取数据。这两个相互独立工作的内存通道是依附于两个独立并行工作的,位宽为64-bit的内存控制器下,因此使普通的DDR内存可以达到128-bit的位宽,如果是DDR400的话,双通道技术可以使其达到DDR800的效果,内存带宽陡增一倍,由原先的3.2GB/S猛增为6.4GB/s。
双通道DDR有两个64bit内存控制器,双64bit内存体系所提供的带宽等同于一个128bit内存体系所提供的带宽,但是二者所达到效果却是不同的。双通道体系包含了两个独立的、具备互补性的智能内存控制器,两个内存控制器都能够在彼此间零等待时间的情况下同时运作。例如,当控制器B准备进行下一次存取内存的时候,控制器 A就在读/写主内存,反之亦然。两个内存控制器的这种互补“天性”可以让有效等待时间缩减50%,双通道技术使内存的带宽翻了一翻。
4.使用双通道DDR400就会使系统性能大大提升吗?
会,但仅限于P4C系列。双通道内存技术是为了满足超线程CPU那高达6.4G/S的带宽需求而产生的,一般CPU搭配双通道内存没有什么实际意义。内存带宽只要满足CPU总线带宽的需要就可以了(怎么算详见前面讲过的CPU数据带宽计算公式),再高的话对系统性能没有多少提升,反而会让CPU成为新的系统瓶颈。
5.怎么才能开启双通道内存?
a)首先,主板芯片要支持,目前支持双通道内存的芯片有Intel i865/875/915/925全系列,VIA PT880,SIS 655FX/655TX,ATI 9100IGP。
b)要将内存插入正确的DIMM槽中,开启双通道必须要搭配两条内存,而这两条内存必须插在两个不同通道的DIMM槽中。一般来说,不同颜色的DIMM槽就是不同的通道,当然这可能需要根据产品的不同另当别论,主板说明书中都会有介绍的。
另外提醒大家一下,组成双通道的两条内存最好是一样的,不然可能会出现稳定性下降的问题。
6.我该买什么型号的内存?
关于选购配件我有一个原则,合适的就是最好的,不要看着别人怎样、潮流怎样就盲从他人。
a)关于内存的大小。如果只是普通的上网、学习、办公用,256M就可以了,但是如果是游戏玩家,256的内存已经难于应付,这就需要搭配512M甚至1G来满足自己的需求。
b)关于内存的频率。前面讲过,内存带宽要与CPU带宽一致。CPU外频和内存外频有着密切关系,关系到识别内存参数问题。如赛扬2.4G,我们知道赛扬2.4G外频为100,需要的内存带宽为3.2G(根据计算CPU需要内存带宽得出的),理论上用DDR400(内存带宽为3.2G/S就可以满足CPU所需要的带宽.但是,由于赛扬外频为100,不能正确识别DDR400,外频为200的内存,赛扬只能识别外频为133的DDR266,是为什么呢?Intel在主板芯片组上设定了“内存异步工作”来保护自己的产品,因为一旦CPU要求3.2GB/s的数据吞吐而内存本身达不到,芯片组不进行设置的话——内存被强制要求更高的数据流量,必然产生内存强行超频,从而导致稳定性下降。作为初学者可以这么认为:CPU外频是多少,就选用工作频率是多少的内存(注意不是等效频率,而且仅限于DDR)。——帮就帮到底,给大家列个表!
赛扬4—DDR266 赛扬D—DDR333
P4B—DDR333 P4C—DDR400(要两条组双通道) P4E—DDR400(要两条组双通道) 新P4A(Prescott)—DDR333
Duron—DDR266
AthlonXP—DDR400(考虑到超频因素) Athlon64-DDR400(要两条组双通道)

其实目前在市场上DDR333与DDR400的差价已经很小了,大部分都在10元以内,因此大家可以不必那么教条的算公式,无论是考虑到超频或者日后的升级,DDR400都是首选。
三、关于主板
1.主板集成的网卡要千兆的才好吗?
不一定。那要看你的用途和网络接入带宽。一般来说,网络入户的时候带宽有10M就不错了,一般主板带的百兆网卡都能满足需求,当然如果是服务器的话,数据吞吐量较大,需要千兆的网卡。打个比方,水流本来就不大,那么水龙头开得再大,水流也不会增大。
2.主板北桥芯片名称后缀的P、G等字母代表什么意思?
在Intel芯片这方面,带G的都有集成显卡,但GL、GV没有AGP扩展槽。带P就是除集成显卡以外完整的主板布置,后缀加E是对产品的改进、增强版本。
3.我该买什么品牌的主板?
主板不同于其他配件,是系统的基础部分,大厂和小厂产品之间的差异很大,因此选购合适的品牌非常重要。就目前市场观察的情况来看,单从品质而言,大致的品牌排序如下:
Intel:华硕(ASUS) 技嘉(GIGABYTE) 微星(MSI) 英特尔(Intel) 磐正(EPOX)
AMD:磐正(EPOX) 华硕(ASUS) 升技(Abit) MSI(微星) 硕泰克(SOLTEK)
品质只是一方面,加上价格等等的因素,具体要哪款要靠用户自己选择。
4.华硕的东西没有性价比吗?
不要认为我是在这儿做广告,我只是在陈述事实。性价比这个概念不光取决于价格,并非价格贵的东西就没有性价比了。没错,华硕的东西贵是贵了,但是它的高性能和稳定性无可挑剔。这个问题其实普遍存在于市场,例如IBM的笔记本等等。
四、关于硬盘
1.什么是SATA?SATA比IDE要好吗?我要不要用SATA?
SATA的全称是Serial Advanced Technology Attachment,也叫做串行ATA,用以区分现在的PATA(Parallel ATA,并行ATA)。它是在2001年制定的最初标准,2003年开始逐步推广实施的一种高速传输接口。SATA的理论传输速度为150MB/s,高于现在最快的Ultra ATA 133M/s,而且它使用的数据线更窄,散热更好,安装方便,电压更低,已经订好了以后300M/s甚至600M/s的传输速率标准,会成为以后几年的主流接口。
以后发展成熟的SATA肯定比IDE优点多的多,但现在,受到各种因素的限制,SATA的缺陷大于优点,受到内部传输率的限制,SATA的实际外部传输率只有50-100M/s,远远小于理论标准,安装操作系统十分麻烦,而且主板上有任何一样设备超频,SATA硬盘就会极不稳定。因此,现在选购SATA实在不是什么明智之举,不要为了赶潮流就用一些比较新的东西。
2.我该用多大的硬盘?
这个问题实在不应该问出来,还是那句话,合适的就是最好的,不要为了赶潮流就用一些比较新的东西,要根据自己的实际情况而定。一般而言,文字处理用户40G就够了,一般的办公、家用机选用80G,发烧的游戏玩家最好用120G,因为目前的游戏吃空间太厉害了。
3.为什么我的80G硬盘只有74G?
不只一个朋友问过这个问题,其实这是正常的现象。我们知道,1G=1024*1024*1024个字节,但是硬盘厂商在生产时把1000*1000*1000个字节看作1G,这样一来就有差异了。目前市场上的硬盘,80G实际容量为74G左右,120G为111G左右,也就是说实际容量在标称容量的92%-94%。如果差得太多就是品质问题了。
4.硬盘型号中的2M、8M是什么意思?
这是指硬盘的缓存。硬盘缓存是硬盘与外部总线交换数据的场所,当磁头从硬盘盘片上将磁记录转化为电信号时,硬盘会临时性地将数据暂存到数据缓存内,当数据缓存内的暂存数据传输完毕后,硬盘会清空缓存,然后再进行下一次的填充与清空。简单的说,每当系统从硬盘上读写数据时,也会将数据“顺便”存入缓存,当下一次系统要读取的数据正好存放于缓存中时,系统就直接将缓存中的数据取走,我们称之为“快去命中”,因为缓存的读写速度比硬盘要快得多,所以这样可有效加速硬盘数据处理的速度。大缓存的硬盘性能有明显的优势,但价格也贵一些。
五、关于显卡
1.128M显存的卡比64M的性能提升很多吗?
不一定。如果图形芯片档次不高,没必要搭配大显存,就像P3没有必要搭载1G的内存一个道理。一般来说,ATI R9550以上、NV FX5600以上的显卡搭配128M显存才比较有实际意义,市面上一些128M的MX440甚至256M的9550,都是蒙骗初级消费者的产品。
2.64M 128bit和128M 64bit哪个好?
当然是前者!位宽比显存大小重要的多,位宽提升一倍,显存带宽就增加一倍,这个性能的提升是至关重要的。打个比方,有100辆车在高速公路上跑,另外200辆车在土路上跑,你说谁的效率高?9600SE之所以被很多人抛弃,就是因为它在位宽上的缩水。还有七彩虹前段时间推出的所谓“8管线9800SE”,受到了很多人的唾骂,原因就是其位宽只有128bit,远远不能满足显示核心的要求。
3.显卡名称的后缀是什么意思?
ATI卡:XT—高端版 Pro—加强版 SE—缩水版
NV卡 :Ultra—高端版 XT—缩水版 LE—缩水版
六、关于显示器
1.显示器的带宽很重要吗?
不是太关键,现在所有的主流显示器带宽都在110MHz以上,在1024*768分辨率下都稳定的刷到85Hz。85Hz是大多数人眼睛刚好感觉屏幕不闪烁的刷新率,如果再高的话还可能提高辐射。因此不要盲目的追求高刷新率。
2.现在选购液晶显示器合适吗?
要分开来说。对于文字用户来讲,液晶显示器再合适不过了,家用和办公的话,可以看预算和主要用途而定。如果是专业作图或者发烧游戏玩家就算了,首先是液晶显示器的反应时间、亮度、色彩对于这两项用户来说还是不如CRT显示器,另外液晶显示器的保养也比CRT显示器困难得多。
3.什么样的显示器显示效果最好?
采用珑显像管的显示器性能最为出色,钻石珑在文字的显示上更为优秀,特丽珑在色彩的表现上更好。
七、关于其他配件
1.我该选择什么样的音箱?
目前音箱市场比较混乱,一般没有特殊要求的用户,市面上百十元的普通2.1音箱都能满足要求。如果主要用来听音乐或者耳朵十分挑剔,还是买个Hi-Fi的,因为目前中低档的2.1音箱的音质都不是太好,尤其是低音炮的爆音问题都比较严重,而高档的2.1音箱价格都很贵,因此三五百元的Hi-Fi就成了首选。
2.为什么很多人说Combo不好?
Combo同时支持CD刻录和DVD读取,曾经红火一时,但现在没有那么热了,最大的问题就是激光头的反复转换导致的寿命短,另外也有一些朋友反映刻录质量很差。因此,若不是需要刻大量的碟,还是买个DVD-ROM比较好,最完美的搭配就是DVD-ROM加上CD-RW,当然前提是价格你要接受得了。
3.电源的功率多高合适?
在谈这个问题之前先说说机箱的选购,现在很多经销商以时尚和美观为理由怂恿消费者购买四五百元的高档机箱,其实完全没有必要,机箱是所有配件当中最无足轻重、经销商利润最高的部分,在我看来,是个箱子就行,除非你是个很讲究美观的人。但是电源一定要好,杂牌机箱的电源往往很差,不如买个空箱另配电源。至于要用多少功率的电源,现在主流的AMD配置以及P4B、P4C配置,250W的电源都能满足需求,但是面对Prescott、GeForce6800、X800、Athlon64等等这类的电老虎,300W的电源都难于应付,用户在购买之前最好大体计算一下配件的总功率,然后挑选最适合自己的产品。

Friday, September 28, 2007

★细节成就Vista

  从一个用户的角度谈一下这款时下备受争议的操作系统。相信部分媒体并不客观的评测和一些浅尝辄止用户的主观判断是造成大家非议的原因,那么Vista真的是那么好高骛远一无是处吗?看了以下Vista相对于XP的细节方面的改进,相信能够改变大家对于Vista的印象,它的确是一款值得一试的操作系统。

- Vista对多处理器的资源分配能力比XP优秀
XP设计时就不是一款针对多处理器优化的系统,最多也只能支持2个CPU以SMP方式工作,对于目前流行的双核CPU来说并不能发挥最高的运行效率,一个核心累死另一个偷懒,或者一个进程锁死两个核心的情况也时有发生,有的甚至还要依靠补丁来改善情况。而Vista本身就是一款对于多处理器优化的系统,在当前多核CPU流行的年代更是如鱼得水,在我的实际使用中即使有进程锁死,系统的反应速度依然很快,多任务的分配也相当合理。

- Vista对内存的利用更科学
“Vista很占内存”,确实Vista消耗了大量内存用于系统缓存、SuperPrefetch等,但这些利用都是用于提高系统的运行效率以及用户体验,它们并没有被浪费,试问XP下那些闲置的内存难道不是浪费么?而当你需要运行大型程序或者游戏时,系统占用的部分又会完全还给应用程序,这难道不是更好的利用内存么?

- Vista可以分别对不同应用程序调整音量
不知道大家有没有在看电影时被后台的QQ等程序发出的声音骚扰过,在Vista下你可以很方便的将QQ静音而又不影响前台电影的播放,这个功能在XP下甚至没有一款第三方应用程序可以替代。

- 便捷的任务栏预览缩略图
或许说它是缩略图并不合适,因为它是动态的,随着前台程序界面的改变而实时变化的。对于我这种喜欢摊满一桌面的人来说它的存在也是非常实在的。而XP下那些抓取缩略图然后显示的模拟程序却无法体会到它的便利。

- Vista在修改文件名字的时候默认不会选中扩展名
这个在XP下相当讨厌的问题在Vista中已不复存在了,选中文件重命名以后只有文件扩展名前面的部分被选中涂黑,再也不会因为误操作而使文件类型无法分辨。

- Vista默认的桌面DPI比XP高
现在拥有20寸以上大屏幕显示器的人也不会少了吧,在XP下你不得不在1680x1050的分辨率下忍受那些9px的蝇头小字,而Vista下默认就使用了那些用于配合ClearType的高DPI文字。

Vista也是在Windows家庭下成长起来的一份子,诚然,目前的vista还有很多小问题需要改进,虽然那些创新的部分对于很多用户在习惯上并不容易接受,不过它都在一点一点地完善。细节成就一个操作系统(我的一个朋友当年就是因为Windows98的开始菜单支持拖拽而从95升级到98的)相信1年后逐步完善的Vista完全会取代XP成为主流的操作系统!

Friday, September 14, 2007

★Vista 进程服务优化

  很多人已经用上了Windows Vista。相比Windows XP,该操作系统对硬件的要求又有了不少提高,那么怎样充分利用现有的硬件流畅运行Vista呢?当然,我们需要对其进行优化。说到优化,第一个想到的就是操作系统中那些我们可能永远用不到的服务。为了照顾所有消费者,Windows操作系统中总会包含大量各种用途的服务,有些是运行操作系统必须的,有些则对大部分人完全没用。我们的目的则是在尽可能保证操作系统完整的功能的同时减少必须运行的服务的数量,以达到优化的目的。

  优化的主要方式就是将不需要的服务禁用。首先请运行Services.msc,打开服务控制台,这里列出了操作系统中所有的服务。和Windows 2000/XP/2003相比,当前的Vista在这里并没有什么特殊之处,因此只要我们明白每个服务的具体作用,就可以按照同样的方法将其禁用。

  下列每项服务,我们都将按照这样的格式介绍:服务名称、服务描述、运行方式、建议的设置、服务进程。

  .NET Runtime Optimization Service v2.0.50215_X86:对使用下一代技术编写的程序的运行提供优化。该服务的默认运行方式是手动,不建议更改。

  \\WINDOWS\Microsoft.NET\Framework\v2.0.50215\mscorsvw.exe

估计使用该技术之后,运行.Net技术编写的程序时执行效率将会更高,因为现有系统中运行.Net程序的速度还是有些慢。

  Application Experience Lookup Service:在应用程序启动时处理应用程序兼容型查询请求。该服务的默认运行方式是自动,不建议更改。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  估计使用该技术之后在运行老程序的时候系统会自动选择相应的兼容模式运行,以便取得最佳效果。

  Application Information:为应用程序的运行提供信息。该服务的默认运行方式是手动,不建议更改。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Application Layer Gateway Service:为 Internet 连接共享提供第三方协议插件的支持。该服务的默认运行方式是手动,如果你连接了网络,则该服务会自动启动,不建议更改。

  \\WINDOWS\System32\alg.exe

  Windows XP中也有该服务,作用也差不多。

  Application Management:为活动目录的智能镜像(IntelliMirror)组策略程序提供软件的安装、卸载和枚举等操作。如果该服务停止,用户将无法安装、删除或枚举任何使用智能镜像方式安装的程序。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务默认的运行方式为手动,该功能主要适用于大型企业环境下的集中管理,因此家庭用户可以放心禁用该服务。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Automatic Updates:允许下载和安装Windows更新程序。如果该服务被禁用,计算机将无法使用自动更新功能从Windows Update网站下载更新程序。该服务的默认运行方式为自动。不过更新是针对正式发布的产品的,对于还处于测试阶段的软件,就算有漏洞,一般也不会通过这种方式进行更新,最多在下一个测试版中进行改进。因此在目前的测试阶段,该服务可以禁用。不过正式版中最好保持该服务自动运行。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  很重要的一个服务,有了它基本上就不用操心隔三差五去Windows Update网站打补丁了。

  Background Intelligent Transfer Service:在后台传输客户端和服务器之间的数据。如果禁用了 BITS,一些功能,如 Windows Update,就无法正常运行。该服务的默认运行方式是自动,这个服务的主要用途还是用于进行Windows Update或者自动更新,不过既然测试阶段一般不会使用更新功能,那么这个服务也可以放心禁用了。同样,在正式版中最好不要更改这个服务。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Base Filtering Engine:Base Filtering Engine,不知道这个服务是干什么用的,不过系统默认的运行方式是自动,那么我们最好也就别乱动了。

  \\WINDOWS\system32\svchost.exe -k LocalServiceNetworkRestricted

  Certificate Propagation:为智能卡提供证书。该服务的默认运行方式是手动。如果你没有使用智能卡,那么可以放心禁用该服务。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  估计到Vista发布的时候,密码已经不是唯一可以用来区分用户身份的凭据了,也许智能卡,或者更加方便的生物识别技术,例如指纹、虹膜识别等应用将会更加广泛。

  COM+ Event System:支持系统事件通知服务(SENS),此服务为订阅组件对象模型(COM)组件事件提供自动分布功能。如果停止此服务,SENS 将关闭,而且不能提供登录和注销通知。如果禁用此服务,显式依赖此服务的其他服务将无法启动。该服务的默认运行方式为自动,这是一个重要的系统服务,我们最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  COM+ System Application:管理 基于COM+ 组件的配置和跟踪。如果服务停止,大多数基于 COM+ 组件将不能正常工作。如果本服务被禁用,任何明确依赖它的服务都将不能启动。该服务的默认运行方式为手动,最好不要乱动。

  \\WINDOWS\system32\dllhost.exe /Processid:{02D4B3F1-FD88-11D1-960D-00805FC79235}

  Computer Browser:维护网络上计算机的更新列表,并将列表提供给计算机指定浏览。如果服务停止,列表不会被更新或维护。如果服务被禁用,任何直接依赖于此服务的服务将无法启动。该服务的默认运行方式为自动,不过如果你没有使用局域网,该功能就可以放心禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Cryptographic Services:提供三种管理服务: 编录数据库服务,它确定 Windows 文件的签字; 受保护的根服务,它从此计算机添加和删除受信根证书机构的证书;和密钥(Key)服务,它帮助注册此计算机获取证书。如果此服务被终止,这些管理服务将无法正常运行。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式为自动,这是一个重要系统服务,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  DCOM Server Process Launcher:为 DCOM 服务提供加载功能。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k DcomLaunch

  DHCP Client:通过注册和更改 IP 地址以及 DNS 名称来管理网络配置。如果该服务停止了,这台计算机将无法收到动态IP地址以及DNS的更新。如果该服务被禁用了,那么任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k NetworkService

  Diagnostic Policy Service:Diagnostic Policy服务为Windows组件提供诊断支持。如果该服务停止了,系统诊断工具将无法正常运行。如果该服务被禁用了,那么任何依赖该服务的其他服务都将无法正常运行。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Digital ID Management Service:监听和数字ID(Digital ID)有关的事件,并允许已注册的供应商执行相关的操作,供应商和发起的操作的顺序由依存关系的设置所指定。如果该服务被停止或禁用,这台计算机以及所有已经登录的用户将无法使用某些自动化的功能。该服务的默认运行方式是自动,不过除非你使用了某些DRM(Digital Rights Management,数码权限保护)技术,否则可以放心禁用。

  \\WINDOWS\system32\svchost.exe -k DimsHost

  不知道该服务具体能干吗,不过既然连操作系统都直接支持这种DRM技术了,估计到时候网上免费的电影、歌曲之类的东西…..




Distributed File System Replication:在多个系统之间的NTFS文件系统上提供多宿主复制(multi-master replication)。该服务的默认运行方式是手动,最好不要乱动。


  \\WINDOWS\system32\DFSR.exe

  Distributed Link Tracking Client:在计算机内 NTFS 文件之间保持链接或在网络域中的计算机之间保持链接。该服务的默认运行方式是自动,不过这个功能一般都用不上,完全可以放心禁用。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Distributed Transaction Coordinator:在多个来源,例如数据库、消息队列以及文件系统之间进行传送协调。如果该服务停止,这些传输将不会发生。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是手动,最好不要乱动。

  \\Windows\system32\msdtc.exe

  DNS Client:为此计算机解析和缓冲域名系统 (DNS) 名称。如果此服务被停止,计算机将不能解析 DNS 名称并定位 Active Directory 域控制器。如果此服务被禁用,任何明确依赖它的服务将不能启动。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k NetworkService

  Event Log:记录由Windows和应用程序产生的事件日志,事件日志报告的信息可以用于诊断故障。该服务的默认运行方式是自动,这是重要的系统服务,最好不要乱动。

  \\WINDOWS\System32\svchost.exe -k LocalServiceNetworkRestricted

  Fast User Switching Compatibility:为在多用户下需要协助的应用程序提供管理。该服务的默认运行方式是自动,不过如果你用不上快速用户切换功能,就完全可以放心禁用。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Fax:使计算机可以利用位于本机或者网络中的传真资源发送和接收传真。该服务的默认运行方式是手动,不过如果你不打算使用电脑收发传真,则可以放心将其禁用。

  \\WINDOWS\system32\fxssvc.exe

  File Replication:可以允许文件在多个服务器之间自动并发复制和维护。如果该服务停止,文件复制将不会发生,而且服务器将无法同步。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是手动,没必要修改。

  \\WINDOWS\system32\ntfrs.exe

FTP Publishing Service:使得该服务器可以充当 文件传输协议(File Transfer Protocol,FTP)的服务器端。如果该服务停止了,那么服务器就不能充当FTP服务器。如果该服务被禁用了,任何依赖该服务的其它服务都将无法运行。该服务的默认运行方式是禁用,因此如果你不打算开设FTP服务器,该服务就可以不用修改。


  \\WINDOWS\system32\inetsrv\inetinfo.exe

  以往Windows中的FTP服务属于IIS的一部分,Vista中该服务被单独列了出来,也许FTP服务在Vista中会得到加强。毕竟用过的人都知道,IIS的FTP功能实在是太弱了。

  Group Policy Client:该服务用于应用由这台计算机的管理员或者其他用户通过组策略组件配置的设置。如果该服务被停止或禁用,相关的设置将无法被应用,并且应用程序和组件也将无法继续通过组策略进行管理,同时任何依赖组策略组件的应用程序或者计算机都将可能无法正常工作。该服务的默认运行方式是自动,不过如果你没有使用了Vista中新的帐户保护机制,并且如果这台计算机没有位于企业网络中,那么就可以放心禁用该服务。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  通过组策略管理企业网络中的计算机一直是企业管理员的一个重要工作,该服务也许给Windows中的管理功能带来了新的内容,不过目前还不明显

  HID Input Service:启用对智能界面设备(Human Interface Devices ,HID)的通用输入访问,它激活并保存键盘、远程控制和其它多媒体设备上的预先定义的热按钮。如果此服务被终止,由此服务控制的热按钮将不再运行。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是自动,如果你使用了支持HID的输入设备,例如比较高级的键盘或鼠标,那么最好不要动这个服务,否则可以将其禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Idwlog Service:常见于一些内部版本的Windows中。该服务的默认运行方式是自动,可以放心禁用。

  \\WINDOWS\System32\idwlog.exe

  IIS Admin Service:允许该服务器管理Web和FTP服务。如果该服务停止,那么该服务器将无法运行Web或FTP站点,或者对IIS进行配置。如果该服务被禁用,任何依赖该服务的其它服务都将无法运行。该服务的默认运行方式是手动,因此如果你不打算运行IIS,该服务可以禁用。

  \\WINDOWS\system32\inetsrv\inetinfo.exe

  IKE and AuthIP IPSec keying modules:IKE和AuthIP IPSec密钥模块,该服务的默认运行方式是自动,不过除非你使用了VPN(Virtual Private Network,虚拟专用网络),否则一般用户都不需要这个服务。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  IMAPI CD-Burning COM Service:用 Image Mastering Applications Programming Interface (IMAPI) 管理 CD 录制。如果停止该服务,这台计算机将无法录制 CD。如果该服务被停用,任何依靠它的服务都无法启动。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\system32\imapi.exe

Infrared monitor service:对连接到计算机上的红外设备提供支持,并可以探测位于工作范围内的红外设备。该服务的默认运行方式是手动,当然你可能没有这类老式设备,那么这个服务就可以放心禁用。


  \\WINDOWS\System32\svchost.exe -k netsvcs

  Internet Connection Sharing (ICS):为家庭和小型商业网络提供网络地址转换、寻址、名称解析以及/或入侵防御服务。该服务的默认运行方式是禁用,如果你不打算让这台计算机充当ICS主机,那么该服务可以禁用,否则需要启用。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Intersite Messaging:允许在运行Windows的服务器站点之间交换消息。如果该服务停止,消息将无法交换。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式为禁用,可以不用修改。

  \\WINDOWS\System32\ismserv.exe

  IP:提供DDNS名称注册以及IPv4网络上IPv6协议的自动连接。如果该服务停止了,其他计算机可能无法通过名字访问这台计算机,并且在连接到原生IPv6网络中之后将只能创建IPv6连接。该服务的默认运行方式是自动,最好不要修改。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  IPSec Service:提供TCP/IP网络上客户端和服务器之间端到端的安全。如果该服务停止,客户端和服务器之间的TCP/IP安全将会减弱。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是自动,不过一般的家庭用户可以放心禁用。

  \\WINDOWS\system32\svchost.exe -k NetworkServiceNetworkRestricted

  Kerberos Key Distribution Center:在域控制器上该服务使得用户可以使用Kerberos 验证协议登录到网络。如果域控制器上的该服务停止了,用户将无法登录到网络。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是禁用,可以不用修改。

  \\WINDOWS\System32\lsass.exe

  Message Queueing Triggers:对到达消息队列的信息提供基于规则的监控,并且当规则代表的条件满足后,可以发起COM组件或独立的可执行文件处理该消息。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\system32\mqtgsvc.exe

  Message Queuing:为创建基于Windows网络和应用程序的分布式信息传送应用程序提供信息结构以及开发工具。如果该服务停止,分布式信息将会不可用。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\system32\mqsvc.exe

  Microsoft iSCSI Initiator Service:管理从这台计算机到其他远程iSCSI目标设备之间的Internet SCSI(iSCSI)会话。如果该服务停止了,这台计算机将无法登录或访问目标iSCSI设备。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是手动,如果你没有这类设备的话当然可以放心禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

Microsoft Software Shadow Copy Provider:管理由卷影复制服务发起的基于软件的卷影复制操作。如果该服务停止,基于软件的卷影复制将无法管理。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是手工,如果你不打算使用卷影复制,那么就可以将其禁用。


  \\WINDOWS\System32\svchost.exe -k swprv

  Multimedia Class Scheduler:根据基于系统的任务属性启用相对优先级,该服务主要被用于多媒体应用程序。如果该服务停止,个别任务将会恢复到它们默认的优先级。该服务的默认运行方式是自动,不过可以放心禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Net Logon:在这台计算机和域控制器之间为验证用户和服务维持一个安全的通道。如果该服务停止,这台计算机将会无法验证用户和服务,而域控制器将无法注册DNS记录。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\system32\lsass.exe

  Network Access Protection Agent:允许Windows客户端加入到NAP(Network Access Protect,网络访问防护)中。该服务默认的运行方式是自动,不过如果你没有使用NAP,或者压根不知道这是什么,那么很可能你并不需要它。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Network Connections:管理“网络和拨号连接”文件夹中对象,在其中你可以查看局域网和远程连接。该服务的默认运行方式是手动,这是重要的系统服务,最好不要乱动。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Network Location Awareness:收集并保存网络配置和位置信息,并在信息改动时通知应用程序。如果该服务停止,配置信息将会不可用。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是自动,最好不要修改。

  \\WINDOWS\System32\svchost.exe -k NetworkService

  Network Location Awareness (NLA):和上一个服务的描述以及作用完全一样,不知道为什么Vista中会出现两个同一服务。不过在了解原因之前最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Network Provisioning Service:为自动网络提供管理基于域的 XML 配置文件。该服务的默认运行方式为手动,可以不用修改。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Network Store Interface Service:NSI服务的用户模块。该服务的默认运行方式是自动,最好不要修改。

  \\WINDOWS\system32\svchost.exe -k NetworkService

Offline Files:对脱机文件提供支持。该服务的默认运行方式是自动,不过如果你不打算使用脱机文件,则可以放心将其禁用。


  \\WINDOWS\System32\svchost.exe -k netsvcs

  Peer Name Resolution Protocol:允许通过互联网在不需要服务器的情况下对终端名称进行解析。不需要DNS服务器就可以进行的DNS查询?可能吧,不过目前还是没什么用。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\System32\svchost.exe -k LocalService

  Peer Networking Group Authentication:为点对点网络组成员提供网络验证服务。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\System32\svchost.exe -k LocalService

  Peer Networking Grouping Service:为点对点网络提供分组服务。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\System32\svchost.exe -k LocalService

  Peer Networking Identity Manager:为点对点网络提供认证服务。该服务的默认运行方式是手动,而且该服务目前并不是必须的,除非你使用了全新的点对点网络技术。

  \\WINDOWS\System32\svchost.exe -k LocalService

  以上这几个服务都是和点对点网络有关的,虽然目前用途还不明显,不过似乎在Vista中,点对点技术得到了很大重视。

  Pen Service:平板电脑手写笔输入服务,虽然我使用台式机,不过在我的系统中该服务的默认运行方式依然是自动。大可放心禁用。

  \\WINDOWS\system32\PenService.exe

  Performance Logs & Alerts:收集本地或远程计算机基于预先配置的日程参数的性能数据,然后将此数据写入日志或触发警报。如果此服务被终止,将不会收集性能信息。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\system32\svchost -k perfsvcs

  Plug and Play:管理硬件的安装和配置,并在设备发生改变后通知应用程序。该服务的默认运行方式是自动,最好不要修改。

  \\WINDOWS\system32\services.exe

  PnP-X IP Bus Enumerator Service:在连接到网络上的设备中枚举PnP-X总线。该服务的默认运行方式是自动,不过如果你没有使用这种功能的设备(不知道什么设备使用了这种技术),那么就可以将其禁用。

  \\WINDOWS\system32\svchost.exe -k LocalService

  Pnrp Auto Registration:自动从PNRP注册随机的客户端名称。这是Beta 1版中出现的临时服务,如果服务停止或禁用不会对操作系统产生任何影响。该服务的默认运行方式是自动,不过可以放心禁用。

  \\WINDOWS\System32\svchost.exe -k LocalService

  Print Spooler:将文件载入内存以便稍候打印。该服务的默认运行方式是自动,不过如果你没有任何本地或网络打印机,则可以将其禁用。

  \\WINDOWS\System32\spoolsv.exe

  Protected Storage:提供对敏感数据(如私钥)的保护性存储,以便防止未授权的服务,进程或用户对其的非法访问。该服务的默认运行方式是自动,这是重要系统服务,最好不要乱动。

  \\WINDOWS\system32\lsass.exe

  QWAVE service:Windows音频/视频体验质量(Quality Windows Audio/Video Experience,QWAVE)是用于基于IP的家庭网络中的音频视频(AV)流媒体应用程序的网络平台。通过提供管理控制、运行时间监控、强制执行、应用程序反馈,以及网络传输优先级等机制,该服务可以为AV应用程序启用网络服务质量(quality-of-service,QOS),增强了AV流媒体性能以及可靠性。该服务的默认运行方式是手动,不过考虑到该服务目前的适用性,完全可以将其禁用,毕竟单纯依靠一个操作系统还很难实现改服务的一系列目标。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  该技术得到广泛使用之后,也许在网上看电影和听音乐的效果会更流畅。

  Remote Access Auto Connection Manager:当程序引用了远程DNS或NetBIOS名称或地址后创建一个到远程网络的连接。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Remote Access Connection Manager:用于创建网络连接。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Remote Procedure Call (RPC):提供终结点映射程序 (endpoint mapper) 以及COM服务控制管理器。如果该服务停止或被禁用,使用COM或RPC服务的应用程序将无法正确运行。该服务的默认运行方式是自动,这是重要的系统服务,可以不用修改。

  \\WINDOWS\system32\svchost.exe -k rpcss

  Remote Registry:使远程用户能修改此计算机上的注册表设置。如果此服务被终止,只有此计算机上的用户才能修改注册表。该服务的默认运行方式是自动,不过这个功能主要适用于大型企业环境中,因此一般用户可以放心禁用,而且这样更加安全。

  \\WINDOWS\system32\svchost.exe -k LocalService

  RIP Listener:监听由路由器使用路由信息协议版本1(Routing Information Protocol version 1 ,RIPv1)发送的路由更新信息。该服务的默认运行方式是禁用,可以不用修改。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Routing and Remote Access:在局域网以及广域网环境中为企业提供路由服务。该服务的默认运行方式是禁用,可以不用修改。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  SafeDocs Restore Service:提供计划备份以及无特权的恢复。该服务的默认运行方式是手动,但是如果你不打算使用Vista自带的备份和恢复功能,就可以放心将其禁用。

  \\WINDOWS\system32\svchost.exe -k SDRSVC

  Secondary Logon:启用替换凭据下的启用进程。如果此服务被终止,此类型登录访问将不可用。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是自动,这是重要系统服务,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Security Accounts Manager:该服务的启动向其他服务宣告了安全帐户管理器(Security Accounts Manager,SAM)已经准备好可以接受请求了。禁用该服务将阻止系统中的其他服务在SAM准备好之后得到通知,这将导致所有需要被通知的服务无法正确启动。该服务的默认启动类型是自动,这是非常关键的系统服务,不能被停止或禁用。

  \\WINDOWS\system32\lsass.exe

Security Center:监控系统安全设置和配置。该服务的默认运行方式是自动,不过完全可以将其禁用。


  \\WINDOWS\System32\svchost.exe -k LocalServiceNetworkRestricted

  Server:支持此计算机通过网络的文件、打印、和命名管道共享。如果服务停止,这些功能不可用。如果服务被禁用,任何直接依赖于此服务的服务将无法启动。该服务的默认运行方式是自动,不过如果你没有使用局域网,则可以放心将其禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Session Environment Service:会话环境服务。该服务的默认运行方式是自动,因为不了解该服务,因此最好不要乱动。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Shell Hardware Detection:为自动播放硬件事件提供通知。该服务的默认运行方式是自动,不过可以禁用。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Smart Card:管理此计算机对智能卡的取读访问。如果此服务被终止,此计算机将无法取读智能卡。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是手动,不过如果你没有使用智能卡设备,则可以放心将其禁用。

  \\WINDOWS\system32\svchost.exe -k LocalService

  Smart Card Removal Policy:允许系统被配置为在用户拿走智能卡之后将计算机锁定。该服务的默认运行方式是手动,同样,如果你没有使用智能卡设备,则可以放心将其禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  SNMP Service:允许这台计算机可以处理简单网络管理协议(Simple Network Management Protocol,SNMP)请求。如果该服务停止,这台计算机将无法处理SNMP请求。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是手动,不过可以放心将其禁用。

  \\WINDOWS\System32\snmp.exe

  SNMP Trap Service:收集由本地或远程SNMP客户端生成的信息,并将其转发给这台计算机上运行的SNMP管理程序。如果该服务停止,这台计算机上基于SNMP的应用程序将会无法接收SNMP信息。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是手动,不过如果你没有使用这类应用程序,则可以放心将其禁用。

  \\WINDOWS\System32\snmptrap.exe

  Software Licensing Service:这个服务为Windows中的授权(licensing)技术提供所需的API。该服务的默认运行方式是自动,不过如果你没有使用需要这种技术的软件就禁用它。

  \\WINDOWS\system32\SLsvc.exe

  SSDP Discovery Service:在网络中搜索使用了SSDP发现协议(discovery protocol)的网络设备,例如UPnP设备,该服务同时还会宣告在本地计算机上运行着的SSDP设备和服务。如果该服务被停止,基于SSDP的设备将无法发现。如果该服务被禁用,任何依赖该服务的其他服务都将无法启动。该服务的默认运行方式是手动,如果你没有使用任何UPnP设备则可以禁用。

  \\WINDOWS\system32\svchost.exe -k LocalService

  System Event Notification:跟踪系统事件,并将这些事件通知给 COM+ 事件系统 “订阅者”。如果该服务停止,COM+事件系统订阅者将无法接收系统事件提示。如果该服务被禁用,任何依赖该服务的其他服务都将无法运行。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  System Maintenance Service:执行关键的系统维护任务,以在一段时间内维持和提高系统性能。该服务的默认运行方式是自动,不过如果你不希望操作系统自己维护自己,就可以将其禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Task Scheduler:使用户能在此计算机上配置和制定自动任务的日程。如果此服务被终止,这些任务将无法在日程时间里运行。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是自动,不过如果你平时从不使用任务计划,就可以将其禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  TBS Service:允许对可信赖平台模块(Trusted Platform Module,TPM)进行访问,该平台对系统组件以及应用程序提供了基于硬件的加密服务。如果该服务停止或被禁用,应用程序将无法使用被TPM保护的密钥。该服务的默认运行方式是手动,不过考虑到目前TPM平台还没有正式投入使用,因此该服务可以放心禁用。

  \\WINDOWS\System32\svchost.exe -k LocalService

  TCP/IP NetBIOS Helper:许对“TCP/IP 上 NetBIOS (NetBT)”服务以及 NetBIOS 名称解析的支持,这样用户才可以共享文件和打印机,以及登录到网络。如果该服务停止,这些功能可能无法正常使用。如果该服务被禁用,任何依赖该服务的其他服务都将无法启动。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k LocalService

  Telephony:为应用程序提供 TAPI 的支持,以便程序控制本地计算机,服务器以及 LAN 上的电话设备和基于 IP 的语音连接。该服务的默认运行方式是手动,不过如果你没有这类设备或程序,则可以放心将其禁用。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Terminal Services:允许多位用户连接并控制一台机器,这是远程桌面(包括管理员的远程桌面)、快速用户切换、远程协助和终端服务器的基础结构。停止或禁用该服务将使得上面提到的功能都无法使用。该服务的默认运行方式是自动,不过如果你确信自己用不上上面提到的功能,则可以放心将其禁用。

  \\WINDOWS\System32\svchost.exe -k NetworkService

  Terminal Services UserMode Device Redirector:允许RDP连接上的打印机/驱动器/端口重定向。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Themes:为用户提供使用主题管理的经验。该服务的运行方式是自动,不过如果你不喜欢这些花哨的主题,也可以放心将其禁用。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Thread Ordering Server:为特定时间内的一组进程提供有序的执行。该服务的默认运行方式是自动,因为缺少更多细节,因此最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k LocalService

  Trusted Installer:不知道这个服务的作用是什么,该服务的默认运行方式是手动,最好不要乱动。

  \\Windows\servicing\TrustedInstaller.exe

  UPnP Device Host:允许UPnP设备在这台计算机上充当宿主。如果该服务被停止,任何依存于此的UPnP设备都将停止工作,而且将无法添加新的设备。如果该服务被禁用,任何依赖该服务的其他服务都将无法启动。该服务的默认运行方式是自动,不过如果你没有使用任何UPnP设备就可以将其禁用。

  \\WINDOWS\system32\svchost.exe -k LocalService

User Experience Session Management Service:提供了DWM(Desktop Window Management,桌面窗口管理)启动和维护服务。该服务实际上提供了Vista中3D效果的外观,如果你不想使用这种效果,则可以放心将该服务禁用。


  \\WINDOWS\System32\svchost.exe -k UxSvcGroup

  User Profile Service:该服务的作用是装载和卸载用户配置文件。如果该服务停止或被禁用,用户将无法成功登录或注销,应用程序可能无法获得用户数据,而且被注册为接收配置文件事件提醒的组件将无法继续收到任何信息。该服务的默认运行方式是自动,这是关键系统服务,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Virtual Disk Service:提供软件卷和硬件卷的管理服务。该服务的默认运行方式是手动,最好不要乱动。

  \\WINDOWS\System32\vds.exe

  Volume Shadow Copy:管理并执行用于备份和其它目的的卷影复制。如果此服务被终止,备份将没有卷影复制,并且备份会失败。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是手动,不过如果你不打算使用该功能,则可以放心将其禁用。

  \\WINDOWS\system32\vssvc.exe

  WebClient:使基于 Windows 的程序能创建、访问和修改基于 Internet 的文件。如果此服务被终止,将会失去这些功能。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式时自动,不过主要是被用于类似Web文件夹以及WEB DAV之类的东西,如果你不使用这些服务,就可以将其禁用。

  \\WINDOWS\system32\svchost.exe -k LocalService

  Windows Audio:管理基于 Windows 的程序的音频设备。如果此服务被终止,音频设备及其音效将不能正常工作。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是自动,最好不要乱动。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Windows Driver Foundation - User-mode Driver Frameworks:管理用户模式的驱动宿主进程。该服务的运行方式是手动,最好不要乱动。

  \\WINDOWS\system32\svchost.exe -k LocalService

Windows Error Reporting Service:当应用程序运行出错(崩溃或不响应)之后报告错误信息并返回解决方案。如果该服务被停止,错误报告功能将无法正常工作。该服务的默认运行方式是自动,虽然通常比较熟练的用户都会关闭该服务,不过Windows Vista目前还是测试版,为什么不让微软知道你运到什么问题了呢?也许正是你提交的错误报告促使微软修正了相关的Bug。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  Windows Firewall:Windows防火墙帮助用户保护计算机不被非授权用户通过局域网或者互联网访问。该服务的默认运行方式是自动,不过如果你没有使用网络,或者打算使用其他网络防火墙,则可以放心将其禁用。

  \\WINDOWS\system32\svchost.exe -k LocalServiceNetworkRestricted

  Windows Image Acquisition (WIA):为扫描仪和照相机提供图像捕获。该服务的默认运行方式是自动,不过如果你没有相机或者扫描仪就可以直接禁用。

  \\WINDOWS\system32\svchost.exe -k imgsvc

  Windows Installer:添加、修改和删除以 Windows 安装程序(*.msi)的软件包提供的应用程序。该服务的默认运行方式是手动,最好不要乱动。

  \\WINDOWS\system32\msiexec /V

  Windows Management Instrumentation:提供共同的界面和对象模式以便访问有关操作系统、设备、应用程序和服务的管理信息。如果此服务被终止,多数基于 Windows 的软件将无法正常运行。如果此服务被禁用,任何依赖它的服务将无法启动。该服务的默认运行方式是自动,不过这个服务使用最多的还是在企业环境中,尤其是在编写脚本的时候。在家庭环境中,这种服务没有什么用,可以将其禁用。不过如果日后在你安装某些应用程序的时候遇到问题的话,请尝试重新启用该服务。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  Windows Media Player Network Sharing Service:为其他网络播放器或者使用UPnP(Universal Plug and Play,通用即插即用)标准的媒体设备共享Windows Media Player的媒体库。该服务的默认运行方式是手动,不过如果你没有这类设备或者应用的话则可以放心将其禁用。

  \\Program Files\Windows Media Player\wmpnetwk.exe

  便携设备和智能家电的使用越来越广泛,操作系统自然会对这些功能提供最大程度的支持。

  Windows Search Engine:提供内容索引以及对文件、电子邮件以及其他文件(通过相应的API)进行缓存的功能,该服务负责在被索引的文件或电子邮件内容改变后发出通知。如果该服务停止或者被禁用,Windows外壳将无法交叉显示项目,而且外壳上随处可见的搜索功能也将变成老的样式。该服务的默认运行方式是自动,虽然可以,但是最好不要禁用。

  \\WINDOWS\system32\mssearch.exe /Embedding

  Windows Time:维护在网络上的所有客户端和服务器的时间和日期同步。如果此服务被停止,时间和日期的同步将不可用。如果此服务被禁用,任何明确依赖它的服务都将不能启动。该服务的默认运行方式是自动,除非你不使用网络,否则最好不要禁用该服务。

  \\WINDOWS\System32\svchost.exe -k LocalService

  WinHTTP Web Proxy Auto-Discovery Service:为Windows HTTP服务(WinHTTP)实现网络代理自动发现(Web Proxy Auto-Discovery,WPAD)协议。WPAD是一种协议,可以让HTTP客户端自动发现代理服务器配置。如果该服务停止或被禁用,WPAD协议将会在HTTP客户端执行,结果可能导致功能的丢失。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\system32\svchost.exe -k LocalService

  Wireless Zero Configuration:提供对802.11适配器的自动配置。该服务的默认运行方式是自动,不过如果你不使用无线网络,就可以将其禁用。

  \\WINDOWS\System32\svchost.exe -k netsvcs

  WMI Performance Adapter:从 WMI HiPerf 提供程序提供性能库信息。只有在Performance Data Helper被激活后该服务才会运行。

  \\WINDOWS\system32\wbem\wmiapsrv.exe

  Workstation:创建和维护到远程服务的客户端网络连接。如果服务停止,这些连接将不可用。如果服务被禁用,任何直接依赖于此服务的服务将无法启动。该服务的默认运行方式是自动,不过如果你没有使用网络,也可以将其禁用。

  \\WINDOWS\system32\svchost.exe -k netsvcs

  World Wide Web Publishing Service:通过IIS管理器提供Web连接以及管理功能。该服务的默认运行方式是禁用,因此如果你不打算开Web服务器,这个服务就没必要启用。

  \\WINDOWS\system32\svchost.exe -k iissvcs

  WS Management Service:允许从本机以及远程计算机访问管理信息。该服务的默认运行方式是手动,可以不用修改。

  \\WINDOWS\System32\svchost.exe -k NetworkService

Friday, September 07, 2007

★ThinkPad R61 摩托车碾压测试

  在5月份,联想公司公布了迅驰四版本的ThinkPad R61笔记本电脑,6月份,这款笔记本在国内的某些城市也已经上市。而今天我们要看到的是一段Youtube上关于ThinkPad R61笔记本的视频。ThinkPad的品质是毋庸置疑的,在这段视频中便是摩托车碾压ThinkPad R61笔记本的画面。

ThinkPad R61采用14.1英寸TFT LCD宽屏,带有Intel 酷睿2双核 T7300处理器,主频2.0GHz,4MB二级缓存,800MHz系统前端总线,搭载Inter 965GM主板芯片组,配备NVIDIA Quadro NVS140M独立显卡,标配1GB DDR2内存,120GB 5400转硬盘,内置DVD刻录机,搭配vista操作系统。

接口方面,ThinkPad R61提供USB2.0接口、Type II插槽、Express Card插槽、VGA接口、扩展槽接口、RJ11接口、RJ45接口、声音输入/输出接口等。供电方面,提供6芯锂电池供电,续航3.5小时。

摩托车准备



前轮碾压ThinkPad R61



后轮碾压ThinkPad R61



检查ThinkPad R61

Wednesday, September 05, 2007

★ThinkPad R61 7755A17资料



ThinkPad R61 7755A17 标配详细参数

 基本参数

  型号  ThinkPad R61 7755A17
  上市时间  2007年,8月
  处理器  Intel Core2 Duo(Merom) T7300(2.0G)
  处理器类型  酷睿2(Socket P Merom)
  处理器平台 Santa Rosa
  处理器最高主频  2000MHz
  二级缓存  4096KB L2
  主板芯片组  Intel PM965+ICH8M
  系统总线  800MHz

 存储设备

  内存容量  1024M
  内存类型  DDR2 667
  最大支持内存  2个内存插槽,最大容量支持4GB
  硬盘类型  SATA硬盘
  硬盘参数  5400转
  硬盘容量  120G
  光驱类型  内置,Rambo
  硬盘保护  硬盘减震器;减震双导轨;硬盘金属防护罩;APS硬盘保护技术

 显示屏

  屏幕尺寸   14.1寸
  显示屏类型  WXGA+
  显示屏描述  宽屏,分辨率:1440×900

 音频视频

  显示芯片   独立,NVIDIA Quadro NVS 140M
  显存容量   128M
  显卡性能   PCI-E X16接口标准
  内置摄像头  内置摄像头
  音频系统   内置音效芯片
  扬声器    内置扬声器

 通  讯

  MODEM   56K
  网卡    内置10-100-1000M网卡
  无线通讯  802.11a/g/n无线网卡,Bluetooth蓝牙模组

 输入输出

  鼠标替代设备  触摸板,指点杆
  USB      3个,USB2.0
  PCMCIA卡/Express卡  1个Express Card
  读卡器     内置,SD,MS,MS Pro,MMC
  其它接口    1个IEEE1394a,VGA接口,扩展槽接口,RJ11,RJ45,声音输入,声音输出孔,直流电源插孔,安全锁孔

 结构特征

  结构类型  光驱可抽换  支持热插拔
  重量    约2.45Kg
  规格    333×238×30-34 mm
  外壳    最新高弹性聚乙烯碳纤维 不锈钢铰链
  散热系统  三级散热:真空双散热管;全新涡轮式温控风扇;键盘对流

 电能规格

  电池类型  4芯锂电池

 其  它

  操作系统  Windows Vista Business

Friday, August 17, 2007

★拯救XP系统假死三招妙计

  使用Windows XP时间比较长后,有时运行会很不流畅,甚至会不响应鼠标键盘对操作。很多时候是系统的假死。和真正的死机不同,假死完全可以被“救活”。假死的根源在于explorer.exe(整个图形界面的驱动)。既然会假死,那就一定有解决方法,下面就为朋友们介绍一些拯救系统假死的方法。

  第一招:当使用资源管理器打开新文件夹或用浏览器打开新页面不响应时,用“Win D”或单击快速启动栏的显示桌面按钮,再在桌面上按F5或右键刷新即可。一般刷新3-5次后再把资源管理器或浏览器窗口还原就会恢复正常了。

  第二招:这一招很灵,能对付大多数假死的情况。当任务管理器都打不开时,先把光驱弹出之后再弹入(千万不要在光驱里放光盘),鼠标指针旁会出现一个小光盘标志,这时就会唤起系统的知觉.

  第三招:最后的杀手锏,用组合键“Ctrl Alt Del”启动任务管理器,然后在“进程”选项卡中结束explorer.exe,整个桌面只剩一张壁纸,桌面图标和任务栏都没影了,然后在任务管理器的“文件→新建任务”中输入explorer.exe,即可恢复正常。这一招还可释放内存资源,一举两得。

  照下面的方法可以明显减少假死可能性:

  能不用右键菜单的时候就尽量不用,尽量使用热键如用F2重命名、用F5刷新等。Windows MediaPlayer最好不用可视化效果,用了往往会卡机。真想用的话,微粒是最不容易卡机的,建议用“微粒”可视化效果。不要轻易使用内存整理软件,往往会越整理系统速度越慢。如果真想释放系统资源,注销当前用户再重新登录是最好的方式。说了这么多,大家也不妨试试这些方法。

Sunday, August 12, 2007

★PowerShadow(影子系统)测试与分析

☆伤硬盘问题

【负面】
郑重告诫大家:慎用影子系统,使用影子系统会建立巨大的磁盘缓存,而且优先级占先,长期在影子系统下运行,会使磁头过于频繁在缓存区读写数据,导致局部温度过高,会对磁盘产生不良影响,影响寿命,有可能使硬盘产生物理坏道,另外,最新的2.8版会将注册信息写入硬盘的主引导区,即使卸载后硬盘主引导区记录也还保留,一般人不易进行清除,如果不懂的话随意找工具清理,会导致很严重的后果。
除了他对硬盘可能会造成物理伤害外,最新的2.8版修改硬盘主引导记录以外,影子系统目前并不完善,他的核心进程由 Windows 的系统进程 system 直接加载,即使你不进入影子模式他的进程也会被被 system 进程加载,所以你可以在正常模式下启动影子系统,由于 system 进程属于Windows系统的关键进程,是无法终止的,所以退出影子系统就成了大麻烦,必须通过重新启动的方式才可以。明白了吧,即使在影子模式下,如果打 system 进程的主意,是可以破开影子系统保护的,不过好在目前没有什么病毒打system 进程的主意,因为干掉他系统就会瘫痪,太过明显了,不利于病毒的隐蔽和继续扩散(尤其是木马程序,弄瘫你的系统怎么成,他还要偷东西呢),但不排除以后没有人来做这个,甚至采取自杀式的方式干掉相关进程。

【正面】
影子安装空间20M,建议系统盘剩余空间最小为256M。也就是说,绝不可能产生113楼说的“硬盘的那些巨大伤害”!局部温度过高纯粹属于无稽之谈!当你运行大型3D游戏例如魔兽,你可以听到来自硬盘的读盘声,如果你机器配置不好,声音更大,有谁听过玩魔兽把硬盘局部温度过高烧毁了?我们知道,游戏同样读入内存和虚拟内存,尤其是现在的大型游戏,动不动就是几G,内存明显不够,那么就只能在虚拟内存上读写,也就是和影子建立的虚拟一样,而影子需要的虚拟空间比任何3D游戏要小100倍!!!因为你开了影子对你玩魔兽也好其他也好,绝无任何不良影响!

【负面】
不要争了,影子这玩意的确会给系统留下绝大部分人难以清除的LJ了,包含Windows软件系统的以及硬盘MBR信息。修改MBR,无法卸载干净这是事实,无须争论,大家可以自行察看,其中SnpShot.sys 被写进 System 进程(这个有点流氓的味道),所以根本就无法卸载,即便是在安全模式下强行删除,也会使系统瘫痪(大家可以试验),至于什么硬盘缓存,他建立缓存区随你使用大小不同,频繁写入擦除数据,使得局部温度过高,理论上确实会缩短硬盘寿命,这并非空穴来风,但是因此产生的大量逻辑碎片不可避免。还有传闻影子系统会烧坏主板,这个可以放心,不会发生。

【正面】最新2.8版会不会写入硬盘的主引导区?写入MBR,有没有伤害呢?回答:会写入,但没有任何伤害,也无需任何清除。MBR是什么?是硬盘引导记录,任何引导程序都会写入,113楼纯粹吓唬人,说个浅显的吧,你在你机器安装2套或者更多系统,那么这些系统要分开引导,那么都会写入MBR。当你重新分区时,MBR都会重新建立一次,113楼可以说是耍你们玩简直。重复一次:MBR记录是完全无需卸载的!!!而且,非常多的病毒都可以写入硬盘的主引导区,有成千上万种病毒都可以写入,你的系统可能崩溃,那谁的硬盘就被病毒引导得物理损坏了???笑话。

【负面】
告诫大家:不要乱装影子2.8,否则你的硬盘将留下普通使用者无法清除的东西,不管你你怎么格式化都没用(除非低格重新初始化硬盘),而且影子系统装好后核心驱动嵌入Windows系统进程,还产生2个作用不大的进程(称之为假进程,中止了也没关系,它还会在起来),这种行为本身就会增加系统的不稳定性,更加无法卸载,普通人不重装系统根本无法解除影子的加载驱动,至于影子使用过程中会不会损伤硬盘,可以肯定地说,以目前影子的工作原理,长期在影子模式下使用肯定会对硬盘寿命产生影响,绝非危言耸听,不要相信LZ言论,他什么也不懂,根本说不出来所以然。顺便说一下,影子网站原先也有个论坛,后来让他给关了,知道为什么吗,因为有不少高手揭示了影子工作原理、一些流氓行为、及其对系统的影响,所以他的官方才不得不关了论坛。

==============================
【正面】
天大的笑话。说难听点,有哪个软件作者或者软件厂商敢推出以牺牲硬盘寿命为代价的程序???什么叫至今未见”上档次“的电脑书籍推荐为常规软件使用?去年和今年最近的,全中国发行量第一的电脑报已经有推荐,你自己去找找,你那些上档次的书不要看了。另外:你去大学看看教学书,XP都没提到过恐怕。该软件在国外是收取美金使用的,牺牲硬盘还要钱,外国人的确是猪看来。
1:再次说明:影子无可能造成硬盘损坏。

2:还在说修改硬盘主引导记录,你懂不懂啊老大???任何系统都可以修改主引导记录,你装2套XP就修改了,装个XP装个2000也修改了,只要是超过1套系统全部都会修改,世界上超过一万种病毒也都可以修改主引导记录,不是什么高深的东西,就是修改分区都会全部重新建立新的主引导记录,就象我们在注册表里加入一个启动项而已。

3:既然是虚拟系统,而且和真实操作系统毫无区别,那么必然用的各种进程,文件都与真实系统无二。退出必须重起,也就防止了任何病毒木马对关键部位的修改!

4:”如果打 system 进程的主意,是可以破开影子系统保护的,不过好在目前没有什么病毒打system 进程的主意,因为干掉他系统就会瘫痪,太过明显了,不利于病毒的隐蔽和继续扩散(尤其是木马程序,弄瘫你的系统怎么成,他还要偷东西呢)“

不好说你什么了简直,你即使在影子下破坏了SYSTEN进程,系统重新启动又恢复如初,和没破坏有什么2样?好笑,搞笑,暴笑。

【负面】
真是可笑,你这家伙竟然会说出“(MBR)会写入,但没有任何伤害,也无需任何清除”你也太菜鸟了吧!!!! 无知呀!!!!

请问你你分析过影子系统吗? 你了解硬盘引导区是怎么回事吗(顶多你就知道用来引导系统)?你懂得应用层的软件修改MBR是一件多么无耻的事吗? 你知道他往 MBR 里面写进的信息是什么吗? 你了解影子怎么利用system 进程吗? 随便利用system进程就会减少一点系统的稳定性这个你明白吗? “打 system 进程的主意”你明白是什么意思吗?

简单的再说一点,2.8版的影子一但你安装,通过正常卸载程序无法完全卸载,他残留的驱动仍然会在每次启动Windows时候进行加载,无法删除、无法终止,强行终止的话系统就会瘫痪,硬盘MBR中他信息仍会完整保留,非一般人能清除的,除非低格或者懂行的人手动清除(Fdisk、Ghost、重新安装系统等方法经测试也有残留),影子的残留将会伴随你的硬盘终生。注:2.6版的不会修改MBR。

【正面】

第一:你这家伙给我找个影子把硬盘引导得物理损坏了的硬盘来看看。能直接造成硬盘启动就物理损坏的软件在哪?

第二:他往里面写病毒了?病毒都不可怕吧。稳定?稳定不稳定因素很多,一个正常系统插上一个刚买的完好的摄像头就启动不了整个机器,你见过没?你用不了就不要用。

第三:我这里能良好卸载,但要在启动编辑里把完全保护那里手动删掉。根本就不存在你说的什么残留驱动要加载,现在无数软件都可以看到启动后各种XP服务,各种进程,你这个家伙去看看,服务里也好,进程里也好,哪里有???

第四:特意刚去看了官方介绍:http://www.powershadow.com/cn/art/faq002.htm#q15 官方说:影子系统不会修改硬盘的原有数据,包括MBR,使用后也不会有碎片和LJ,完全可以保证硬盘原有数据完好如初。

☆网友使用报告(负面)

【慎用影子系统+卸载影子系统经验大家当心!!!】

本文仅做技术讨论,本文所产生的后果本人概不负责
在论坛上经常碰到有人使用PowerShadow 也遇到很多的受害者.今天我抽出时间专门就PowerShadow这个软件做简要的说明,以正视听

PowerShadow作为一款还原类的软件,在国内的互联网很火,不少人认为我的系统装了PowerShadow是万事大吉,百毒不侵,互联网中也这么宣传.实际上这种说法是完全错误的.

装了PowerShadow真的是安全了吗?答案显然是否定的

一 盗号木马面前PowerShadow束手无策
我们知道互联网中有一种广泛使用的木马叫盗号木马(所有人都该知道的).盗号木马严格意义上说是一次性的木马,为什么呢? 盗号木马以盗走你的特定的帐号密码为目的.一旦植入系统盗走你的帐号和密码后 木马完成了使命.你再去清理他,木马清理后 损失已经造成了,无法挽回了. 然而你在PowerShadow 的保护下中了此类木马,因为影子是虚拟的系统而不是具有保护功能的防火墙,当你重启系统后,木马消失了同时帐号和密码已经在黑客的手中了. PowerShadow不但没有保护作用反而替黑客做了销毁证据的工作.

二 再坚固的保护依旧得敞开
大家经常会安装各式各样的软件,在PowerShadow的保护下安装是无法安装的,我们必须在正常的模式下安装软件,如果这时候安装包中捆绑了木马.你依旧会中木马,再启动PowerShadow的保护,除非你发现了否则这个木马会一直陪伴你.

三 先入为主
很多人喜欢在做完系统后 装上所有应该装的软件后 再 装PowerShadow 予以保护以求安全,如果你的应用软件不干净,结果会和第二点一样.

四 系统崩溃
PowerShadow 和其他还原类软件一样,依旧存在系统崩溃的问题.有过崩溃经验的PowerShadow用户应该有过 开机后发现找不到**文件而不得已全部重装的经历.其实原因很简单 PowerShadow还原出错,就会导致系统无法启动和文件目录丢失,而且PowerShadow改写了分区信息和引导程序数据,很容易造成系统崩溃.

五 无法彻底卸载
如果通过简单的卸载程序进行卸载是无法卸载PowerShadow的.大家在卸载完PowerShadow以后 用sreng软件 看一下驱动程序 会发现 snpshot.sys依旧在 running(运行)看图 用SREng在安全模式下删除或改动这个文件后,系统即崩溃,不能启动也不能进入安全模式.为啥呢?很简单这个文件的启动方式是boot start 你在安全模式下删 肯定会出问题的.然而PowerShadow卸载并没有还原修改的主引导.系统崩溃并不奇怪了.

有人问那咋卸载呢.有这么几种方式.
其中能彻底卸载影子的是低格和换硬盘….
低格就是debug,一般硬盘厂商有debug工具 下载后按照提示做.但是低格是很伤硬盘的.
除了上述两种办法, 可以尝试用系统安装盘光驱引导 后 进入安装界面删除所有的分区再建立新的分区 然后开始漫长的系统重装……

其次有全盘ghost的用户可以尝试 ghost还原 但是根据反馈的效果 依旧有部分残留.

对于仅仅格式化系统盘的用户 根据反馈的信息看 是无法彻底卸载的.

☆一些观点

给造谣者以打击,影子不会伤硬盘
枪手的论据:
“PowerShadow在硬盘上划分固定区域的道理是一样的,当保护被打开的时候,就几乎把所有的操作都集中到一个区域来进行,对硬盘的伤害是很大的。

如果你的系统是80G的,你的Powershadow缓冲区是5G,那么当处于影子模式时,对80G的线性操作,变成了对5G缓冲区的集中性操作,而且这5G自从Powershadow安装后就固定下来了,一直会被这样频繁的操作。

目前的硬盘都是机械性的,装了Powershadow,就等于你的硬盘永远只有一部分被写,其他的地方很少被写,这样的瓶颈是很可怕的! ”
枪手认为一个固定的区域来读写,会坏硬盘。好,我们不说影子,大家知道,BT就是一运行就不停的在读写硬盘,它会不会伤盘呢?BT的道理和影子是一样的,此明则彼明,我们看看--
反而观点:
为什么频繁读写会损坏硬盘呢?
磁头寿命是有限的,频繁的读写会加快磁头臂及磁头电机的磨损,频繁的读写磁盘某个区域更会使该区温度升高,将影响该区磁介质的稳定性还会导至读写错误,高温还会使该区
因热膨涨而使磁头和碟面更近了(正常情况下磁头和碟面只有几个微米,更近还了?),而且也会影响薄膜式磁头的数据读取灵敏度,会使晶体振荡器的时钟主频发生改变,还会
造成硬盘电路元件失灵。

任务繁多也会导至IDE硬盘过早损坏,由于IDE硬盘自身的不足,,过多任务请求是会使寻道失败率上升导至磁头频繁复位(复位就是磁头回复到 0磁道,以便重新寻道)加速磁头
臂及磁头电机磨损。

下面是反驳,各位学习下:
我先说一下现代硬盘的工作原理
现在的硬盘,无论是IDE还是SCSI,采用的都是温彻思特“技术,都有以下特点:
1。磁头,盘片及运动机构密封。
2。固定并高速旋转的镀磁盘片表面平整光滑。
3。磁头沿盘片径向移动。
4。磁头对盘片接触式启停,但工作时呈飞行状态不与盘片直接接触。

盘片:硬盘盘片是将磁粉附着在铝合金(新材料也有用玻璃)圆盘片的表面上.这些磁粉被划分成称为磁道的若干个同心圆,在每个同心圆的磁道上就好像有无数的任意排列的小
磁铁,它们分别代表着0和1的状态。当这些小磁铁受到来自磁头的磁力影响时,其排列的方向会随之改变。利用磁头的磁力控制指定的一些小磁铁方向,使每个小磁铁都可以用来
储存信息。

盘体:硬盘的盘体由多个盘片组成,这些盘片重叠在一起放在一个密封的盒中,它们在主轴电机的带动下以很高的速度旋转,其每分钟转速达3600,4500,5400,7200甚至以上。

磁头:硬盘的磁头用来读取或者修改盘片上磁性物质的状态,一般说来,每一个磁面都会有一个磁头,从最上面开始,从0开始编号。磁头在停止工作时,与磁盘是接触的,但是
在工作时呈飞行状态。磁头采取在盘片的着陆区接触式启停的方式,着陆区不存放任何数据,磁头在此区域启停,不存在损巳魏问莸奈侍狻6寥∈菔保唐咚傩捎?对磁头运动采取了精巧的空气动力学设计,此时磁头处于离盘面数据区0.2---0.5微米高
度的”飞行状态“。既不与盘面接触造成磨损,又能可靠的读取数据。

电机:硬盘内的电机都为无刷电机,在高速轴承支撑下机械磨损很小,可以长时间连续工作。高速旋转的盘体产生了明显的陀螺效应,所以工作中的硬盘不宜运动,否则将加重轴
承的工作负荷。硬盘磁头的寻道饲服电机多采用音圈式旋转或者直线运动步进电机,在饲服跟踪的调节下精确地跟踪盘片的磁道,所以在硬盘工作时不要有冲击碰撞,搬动时要小
心轻放。

原理说到这里,大家都明白了吧?

首先,磁头和数据区是不会有接触的,所以不存在磨损的问题。
其次,一开机硬盘就处于旋转状态,主轴电机的旋转可以达到4500或者7200转每分钟,这和你是否使用FLASHGET或者ED都没有关系,只要一通电,它们就在转.它们的磨损也和软
件无关。
再次,寻道电机控制下的磁头的运动,是左右来回移动的,而且幅度很小,从盘片的最内层(着陆区)启动,慢慢移动到最外层,再慢慢移动回来,一个磁道再到另一个磁道来寻
找数据。不会有什么大规模跳跃的(又不是青蛙)。所以它的磨损也是可以忽略不记的。

那么,热量是怎么来的呢?

首先是主轴电机和寻道饲服电机的旋转,硬盘的温度主要是因为这个。
其次,高速旋转的盘体和空气之间的摩擦。这个也是主要因素。

而硬盘的读写???
很遗憾,它的发热量可以忽略不记!!!!!!!!!!
硬盘的读操作,是盘片上磁场的变化影响到磁头的电阻值,这个过程中盘片不会发热,磁头倒是因为电流发生变化,所以会有一点热量产生。写操作呢?正好反过来,通过磁头的
电流强度不断发生变化,影响到盘片上的磁场,这一过程因为用到电磁感应,所以磁头发热量较大。但是盘片本身是不会发热的,因为盘片上的永磁体是冷性的,不会因为磁场变
化而发热。

但是总的来说,磁头的发热量和前面两个比起来,是小巫见大巫了。
热量是可以辐射传导的,那么高热量对盘片上的永磁体会不会有伤害呢?其实伤害是很小的,永磁体消磁的温度,远远高于硬盘正常情况下产生的温度。当然,要是你的机箱散热
不好,那可就怪不了别人了。

我这里不得不说一下某人的几个错误:

一。高温是影响到磁头的电阻感应灵敏度,所以才会产生读写错误,和永磁体没有关系。

二。所谓的热膨胀,不会拉近盘体和磁头的距离,因为磁头的飞行是空气动力学原理,在正常情况下始终和盘片保持一定距离。当然要是你大力打击硬盘,那么这个震动......

三。所谓寻道是指硬盘从初使位置移动到指定磁道。所谓的复位动作,并不是经常发生的。因为磁道的物理位置是存放在CMOS里面,硬盘并不需要移动回0磁道再重新出发。只要
磁头一启动,所谓的复位动作就完成了,除非你重新启动电脑,不然复位动作就不会再发生。

四。IDE硬盘和SCSI硬盘的盘体结构是差不多的。只是SCSI硬盘的接口带宽比同时代的IDE硬盘要大,而且往往SCSI卡往往都会有一个类似CPU的东西来减缓主CPU的占用率。仅此
而已,所以希捷才会把它的SCSI硬盘的技术用在IDE硬盘上。

五。硬盘的读写是以柱面的扇区为单位的。柱面也就是整个盘体中所有磁面的半径相同的同心磁道,而把每个磁道划分为若干个区就是所谓的扇区了。硬盘的写操作,是先写满一
个扇区,再写同一柱面的下一个扇区的,在一个柱面完全写满前,磁头是不会移动到别的磁道上的。所以文件在硬盘上的存储,并不是像一般人的认为,是连续存放在一起的(从
使用者来看是一起,但是从操作系统底层来看,其存放不是连续的)。所以FLASHGET或者ED开了再多的线程,磁头的寻道一般都不会比你一边玩游戏一边听歌大。当然,这种情况
只是单纯的下载或者上传而已,但是其实在这个过程中,谁能保证自己不会启动其它需要读写硬盘的软件?可能很多人都喜欢一边下载一边玩游戏或者听歌吧?更不用说WINDOWS
本身就需要频繁读写虚拟内存文件了。所以,用FG下载也好,ED也好,对硬盘的折磨和平时相比不会太厉害的。

六。再说说FLASHGET为什么开太多线程会不好和ED为什么硬盘读写频繁。首先,线程一多,cpu的占用率就高,换页动作也就频繁,从而虚拟内存读写频繁,至于为什么,学过操
作系统原理的应该都知道,我这里就不说了。ED呢?同时从几个人那里下载一个文件,还有几个人同时在下载你的文件,这和FG开多线程是类似的。所以硬盘灯猛闪。但是,现在
的硬盘是有缓存的,数据不是马上就写到硬盘上,而是先存放在缓存里面,,然后到一定量了再一次性写入硬盘。在FG里面再怎么设置都好,其实是先写到缓存里面的。但是这个
过程也是需要CPU干预的,所以设置时间太短,CPU占用率也高,所以硬盘灯也还是猛闪的,因为虚拟文件在读写。

七。硬盘读写频繁,磁头臂在寻道伺服电机的驱动下移动频繁,但是对机械来说这点耗损虽有,其实不大。除非你的硬盘本身就有机械故障比如力臂变形之类的(水货最常见的故
障)。真正耗损在于磁头,不断变化的电流会造成它的老化,但是和它的寿命相比.....
.应该也是在合理范围内的。除非因为震动,磁头撞击到了盘体。

八。受高温影响的最严重的是机械的电路,特别是硬盘外面的那块电路板,上面的集成块在高温下会加速老化的。所以IBM的某款玻璃硬盘,虽然有坏道,但是一用某个软件,马
上就不见了。再严重点的,换块线路板,也就正常了。就是这个原因.

打了这么多字,实在是太累了。
总之,硬盘会因为环境不好和保养不当而影响寿命,但是这绝对不是软件的错。
FLASHGET也好,ED也好,FTP也好,它们虽然对硬盘的读写频繁,但是还不至于比你一般玩游戏一般听歌对硬盘伤害大.说得更加明白的话,它们对硬盘的所谓耗损,其实可以忽略不记
.不要因为看见硬盘灯猛闪,就在那里瞎担心.不然那些提供WEB服务和FTP服务的服务器,它们的硬盘读写之大,可绝非平常玩游戏,下软件的硬盘可比的。

硬盘有一个参数叫做连续无故障时间。它是指硬盘从开始运行到出现故障的最长时间,单位是小时,英文简写是MTBF。一般硬盘的MTBF至少在30000或40000小时。具体情况可以看
硬盘厂商的参数说明。这个连续无故障时间,大家可以自己除一下,看看是多少年。然而大家自己想想,自己的硬盘平时连续工作最久是多长时间。

目前我使用的机器,已经连续开机1年了,除了中途有几次关机十几分钟来清理灰尘外,从来没有停过(使用金转6代40G)。另外还有三台使用SCSI硬盘的服务器,是连续两年没
有停过了,硬盘的发热量绝非平常IDE硬盘可比(1万转的硬盘啊)。
在这方面,我想我是有发言权的。

最后补充一下若干点:

一。硬盘最好不要买水货或者返修货。水货在运输过程中是非常不安全的,虽然从表面上看来似乎无损伤,但是有可能在运输过程中因为各种因素而对机械体造成损伤。返修货就
更加不用说了。老实说,那些埋怨硬盘容易损坏的人,你们应该自己先看看,自己的硬盘是否就是这些货色。

二。硬盘的工作环境是需要整洁的,特别是注意不要在频繁断电和灰尘很多的环境下使用硬盘。机箱要每隔一两个月清理一下灰尘。

三。硬盘的机械最怕震动和高温。所以环境要好,特别是机箱要牢固,以免共震太大。电脑桌也不要摇摇晃晃的。

四。要经常整理硬盘碎片。这里有一个大多数人的误解,一般人都以为硬盘碎片会加大硬盘耗损,其实不是这样的。硬盘碎片的增多本身只是会让硬盘读写所花时间比碎片少的时
候多而已,对硬盘的耗损是可以忽略的(我在这里只说一个事实,目前网络上的服务器,它们用得最多的操作系统是UNIX,但是在UNIX下面是没有磁盘碎片整理软件的。就连微软
的NT4,本身也是没有的)。不过,因为磁头频繁的移动,造成读写时间的加大,所以CPU的换页动作也就频繁了,而造成虚拟文件(在这里其实准确的说法是换页文件)读写频繁
,从而加重硬盘磁头寻道的负荷。这才是硬盘碎片的坏处。

五。在硬盘读写时尽量避免忽然断电,冷启动和做其他加重CPU负荷的事情(比如在玩游戏时听歌,或者在下载时玩大型3D游戏),这些对硬盘的伤害比一般人想象中还要大。原
因我就不说了,打字太累。

总之,只要平常注意使用硬盘,硬盘是不会那么快就和我们说BYEBYE的。当然,如果是硬盘本身的质量就不行,那我就无话可说了。

Thursday, August 02, 2007

★PowerShadow(影子系统)软件原理浅析

  有人可能使用了这个软件之后觉得它有点太过神奇,反而心中有不放心,所以想了解它的工作原理。大部分网友有了解它原理的愿望,却又不具备自己分析的技术知识。对于影子公司来说,在这点上他是被动的——涉及到知识产权和商业秘密他或许不能太多地披露该软件的具体细节,但是面对广大网友的质疑完全保持沉默又让人造成他是心虚的印象。而在这一点上,正好给其他诋毁该软件的枪手和公司造成口实和绝佳攻击点,也正好是利用了绝大部分的网友没有自己分析的技术知识这一点,于是各种各样的奇怪言论都出现了。

从个人使用感受来说,到目前为止,一些人反映的问题比如“蓝屏”“cpu占用100%”“硬盘响得厉害”等问题,在我的电脑上从来没有出现过。我对技术也是不懂,对于影子的原理和是否会对硬件造成影响不做任何判断,这里仅从网上收集两种意见,大家自己看。

【负面】:

影子系统其实就是还原卡,说白了,就是一个磁盘过滤驱动。在硬盘上划一个区域,然后把你所有的操作全部保存到这个区域里,重启就撤销这种映射关系。

长期、大量、重复地对硬盘特定的区域进行读写操作,将对硬盘产生致命的伤害,最终减损硬盘的寿命。因此,对于网吧机房等数据存储行为较少,数据重要性差的公共用机,这种损伤是可以承受的。但是对于企业办公,家庭娱乐等数据存储频繁,数据安全性要求高的计算机,硬盘的部分损坏将是致命的,事实证明,影子系统是为了减少中国硬盘使用寿命而设计的!

影子系统的作者写程序能力应该是很差的,这跟他们出身还原卡作坊是有关的,从大量的蓝屏现象来看,几乎是驱动开发入门级别的水平。过了1年时间都无法解决Vista兼容的问题,我觉得作者能力真的好差。

【正面】:

硬件系统启动时,在Windows加载之前,建立被保护磁盘的磁盘分配表副本,副本分配表中标记原已分配区域为只读,影子系统PowerShadow重新定向所有来自Windows的磁盘操作到副本分配表,并且只刷新分配表副本。一旦系统重新启动,原分配表和原分配表标记的已分配区域数据毫无变化,以此达到在不增加任何额外的磁盘读写的前提下实现对原磁盘操作系统数据(Windows 系统的有效磁盘数据)的完整保护。在副本分配表基础上运行的操作系统powershadow称之为影子系统。

原理上,影子系统PowerShadow的软件层面相当于bios扩展而不是windows的一部分,如果影子系统PowerShadow本身没有漏洞和bug,硬件没有故障和bug,一旦影子系统PowerShadow的保护功能启动,任何windows程序都无法攻破影子系统PowerShadow的磁盘保护。

==============================
★★★网友对影子系统工作原理测试〖结果是正面的〗★★★

【1】.先确保系统无毒,对C盘做个ghost备份。

【2】.在单一保护模式下,打开影子保护。

【3】.用冰刀(IceSword)等内核工具强行中止影子的所有进程。

【4】. 用冰刀等内核工具强制删除几个操作系统锁定的重要组成文件,假如系统安装在C:\WINDOWS\目录下,可以删除c:\NTDETECT.COM文件, c:\ntldr文件,C:\WINDOWS\system32\drivers\目录下的所有文件,C:\WINDOWS\repair\目录下的所有文件(C:\WINDOWS\repair\目录是不可见目录,保存着注册表信息,在冰刀下可以删除) 另外再删除几个C盘中的大文件。

【5】.核对一下C盘的容量,C盘所有文件占据的容量+C盘空闲空间容量,是否等于C盘硬件分区的总容量,如果小于C盘硬件分区总容量,说明影子系统把被删除的文件隐藏在C盘的其他地方了,破坏失败,不用再往下做了如果,C盘所有文件占据的容量+C盘空闲空间容量=C盘硬件分区总容量,继续往下做。

【6】.这一步很关键,关系到破坏最终能否成功。用bcwipe等硬盘擦除软件擦除C盘的空闲空间,最好擦3遍以上,看擦除软件是否能成功擦除C盘的空闲空间。

【7】.如果成功擦除了C盘的空闲空间,关机重启,看看还能不能正常开机?那些被强制删除的文件还在不在?如果还能正常开机,被删除的文件自动恢复,影子系统确实厉害!为它鼓鼓掌! 如果不能正常开机或有文件不能恢复,请用第1步的ghost备份恢复C盘。为便于测试,把测试方式修改为不对系统具有破坏性,否则把系统文件破坏了,后面的测试不一定能进行得下去,步骤如下:

⑴拷贝几个大的影像文件到C盘,把C盘的空闲空间压缩到500M。
⑵安装影子,重启时选择进入单一保护模式。
⑶中止ShadowService.exe和ShadowTip.exe进程。
⑷删除C盘原有的一个影像文件(700M),C盘显示空闲空间约为1200M。
⑸用bcwipe擦除C盘空闲空间,失败!bcwipe显示写硬盘出错,这是从未发生过的事情。
⑹另外拷贝一个光盘镜像文件(400M)到C盘,可以正常导入虚拟光驱运行,C盘显示空闲空间约800M。
⑺继续拷贝一个新影像文件(300M)到C盘。问题出现了,系统频繁弹出如附图的对话框,提示windows 延缓写入失败,这种情况一般只有在硬盘空间不够时才出现,但此时即使算上新影像文件(300M),C盘应有500M左右的空闲空间。

【8】.不理会频繁弹出的“延缓写入失败”对话框,后来甚至出现C盘的主文件表$MFT延缓写入失败,都不管,持续拷贝了将近10分钟,新影像文件(300M)居然拷贝到C盘,“延缓写入失败”对话框消失后,可以用播放器正常播放这个影像文件。
分析1:
如果影子系统把被删除的原来的影像文件(700M)保存在C盘空闲空间的隐藏部分,那么C盘实际可用的空闲空间只有500M,刚才拷贝新影像文件(300M)到C盘时,频繁弹出对话框似乎证明了这点,但是后来拷贝到C盘的两个文件加起来已经超过500M,为什么还能正常使用?

【9】.调出工具查看内存,发现512M物理内存只有20M可用,几个工具都不能显示失踪的几百M内存被哪个进程使用了。

【10】.删除拷贝到C盘的新影像文件(300M),失踪的内存回来了,可用物理内存上涨到300多M。
分析2:
先拷贝到C盘的光盘镜像文件因为没有超过C盘实际可用的空闲空间,保存在硬盘上,此时虽然显示C盘空闲空间有800M,但实际可用的空闲空间只有100M,后拷贝到C盘的新影像文件(300M)超过了C盘实际可用的空闲空间,被保存在内存中,删掉新影像文件(300M)后,“失踪”的内存就回来了。

【11】.用工具查看system进程,发现system进程加载了一个c:\windows\system32\driver\SnpShot.sys,这个文件是影子系统的组成文件,只有28K,system进程将此文件加载到内存中。

【12】.再拷贝一个超过512M物理内存的新影像文件2(700M)到C盘,此时C盘显示空闲空间有约800M,理论上应该能拷贝,实际上拷贝失败,这一次仍然频繁弹出“延缓写入失败”对话框,但持续近2个小时都无法拷贝完成(能拷贝完成才怪呢,内存只有512M,700M往哪放?),并且系统假死,因为可用内存被耗尽,只能reset重启。

【13】.重启时仍然进入单一保护模式,C盘原来的文件都在,后拷贝过去的文件都不在,为影子鼓鼓掌!

分析3:
影子启动单一保护模式后,C盘原有文件在硬盘上都不能动,即使删除也只是显示为删除,实际上这部分删除后多出来的空间是无法动用的,对后来写入的文件,如果能动用的硬盘空间够用就写在硬盘里,否则就写在内存里,如果内存也不够用则系统假死,重启后恢复原状
结论:
⑴影子的核心进程不是ShadowService.exe和ShadowTip.exe,这两个是摆摆噱头的,影子真正的进程是system,这是系统核心进程,无法中止,即使不开启影子保护模式,system进程仍然加载SnpShot.sys,一旦加载即驻留内存,即使删除SnpShot.sys也没用。
⑵影子需要Windows系统支持,在DOS下影子是可以被干掉的,比如用软盘、光盘、U盘启动DOS,但这几乎不可能在远程操作,不知道有没有DOS上网软件?
⑶影子启动保护后,如果能让system进程把SnpShot.sys从内存中卸下,则影子会被干掉,这可能是以后病毒的主攻方向。
⑷影子没有改写硬盘MBR,这一点大家可以放心。

★特殊的开机方法

  方法一:设置定时开机

  主板上有实时时钟(Real Time Clock,RTC)负责系统的计时,我们可以通过RTC指定开机的时间,就像闹钟一样。不过,由于这项功能很少被人使用,部分虽然提供了此功能的主板(如INTEL原装主板)其实并不能在指定时间开机,所以用户在正式使用前最好先进行测试。

  具体操作方式为:

  1、电脑开机之后根据屏幕上的提示信息按“Del”键进入主板BIOS设置画面,与定时开机有关的设置功能一般放在“Power Management Setup”选项下。

  2、在BIOS中有一项“RTC Alarm Poweron”的选项,应设成“Enabled”(启用)。之后用户可以具体设好定时开机的日期、小时、分钟、秒钟。

  3、为了保证电脑准确无误地实现定时自动开机的功能,用户还要先检查一下主板BIOS中的系统时间是否与现实时间相同。

  4、最后一步要记得将主板BIOS中的设置修改结果进行保存,即可在预设的时间定时开机。某些主板上还能够设成每日同一时间从BIOS自动开机,方法是将“RTC Alarm Date”一项改为“Every Day”。

  不过要提示大家一点,如果利用BIOS自动开机的话,用户的Windows操作系统中只能使用一个帐户,否则不可能实现自动开机再自动登录Windows。

  方法二:利用键盘/鼠标开机

  如果电脑机箱放置在难以触及的地方,使用键盘/鼠标开机是一个不错的方案。但要注意的是此功能只支持以PS/2接口连接的键盘和鼠标,使用USB接口连接则不行。启用主板BIOS中“Power On By PS/2 Keyboard”的选项,就可以选择不同的开机热键,如Ctrl+E是最常见的开机热键。

  或者选“Power Key”一项后,可用键盘上单独设计的一个电源键开机,但前提是只有部分符合Keyboard 98技术规格的键盘才支持此功能。当然,机箱上的电源按钮仍然能够使用。至于用鼠标开机也很简单,在BIOS中的设置选项与键盘开机设置类似,然后只须轻点鼠标按钮就能启动电脑。

  方法三:利用网络唤醒开机

  要使用Wake On LAN (WOL)网络唤醒功能,需要网卡支持,而具备WOL功能的网卡都有一条特殊的信号线连接主板上的WOL接口,负责将开机信号传送至主板。不过,目前具备WOL接口的主板已经不多,厂商改为在主板内置的网络芯片上提供WOL功能。

  WOL的原理是电脑在开机时或S5休眠模式(Suspend to Disk,休眠到硬盘)下,网卡仍以极低电压维持基本运作,这时在网络上的其他电脑便可通过软件传送一个称为“Magic Packet”的神奇封包至要唤醒的电脑。网卡接收信号后就会发出开机信号至主板,使主板启动。由于电脑在唤醒前仍处于开机状态,因此我们要知道网卡的MAC地址(每张网卡均有自己独特的MAC地址,软件以此进行识别)。

  网络唤醒功能的具体使用方法如下:首先在主板BIOS中打开WOL选项。注意部份主板只支持从S5模式中唤醒(Wake On LAN from S5)。

  其次,从网上下载WOL软件。这个名为“Magic packet”的网络唤醒软件,其设置和使用方法都很简单。运行后在其操作界面中只有5个选项。

  其中:网卡的“(MAC Address)(MAC地址)”一栏,用户可在Windows操作系统的命令行模式下输入“ipconfig/all”的指令来获得。另外,“Internet Address”(互联网地址)一栏是要进行广播的栏目,在此栏及“Subnet Mask”一栏中输入“255、255、255、255”则可进行本地广播(Local Broadcast)。第四栏为“Send Options”,应选择“Local Subnet”。第五栏“Remote Port Number”则随意输入。注意,上述设置只针对本地网络(Local LAN)而言。如要经互联网进行唤醒则涉及更多的问题,在此不作讨论。最后单击界面下方的“Wake Me UP”按钮即可实现从网络唤醒电脑。

方法四:用电视卡开机

  具备自动开机功能的电视卡已经大量面市,将其连接好后,利用电视卡提供的软件设置开机时间即可。

  电视卡的自动开机方式大致可以分为三种方式:第一种是真正具备自动开机功能的产品,需先将机箱电源线与电视卡连接再转接出;另一种是利用休眠方式开机的电视卡。其中,第二种方法由于电脑并未真正关机,即仍在消耗电力,所以并不是所有用户都乐意采用。下面主要介绍第一种自动开机方法的具体操作。

  1、首先,用户在安装时要将机箱上电脑开关按钮的引线接脚与电视卡的“Power Switch”接脚相连接(笔者以康博X800电视卡为例)。

  2、之后再将电视卡的另一组“Power Switch”接脚与主板上的电源接脚连接,最后把电视卡装进主板的PCI扩展槽中,这样内部连接就完成了。

  3、安装好硬件后,电视卡的配套软件(如康博PVR2)也需要进行设置。主要是在“预约录像设置”功能方面,用户应勾选“启用自动开机功能”一项。

  4、如果你电脑中的Windows操作系统超过一个用户使用的话,还要设为“启用自动登录”模式,并输入用户名称和密码,即可完成整个设置步骤。

★Vista价格高台跳水 微软独对中国降价

  8月1日下午,微软中国正式对外宣布将其家庭用零售全包装(FPP)简体中文Windows vista进行大幅价格优惠,最高降价幅度将超过千元。这是微软自进入中国以来,首次出现的降价行为,也是微软首次打破了其全球统一定价的策略。

  PConline北京8月2日[文/操刚李懿]昨天天下午,微软中国正式对外宣布将其家庭用零售全包装(FPP)简体中文Windows vista进行大幅价格优惠,新的vista彩盒包装零售价家庭普通版从1521元调整至499元,家庭高级版从1802元调整到899元,最高降价幅度将超过千元。

  据微软中国Windows客户端产品总监韦青透露,此次降价是专门针对于中国市场的,而这相对于微软之前一直在高调强调的“全球统一售价”来说,此次价格的大幅调整的确引起了业内的震惊。

  微软:降价是为了满足中国零售市场的特性

  Vista上市后的销售情况远远没有其发布时的情景辉煌,这一点想必是微软事先没有预料到的,高昂的售价、更高的硬件需求直接阻碍了微软Vista在国内的销售,虽然微软一直否认其在中国市场对Vista的推广不力,而且根据微软公布的最新数据,截至6月底,Windows Vista已在全球销售了6000万份授权许可,但来自联邦软件的销售数据显示通过其渠道在中国出售的Vista操作系统仅有四千余套,销售状况并不理想。

  在昨天下午的媒体沟通会上,韦青首次透露了此次降价的原因,他表示,此次vista的价格调整是一个全球性的计划,不过中国市场的价格策略的主导方还是微软中国主动向微软总部提出来的,也是双方接洽之后得到的一个综合的意见,而在PConline问到此次降价活动中,中国的降幅是否是全球降幅最大的问题时,韦青则迂回回应道:“这一降价行动是经过了微软总部的讨论与批准的,是专门考虑到本地市场及不同国家消费者的独特性做出的不同定价考虑,目前该政策只针对于中国市场。”而这其中的“不同国家消费者的独特性”所指代的现象也是非常明显了。

  要知道在此次针对中国市场降价之前,微软一直保持着其全球统一定价的政策,这一铁的政策肯为中国而打破也再次表明了微软对中国市场未来预期增长的重视,也从侧面反映出了微软本地化政策的苗头。

而在问到微软接下来还有没有针对于vista的一些后续降价行动时,韦青则表示,任何一个产品的降价都是没有底限的,微软无法明确表态,不过每年接近70亿美金的研发成本使得vista的产品不可能会把价格降得太低。

  但他同时表示,499元的价格是微软的官方建议零售价,“经销商的实际出货可能会比这个价格更低。”  

  在中国市场上,微软最大的盈利方依然还是OEM,在被问到此次降价是否会伤及到OEM的利益时,微软中国Windows客户端产品部总监韦青表示:“在这一次降价行动中,并没有包括OEM市场,也没有包括主流的Windows XP操作系统。降价将会是一个长期策略,微软希望通过此次行动,能拉大在零售市场的销售。”事实上,微软在中国对Vista的销售渠道主要还是依靠国内的PC厂商,据PConline了解,国内PC厂商OEM版本Vista成本都在400元以内,而零售市场动辄千元的售价直接导致了无人问津的销售现状,这次降价也可以说是Windows Vista操作系统的理性价值回归,此时降价也还可以赶上暑促的班车,可以改善一下Vista在国内销售不景气的现状。

分析:vista为何如此罕降?

  毫无疑问,此次的价格的大幅调整是微软史上罕见的,虽然微软一直在强调“全球统一定价”的原则,但中国市场的这种“特性”还是让这个软件帝国不得不低头。

之前有消息称,微软在此之前曾在渠道商之间做过一次调查,而渠道的普遍反应还是价格偏高,业内人士分析认为,微软此次在中国选择大幅降价的原因可能还是源于渠道的压力,另一方面也有可能是微软在为即将推出的SP1铺路,而在此之前必须要迅速扩大市场占有量。

  微软Windows Vista在中国销售不利的另一原因就是一直另微软头疼不已的盗版问题,在中国现有的消费水平下,除了OEM厂商预装以及政府采购外,愿意花费接近PC成本20%以上的价钱购置操作系统的用户几乎没有,尤其是在盗版随处可见的市场中,即便是在中等收入以上的白领阶层,愿意为此付出不菲代价的也寥寥无几。  

  虽然微软此次大幅调价引起了业界的震惊,但消费者似乎依然不领情,昨天,在中关村攒机的几位消费者在接受PConline的咨询问其是否会考虑购买已降至数百元的vista时,大部分的消费者依然反应价格过高。

降低姿态能否让消费者买单?

  微软针对中国市场的单独降价行为的确让中国消费者第一次享受到了VIP的待遇,喜悦之情溢于言表,但即便如此,499元的售价相对于五元盗版依然有着近百倍的差距,消费者能否对微软的这份“厚爱”而买单现在还说不好,而微软从本月开始的正版普及运动才刚刚开始,如果此举不能有效刺激市场销售的话,Vista价格继续调整的可能性也是非常大的,毕竟,与OEM厂商拿到的价格相比,面对消费者市场的零售版依然还有不小的降价空间。

Monday, July 16, 2007

★几段有趣搞笑的黑客和电脑新手(通称小白)的网聊

黑客:我控制了你的电脑
小白:怎么控制的?
黑客:用木马
小白:。。。。。。在哪里?我没看见
黑客:打开你的任务管理器
小白:。。。。。。。任务管理器在哪?
黑客:。。。。。你的电脑下面!!
小白:“我的电脑”里面没有啊
黑客:算了,当我什么也没做过

黑客:我已经控制了你的电脑
小白:哦
黑客:害怕了吧?!嘿嘿
小白:来的正好,帮我杀杀毒吧,最近我的机子毛病很多耶
黑客:。。。。。。


小白:你怎么总是在我电脑里随便进进出出
黑客:你可以装防火墙
小白:装防火墙,你就不能进入了吗?
黑客:不啊,我只是想增加点趣味性,这样控制你的电脑让我觉得很白痴耶


小白:听说你会制造“病毒”?!
黑客:嗯
小白:你可以控制别人的电脑?!
黑客:一般是的
小白:那你可以黑掉那些网站吗?
黑客:当然,没听到人家叫我“黑客”吗?
小白:。。。。哦~~~`我还以为那是因为你长得很黑。。。。。
“咣~~”


黑客:我又来了!!
小白:你天天进来,不觉得很烦吗?
黑客:是很烦,你的机子是我见过的最烂的一台了
小白:不是吧,这可是名牌
黑客:我是说你的机子里除了弱智游戏就只有病毒了
小白:哦~~那你看到我的“连连看”了吗,不记得装在哪,找了好久了耶
黑客:。。。。。再见


黑客:嗨~~~我来了!
小白:好几天不见你,被我的防火墙挡住啦?
黑客:哈哈,笑话,上你的机子比我自己的还容易,不是想我了吧
小白:我是想请你帮一个忙
黑客:什么事?
小白:你能不能进入电力系统修改一点数据
黑客:。。。。。。你想干嘛!!
小白:求求你,帮我把我家这个月的电费消了吧。。。。。。
黑客:去死!!



黑客:你死哪去了?!!!
小白:。。。。出去玩了几天啊,找我干嘛
黑客:我要找点东西
小白:在我这儿找什么东西?
黑客:病毒,找一条前几年的老病毒,只有你的机子上病毒保存的最全啦


黑客:我来了!!
。。。。。。
黑客:怎么不说话?
小白:心情不好
黑客:谁欺负你了?
小白:我的一个Q号搞丢了,里面有我的网上初恋
黑客:这个简单,我帮你拿回来
小白:拿不回来了
黑客:不可能,告诉我,多少号?
小白:呜~~~~就是不记得了


小白:你给我出来!!!!
黑客:怎么啦?!
小白:你是不是用我的ID去论坛玩了?!!
黑客:。。。。不好意思,忘了告诉你了,不过,我没干坏事,就瞎编了个贴子,我保证下次再也不玩了
小白:那不行!!!
黑客:你还要怎么样?
小白:你发的贴子得红脸了耶,我第一次得红脸,好开心哦,你必须再给我编一个
黑客:倒!


黑客:嘿嘿,刚才我做了一件很有趣的事
小白:什么事
黑客:我到论坛上去顶贴了
小白:这很平常啊
黑客:我见贴就顶,尽情的骂楼主是猪,好解气
小白:哇塞,太过瘾了,我可从来不敢,会被封杀的!
黑客:没错,已经被封杀了。
小白:这还有趣?!
黑客:是啊,因为我用的是你的ID

小白:你是高手吗?
黑客:可以说是吧。
小白:高到什么程度?
黑客:嗯,我无聊的时候就自己黑自己
小白:哈,这个我也会!
黑客:#¥%!你也可以?!
小白:是啊,一关机它就黑了。。。。。
黑客:滚!

★了解进程和病毒相关知识

第一:进程是什么
进程为应用程序的运行实例,是应用程序的一次动态执行。看似高深,我们可以简单地理解为:它是*作系统当前运行的执行程序。在系统当前运行的执行程序里包括:系统管理计算机个体和完成各种*作所必需的程序;用户开启、执行的额外程序,当然也包括用户不知道,而自动运行的非法程序(它们就有可能是病毒程序)。
危害较大的可执行病毒同样以“进程”形式出现在系统内部(一些病毒可能并不被进程列表显示,如“宏病毒”),那么及时查看并准确杀掉非法进程对于手工杀毒有起着关键性的作用。

第二:什么是木马
木马病毒源自古希腊特洛伊战争中著名的“木马计”而得名,顾名思义就是一种伪装潜伏的网络病毒,等待时机成熟就出来害人。
传染方式:通过电子邮件附件发出,捆绑在其他的程序中。
病毒特性:会修改注册表、驻留内存、在系统中安装后门程序、开机加载附带的木马。
木马病毒的破坏性:木马病毒的发作要在用户的机器里运行客户端程序,一旦发作,就可设置后门,定时地发送该用户的隐私到木马程序指定的地址,一般同时内置可进入该用户电脑的端口,并可任意控制此计算机,进行文件删除、拷贝、改密码等非法操作。
防范措施:用户提高警惕,不下载和运行来历不明的程序,对于不明来历的邮件附件也不要随意打开。

第三:什么是计算机病毒
计算机病毒是一个程序,一段可执行码。就像生物病毒一样,计算机病毒有独特的复制能力。计算机病毒可以很快地蔓延,又常常难以根除。它们能把自身附着在各种类型的文件上。当文件被复制或从一个用户传送到另一个用户时,它们就随同文件一起蔓延开来。
除复制能力外,某些计算机病毒还有其它一些共同特性:一个被污染的程序能够传送病毒载体。当你看到病毒载体似乎仅仅表现在文字和图象上时,它们可能也已毁坏了文件、再格式化了你的硬盘驱动或引发了其它类型的灾害。若是病毒并不寄生于一个污染程序,它仍然能通过占据存贮空间给你带来麻烦,并降低你的计算机的全部性能。
可以从不同角度给出计算机病毒的定义。一种定义是通过磁盘、磁带和网络等作为媒介传播扩散,能“传染” 其他程序的程序。另一种是能够实现自身复制且借助一定的载体存在的具有潜伏性、传染性和破坏性的程序。还有的定义是一种人为制造的程序,它通过不同的途径潜伏或寄生在存储媒体(如磁盘、内存)或程序里。当某种条件或时机成熟时,它会自生复制并传播,使计算机的资源受到不同程序的破坏等等。这些说法在某种意义上借用了生物学病毒的概念,计算机病毒同生物病毒所相似之处是能够侵入计算机系统和网络,危害正常工作的“病原体”。它能够对计算机系统进行各种破坏,同时能够自我复制, 具有传染性。
所以, 计算机病毒就是能够通过某种途径潜伏在计算机存储介质(或程序)里, 当达到某种条件时即被激活的具有对计算机资源进行破坏作用的一组程序或指令集合。

第四:什么是蠕虫病毒
蠕虫病毒是计算机病毒的一种。它的传染机理是利用网络进行复制和传播,传染途径是通过网络和电子邮件。
比如近几年危害很大的“尼姆达”病毒就是蠕虫病毒的一种。这一病毒利用了微软视窗*作系统的漏洞,计算机感染这一病毒后,会不断自动拨号上网,并利用文件中的地址信息或者网络共享进行传播,最终破坏用户的大部分重要数据。
蠕虫病毒的一般防治方法是:使用具有实时监控功能的杀毒软件,并且注意不要轻易打开不熟悉的邮件附件。

第五:什么是广告软件Adware
广告软件(Adware)是指 未经用户允许,下载并安装或与其他软件捆绑通过弹出式广告或以其他形式进行商业广告宣传的程序。安装广告软件之后,往往造成系统运行缓慢或系统异常。
防治广告软件,应注意以下方面 :
第一,不要轻易安装共享软件或"免费软件",这些软件里往往含有广告程序、间谍软件等不良软件,可能带来安全风险。
第二,有些广告软件通过恶意网站安装,所以,不要浏览不良网站。
第三,采用安全性比较好的网络浏览器,并注意弥补系统漏洞.

第六:什么是间谍软件Spyware  间谍软件(Spyware)是能够在使用者不知情的情况下,在用户电脑上安装后门程序的软件。 用户的隐私数据和重要信息会被那些后门程序捕获, 甚至这些 “后门程序” 还能使黑客远程*纵用户的电脑。
防治间谍软件,应注意以下方面 :
第一,不要轻易安装共享软件或“免费软件”,这些软件里往往含有广告程序、间谍软件等不良软件,可能带来安全风险。
第二,有些间谍软件通过恶意网站安装,所以,不要浏览不良网站。
第三,采用安全性比较好的网络浏览器,并注意弥补系统漏洞。

第七:Dll文件是什么
DLL是Dynamic Link Library的缩写,意为动态链接库。在Windows中,许多应用程序并不是一个完整的可执行文件,它们被分割成一些相对独立的动态链接库,即DLL 文件,放置于系统中。当我们执行某一个程序时,相应的DLL文件就会被调用。一个应用程序可有多个DLL文件,一个DLL文件也可能被几个应用程序所共用,这样的DLL文件被称为共享DLL文件。DLL文件一般被存放在C:WindowsSystem目录下。
1、如何了解某应用程序使用哪些DLL文件
右键单击该应用程序并选择快捷菜单中的“快速查看”命令,在随后出现的“快速查看”窗口的“引入表”一栏中你将看到其使用DLL文件的情况。
2、如何知道DLL文件被几个程序使用
运行Regedit,进入HKEY_LOCAL_MACHINESoftwareMicrosrftWindowsCurrent-ersionSharedDlls子键查看,其右边窗口中就显示了所有DLL文件及其相关数据,其中数据右边小括号内的数字就说明了被几个程序使用,(2)表示被两个程序使用,(0)则表示无程序使用,可以将其删除。
3、如何解决DLL文件丢失的情况
有时在卸载文件时会提醒你删除某个DLL文件可能会影响其他应用程序的运行。所以当你卸载软件时,就有可能误删共享的DLL文件。一旦出现了丢失DLL 文件的情况,如果你能确定其名称,可以在Sysbckup(系统备份文件夹)中找到该DLL文件,将其复制到System文件夹中。如果这样不行,在电脑启动时又总是出现“***dll文件丢失……”的提示框,你可以在“开始/运行”中运行Msconfig,进入系统配置实用程序对话框以后,单击选择 “System.ini”标签,找出提示丢失的DLL文件,使其不被选中,这样开机时就不会出现错误提示了。
rundll的功能是以命令列的方式呼叫Windows的动态链结库。
Rundll32.exe与Rundll.exe的区别就在于前者是呼叫32位的链结库,后者是用于16位的链结库。rundll32.exe是专门用来调用dll文件的程序。
如果用的是Win98,rundll32.exe一般存在于Windows目录下;
如果用的WinXP,rundll32.exe一般存在于WindowsSystem32目录下。
若是在其它目录,就可能是一个木马程序,它会伪装成rundll32.exe。

第八:什么是系统进程
进程是指在系统中正在运行的一个应用程序;线程是系统分配处理器时间资源的基本单元,或者说进程之内独立执行的一个单元。对于* 作系统而言,其调度单元是线程。一个进程至少包括一个线程,通常将该线程称为主线程。一个进程从主线程的执行开始进而创建一个或多个附加线程,就是所谓基于多线程的多任务。
那进程与线程的区别到底是什么?进程是执行程序的实例。例如,当你运行记事本程序(Nodepad)时,你就创建了一个用来容纳组成Notepad.exe的代码及其所需调用动态链接库的进程。每个进程均运行在其专用且受保护的地址空间内。因此,如果你同时运行记事本的两个拷贝,该程序正在使用的数据在各自实例中是彼此独立的。在记事本的一个拷贝中将无法看到该程序的第二个实例打开的数据。
以沙箱为例进行阐述。一个进程就好比一个沙箱。线程就如同沙箱中的孩子们。孩子们在沙箱子中跑来跑去,并且可能将沙子攘到别的孩子眼中,他们会互相踢打或撕咬。但是,这些沙箱略有不同之处就在于每个沙箱完全由墙壁和顶棚封闭起来,无论箱中的孩子如何狠命地攘沙,他们也不会影响到其它沙箱中的其他孩子。因此,每个进程就象一个被保护起来的沙箱。未经许可,无人可以进出。实际上线程运行而进程不运行。两个进程彼此获得专用数据或内存的唯一途径就是通过协议来共享内存块。这是一种协作策略。下面让我们分析一下任务管理器里的进程选项卡。
这里的进程是指一系列进程,这些进程是由它们所运行的可执行程序实例来识别的,这就是进程选项卡中的第一列给出了映射名称的原因。请注意,这里并没有进程名称列。进程并不拥有独立于其所归属实例的映射名称。换言之,如果你运行5个记事本拷贝,你将会看到5个称为Notepad.exe的进程。它们是如何彼此区别的呢?其中一种方式是通过它们的进程ID,因为每个进程都拥有其独一无二的编码。该进程ID由Windows NT或Windows 2000生成,并可以循环使用。因此,进程ID将不会越编越大,它们能够得到循环利用。  第三列是被进程中的线程所占用的cpu时间百分比。它不是 CPU的编号,而是被进程占用的CPU时间百分比。此时我的系统基本上是空闲的。尽管系统看上去每一秒左右都只使用一小部分CPU时间,但该系统空闲进程仍旧耗用了大约99%的CPU时间。
第四列,CPU时间,是CPU被进程中的线程累计占用的小时、分钟及秒数。请注意,我对进程中的线程使用占用一词。这并不一定意味着那就是进程已耗用的CPU时间总和,因为,如我们一会儿将看到的,NT计时的方式是,当特定的时钟间隔激发时,无论谁恰巧处于当前的线程中,它都将计算到CPU周期之内。通常情况下,在大多数NT系统中,时钟以10毫秒的间隔运行。每10毫秒NT的心脏就跳动一下。有一些驱动程序代码片段运行并显示谁是当前的线程。让我们将CPU时间的最后10毫秒记在它的帐上。因此,如果一个线程开始运行,并在持续运行8毫秒后完成,接着,第二个线程开始运行并持续了2毫秒,这时,时钟激发,请猜一猜这整整10毫秒的时钟周期到底记在了哪个线程的帐上?答案是第二个线程。因此,NT中存在一些固有的不准确性,而NT恰是以这种方式进行计时,实际情况也如是,大多数32位*作系统中都存在一个基于间隔的计时机制。请记住这一点,因为,有时当你观察线程所耗用的CPU总和时,会出现尽管该线程或许看上去已运行过数十万次,但其CPU时间占用量却可能是零或非常短暂的现象,那么,上述解释便是原因所在。上述也就是我们在任务管理器的进程选项卡中所能看到的基本信息列。

第九:什么是应用程序
应用程序指的是程序开发人员要开发的一个数据库应用管理系统,它可以是一个单位的财务管理系统、人事管理系统等。(各种有关功能的窗口的集合构成一个完整的应用系统,分发给各个终端用户的就是一个应用程序。

第十:如何察看正在运行的进程
察看正在运行的进程的方法有很多,最简单就是使用Windows自带的进程管理器察看正在运行的进程:同时按下“Ctl Alt Del”打开Windows进程管理器。点击进程的标签,即可察看系统中进行的进程列表。或者用鼠标右键点系统状态栏“系统管理器”进入系统进程管理器。

第十一:如何强制结束一个运行中的进程
1. 打开“终端服务管理器(任务管理器)”。
2. 在“进程”选项卡上的“用户”列下,右键单击要结束的进程,然后单击“结束进程”。注意
1. 必须具有完全控制权限才能结束进程。
2. 要打开“终端服务管理器”,请依次单击“开始”和“控制面板”,双击“管理工具”,然后双击“终端服务管理器”。
3. 请注意:在没有警告的情况下结束进程会导致用户会话中的数据丢失。
4. 可能需要结束进程,因为应用程序没有响应。
5. 也可以使用 tskill 命令结束进程。
强制结束进程的命令行
Windows*作系统中只有System、SMSS.EXE和csRSS.EXE不能杀。前两个是纯内核态的,最后那个是Win32子系统,ntsd 本身需要它。ntsd从2000开始就是系统自带的用户态调试工具。被调试器附着(attach)的进程会随调试器一起退出,所以可以用来在命令行?罩菇 獭J褂胣tsd自动就获得了debug权限,从而能杀掉大部分的进程。ntsd会新开一个调试窗口,本来在纯命令行下无法控制,但如果只是简单的命令,比如退出(q),用-c参数从命令行传递就行了。Ntsd按照惯例也向软件开发人员提供。只有系统开发人员使用此命令。有关详细信息,请参阅 NTSD 中所附的帮助文件。用法:开个cmd.exe窗口,输入:
ntsd -c q -p PID
把最后那个PID,改成你要终止的进程的ID。如果你不知道进程的ID,任务管理器->进程选项卡->查看->选择列->勾上"PID(进程标识符)",然后就能看见了。
XP下还有两个好用的工具tasklist和tskill。tasklist能列出所有的进程,和相应的信息。tskill能查杀进程,语法很简单:tskill 程序名!
结束进程的一些巧用小窍门:
误删VCD文件的另类恢复
现在很多人会把一些不错的VCD直接拷入硬盘保存。但你是否误删过这些百看不厌的经典之作呢?那么怎样才能在不用恢复软件的情况下手动恢复它们呢?
笔者找到了一个另类的恢复方法,并且效果还不错。首先要知道误删的VCD文件的文件名和原文件存储路径。一般情况下VCD的主要视频文件是VCD根目录下的Mpegav文件夹,文件名一般为Avseq0?.dat或Music0?.dat,其中“?”代表数字(1~9)。有的VCD序幕和正式内容是一个文件,即Avseq01.dat或Music01.dat;也有的VCD序幕和正式内容分别为两个文件,即序幕为Avseq01.dat或 Music01.dat,而正式内容为Avseq02.dat或Music02.dat。
首先,找一个和误删文件同名的文件(暂且称为A),接着将A复制到原误删文件的同一文件夹中。在出现“正在复制...”窗口时,按下Ctrl+Alt+Del结束“正在复制...”任务,如果“正在复制...”窗口不消失,就再次按下Ctrl+Alt+Del结束“正在复制...”任务。就这么简单,到原误删文件存储的地方看一下,是不是又失而复得了?用多媒体播放软件打开,只是开头几秒种是文件A的内容,后面的照看不误。
保存拷了一部分的文件
如果你经常会把mp3、CD、VCD、MPEG、RM等音、视频文件(或其他类型的文件)从光盘中复制到硬盘,那么可能会遇到复制到只剩下一点点时,Windows提示“复制文件出错”,这时只要按回车键或点击“确定”按钮,那么辛辛苦苦复制的文件就会丢失。
其实只要马上激活“任务管理器”,把“出错的对话框”和“正在复制”的任务都关闭掉。那么文件就会以原文件大小保存下来了,当然这还是有缺点的,当此类文件播放到断点的地方时就会停止。
巧玩游戏
本人用的是Windows XP家庭版,运行一些支持Windows 2000但不支持Windows XP的游戏时,鼠标、键盘失去反应。某Ri发现一解法:打开“任务管理器”,结束EXPLORER.EXE进程,点“新任务”,找到游戏运行文件,运行即可。另外,结束SVCHOST.exe(为当前用户名的)进程可以去掉Windows XP风格。

第十二:一些常见的进程
进程名      描述
smss.exe     Session Manager
csrss.exe     子系统服务器进程
winlogon.exe   管理用户登录
services.exe   包含很多系统服务
lsass.exe     管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。
svchost.exe    Windows 2000/XP 的文件保护系统
SPOOLSV.EXE    将文件加载到内存中以便迟后打印。
explorer.exe   资源管理器
internat.exe   托盘区的拼音图标
mstask.exe    允许程序在指定时间运行。
regsvc.exe    允许远程注册表*作。(系统服务)→remoteregister
tftpd.exe     实现 TFTP Internet 标准。该标准不要求用户名和密码。
llssrv.exe    证书记录服务
ntfrs.exe     在多个服务器间维护文件目录内容的文件同步。
RsSub.exe     控制用来远程储存数据的媒体。
locator.exe    管理 Rpc 名称服务数据库。
clipsrv.exe    支持"剪贴簿查看器",以便可以从远程剪贴簿查阅剪贴页面。
msdtc.exe     并列事务,是分布于两个以上的数据库,消息队列,文件系统或其他事务保护资源管理器。
grovel.exe    扫描零备份存储(SIS)卷上的重复文件,并且将重复文件指向一个数据存储点,以节省磁盘空间(只对 NTFS 文件系统有用)。
snmp.exe     包含代理程序可以监视网络设备的活动并且向网络控制台工作站汇报。
以上这些进程都是对计算机运行起至关重要的,千万不要随意“杀掉”,否则可能直接影响系统的正常运行。

第十三:什么是网络钓鱼
什么是网络钓鱼?
网络钓鱼 (Phishing)攻击者利用欺骗性的电子邮件和伪造的 Web 站点来进行网络诈骗活动,受骗者往往会泄露自己的私人资料,如信用卡号、银行卡账户、身份证号等内容。诈骗者通常会将自己伪装成网络银行、在线零售商和信用卡公司等可信的品牌,骗取用户的私人信息。
如何防备网络钓鱼?
不要在网上留下可以证明自己身份的任何资料,包括手机号码、身份证号、银行卡号码等。
不要把自己的隐私资料通过网络传输,包括银行卡号码、身份证号、电子商务网站账户等资料不要通过QQ 、MSN 、Email 等软件传播,这些途径往往可能被黑客利用来进行诈骗。
不要相信网上流传的消息,除非得到权威途径的证明。如网络论坛、新闻组、 QQ 等往往有人发布谣言,伺机窃取用户的身份资料等。
不要在网站注册时透露自己的真实资料。例如住址、住宅电话、手机号码、自己使用的银行账户、自己经常去的消费场所等。骗子们可能利用这些资料去欺骗你的朋友。
如果涉及到金钱交易、商业合同、工作安排等重大事项,不要仅仅通过网络完成,有心计的骗子们可能通过这些途径了解用户的资料,伺机进行诈骗。
不要轻易相信通过电子邮件、网络论坛等发布的中奖信息、促销信息等,除非得到另外途径的证明。正规公司一般不会通过电子邮件给用户发送中奖信息和促销信息,而骗子们往往喜欢这样进行诈骗。

第十四:什么是浏览器劫持
浏览器劫持是一种恶意程序,通过DLL插件、BHO 、Winsock LSP 等形式 对用户的浏览器进行篡改,使用户浏览器出现 访问正常网站时被转向到恶意网页、IE浏览器主页 / 搜索页等被修改为劫持软件指定的网站地址等异常。浏览器劫持如何防止,被劫持之后应采取什么措施 ?
浏览器劫持分为多种不同的方式,从最简单的修改IE默认搜索页到最复杂的通过病毒修改系统设置并设置病毒守护进程,劫持浏览器,都有人采用。针对这些情况,用户应该采取如下措施:   不要轻易浏览不良网站。
不要轻易安装共享软件、盗版软件。
建议使用安全性能比较高的浏览器,并可以针对自己的需要对浏览器的 安全设置进行相应调整。
如果给浏览器安装插件,尽量从浏览器提供商的官方网站下载。

第十五:什么是恶意共享软件
恶意共享软件(malicious shareware)是指采用不正当的捆绑或不透明的方式强制安装在用户的计算机上,并且利用一些病毒常用的技术手段造成软件很难被卸载,或采用一些非法手段强制用户购买的免费、共享软件。 安装共享软件时,应注意以下方面: 注意仔  细阅读软件提供的“安装协议”,不要随便点“next”进行安装。
不要安装从不良渠道获得的盗版软件,这些软件往往由于破解不完全,安装之后带来 安全风险。
使用具有破坏性功能的软件,如硬盘整理、分区软件等,一定要仔细了解它的功能之后再使用,避免因误*作产生不可挽回的损失。

第十六:如何更好地预防计算机病毒入侵
有病治病,无病预防这是人们对健康生活的最基本也是最重要的要求,预防比治疗更为重要。对计算机来说,同样也是如此,了解病毒,针对病毒养成一个良好的计算机应用管理习惯,对保障您的计算机不受计算机病毒侵扰是尤为重要的。为了减少病毒的侵扰,建议大家平时能做到“三打三防”。
“三打” 就是安装新的计算机系统时,要注意打系统补丁,震荡波一类的恶性蠕虫病毒一般都是通过系统漏洞传播的,打好补丁就可以防止此类病毒感染;用户上网的时候要打开杀毒软件实时监控,以免病毒通过网络进入自己的电脑;玩网络游戏时要打开个人防火墙,防火墙可以隔绝病毒跟外界的联系,防止木马病毒盗窃资料。
“三防” 就是防邮件病毒,用户收到邮件时首先要进行病毒扫描,不要随意打开电子邮件里携带的附件;防木马病毒,木马病毒一般是通过恶意网站散播,用户从网上下载任何文件后,一定要先进行病毒扫描再运行;防恶意“好友”,现在很多木马病毒可以通过 MSN、 QQ等即时通信软件或电子邮件传播,一旦你的在线好友感染病毒,那么所有好友将会遭到病毒的入侵。

第十七:如何干净地清除病毒
1 、在 安全模式或纯DOS模式下清除病毒
当计算机感染病毒的时候,绝大多数的感染病毒的处理可以在正常模式下彻底清除病毒,这里说的正常模式准确的说法应该是实模式(Real Mode),这里通俗点说了。其包括正常模式的 Windows 和正常模式的 Windows 下的 "MS-DOS 方式 " 或 " 命令提示符 " 。但有些病毒由于使用了更加隐匿和狡猾的手段往往会对杀毒软件进行攻击甚至是删除系统中的杀毒软件的做法,针对这样的病毒绝大多数的杀毒软件都被设计为在安全模式可安装、使用、执行杀毒处理。
在 安全模式(Safe Mode)或者纯DOS下进行清除清除时,对于现在大多数流行的病毒,如蠕虫病毒、木马程序和网页代码病毒等,都可以在 安全模式下在DOS下杀毒(建议用干净软盘启动杀毒)。而且,当计算机原来就感染了病毒,那就更需要在安装反病毒软件后(升级到最新的病毒库)
2 、带毒文件在Temporary Internet Files目录下
由于这个目录下的文件,Windows 会对此有一定的保护作用,所以对这个目录下的带毒文件即使在安全模式下也不能进行清除,对于这种情况,请先关闭其他一些程序软件,然后打开 IE ,选择IE工具栏中的 " 工具""Internet 选项 ",选择 " 删除文件 " 删除即可,如果有提示" 删除所有脱机内容 ",也请选上一并删除。
3 、带毒文件在 _Restore 目录下,*.cpy 文件中
这是系统还原存放还原文件的目录,只有在装了Windows Me/XP *作系统上才会有这个目录,由于系统对这个目录有保护作用。
对于这种情况需要先取消" 系统还原 " 功能,然后将带毒文件删除,甚至将整个目录删除也是可以的。
4 、带毒文件在.rar 、.zip 、.cab 等压缩文件中
对于绝大多数的反病毒软件来说,现在的查杀压缩文件中病毒的功能已经基本完善了,单是对于一些特殊类型的压缩文件或者加了密码保护的压缩文件就可能直接清除了。
要清除压缩文件中的病毒,建议解压缩后清除,或者借助压缩工具软件的外挂杀毒程序的功能,对带毒的压缩文件进行杀毒。
5 、病毒在引导区或者SUHDLOG.DAT或SUHDLOG.BAK文件中
这种病毒一般是引导区病毒,报告的病毒名称一般带有 boot 、 wyx 等字样。如果病毒只是存在于移动存储设备(如软盘、闪存盘、移动硬盘)上,就可以借助本地硬盘上的反病毒软件直接进行查杀;
如果这种病毒是在硬盘上,则需要用干净的可引导盘启动进行查杀。对于这类病毒建议用干净软盘启动进行查杀,不过在查杀之前一定要备份原来的引导区,特别是原来装有别的*作系统的情况,如Ri文Windows 、Linux 等。 如果没有干净的可引导盘,则可使用下面的方法进行应急杀毒:(1) 在别的计算机上做一张干净的可引导盘,此引导盘可以在Windows 95/98/ME 系统上通过 " 添加/删除程序 " 进行制作,但要注意的是,制作软盘的*作系统须和自己所使用的*作系统相同;
(2) 用这张软盘引导启动带毒的计算机,然后运行以下命令:A:>fdisk/mbrA:>sys a: c:
针对 NT 构架的*作系统可首先安装“管理员控制台”,安装后使用管理员控制台,然后分别执行 fixmbr (恢复主引导记录)和 fixboot (恢复启动盘上的引导区)命令对引导区及启动信息进行修复。如果带毒的文件是在 SUHDLOG.DAT 或 SUHDLOG.BAK 文件中,那么直接删除即可。这是系统在安装的时候对硬盘引导区做的一个备份文件,一般作用不大,病毒在其中已经不起作用了。
6 、带毒文件在一些邮件文件中,如 dbx 、 eml 、 box 等
绝大多数的防毒软件可以直接检查这些邮件文件中的文件是否带毒,对于邮箱中的带毒的信件,可以根据用户的设置杀毒或删除带毒邮件,但是由于此类邮箱的复合文件结构,易出现杀毒后的邮箱依旧可以检测到病毒情况,这是由于没有压缩邮箱进行空间释放的原因导致的,您可以尝试在 Outlook Express 中选择“工具” — 〉“选项” — 〉“维护” — 〉“立即清除” — 〉“压缩”
7 、文件中有病毒的残留代码
这种情况比较多见的就是带有 CIH 、Funlove 、宏病毒(包括 Word 、 Excel 、 Powerpoint 和 Wordpro 等文档中的宏病毒)和个别网页病毒的残留代码,通常防毒软件对这些带有病毒残留代码的文件报告的病毒名称后缀通常是 int 、 app 等结尾,而且并不常见,如 W32/FunLove.app 、W32.Funlove.int 。一般情况下,这些残留的代码不会影响正常程序的运行,也不会传染,如果需要彻底清除的话,要根据各个病毒的实际情况进行清除。
8 、文件错误
这种情况出现的并不多,通常是由于某些病毒对系统中的关键文件修改后造成的,异常的文件无法正常使用,同时易造成别的系统错误,针对此种情况建议进行修复安装的方法恢复系统中的关键文件。
9 、加密的文件或目录
对于一些加密了的文件或目录,请在解密后再进行病毒查杀。
10 、共享目录杀毒
这里包括两种情况:本地共享目录和网络中远程共享目录(其中也包括映射盘)。
遇到本地共享的目录中的带毒文件不能清除的情况,通常是局域网中别的用户在读写这些文件,杀毒的时候表现为无法直接清除这些带毒文件中的病毒,如果是有病毒在对这些目录在写病毒*作,表现为对共享目录进行清除病毒*作后,还是不断有文件被感染或者不断生成病毒文件。以上这两种情况,都建议取消共享,然后针对共享目录进行彻底查杀,恢复共享的时候,注意不要开放太高的权限,并对共享目录加设密码。对远程的共享目录(包括映射盘)查杀病毒的时候,首先要保证本地计算机的*作系统是干净的,同时对共享目录也有最高的读写权限。如果是远程计算机感染病毒的话,建议还是直接在远程计算机进行查杀病毒。
特别的,如果在清除别的病毒的时侯都建议取消所有的本地共享,再进行杀毒*作。在平时的使用中,也应注意共享目录的安全性,加设密码,同时,非必要的情况下,不要直接读取远程共享目录中的文件,建议拷贝到本地检查过病毒后再进行*作。11 、光盘等一些存储介质
对于光盘上带有的病毒,不要试图直接清除,这是因为光盘上的文件都是只读的原因导致的。同时,对另外一些存储设备查杀病毒的,也需要注意其是否处于写保护或者密码保护状态。