- 先製作好 16 x 16 的圖片,您喜歡的圖片比如檔名叫做 favicon.ico
- 在您的主頁 index.html 或者其他您網頁的主頁中的 <head></head> 段落中加入下面的指令
- <link rel="shortcut icon" href="favicon.ico" >
- 若您希望在加入我的最愛裡頭,也可以看到圖示則再加入
- <link rel="Bookmark" href="http://(你的網址)/favicon.ico">
啟動與登陸機制的安全性設置
以下就將本次的救援行動完完整整的述說一遍,讓日後若還有網友誤觸地雷可以很快的恢復。
我寫這篇文章主要是參考網路上的另外一篇文章(http://blog.csdn.net/feiyond/archive/2007/03/27/1543379.aspx),然後再依據我所碰到的一些狀況修正。
依據上述的網址內容把它叫做『熊貓燒香新變種』,但我碰到的又有些不同,因此我就姑且叫它熊貓燒香『新新』變種。中了這支病毒就會有下列特徵:
如果您發現有上述的問題,那恭喜您,中獎了!!碰到這種倒楣事如何解決呢?
首先,
把硬碟拆了,接到另一部電腦上。但這部電腦必須符合下面的條件:
當您找到符合上述條件的電腦並接上硬碟後,請開始掃瞄這顆硬碟所有的磁區。以這次我使用的是 KAV 5.0 企業版是可以正確抓到這個病毒並順利刪除。以Windows XP 為例您會抓到下列的檔案:
(如果是 Windows 2000則上述的檔案路徑請將 C:\WINDOWS 改為 C:\WINNT)
注意:掃瞄磁區請掃瞄兩次以上,以確認沒有任何的惡意檔案存在。
檔案掃瞄完畢後,將該硬碟再接回原來的電腦,從新開機。基本上會正常運作,但是每次開機都會看到這樣的訊息:
『Windows 找不到檔案或項目 "C:\WINDOWS\system32\drivers\conime.exe" 請檢查…』
沒關係,後續會告訴你如何處置。
步驟二:解放 regedit 可以使用
「開始」-「執行﹍」輸入 cmd,按[Enter]
c:\> cd \windows
c:\windows>ren regedit.exe regedit.scr
c:\windows>regedit.scr
這樣就可以順利將 regedit打開。請繼續…
當您可以執行 regedit 後,請於 regedit 內,
找到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
將裡面的機碼一一檢查一遍,只要該機碼對應右方畫面是指到
C:\WINDOWS\system32\drivers\rurply.exe
者,均將位於左方畫面的機碼刪除。比如你會看到 360Save.exe, avp.com, avp.exe, regedit.com, regedit.exe, msconfig.exe 等,這些檔名在右邊都對應到上述的 rurply.exe 這個檔案。這就是為什麼你執行 regedit, msconfig, avp(卡巴)無法執行的原因。所以將在 Image File Execution Options 下的 regedit.com, regedit.exe, msconfig.exe, avp.com, ... 等全部刪除。注意:沒有對應到 C:\WINDOWS\system32\drivers\rurply.exe 的,切記不要刪喔!!
找
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
將 Shell 這個機碼內在 Explorer.exe 後面的字串(C:\WINDOWS\system32\drivers\conime.exe)刪除,僅保留 Explorer.exe 即可;這個解決每次開機出現找不到 C:\WINDOWS\system32\drivers\conime.exe 檔案的錯誤訊息。
找
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\ShellNoRoam\MUICache
將
請不要手下留情!全部刪除。
找
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
檢查 CheckedValue 這個機碼是否為 DWORD且值為1,若不是DWORD請刪除重新建立一個。一般來說被感染的電腦這個機碼會被改為 「字串」型態,值會是0(零)。一般人只記得將1改為0卻沒注意到它的機碼型態為「字串」而非「DWORD」
這個部分解決在資料夾選項內無法顯示隱藏的系統檔。
做完上述註冊機碼調整後,請記得再將 C:\WINDOWS\regedit.scr 改名恢復 regedit.exe
c:\>ren c:\windows\regedit.scr c:\windows\regedit.exe
最後一個步驟:
檢查各個磁碟機(包含隨身碟)根目錄下是否有隱藏系統檔 autorun.inf 檔案,該檔案內容會看到 oso.exe 這個字眼。這也是為什麼會利用隨身碟感染另一部電腦。
請按照下面的作法處理:
「開始」-「執行﹍」輸入 cmd,按[Enter]
c:\>dir /as
看到 autorun.inf
c:\>del /a:h autorun.inf
c:\>dir /as
應該是看不到了。請依序將您可以連到的磁碟機均作一次上述的動作。以確保沒有 autorun.inf檔案存在。
最後,請您記得將日期、時間調回正確的日期時間喔!否則還是會在2004/1/22
到此,您就大功告成了!感謝上帝!!!
不論您用的作業系統是Windows XP或者Windows Vista,您都會在安裝需要的軟體結束後,在工作管理員(Task Manager)中看到很多服務程式在運作,可是您又不知道是否是正常的服務在工作。所以,我就將我曾經看到或查到的服務寫在這裡提供自己做參考。
常常發現 Windows 的工作管理員內出現一些奇怪的執行程序,害怕可能是木馬,因此上網找一下資料以確認是否有奇怪的程式在運作。
底下是幾個最近查的程序:
jusched.exe - Java Sun Microsystem 的程式
- 可詳閱:http://www.liutilities.com/products/wintaskspro/processlibrary/jusched/
apdproxy.exe - Adobe Photoshop Album
- 可詳閱:http://www.liutilities.com/products/wintaskspro/processlibrary/apdproxy/
hkcmd.exe - Intel 顯示卡程式
- 可詳閱:http://www.liutilities.com/products/wintaskspro/processlibrary/hkcmd/
UdaterUI.exe - McAfee common Framework
- 可詳閱:http://www.processlibrary.com/directory?files=udaterui.exe
當您準備好上述的環境與物件後,請依照下列方式備份您「最原始的」品牌電腦硬碟資料。但在下面的步驟之前,請記住一件事,那就是「您買來的品牌電腦不可以直接就開機」。若是這樣就沒辦法備份「最原始」的硬碟資料了。所以步驟是:
完成上述步驟後,您就會擁有一份與品牌電腦原廠出貨一模一樣的硬碟資料了。
系統工具
網路工具平台
程式開發工具
Ubuntu 正體中文站
這個網站提供 Ubuntu作業系統主要說明與最新的相關訊息。包含您要下載的檔案連結等都可以由此進入並找到。
當然這個網址也可以到上面的網址內找到
Ubuntu 6.10下載網點
依據這樣的條件,我找到了 Ubuntu以及CentOS。不過,後來因為電腦設備不是很多又需要做一些教學與測試,我採用虛擬機器來測試。這時又碰到了另外一個問題,就是要能夠讓虛擬機器認得該作業系統且提供較好的虛擬環境支援。最後決定採用被VMWare workstation支援的 Ubuntu(讀音:屋邦圖或烏崩圖);Ubuntu是繼承自嚴謹作業系統Debian。
另外,基於XWindow使用者不同的喜好以及目的用途,均以Ubuntu為基礎版本再添加一些套件而成:
這三種不同的專案均只有 Alternate 與 Desktop 兩種版本
PS: 截至 2007.11.01 為止,Ubuntu已經發行的最新版本為:7.10
PS:可以在Windows XP 上安裝執行的 Ubuntu 版本下載點: http://wiki.ubuntu.com/install.exe/Prototype