Profilo di 沛袁沛的流水账FotoBlogElenchiAltro Strumenti Guida
31/07/2007

垂直打击

很久没有正经看过电视了,今天动用了烙铁修复了外置电视卡,接好电视天线开始看电视。居然那么久没有用了的电视卡,调谐部分保存的数据居然还完好,基本没有偏差。翻了几圈找不到好看的节目,最后一个啥子垂直打击还可以。现代的国产军事片,情节还紧凑,内容也不错。斗智斗勇的情节,和下棋差不多,一招一招拆招有些意思。那攻方大队长太他妈的有才了,不错不错。就是广告太多了,1/3的时间都是广告。那天去AB家,他们家也是看一个啥子军队的片子,他老爸也是极力推荐。如今的国产电视剧看来还是有些前途的。

郁闷

刚刚被郁闷惨了,很久没有和人争吵了,为了P大点个事情,大吼了起来,没意思。现在回头总结了一下,还是他心态的问题。第一上周就安排好了的事情,昨天上午十点通知延期到今天下午14:30,虾子居然很简单的一句搞忘了,你随便找个人去就是了嘛。安排了的事情,要觉得安排不合理要早说,最讨厌哪个甩死耗子了。一边在问人呢,赶快上来,另一边又说莫法不行,放不下没法重新安排。我说可以重新安排就可以,我都说放下的事情,自然放下以后不会有人责难你三,自己非要固执己见那就是目光短浅没有全局观了。
    另外呢,凡事找借口又是另外一回事了,要混日子的就边边上混去嘛,不要为少了几分绩效多了几分工作嚷嚷,。成天念叨自己多么多么忙,有意思么。现在公司都做不到同工同酬,拿着税前4K多工资的人和别人不足1K的同事比较谁干得多谁病假多有啥前途嘛。如果让我说那就是拿最少钱的同事做了最多的事情,钱拿的越少的同事做得还越敬业,事情做了点点,说得比做得多的永远都是那些自以为了不起的混蛋。

表彰

今天公司流转了一份关于好些先进员工的表彰文件,感概一下。文件内容大意是某分公司遭受暴雨,山体滑坡导致光缆中断,值班人员发现相关一干二干传输有单边开环和中断。当地分公司外出抢险的同事,找到现场后,不顾现场大雨仍在继续,山体泥土非常疏松很可能再次发生滑坡或泥石流等危险情况,在大雨中奋战5小时,抢通了干线光缆,恢复了通信业务。公司的宣传导向是不正确的,员工生命安全应该比业务阻断几小时或者开环要重要。在明显的灾害性气象条件下,不应该强调尽快抢通业务,排第一位的还是保障外出员工的生命安全。即便我作为客户,我也可以理解这样的故障发生后修复时间适当的延长到更适合抢险的时机。公司提供安全的工作环境也是劳动法的基本要求,我们不能这么要求我们的员工,更应该制止不顾危险蛮干的同事,要珍爱生命,来日方长。具体在我们办公室,就是每次去现场安装设备,尽量都安排两个人一起去,哪怕是我们的人和厂家的人一起也可,万一诉摔跤被螺丝刀刺中也还有得照应;涉及到动电源的,一定要去两个人,安全,安全第一。

30/07/2007

看书,买书

妹妹又看上了几本书,问买不买,突然发现又有好久没有看书了。似乎每天都那么忙呢,也不晓得都忙啥子去了,瞎忙。今天有人问我计划生育证明哪里开,要不要人力资源部出证明,晕死,我显然一窍不通三。今天有人中招msn上传播的病毒,呵呵,手段很弱智,病毒写得也不凶险,传说好多人中招。今天不晓得自己是不是也被他们传染了,办公室里一个感冒导致发烧的已经回家倒下了,另一个嚷嚷来不起了的,自己属于刚刚脑壳开始痛的。回家来两台电脑之间拷贝22G数据,居然要14X分钟,不晓得是哪里很慢,主观上怀疑是旧电脑cpu不够快,再加上用的用户权限不够,关不掉杀毒软件。等文件复制完就睡觉,来不起了。

垃圾

从小到大似乎都有收拾的癖好,喜欢把所有的地方都收拾得自己看起来很爽的样子,然后在等它们慢慢变乱,然后再收拾。自己房间内的东西很早就开始放不下了,只得开始侵略中间那间放电脑和洗衣机的空房间。这两日老爸不在家,正好可以有时间和地盘,把自己的东西都捣腾出来在客厅地板上分类,2/3被列入准备抛弃的垃圾中。经过仔细分拣,那些似乎有用,其实三年来都从未用过的东西,通通扔掉。我想的话,那些低值易耗的小东西,将来需要的时候再买,成本可能还是低于常年保存所花费的心思成本和增加找其它东西所消耗的时间成本。顺便把房间的布局也适当调整了一下,似乎要更好用一点了。其实我的房间绕了一个大圈,和高中时代的放法一样了,本来还有更宏大的调整计划,但没有两三个苦力搞不定,只有等将来再实施了。如果那个方案得以实现,空闲的面积集中以后肯定可以在中间放两把椅子喝茶。最后基本搞定,只等明天乘着月黑风高的晚上下楼扔垃圾了。看看现在的体积,估计后天一早别人起来都会惊讶那一堆垃圾,占地两平方米,高0.6米,760%为各类电子产品,其余有书籍、各类包装箱、塑料包装袋等。呵呵,很有成就感,以后再继续了,目标就是把所有重要的东西可以放进一个小箱子里。明天起整理软性的光盘、文档类东西。
29/07/2007

周末

    恩,H妹妹的猪手重伤,她同事说吃哪补哪,送了她好些猪蹄。我们众猪头今天一起去探望,结果H妹妹精神颇好,说起伤残的故事很有些兴奋。江湖传闻,某日H妹妹正在沐浴,H熊企图偷窥被妹妹发现。妹妹使出隔山打牛一招,哪知脚下一滑连人带门一起扑倒。浣熊在外只听得嘭的一声,自己已经在无数玻璃碎片雨中淋过。妹妹当时手臂已经鲜血直流,凡人一看已经惨不忍睹非常血腥,省去若干文字,愿闻其详可咨询妹妹。后来妹妹用毛巾包裹了手臂和H熊一起打车到川医急症。等待半小时终于轮上自己,医生扔出一张免责申明要妹妹签字。妹妹看那申明免去了医生或者医院可能出现的各种意外的所有责任,觉得很不爽,都还没有开始诊断就先签字,死也不从。后来争论无效,妹妹愤然离去,再打车到省医院急诊。医生看过然后清创,缝针。医生和妹妹说闲话,准备打麻药的时候,妹妹说,其实你现在就是要打麻药了嘛,我晓得的,你放心我不怕痛。医生缝针的时候,妹妹说,医生,你可要封个双数的针哦,那样才吉利。伤口处理完毕,H们回家,H熊发现卫生间到处都是血迹,地上遍地都是,马桶里面的血都凝结成一大块血旺了。妹妹说失血后会导致兴奋,晚上她很晚都睡不着,又还惦记着医生说的麻药过后会痛,结果等了一夜似乎也不觉得多痛呢。正好家中还有点鸡纵菌,给妹妹拿去可以用来炖汤提味用。
    最近不晓得哪股筋不大对头,经常该睡觉的时候睡不着,干活的时候反应迟钝,总把简单的事情做错。老爸出差了,正好在家收拾房间,打算扔掉一大堆基本没用的东西,有他们在的时候很不容易能扔得出门。好些东西扔掉前打算拍照留念的,哪知道发现相机居然不能用了,每拍完一张照片就自动死机,重启后看刚才的照片通通漆麻打黑的,不晓得是电池坏了还是相机坏了:(。老爸经常抱怨电脑速度慢,影响看新闻了,一个页面点一下半天都不出来。趁他不在家,给他老人家升了下级,换成了AMD Athlon 64 ×2 Dual-Core Processor 4000+,1G内存,160G硬盘,估计三五年内该不会嫌慢了吧。就算以后的新闻网页再过分也不可能长度增加到滚轮十几屏那么变态吧,麻将和围棋搞成3D图案的也不会有啥大问题我猜的话。
    昨天友情帮人处理问题,解决问题只用了两条命令,可惜大家为此花费的时间成本过于高昂。其实双工匹配是很容易判断的问题,端口上的碰撞和late collision大家不能视而不见三。很早就怀疑是它,可惜都不晓得和哪个沟通可以解决问题,更奇怪的是还没有来得及友情提示一下,就先被指责我们的方案有问题。郁闷,说不过他们擅长找借口的人。从技术角度来总结就是,带冲突检测的载波侦听多路访问有collision是正常的,collision的存在正是CSMA/CD正常工作的特征;同一个collision域仅有两台终端处于双工模式的时候正常工作不会发生collision;collision发生后,链路层会推迟再试,最多尝试16次;late collision发生是异常,直接导致链路层传输失败,且不会重传;100Mbps以太网侦听时间为5.12us,也就是发送一个64字节512比特的时间。
27/07/2007

铜线中“电”跑好快

也有人叫作"电流速度".好比人流..,水流..,盲流...

设导线是纯铜制作,其中自由电子密度:n=8.49E28  e 28 (1/m立方),自由电子才起导电作用.,半导体硅片才E21数量级,其它束缚电子你就当他们是尸体.

每个电子带的电荷量:
e=1.6E-19  C
单位C=库伦,不是加仑

如果导线面积A= 1 mm平方 =E-6 m平方
电流I=1A=1C/s;即每秒一库伦

平均每秒有6.25E18 个电子穿越导线截面

这么多的自由电子平均分布在7.36E-5立方毫米的空间.

电子迁移平均速率(Ve)=73.6微米/秒

同样若是在使用0.1u铜线互联工艺连接的CPU中,同样电流下电子迁移平均速率要增加E8倍,可达到7.36公里/秒.离光速还有N倍之遥,不过在可能到达之前导线已经烧毁了.



但是为什么几米长度的音箱线驱动扬声器发声就没跑上1天才出声音?

其实电能不是靠电流传播的,电能传递是靠电磁波传递,它们与光波本质上没什么区别.导线的作用是"导",即引导的导,引导电波沿着其表面附近传递..   导线内部的电荷运动将消耗大量电能.电磁场能量的传递方向是电磁场分量的向量叉乘积方向,叉乘不懂没关系,不是有什么右手左手法则吗,我还忘记了这是怎么 用了的.  因为导线有损耗,电磁波能量的传递方向基本是与导线平行略微向导线倾斜,表示能量在导线内部损耗,抵消电子运动的损失.


自由电子好比在足球场上排成圈的老头们,听到发令枪声波(电磁波)就朝着某个方向乱走,因此,感觉人流启动的速度与声速一样快,立即就有人穿越球门(扬声 器) 实际上每个人的行走速度是很慢,.老头跑得快了损耗就大了,难免磕磕碰碰,撞上柱子(原子),晕头了还反方向跑(晶格散射).

所以有时要讲究的不是线材本身而是线材之外的真正传递电磁波能量的空间:空气.



传输线由于其外形和其导体附近真正参与传播电波的绝缘材料不同传播电波的速率自然快慢不同.

按照麦克斯维方程可以计算出已知磁导率μ和介电常数ε的介质中电波传输的速度V=1/√(με)

真空中μ=μ0=4π E-7 ;ε=ε0=8.85E-12

因此真空中光速(电磁波速)Vc=299,986公里/秒

而空气ε=1.0006ε0;μ=1.0000004μ0,
故空气中电磁波跑的比真空慢些,约为0.9997Vc.

一般音响用的导线都有绝缘材料,比如塑料,磁导率可以近似看成与空气一样,可是介电常数可比空气高很多,比如聚乙烯ε=2.2ε0,水ε=80ε0,故电波在此两种媒介中速率分别为真空中光速的0.674和0.112倍.

当然导线的导体周围用于传输电波的绝缘体不仅仅是看得见的这些塑料类等材料,也包含空气,某些同轴类线材除外.因此电波延传输线传播的实际速度比在这些材料中快些.

将麦克斯维方程应用在电路上,可以得到对称于电磁方程的传输线的传输速度公式V=1/√(LC),
这个L就是传输线材单位长度分布电感,C为线材单位长度分布电容.可以这么理解公式,如果绝缘体材料是高磁导率顺磁体则L增加或者高介电常数的材料则C增加,这传输线传输电波速率将极慢.

当然传输电波最快的线材在高压电线杆上,它们在海拔极高的稀薄的空气中传输电能,不用塑料皮几乎接近于真空条件..最慢的一般就是实心绝缘体同轴线,音频屏蔽线了,电波被约束在填满绝缘塑料的空间中传输.




25/07/2007

开会=扯蛋

今天有客户A认为他购买的网络接入服务质量非常差,打开网页非常慢,经常掉线,要求立即解决。公司老大们开了很久的会,东拉西扯的说了许多,总结就是以下几点,其实很短时间就可以说清楚。

我们的业务人员重述用户意见:网络速度非常慢,随时掉线,要求查明原因,立即解决。

我们的维护提到的若干问题:1.网络建设方案结构不合理,造成网络质量不好,设备无法监控,问题不易分析。2.现有网络拓扑未实施每用户vlan划分,无法隔离用户之间的相互影响,结果就是一个恶意用户可造成成片业务受损。3.正在实施的鉴权系统,自身问题太多,尚需工程组织部门尽快解决。4.针对现有用户投诉的M和N两地,要区分对待。建议先将O到M再从M下挂的N更改成N直连O,然后再解决恶意用户的问题。5.如果4的方法无效,继续尝试更换N处的接入用ADSL交换机,以观后效。6.等待鉴权系统具备条件后上鉴权并划分vlan。7.针对用户的恶意攻击,要求业务口提供用户mac地址资料。

我认为1.从O到M再到N的方案在投资一定的条件下属于常见合理的接入方案,除光纤收发器不可网管外,没有重大不合理的地方。光纤收发器不可网管的问题,也可通过测定从O到M和N两处的ADSL交换机IP网质量间接反应光纤收发器工作性能。2.宽带鉴权系统工程内容并未包含现有用户割接与划分vlan的工作。宽带鉴权系统平台上线后,应尽快完成组织验收。如果验收通过,在根据现网条件先上鉴权解决认证计费问题,随后再合理组织部分用户割接成每用户一个vlan的方案。3.鉴权系统业务部门认为有问题,建议找出具体案例,我们两部门及厂家工程师到现场共同确认现象,如果是用户使用问题,现场澄清;如果是系统问题,督促供应商限期解决。4.M和N的投诉问题,首先要测试M到O和M到N的IP层质量,并分析流量大小和内容。其次确保无背景流量时M到O的IP层丢包率为0,时延和抖动正常时,测试M和N处到网内各节点的时延,再测试上网的实际感观感受,和认为速度极慢的客户沟通。如果观察到上行链路拥塞的情况时,测试上行拥塞的时候IP层实际质量。5.针对未划分每用户一个vlan时用户相互影响的问题,在交换机上对流量镜像后抓包分析应该可迅速定位恶意用户mac地址,进而在ADSL交换机上切断用户接入,保障其它客户业务正常。

后来现场测试无背景流量条件下,M到O的IP层质量,64字节短包丢包率1%,1000字节丢包率5%,时延小于5ms,短时抖动不大。打开网页的实际感受基本可接受,至少不比办公室的OA网更慢。

其实用户经常简单抱怨的“网络速度”,我想要分成好几段来考虑。第一段是用户到我们机房的本地接入部分,IP层质量要做到承诺带宽内0丢包,时延小于10ms,抖动小于25ms。第二段,省内骨干网0丢包,时延小于5ms,抖动小于10ms。第三段,省际节点间,直连节点间终端到终端丢包小于1%,时延小于50ms;非直连节点间终端到终端丢包小于1%,时延小于100ms。第四段,互联互通链路上IP层质量基本没有任何保证。这里面总部负责第三和第四,我们自己负责有能力处理的第二不存在问题,ADSL用户的问题都集中在第一段。ADSL交换机到骨干网络之间的链路有时候会非常拥塞,有时候会有这样那样异常的流量,这些情况比较复杂,的确要具体情况具体分析了。

中招病毒后的处理建议

中招病毒后的处理建议 

1. 如果电脑尚可操作,先用ATF CLEANER删除多于的文件

2. 安装任意一款杀毒软件,更新病毒特征代码库到最新。

杀毒软件没有最好,各有利弊,一台计算机装一个即可,多装基本无用。但凡是杀毒软件的,多少都能对付大多数的病毒,不用管别人评价如何,只要能运行的都很有用。实在不知道那个好就闭着眼睛蒙一个,个人推荐XX版诺顿,因为用了13年习惯了。

更新病毒特征代码库在线更新是方法一,还可在别的电脑上下载可执行的更新文件后用文件更新。

电脑无法正常启动,或启动后啥子杀毒软件都无法安装的尝试在安全模式操作。电脑刚通电显示前几个画面的时候赶快多按几下F8(注意是一个钮,不是F和8),选择带命令行的安全模式。进去以后如果看不见桌面的,输入explorer回车即可。这种安全模式里面至少可以安装并运行norton9.0,我测试过的。传说开始选择带网络连接的安全模式还可以在线更新等。

3. 杀毒,看结果。

4. 用任意一款防间谍、木马、广告等等等恶意软件的软件同样检查、处理机器。

5. 到http://windowsupdate.microsoft.com/ 更新。

如果遇到系统完全无法启动或所有杀毒软件无法安装,或杀毒软件说病毒杀不掉等情况初学者最好请有经验朋友协助,或参阅后文。

http://www.atribune.org/content/view/25/2/ ATF CLEANER

杀毒软件参考:

http://online.rising.com.cn/free/index.htm 瑞星 在线杀毒

http://online.jiangmin.com/checkonline.asp 江民 在线杀毒

http://www.kaspersky.com.cn/KL-Downloads/KL-Product6.0.htm 卡巴斯基

http://www.pandasoftware.com/products/activescan.htm Panda Antivirus可在线杀毒

http://shop.symantecstore.com/store/symnahho/en_US/ContentTheme/ThemeID.106300/pbPage.Trialware_en_US Norton系列产品

http://www.avast.com/eng/free_software.html avast! 4

防间谍、木马、广告等等等恶意软件:

http://www.lavasoft.com/products/ad_aware_free.php Ad-Aware 2007 Free

http://www.safer-networking.org/en/download/index.html Spybot - Search & Destroy

http://www.ewido.net/en/download/ AVG Anti-Spyware

其它可参考的资源:

http://www.download.com/Spyware-Center/2001-2023_4-0.html?tag=dir

http://spywarewarrior.com/asw-features.htm#rec

http://www.spywareinfo.com/downloads.php?cat=sp#det

进阶篇

1. 利用现有的杀毒软件,更新到最新病毒特征代码库,查杀病毒,记录下那些未能成功杀掉的病毒名称。

2. 上网搜索专杀工具,用专杀工具消灭之。

3. 运行Hijackthis、AutoRuns这类的软件分析一下是否还有异常。有经验的朋友用途即在于此,他们可告诉你分析结果中哪些可删除哪些最好不要删除。人缘人品差的也不怕,还可以找一台操作系统版本相符的计算机,一边对比一边判断。假如A中毒,B正常,B中没有的东西,A里面有,肯定可以安全删除,大不了就重装应用软件。如果是A和B里面都有,建议比较文件的md5结果,结果不一样的就值得怀疑了。如果大家的电脑里都有的东西,最好google清楚,不要误删了系统关键进程或服务就很麻烦了。

4. 根据分析结果用上述工具消灭或辅以KillBox等杀人不眨眼的工具开刀。自己看文档,不要问怎么用!!

5. 注意HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options 这个键值,很多程序不能运行或许和这里有关。

6. 小心%systemroot%\system32\Rundll32.exe "%systemroot%\system32\ddodtt73.dll",DllCanUnloadNow这类容易忽略的dll,实体程序看起来都是正常文件。

7. 工具软件不好使的情况下,命令行有几条命令也许很适用。写在这里大家不要笑,命令很简单也很古董,其实还多好用的,现在很多人没有接触过DOS或许还不知道。所有命令不知道怎么用都可 命令 /? 调阅帮助信息。

Ren 文件更名

Del 删除文件

Attrib 显示文件属性 S系统 H隐藏 R 只读

Tasklist

Tskill 结束进程

ntsd -c q -p PID 结束进程的强力命令,可结束除纯内核态以外全部系统关键进程

以上方法仍不能搞定的,恐怕就遇到凶险的家伙了,最好请有经验的朋友现场支援,或者自己一边参阅后面骨灰级专家指南并google说法详情。

http://www.tomcoyote.org/hijackthis#Top Hijackthis

http://www.microsoft.com/technet/sysinternals/utilities/autoruns.mspx?wt.svl=whatsnew AutoRuns

http://www.killbox.net/help.html killbox仅有使用方法,自己google下载

再介绍两类其它非常杀毒手段,特殊手段而已,需配合正常方法结合使用!!

方法甲:

1. 将c:/winnt/system32/cmd.exe 更改为cmd.com

2. 点击 开始 —— 运行 输入cmd 确定

3. 在命令提示符下面输入:assoc .exe=exefile

4. 打开Norton等杀毒软件运行程序,升级病毒库定义文件,扫描整个硬盘后、清除病毒。记录杀毒软件工作结果。

5. 然后重启电脑后,检查电脑中是否还有中毒的表征,如果有进安全模式手动清除。

方法乙:

第一步:在“开始→运行”中输入CMD,打开“命令提示符”窗口。

第二步:输入ftype exefile=notepad.exe %1,这句话的意思是将所有的EXE文件用“记事本”打开。这样原来的病毒无法启动了。

第三步:重启电脑,你会看见打开了许多“记事本”。当然,这其中不仅有病毒文件,还有一些原来的系统文件比如输入法程序。

第四步:右击任何文件,选择“打开方式”,然后点击“浏览”,转到Windows\System32下,选择cmd.exe,这样就可以再次打开“命令提示符”窗口。

第五步:运行ftype exefile="%1" %*,将所有的EXE文件关联还原。现在运行杀毒软件或直接改回注册表,就可以杀掉病毒了。

第六步:在每一个“记事本”中,点击菜单中的“文件→另存为”,就可看到了路径以及文件名了。找到病毒文件,手动删除即可。但得小心,必须得确定那是病毒才能删除。建议将这些文件改名并记下,重启后,如果没有病毒作怪,也没有系统问题,再进行删除。

附:Ftype的用法

在Windows中,Ftype命令用来显示及修改不同扩展名文件所关联的打开程序。相当于在注册表编辑器中修改[HKEY_CLASSES_ROOT]项下的部分内容一样。
Ftype的基本使用格式为:Ftype [文件类型[=[打开方式/程序]]]

比如像上例中的ftype exefile=notepad.exe %1,表示将所有文件类型为EXE(exefile表示为EXE类型文件)的文件都通过“记事本”程序打开,后面的%1表示要打开的程序本身(就是双击时的那个程序)。

ftype exefile="%1" %*则表示所有EXE文件本身直接运行(EXE可以直接运行,所以用表示程序本身的%1即可),后面的%*则表示程序命令后带的所有参数(这就是为什么EXE文件可以带参数运行的原因)。

骨灰级杀毒工具列表:

1、查毒在正常模式,杀毒在安全模式!
杀除病毒前进入分区采用右击、“打开”方式防自动播放引发病毒杀除病毒前建议首先导入文摘762所有附件, 防文件关联引发病毒

2、工具Hijackthisv最佳拍档:killbox(任何文件的强删工具)扫描后所列每种项目,按下“关于该项目的信息”可获得简短提示 含文件的项,GOOGLE确认为系统文件、各种驱动文件或应用程序文件且在正确的文件夹中,属性、版权信息完整者可放心 不含文件的项,多有问题,参考该文件夹中相关帮助勾选并修复。或贴出来log文件内容到相关论坛寻求分析。

3、Msinfo32模块分析:
关闭IE外所有应用程序后,开始菜单运行msinfo32 查看软件环境\加载模块 点击制造商标签进行排序方便排查,GOOGLE制造商不明的模块文件所列项目单选或按shift键多选后,ctrl-c复制粘贴出来以供分析。

4、icesword http://pjf.blogcn.com/index.shtml http://mail.ustc.edu.cn/~jfpan/
查看问题端口对应程序 查看隐藏服务(红色项) 内核模块平时用菜单log功能作列表备份,以供中毒后分析查看SSDT劫持,底部红色项。

5、x:\windows\system32 x:\windows\system32\drivers
按时间排序,排查近期属性版权信息不全、日期又较孤立的文件 GOOGLE确认,鉴于rootkit渐盛,建议DOS、linux下过滤可疑文件

6、lspfix winsockfix
少数穷凶极恶的病毒劫持了window底层winsock api调用。这个时候可以用lspfix,去除HIJACKTHIS中010 -开头的危险项。 不过注意,一些杀毒软件和防火墙本身也会劫持winsock调用。

7、搜索硬盘Autorun.inf,有立即删除,无用。 HKCU\Softw.\Micros.\Wind.\CurrentV.\Expl.\MountPoints2 分支下若存在shell键,对应各分区自动播放启动文件.

8、filemon regmon(华军等下载网站搜索即得)
在病毒文件、注册表项删除但立刻重复出现的情况下 使用这两个工具,监视病毒文件和注册表项由哪些进程 或线程再次生成。有助发现问题。

9、比系统还原更有效的系统还原步骤:
总不能彻底清除病毒文件,并怀疑系统重要文件被病毒修改的情况下 请插入操作系统安装盘,进入安全模式 运行 sfc /purgecache 再运行 sfc /scannow 之后再进行病毒的排查。

23/07/2007

中毒了

中毒了,被整惨了。我的笔记本保持了18个月不中毒,但程序装太多已经非常非常慢了。公司电脑用了34个月,程序虽多,但都经过严格选择,所以性能尚可,从未真正中毒,历史上查处病毒入侵若干,中招过几个不具备病毒特质的木马。今天它们兄弟俩一起感染同样的病毒,惨。

 

现象:因为笔记本C盘空间紧张,卸载了几个大型软件后要求启动,准备重启后做碎片整理的。等待启动快要完成的时候,很惊讶的看见Norton图标从正常状态变成关闭实时监控状态,再被彻底关闭了。大惊,直觉是立马拔网线。妈哟,无线的,还只能用鼠标禁用无线网卡。等切断了网络来看任务管理器,多出来好些个没见过的异常 进程,中止后自动启动,毫无疑问中XX病毒或者XX木马了。仔细检查发现系统服务里面似乎多出三四个服务来,注册表启动部分多出一堆古怪的程序来,系统还原程序说找不到文件了,cmd里面明明可以看见的文件非说找不到,电脑上的逻辑盘下都有autorun.inf,右键打开居然弹出一个选择打开程序的对话框,所有和symantec有关的窗口、程序,以及Hijackthis都会被某些进程自动关闭,而那些乱七八糟的进程关是肯定关不掉的了。

 

结果:花费3小时多时间试图修复未果,最好结果是控制了病毒发作的范围,可以把杀毒软件等运行起来,但始终觉得有没有杀干净的进程,又找不到在哪里启动的。考虑到修复难度太大,决定导出数据重装,又花费1小时拷贝数据到其它逻辑盘上堆起,然后等待重装系统。笔记本的Ghost映像文件在公司电脑上,今天扛电脑到公司来,花费20分钟Ghost回到20061月初的一个备份,2小时多用于更新,升级软件,一共超过3小时彻底修复。笔记本上一共耗费超过8小时时间。

 

插曲:本来决定重装后已经是比较简单的了,但犯了个低级错误,用USB接口将硬盘连上电脑的时候忘记按住shift了,电脑对新加入的三个盘运行了一下自动运行……然后眼睁睁的看着Norton图标被自动关闭,这次真的是用手拔了网线以保护我的文件。借助昨天的经验,一共花费2.5小时也就只能把公司的电脑修复到基本正常,但肯定被插入了个有很大潜在威胁的程序。表现是过一会儿Norton就报告说有一个病毒被消灭了,过一会儿又出来一个。看了半天都找不出是那个进程有问题;用netstat –a也看不出大异常,仅仅是在说有病毒以后可以看见曾经访问过某个IP地址的http端口;用Hijackthis仍然看不出;最后妥协处理办法把iexplorer.exe修改成不允许任何用户访问,终于安静了。

 

分析:从最终获得的全部信息来看,一共感染了7种不同种类的病毒或木马。应该不是累积得来的,是中招一个以后暴露出破绽后被利用了的。最初感染的啥子东西想不清楚,因为笔记本似乎至少有一个星期没有重启过了,就昨天因为上网想下载一本书访问了好些网站,别的时候啥都没做。两种可能性,1昨天网络上有下载的链接要求用FlashGet下载,因为我没有装被定向到了一个新网站下载FlashGet。当时那个域名我瞄了一眼,觉得差不多应该是FlashGet的官方网站,现在想来恐怕有假,不过确实没有仔细看也说不准了。第二的可能性是因为在e.pku.edu.cn上搜索文件,要用代理,就启动了IE,意外用firefox不开代理,用ie用代理可以快速搞定,用ie访问了好多网站,也有可能是那里面其中有挂马的,ie就中招了。最初中招的其实就是在合适的位置安置了一个文件,然后重启才真正激活了这个病毒。

 

总结:

1.      需要想法关闭光盘的自动运行以及U盘的自动运行。很早很早以前有一种破解屏保密码的办法就是把特别的程序自己刻成一张自动运行的光盘放别人的光驱里去自动运行。如何关闭所有移动存储设备的自动运行简易办法我还不知道,只晓得可以用兔子魔法师一类的工具来做,猜想改注册表应该也可行的。实在没有关闭的,也一定要在插入U盘的时候按住shift,并且万万不可双击盘符打开。相对最安全做法是先打开一个本地磁盘,然后在地址栏修改成合适的盘符敲回车。那种右键单击打开的方法比双击好点,还是有一些风险可被利用。

2.      平时后还是不要用管理员权限的帐号干普通工作,给自己的电脑分两个帐号,一个用于安装软件调试维护等,另一个普通用户帐号用于干活和娱乐。

3.      IE可被利用的问题太多太多,能不用最好不要用。

4.      杀毒软件不是万能的,但可执行代码肯定可以做它任意想做的事,包括干掉你的杀毒软件,消灭掉你杀毒或恢复系统的途径。所以在运行一个新的可执行程序前务必三思而行,最好找无关紧要的机器测试一下,或者推荐别人试用先,哈哈。

5.      目前的国产木马,技术含量不很高,但手段险恶至极。国外杀毒软件不是很能对付,总之就是要小心小心再小心。系统提示你有风险的地方都是很危险了,系统没有说有风险也不是说就安全。那些歪门邪道的网站还是少去为妙。实在觉得拿不准的,可以用它的链接地址在google里面搜一下,如果结果中有:这个网站有可能会损害您的计算机,那奉劝大家还是算了。

6.      杀毒用的工具软件最好平时后在计算机上换个自己明白的名字保存,免得临时处理麻烦,杀毒软件最好不要用默认安装目录,默认的名字,目的就是晃点写病毒的。

7.      每次中个小毒,搞得身心疲惫,一个星期计算机都恢复不到习惯的状态,使用时还是要小心谨慎。

22/07/2007

读书笔记-用TCP/IP进行网际互联-原理、协议与结构-无类型和子网地址扩展

网点内部可以不按常规方法分配和使用IP地址,只要:网点上的所有主机和路由器都同意遵从网点的编址方法;Internet的其他网点可以把地址作为一个网络前缀和一个主机后缀来对待。

透明路由器
代理ARP
匿名点到点网络
子网编址
无类型编址(超网编址)

子网编址分配的灵活性
变长子网划分
带掩码的子网的实现
子网掩码的表示方法
存在子网时的选路
子网选路算法
统一的选路算法
子网掩码的维护
到子网的广播


CIDR地址块和比特掩码
地址块和CIDR表示法
无类型查找的数据结构和算法:哈希方法用于分类地址,按掩码长度进行搜索,二叉树结构
最长匹配选路和混合路由类型,PATRICIA和层压缩二叉树

为专用网络保留的CIDR块:10/8 ; 172.16/12 ; 192.168/16 ; 169.254/16

读书笔记-用TCP/IP进行网际互联-原理、协议与结构-差错与控制报文ICMP

网际控制报文协议允许路由器向其他路由器或主机发送差错或控制报文;ICMP在两台机器上的网际协议软件之间提供了通信。

 

差错报告与差错更正的对比——当数据报产生差错时,ICMP只能向数据报的最初源站回报差错情况;源站必须把差错交给一个应用程序或采取其它措施来纠正问题。

 

ICMP报文交付——ICMP报文是用IP封装和发送的,但ICMP不是IP的高层协议而是IP的一个必要部分。规定:在一个拥塞的网络中,不为携带ICMP差错报文的数据报中出现差错而生成ICMP报文。

 

ICMP报文格式——

1.测试目的站的可达性与状态(ping),回送请求和应答报文格式

2.目的站不可达报告,0网络不可达、1主机不可达、2协议不可达、3端口不可达、4需要分片但DF置位、5源路由失败、6目的网络未知、7目的主机未知、8源主机被隔离、9出于管理目的禁止与目的网络通信、10出于管理目的禁止与目的主机通信、11对所请求的服务类型,网络不可达、12对所请求的服务类型,主机不可达

尽管路由器在数据报不能转发或交付时,会发送一个目的站不可达报文,但它不能检测到所有的这类差错。

3.拥塞和数据流控制,主机收到对目的站D的源站抑制报文,就会降低它向D发送数据报的速率,直到它停止收到源站抑制报文,只要没有再收到源站抑制请求,就会逐渐提高发送速率。

4.路由器的改变路由请求,假定路由器是知道正确路由的;主机从最少的选路信息开始,并从路由器那里了解新的路由。

5.检测循环的或过长的路由,

6.报告其他问题

7.时钟同步和传输时间估计

8.过时不再使用的信息请求和应答报文

9.获得子网掩码

10.路由器发现

11.路由器恳求

spaces改版

spaces又一次改版,改得来有点摸不着北了,我这等熟练的用户都寻觅半天才找到按钮,个人觉得新版界面用户体验不是很好。

今天猪头帮组织羽毛球活动,9点到11点。因为昨晚不晓得啥子事情居然又没睡着到大约四点,八点过睁开眼睛看了下表起不来,打算不去了,后来JJ一个电话打来被叫起来。赶到川大体育馆刚刚十点,本来决定不运动了的,因为确实没有怎么睡醒,结果到那里还是光脚打了一小会儿,不是很累,还是出了很多汗。猪牛他们喊来了羽版版主和板斧,两人打得很凶,似乎又还体力无限,一直都可以不停的打。到11点三三大叫饿得不行了,催促大家一起收拾了东西到好吃客吃鱼。又是吃鱼,周五刚刚吃过,再吃还是好吃,哈哈。饭毕一群人到捷安特专卖店为阿牛参考买车,挑来挑去,最后因为售货员很不爽的两句话离开了。就是和他们协商多送一把锁的,结果那小子很不屑的说他们那里从来不打折不送礼品,大意就是爱买不买,当乙方的说话友善一点嘛,没必要对着甲方表达得那么强势三。下午去明湖春打牌,我和小浣小胜。最后到福乐永和吃鸡腿饭。

上周五因为维护部找上门来开会,恰巧头天晚上没有找到合适的衣服,就抓了件衬衣穿上,再穿了条象西裤的裤子。周五一早到公司写点其它的东西,结果几个人看见穿衬衣就八卦许久,从晚上要相亲到T恤都堆在家中没有洗没有衣服穿了,啥子都被他们说尽了。呵呵,想想好像也是,今年可能还没有在公司穿过衬衣,现在越来越少穿了,以后还是要时不时穿一下,要不哪次真的要去哪里面试都麻烦。维护部结果还真的是过来说设备割接入网的事情,按他们的建议以后要经过他们几次审核才可以,结果说半天,最终就是他们增加了几项需要补充的信息要提供,审核还是不需要,那个仅仅是建设部业务调试通过后的一个告知。再后来,我们提了五个其它需要维护部协调处理的问题。其中四个他们都算表示要改进,不知道将来能有好大的改进了。
20/07/2007

周末

这个周咋这么忙呢,终于坚持到周末了,不容易啊。为庆祝周末,赵姐姐请客吃好吃客,3斤4两的鱼,和几样小菜,一共70元搞定。不错不错,吃得很爽。看了两章书本,脑壳拒绝思考了,后面的习题想不动了。这个周末居然啥子活动安排都没有,不晓得娱乐啥子了。明天联系一下,张罗点活动。

读书笔记-用TCP/IP进行网际互联-原理、协议与结构-IP数据报的选路

互联网中的选路——选路routing是指选择一条用于发送分组的路径的过程,路由器则是制作出这种选择的一台计算机。 IP的目的就是要提供一个可包含多个物理网络的虚拟网络,并提供无连接的数据报交付服务。IP forwarding,IP routing,IP routing information,IP选路是用于选择发送IP报文的路径。

直接交付和间接交付——同一物理网络上两台机器之间的IP数据报传输不涉及路由器。发送方把数据报封装在物理帧中,把目的IP地址和一个物理硬件地址绑定在一起,并把产生的帧直接发送到目的站。
TCP/IP互联网中的路由器形成了一个协作的互联结构。数据报从一个路由器传输到下一个路由器,直到到达某个可直接交付数据报的路由器。

表驱动IP选路——Internet routing table,路由表存储有关可能的目的站及怎样到达目的站的信息。
使用信息隐藏的原理,使机器用最少的信息来进行选路决策。

下一条选路——一个路由表包含许多(N,R)序偶,其中N是目的网络的IP地址,R是到网络N的路径上的“下一跳”路由器的IP地址。路由器R称为下一跳next hop,用路由表为每个目的站存储下一跳的思想称为“下一跳选路”next-hop routing。

默认路由

特定于具体主机的路由

IP选路算法——RouteDatagram(略)

利用IP地址选择路由——除了减少TTL及重新计算校验和以外,IP路由并不改变原始的数据报,数据报的源地址和目的地址始终不变。

处理传入的数据报——当数据报到达主机时,网络接口软件把它传给IP软件进行处理。如果数据报的目的地址与主机的IP地址匹配,则主机上的IP软件就接受该数据报,并把它传给合适的高层协议软件进一步处理。如果不匹配,则要求主机丢弃该数据报。

建立选路表——当IP软件决定如何转发数据报时就要使用选路表,所以改变选路表将改变数据报所经过的路径。系统如何初始化选路表,以及网络改变时如何更新选路表的问题以后讨论。

读书笔记-用TCP/IP进行网际互联-原理、协议与结构-无连接数据报交付

用户可把互联网想象成一个虚拟网络,它把所有主机都互连起来,并可以通过这个虚拟网络进行通信;互联网的底层结构被隐藏并且无关紧要。
互联网在最底层它提供了相同的功能:接收分组并进行交付。更高层的互联网软件只是丰富了一些用户可以看到的功能。

Internet的结构和思想——TCP/IP互联网那个提供三组服务,最底层,无连接交付服务提供了一个其它一切赖以存在的基础;第二层,可靠的传输服务提供了应用所依赖的更高层平台;第三层,应用服务。

服务组织的概念——Internet软件是围绕着分层次的三个概念化网络服务设计的;它的诸多成功在于这个结构十分健壮并且具有极高的适应性。

无连接交付系统——基本的互联网由一个分组交付系统组成,该服务被定义为不可靠的尽最大努力交付的、无连接分组交付系统。这种服务是不可靠的,分组可能丢失、重复、延迟或乱序交付等,服务不检测这些情况,也不提醒发送方和接收方。服务是无连接的,每个分组都被独立对待。服务会尽最大努力交付,互联网并不随意的放弃分组,只有当资源用完或底层网络出现故障时才可能出现不可靠性。

网际协议的目的——这种具有不可靠、无连接交付机制的协议称为网际协议,简称IP,它提供了三个重要定义。
1.IP定义了在整个TCP/IP互联网上数据传输所用的基本单元。
2.IP软件完成选路的功能,选择一个数据发送的路径。
3.除了数据格式和选路的精确而正式的定义意外,IP还包括一组体现了不可靠分组交付思路的规则。

Internet数据报——
1.数据报格式
2.数据报服务类型和区分服务:把服务类型规范作为路由算法的一个提示,帮助它根据本地策略和对路径上可用的硬件技术的知识,选择不同的路由路径。互联网不保证提供某种特定类型的服务。
3.数据报的封装:在一个网络帧中携带一个数据报的传输方式称为封装。数据报类似于其它任何在机器间发送的报文,整个数据报通过网络帧的数据部分传输。
4.数据报的大小、网络MTU及分片
5.数据报片的重组,一旦数据报分片后,每片都作为独立的数据报传输,直到到达目的站的主机后才对他们重组。
6.分片控制,标识16、标志3、片偏移量13
7.寿命,寿命字段充当了跳限制,每个路由器把其值减一
8.其他数据报首部字段

Internet数据报选项——
1.记录路由选项 选项类0 选项号7 长度变长
2.源站路由选项 选项类0 选项号3/9 长度变长 3是不严格,9是严格源站选路
3.时间戳选项   选项类2 选项号4 长度变长
4.分片时对选项的处理,记录路由选项分片是不可复制,而源站路由选项就必须复制到每一分片


读书笔记-用TCP/IP进行网际互联-原理、协议与结构-ARP&RARP

高层地址映射到物理地址的问题,即地址转换问题,1.直接映射进行转换  2.通过动态绑定进行转换

地址转换协议ARP允许主机在只知道同一物理网络上一个目的站IP地址的情况下,找到目的主机的物理地址。

在广播介质的物理网络上使用单播是为避免滥用广播时导致网络上每台机器都必须接受和处理广播分组

ARP高速缓存超时-为了降低通信费用,使用ARP的计算机维护一个高速缓存,存放最近获得的IP到物理地址的绑定。利用定时器维护ARP缓存的软状态,优势在于自治性,缺陷在于时延,定时器超时后才能发现接收方出现故障。

ARP的改进:每个ARP广播中都包含发送方的IP到物理地址的绑定,接收方在处理ARP分组之前,先更新缓存中的IP到物理地址的绑定信息。

ARP是一个隐藏底层网络物理编址、允许给每台机器分配一个任意IP地址的低层协议。我们把ARP看作物理网络系统的一部分,而不是互联网协议的一部分。

ARP实现、ARP的封装与标识、ARP的协议格式(略)

RARP,反向地址解析协议,用于无本地存储的系统启动。(不知道自己的地址)
(略)
19/07/2007

读书笔记-用TCP/IP进行网际互联-原理、协议与结构-Internet地址

TCP/IP互联网上的每台主机都分配了一个独特的32比特互联网地址,该地址用在所有与该主机的通信中。

因为IP地址对网络及网络上某台主机进行编码,所以它们指定的不是一台计算机,而是到网络的一条连接。

互联网地址可以用来指定单个主机,也可以用来指定网络。按照约定,主机号的所有位都为“0”的地址是保留给该网络本身的。

IP地址可以用来指定一个定向广播,这种形式的广播可把分组发送给网络上的所有计算机;如果可能,这样的地址会映射到硬件广播。按照约定,定向广播地址的网络号有效,主机号的所有位都为“1”。

有限广播地址又叫本地网广播地址,32个全“1”地址。
主机号为0的IP地址是本主机,而网络号未0的互联网地址是本网络。

子网编址和超网扩展-未解决地址空间不足和地址空间浪费的问题,引入CIDR,掩码和IP地址的匹配。


IP组播地址

Intenet编制方法的缺陷:如果一台主机从一个网络移动到另一个网络,必须改变它的IP地址;因为选路使用了IP地址的网络部分,所以发送到多IP地址主机的分组所经过的路径依赖于使用的地址。

点分十进制表示法

环回地址:127.x.y.z

Internet编址管理机构:ICANN

保留的地址前缀

网络字节顺序:网络标准字节顺序:必须首先发送整数中高有效字节。    有一个标准是非常重要的,至于标准所采用的确切格式则是更为次要的问题。



读书笔记-用TCP/IP进行网际互联-原理、协议与结构-底层网络技术的回顾

Internet不是一种新的物理网络,它是一种把物理网络互联的方法,是一组使用网络的约定,这些约定允许联网的计算机进行交互。
理解互联网技术就要求我们能够区分出硬件本身提供的低级机制和TCP/IP协议软件所提供的高级工具,理解分组交换技术所提供的工具如何影响我们对高级抽象方法的选择也非常重要。

电路交换(面向连接):电路交换网络在两点之间形成专用连接或线路。
分组交换(无连接):分组交换网络上传输的数据被分成一个个小的信息片,成为分组,分组被多路复用在大容量机器间的连接上。一个分组,通常含有几千比特的数据,载有标识信息,使得网络硬件知道怎样把数据发送到指定目的地。

广域网和局域网-速率和距离之间的折衷

以太网技术(略):细缆以太网,双绞线以太网,以太网容量,快速以太网,10/100以太网,Gbite以太网,以太网的性质,冲突检测与恢复,以太网硬件地址,以太网帧格式,用中继器扩展以太网,用网桥扩展以太网,

光纤分布式数据互联(FDDI):FDDI是100Mbps的共享令牌环技术,具有自恢复能力。双反向旋转环路。FDDI的帧格式。

异步传输模式(ATM):ATM是一种面向连接的网络技术,每个ATM信元53个八位组长,提供面向连接的服务。

X.25和隧道技术

点到点网络-64K数字化语音电话数据速率的N倍数,E1-2.048Mbps欧标

拨号IP

其它令牌环技术

无线网络技术

广域网技术:ARPANET
NSFNET主干网
ANSNET
现代Internet网络


被盗

居然我们又在有门禁系统还有24小时监控录像的4楼机房丢失工程物资。那里的门禁系统号称管理非常严格,连我们网络建设部都没有门禁可以开门的地方,刚刚搬进去的东西第二天就找不到了。更古怪的是调阅监控录像,恰好没有当晚9点至第二天6点之间的监控资料,传说是磁带没有了。这个借口太牵强了吧,24小时的监控早就是数字化存储了,哪里可能用磁带那么不科学的东西。这个和华为认为电池组老化导致烧毁电源模块一样的荒谬。没意思,没前途。