发新话题
打印

[其他] ## 迅速解决问题!!电脑安全常见问题汇总 ##

本主题由 depressedboy 于 2008-7-27 21:50 推荐主题

## 迅速解决问题!!电脑安全常见问题汇总 ##

前言

不多说,一些常见的问题汇总起来,既方便浏览也节约了提问者的时间等等(想到其他理由再说...)

本楼主要是闲聊

二楼:判断一些常见的系统文件防止误删

三楼:相关系统知识

四楼:常见故障

五楼:流行病毒专题

六楼:辅助杀软、杀软等(不做详细说明,具体相关杀软可到相关版区查看)


from:http://bbs.cpcw.com/viewthread.php?tid=1155171

[ 本帖最后由 depressedboy 于 2008-4-30 22:27 编辑 ]

System Idle Process是什么进程

任务管理器的进程表中有个System Idle Process进程,占用CPU好多。这个进程是系统空闲进程,越大越好,不是病毒。

Thumbs.dbpagefile.syshiberfile.sys是什么文件
Thumbs.db是保存图片缩略图的文件,不是病毒
pagefile.sys是虚拟内存文件,可以自己根据物理内存大小调整其大小,不知道的就设“windows自动管理”吧。
hiberfile.sys是休眠文件,电脑休眠时保存在硬盘上的原内存中的内容。可以在显示属性的屏保-电源管理中关闭休眠功能,然后删除它。

System Volume Information_restoreConfig.MsiRecycled是什么文件夹
System Volume Information_restore是系统还原保存备份内容的文件夹,关闭系统还原可以清空它们,或用开始-所有程序-附件-系统工具-磁盘清理来删除还原点。如果有病毒在其中,有的杀软是无力进入清除的,只有关闭该盘上的系统还原才能删除病毒。
Config.Msi:在Win2000 Pro的安装过程中将产生返回脚本以实现返回功能。在这些文件中包含了已执行的操作序列,文件和注册表的更新信息以及其他操作信息。脚本文件包括*.rbf 和*.rbs 两种。其中*.rbf文件是已有文件的备份文件,它们存储在config.msi 文件夹中,而config.msi 则包含在操作系统所在的驱动器中。当操作系统安装成功结束后,所有的返回脚本文件都将被删除。如果安装文件不能删除config.msi文件夹,可以在资源管理器中将其手动删除。
Recycled:回收站

★ windows文件夹下类似“$NtUninstallKB918118$”之类的隐藏文件夹是什么
这些是安装微软系统补丁后留下的备份文件,如果你要卸载某个补丁,就可以把原来的备份恢复。你可以删除它们以节省空间,当然那样就不能卸载已安装过的补丁了。一般情况下,可以删除这些文件夹的(除了$hf_mig$以外,一般都可以删除),因为基本没人会去卸载安装过的补丁,除非有软件冲突或补丁本身有BUG。

FOUND.000FOUND.001等是什么文件夹
会在各盘下出现,实际是非正常关机后开机,系统自动运行磁盘扫描,检出的碎片文件,只有在FAT32格式的硬盘分区下会出现,NTFS格式的分区下是没有的(要不说NTFS比FAT32碎片少),普通方法基本没希望恢复它们,可以直接删除。

★ ppsds.pgf、pfsvoddata.bbv是什么?
ppsds.pgf的作用用主要用于点播时的缓冲,如果你安装了最新版的PPSTREM而不使用点播功能,ppsds.pgf不会出现。但只要你第一次使用PPSTREM的点播功能,就会在PPSTREM安装硬盘根目录下生成隐藏文件ppsds.pgf有1G大小,硬盘空间不够大的要注意一下。
类似的pfsvoddata.bbv则是pplive的缓存文件。

★ Xerox是什么文件夹?
Xerox文件夹位于c:\program files下,它是XP自己安装的,为自带的一些图像处理软件作临时空间用。
文件夹的名称源自Microsoft采用了Xerox公司授权的技术,该文件夹受WFP (Windows File Protection)保护,所以不可能(也没必要)删除。

★ 有的文件夹是蓝色或绿色的
一般出现在NTFS硬盘分区上,由于加密或压缩并在文件夹选项中选中“用彩色显示加密或压缩的NTFS文件”所致
http://bbs.cpcw.com/viewthread.php?tid=921660
http://bbs.cpcw.com/viewthread.php?tid=1378011
三、※※※※※※※系统、安全知识※※※※※※※

★ 安全知识类文章大集合

http://bbs.cpcw.com/viewthread.php?tid=1390361

★ 快速追查到DLL病毒的踪迹
http://bbs.cpcw.com/viewthread.php?tid=1372773

★ 导出组策略的配置规则
http://bbs.cpcw.com/viewthread.p ... ;page=1#pid10599660

★ 关闭默认共享的方法
1. DOS下删除 
 开始-运行-cmd
net share ipc$ /del
net share admin$ /del
net share c$ /del
net share d$ /del 
net share e$ /del
另外,net share ipc:\ /del 像这种格式也可以,以此类推这两种都可以做成批处理文件,方法:在记事本里输入这些后保存成后缀名为bat的格式,然后把它放到启动栏中,这样每次系统启动的时候就会加载
2.盘符属性下删除
确定你要删除的盘符,单击鼠标右键选择共享和安全的选项.在弹出的窗口中选择不共享此文件夹.然后点确定.这样就关闭了共享(包括默认共享).
3.控制面板中删除
  控制面板—管理工具—计算机管理—共享文件夹—共享,关闭里面的默认共享(包括admin$的删除)
4.还是控制面板中删除
  控制面板—管理工具—服务,找到server 这项找它停止并禁用
5. 修改注册表
单击“开始/运行”,在运行窗口中输入“Regedit”,打开注册表编辑器,展开“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\parameters”,在右侧窗口中创建一个名为“AutoShareWks”的双字节值,将其值设置为0,(win2000 专业版 win xp);[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
lanmanserver\parameters]"AutoShareServer"=dword:00000000   (win2000 server、win2003 server)这样就可以彻底关闭“默认共享”。

★ 电脑问题集锦
http://bbs.cpcw.com/viewthread.php?tid=1337216

★ 浅谈计算机病毒的防御
http://bbs.cpcw.com/viewthread.php?tid=1335627

★ 深度解析Windows最令人迷惑的两大进程:Svchost.exe和Explorer.exe
http://bbs.cpcw.com/viewthread.php?tid=1336251

★ 防毒秘技(春节之后用也行)
http://bbs.cpcw.com/viewthread.php?tid=1332062

★ 别以为你的电脑很安全
第一章 个人安全警示篇;第二章 游戏玩家警示篇;第三章 如何安装及维护好系统的安全;第四章 手把手教你防盗号;第五章 重点部位重点防护;第六章 马夫,别以为你很了不起!我们共同BS你!
http://bbs.cpcw.com/viewthread.php?tid=1302175

★ 组策略的应用
http://bbs.cpcw.com/viewthread.php?tid=1290308

★ WINDOWS XP 开始→运行→命令 集锦
http://bbs.cpcw.com/viewthread.php?tid=1290310

★ CMD命令大全
http://bbs.cpcw.com/viewthread.php?tid=1288918

★ 批处理命令相关知识
http://bbs.cpcw.com/viewthread.php?tid=1294020
http://bbs.cpcw.com/viewthread.php?tid=1294022
http://bbs.cpcw.com/viewthread.php?tid=1294023
http://bbs.cpcw.com/viewthread.php?tid=1293984

★ xp事件查看器应用技巧
http://bbs.cpcw.com/viewthread.php?tid=1290315

★ 怎样进入安全模式
开机按F8,就可以显示系统菜单,然后选择安全模式就可以进入了。

★ Windows 任务管理器进程详解
http://bbs.cpcw.com/viewthread.php?tid=1287655

系统进程详解
http://bbs.cpcw.com/viewthread.php?tid=622950
http://bbs.cpcw.com/viewthread.php?tid=191320

★ 进程详解(似乎和上面的有点重了)
http://bbs.cpcw.com/viewthread.php?tid=1012337
http://bbs.cpcw.com/viewthread.php?tid=333266
http://bbs.cpcw.com/viewthread.php?tid=1238900

★ WINDOWS精华~包含所有WIN里的故障处理方法以及一些小窍门
http://bbs.cpcw.com/viewthread.php?tid=1220362

★ 蓝屏错误代码大全
虽然我觉得没什么用,毕竟蓝屏问题不是光看代码能找到原因和解决的,还是列出来的好:
http://bbs.cpcw.com/viewthread.php?tid=1240106
http://bbs.cpcw.com/viewthread.php?tid=1256429

★ 病毒会存在CMOS中吗?有感染BIOS的病毒吗?
http://blog.sina.com.cn/s/blog_53f6c6cd01000c9f.html

★ 进程中有好几个svchost.exe(或rundll32.exe)
一般正常情况下系统是有5-6个svchost.exe进程,具体有几个要看有个服务调用,不能以有多少个作为是否病毒的判断。svchost.exe位于c:\windows\system32(2000中是c:\winnt\system32),其它地方如果发现,基本是病毒假冒(备份文件夹中的不算),它的作用是调用程序,类似rundll32.exe(有时rundll32.exe进程也可能有几个,也是调用程序用的。注意不是rundl132.exe),一般用于服务中。判断是否病毒,一要看进程中出现的svchost.exe是否在正常的位置,二要看它后面调用的程序是否正常(注意系统服务中有好几个使用它,所以初装系统的进程中会有多个svchost.exe进程,当然非系统服务包括病毒也能用它)。查看详细服务和详细进程可以用相关工具软件(系统自带的功能差点)。

★ 网络防火墙显示有很多攻击的解释
有时会发现自己的网络防火墙的日志中有大量的报警或拦截信息,比如ping等等,非常频繁。一般来说,这不一定有危害,大多数情况下是防火墙正常的行为。网络上的各种检测、试探动作很多,比如网络设备本身的检测连接,当然也不排除有恶意的探测。防火墙只是检测到有这些动作,并按设定规则拦截下来,所以不用太担心,毕竟防火墙在工作。别想根绝,因为你是被动的。也别想反击,你不一定能从那些日志中发现真正的攻击源。注意,我只是说一般情况。

★ 病毒的识别与删除(简单教程)
病毒识别篇
病毒删除(系统篇)
病毒删除(工具篇:killbox、冰刃、powerrmv等工具的使用)
四、※※※※※※※※※※常见故障、问题修复知识和解决方案※※※※※※※※※※※※※※※※

★ 任务管理器被禁用的解决方法

一、组策略法:
开始-运行-gpedit.msc-打开组策略-展开-本地计算机策略-用户配置-管理模板-系统-Ctrl+Alt+Del 选项-打开 删除“任务管理器” 的属性-设置选项卡中点选“已禁用”或“未配置”单选项-确定。

二、注册表法
开始-运行-regedit-注册表编辑器-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\,
在该注册表项下建立名为 System 的项(如在Policies分支下已有System项,则无须此步骤)- 在 System 项下建立名为 DisableTaskMgr 的“字串符值”或者“DWORD值”改为0即可


★ U盘插入后,电脑桌面右下角不能显示图标的解决办法
http://bbs.cpcw.com/viewthread.php?tid=1312967

任务管理器如下图,怎么恢复?

   


只要在边框上双击就可以恢复了(当然,双击其边框也会自动隐藏)

★ 任务管理器进程表中不显示用户列
开始-运行中输入Services.msc,在服务列表中找到“Terminal Services”服务,然后将其“启动类型”设置为“手动”或“自动”,并点击“启动”按钮,确保“服务状态”为“已启动”后退出设置,重新打开“任务管理器”即可。

正版验证补丁KB905474破解办法(即会一直提示你是盗版用户)
http://bbs.cpcw.com/viewthread.php?tid=1114228

隐藏文件不显示的修复
手工修复:http://blog.sina.com.cn/s/blog_53f6c6cd01000bs0.html
另外,卡卡助手、SREng等工具软件也修复的功能

★ 内存不能为"read"或"Written"
http://bbs.cpcw.com/viewthread.php?tid=1081101 第2楼

★ 自动更新选项为灰色
  


方法1:单击“开始”-运行-gpedit.msc,打开组策略,
依次选择“计算机配置”-管理模板-WINDOWS组件--WINDOWS Update,
选择“配置自动更新”;再选择“已启用”,在“配置自动更新”处选择“5-允许本地管理员设置",
方法2:启用Automatic Updates服务。
方法3:开始-运行,输入 regedit 按确定,到注册表:
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows
展开 Windows之后,找底下是否有WindowsUpdate,把WindowsUpdate删除。

★ 开机总是自动扫描硬盘的解决
http://bbs.cpcw.com/viewthread.p ... ;page=1#pid10537627

★ 重建图标缓存的方法
1、可以用windows优化大师来重建图标缓存
2、手动方法:右击桌面,选择“属性”,切换到“外观”选项卡,点“高级”,在“项目”框的下拉列表中选择“图标”,改变一下图标的大小,然后再变回原设置即可。这样系统就会自动清空并重建缓存中的数据。
http://bbs.cpcw.com/redirect.php ... 78&ptid=1359655

[ 本帖最后由 depressedboy 于 2008-6-22 15:36 编辑 ]
附件: 您所在的用户组无法下载或查看附件
五、※※※※※※※流行、常见病毒专题※※※※※※※

★ 最新AUTO病毒变种Win32.Troj.AutoRun.te.v(磁碟机病毒)分析和解决方案

出现c:\windows\system32\Com\LSASS.EXE和c:\windows\system32\Com\SMSS.EXE
病毒名称也叫:Worm.Win32.DiskGen(瑞星) Trojan.Win32.Agent.ctd(卡吧) 千足虫(江民)
http://bbs.cpcw.com/viewthread.php?tid=1300411
http://bbs.cpcw.com/viewthread.php?tid=1302396
专杀工具:
瑞星:http://bbs.cpcw.com/viewthread.php?tid=1331189
江民:http://download.jiangmin.info/jmsoft/killvirus.rar
360:http://www.360.cn/bobao/cidieji.html

★ Win32.Logogo(ntldr.exe)类变种\附手工修复方法
http://bbs.cpcw.com/viewthread.php?tid=1299123

★ 2007年十大超强病毒进程及解决
MSN相片、帕虫(Worm.Pabug;AV终结者;U盘寄生虫)、熊猫烧香(Worm.Nimaya;又称尼姆亚)、灰鸽子(Backdoor.Gpigeon)、征途木马(Trojan.PSW.ZhengTu)、ARP病毒(多个病毒均具有ARP攻击行为)、QQ通行证(Trojan.PSW.QQPass)、梅勒斯(Trojan.DL.Mnless)、网游木马(Trojan.PSW.OnlineGames)、威金蠕虫(Worm.Viking)
http://bbs.cpcw.com/viewthread.php?tid=1292302

★ 突破还原卡的“机器狗”(IGM.exe)
http://bbs.cpcw.com/viewthread.php?tid=1279180
http://bbs.cpcw.com/viewthread.php?tid=1293270
http://bbs.cpcw.com/viewthread.php?tid=1298146
专杀工具:http://bbs.cpcw.com/viewthread.php?tid=1323091
         http://bbs.cpcw.com/viewthread.php?tid=1331189

★ WINDOWS XP反复注销的解决
http://bbs.cpcw.com/viewthread.php?tid=1287627

★ 杀毒软件或360出现初始化(0xc00000ba)失败
http://bbs.cpcw.com/viewthread.php?tid=1217038
http://blog.sina.com.cn/s/blog_53f6c6cd01000bkl.html

★ 开机只显示桌面背景而没有图标和任务栏
http://bbs.cpcw.com/viewthread.php?tid=1122047 第2、7楼
http://bbs.cpcw.com/viewthread.php?tid=1191346??第2楼

★ 系统时间不正确且不能改
http://bbs.cpcw.com/viewthread.php?tid=1154887(专用修正工具)
http://bbs.cpcw.com/viewthread.php?tid=1130124
http://bbs.cpcw.com/viewthread.php?tid=1138700(与上类似)

AV终结者病毒
特征:关闭多款杀毒软件、防火墙和安全工具进程,使杀毒操作极其困难。金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”。
专题及解决方案:http://bbs.cpcw.com/viewthread.php?tid=1179325

★ auto自动播放病毒(autorun.inf病毒、U盘病毒)
清除时一定要注意清除方法,特别是打开分区的方法,具体见下面:
http://bbs.cpcw.com/viewthread.php?tid=1153451
http://bbs.cpcw.com/viewthread.php?tid=1179240
http://blog.yesky.com/blog/storm ... /06/08/1678110.html (类似)
经典九招防止Windows自动播放引来病毒(关闭自动播放):http://bbs.cpcw.com/viewthread.php?tid=1370841
几种防护手段分析:http://bbs.cpcw.com/viewthread.php?tid=1266832
杀毒后如果硬盘仍不能正常打开,或显示打开方式的解决:
http://blog.sina.com.cn/s/blog_53f6c6cd01000b4o.html
或者导入http://bbs.cpcw.com/viewthread.php?tid=1307511 第4楼的附件
U盘(AUTO)病毒学习专帖(想毕业不?): http://bbs.cpcw.com/viewthread.php?tid=1271871

ARP欺骗的原理、防范及工具
临时措施:在命令行下输入下面命令或做成批处理的BAT文件运行:1、清空arp缓存:arp -d  2、绑定网关:arp -s 正常网关ip 正常网关MAC
具体的可以看下面,很全吧:
原理及防范:http://bbs.cpcw.com/viewthread.php?tid=1179283
解决措施:http://bbs.cpcw.com/viewthread.php?tid=1220269
相关工具:http://bbs.cpcw.com/viewthread.php?tid=1195455
ARP防火墙:http://bbs.cpcw.com/viewthread.php?tid=1184698
360的专杀:http://bbs.cpcw.com/viewthread.php?tid=1178011
arp -a:http://blog.yesky.com/blog/storm ... /07/02/1686195.html
旁门:http://blog.cpcw.com/?10352/action_viewspace_itemid_102629
实例:http://blog.cpcw.com/?10352/action_viewspace_itemid_103356
在路由器和本机上分别绑定IP和MAC:http://bbs.cpcw.com/viewthread.php?tid=1278454
虚拟网关解决ARP欺骗:http://bbs.cpcw.com/viewthread.php?tid=1282691
ARP病毒新罪首 查杀处理有绝招:http://bbs.cpcw.com/viewthread.php?tid=1301174

★ ANI病毒的处理
ANI病毒,瑞星报suspiciousAni,卡巴斯基报的IMG-ANI
http://blog.sina.com.cn/s/blog_53f6c6cd01000c7e.html

Generic Host Process for Win32 Services遇到问题需要关闭
微软补丁下载:http://www.microsoft.com/china/t ... letin/MS06-040.mspx
手工方法(端口禁止的方法):
http://bbs.cpcw.com/viewthread.php?tid=1152958 (第2楼)

★ 流氓软件卸载方案整理
http://bbs.cpcw.com/viewthread.php?tid=990741

★ 网页被注入iframe恶意代码清除工具
http://bbs.cpcw.com/viewthread.php?tid=1337923

使用方法见压缩包内说明文件

[ 本帖最后由 depressedboy 于 2008-4-30 22:20 编辑 ]
附件: 您所在的用户组无法下载或查看附件
六、※※※※※※※杀毒软件、安全工具相关※※※※※※※

★ 重装XP系统前 各杀毒软件病毒库的备份方法

http://blog.sina.com.cn/s/blog_50a7a62e01008msp.html

★ Ewido(AVG)病毒库备份方法
http://bbs.cpcw.com/viewthread.php?tid=1374179

★ Windows清理助手被恶意软件干扰或删除的处理方法
http://www.arswp.com/bbs/thread-29016-1-1.html

★ 杀毒软件误杀后的恢复方法
卡巴:http://bbs.cpcw.com/viewthread.php?tid=1341213
江民:http://bbs.cpcw.com/viewthread.php?tid=1341131

★ 瑞星主动防御设置
http://bbs.cpcw.com/viewthread.php?tid=1268374

★ 自动弹出瑞星IE保护黑白名单
http://bbs.cpcw.com/viewthread.php?tid=1299581 第3楼

★ 查看瑞星的序列号和ID
http://bbs.cpcw.com/viewthread.php?tid=1340574 第6楼

★ 正确删除卡巴斯基的日志文件
C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP6\Report目录下有很多扩展名为RPT的文件,占用很多硬盘资源,这些是卡巴斯基在运行过程中产生的报告文件。清除这类文件的方法:在主窗口中单击“服务-数据文件”,单击右侧窗口中的“清除”按钮即可。
正确的做法是:打开卡巴,服务-事件-全选-删除,删完以后点设置-报告和隔离,把“记录非紧急事件”那个勾去掉,下面改成1天。

★ Windows 2003下安装卡巴斯基
1、下载orca.msi这一修改msi文件的工具,安装,它的版本号为3.1.4000.1830,是win2003sp1SDK里的工具
下载以下全部附件才可




2、用orca打开KIS6.0或kav6.0,找到LaunchCondition这个Table,将MsiNTProductType=1 OR Version9X这一行删掉,然后保存msi文件。就可以在2000/2003 server中安装了

★ 卡巴7.0报The requested URL:http://www.163.com/ is forbidden
卡巴斯基家长控制的儿童模式和青少年模式把163、126等网站列入家长控黑名单制特征码了!
解决方法:  一、如果你不需要家长控制,关闭此功能!
            二、 临时切换角色为家长(方法打到家长控制的设置,参考帮助)
            三、在儿童(青少年)模式的设置——白名单中添加排掩码(*163.com*)即可!关于排掩码的设置方法请参考卡巴斯基家长控制的相关帮助!部分卡巴斯基的此项帮助有严重汉化问题。请参考WEB反病毒组件的排掩码设置相关帮助!
http://bbs.cpcw.com/viewthread.php?tid=1351103  #4

★ 卡巴斯基防火墙KIS反黑设置技巧
http://bbs.cpcw.com/viewthread.php?tid=1342806

★ 卡巴误报explorer.exe为Worm.Win32.Huhk.c的解决
http://bbs.cpcw.com/viewthread.php?tid=1304629 第4、6、8楼

★ 加快卡巴斯基扫描速度的方法
http://bbs.cpcw.com/viewthread.php?tid=1300471

★ 装了卡巴斯基后进入浩方、QQ等对战平台无法启动游戏
http://bbs.cpcw.com/viewthread.php?tid=1300040 (第6楼)

★ 卡巴斯基卸载工具
http://bbs.cpcw.com/viewthread.php?tid=1194125

★ DOS版卡巴斯基的使用方法
http://bbs.cpcw.com/viewthread.php?tid=1265738

★ 关于卡巴斯基程序完整性控制的使用问题
出现损坏图像提示框,内容为“某某为无效windows映像提示。请再检测一遍安装盘”
http://bbs.cpcw.com/viewthread.php?tid=1278634

★ 几个多引擎在线查毒网址
http://www.virustotal.com/zh-cn/ (中文)
http://virusscan.jotti.org/
http://viruschief.com/
http://scanner.virus.org/
http://www.virscan.org/  (中文)

★ 在线sandbox服务(提交样本文件,智能分析病毒样本文件)
http://sandbox.norman.no/live_4.html
http://research.sunbelt-software.com/submit.aspx

★ 系统问题合集工具和各种流行病毒专杀
http://bbs.cpcw.com/viewthread.php?tid=1292325

★ 常用反病毒工具集+查毒网站
http://bbs.cpcw.com/viewthread.php?tid=1299337

★ 国外杀软全家福(点击即可链接其官网)
http://bbs.cpcw.com/viewthread.php?tid=1306561

★ 在线网页安全检测
http://www.woyaodu.com/

[ 本帖最后由 depressedboy 于 2008-6-22 16:05 编辑 ]
附件: 您所在的用户组无法下载或查看附件
发新话题