<?xml version="1.0" encoding="utf-8" ?>
<!-- generator="FEEDCREATOR_VERSION" -->
<rss version="2.0" xmlns:sns="http://blog.sina.com.cn/sns">
    <channel>
        <title>endurer@$inablog</title>
        <description></description>
        <link>http://blog.sina.com.cn/endurer</link>
        <lastBuildDate>Wed, 06 Jan 2010 21:36:21 GMT+8</lastBuildDate>
        <generator>FEEDCREATOR_VERSION</generator>
        <language>zh-cn</language>
        <copyright>Copyright 1996 - 2009 SINA Inc. All Rights Reserved.</copyright>
        <pubDate>Wed, 06 Jan 2010 13:36:21 GMT+8</pubDate>
        <item>
            <title>解决windows installer 错误一例</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100glar.html</link>
            <description><![CDATA[<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　一位网友说他在安装某个软件时出现问题：</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2"><img ALT="" SRC="http://p.blog.csdn.net/images/p_blog_csdn_net/Purpleendurer/EntryImages/20100101/win-install1.jpg" /></FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　请偶帮忙解决。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　先尝试常规方法：</FONT></SPAN></P>
<blockquote>
<p><br />
<span STYLE="FonT-siZe: small"><font SIZE="2">　　开始 → 运行 →
输入：services.msc，确定→ 找到windows installer 服务，禁用</FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: small"><font SIZE="2">　　重启电脑，再启用windows
installer 服务</FONT></SPAN></P>
</BLOCKQUOTE>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　又出现新的问题：</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="2"><img ALT="" SRC="http://p.blog.csdn.net/images/p_blog_csdn_net/Purpleendurer/EntryImages/20100101/win-install2.jpg" /><br />
</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　检查该服务的命令行，没有问题。</FONT></SPAN></P>
<blockquote>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　开始 → 运行 →
输入：misiexec　/regserver 确定<br /></FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　再启用windows
installer 服务</FONT></SPAN></P>
</BLOCKQUOTE>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　搞定！</FONT></SPAN></P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100glar.html#comment</comments>
            <pubDate>Tue, 05 Jan 2010 16:09:36 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100glar.html</guid>
        </item>
        <item>
            <title>让桌面文字背景透明的6步曲</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100giqu.html</link>
            <description><![CDATA[<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　今天一MM在QQ上求助，说桌面的图标文字突然出现了兰色背景，看着不爽，让偶帮忙弄回透明效果。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　按常规方法：</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　1、右键点“我的电脑”，左键点“属性”、“高级”、“设置”、再点“性能”里的“设置”，在“视觉效果”选项卡中选择“自定义”，然后将下面所有的选项中前面的勾去掉，只留下“在桌面上为图标标签使用阴影”这一条前面保持打勾，然后确定。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　2、如果不行，在桌面空白处点右键，在弹出的菜单中把“排列图标”中的“在桌面上锁定桌面项目”的勾去掉。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　无效……</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　继续第3步：</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　3、如果不行，在桌面空白处点右键，在弹出的菜单中选择“属性”，然后依次单击“桌面/自定义桌面/web”选项，将“网页”栏中的“当前主页”以及“http//......”等所有各项前面的勾全部去掉（“http//……”为从Internet添加网页或图片的地址，一般不需要，可将它们全部删除），并将下面“锁定桌面项目”前面的勾也去掉，单击确定完成设置。</FONT></SPAN></P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2"><font STYLE="FonT-siZe: 18px"><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　</FONT></SPAN>搞定。</FONT></FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　如果还不行，继续往下处理：</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　4、如以上都不行而且 在文件夹里的 JPG格式图片无预览图而 BMP格式有预览图
那么可能是你关了图片预览功能导致桌面图标的不透明 解决办法也很简单开始 运行 输入regsvr32
shimgvw.dll回车</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　5、也可能是系统图标缓存出了问题。</FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　在桌面空白处点右键，在弹出的菜单中选择“属性”，然后依次单击“外观/高级/图标”，把右边的值32改成其它值，点确定退出后再进入后设成32。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　6、有时会出现上述设置也不能解决问题的情况，我们也可以通过新建一个用户的办法解决，但桌面图标、快速启动栏以及环境变量等等设置会恢复为默认状态，需要重新设置。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　也可以试试以下软件：</FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　1、桌面图标文字透明工具 1.0<br />
软件详细信息<br />
本软件只有6.5k大小，能自动将桌面图标文字变为透明，并且在刷新后仍能保持透明！开机可以自动运行，非常方便！<br />
下载地址：</FONT></SPAN><a HREF="http://www.onlinedown.net/soft/26487.htm"><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">http://www.onlinedown.net/soft/26487.htm</FONT></SPAN></A></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">　　2、Z-桌面图标透明程序 1.0.2 V1.00<br />
软件详细信息<br />
当桌面设置了精美的图片背景时，图标文字的背景显得十分可恶。这是一个可以使桌面上图标文字背景透明的小工具。方便，绿色，小巧，不占内存，具有很好的效果，是同类软件无法达到的。<br />

下载地址：</FONT></SPAN><a HREF="http://www.onlinedown.net/soft/16556.htm"><span STYLE="FonT-siZe: small"><font STYLE="FonT-siZe: 18px" SIZE="2">http://www.onlinedown.net/soft/16556.htm</FONT></SPAN></A></P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100giqu.html#comment</comments>
            <pubDate>Thu, 31 Dec 2009 11:39:39 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100giqu.html</guid>
        </item>
        <item>
            <title>烧钱 + 玩命 + 友谊——《八千米死亡线/k2》观后</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100ghsy.html</link>
            <description><![CDATA[<p>　　一开场西装革履的泰勒就上演了一出徒手攀爬楼房的好戏……</P>
<p>&nbsp;</P>
<p>
　　正当我们惊叹于泰勒的身手，并纳闷他为什么这么厉害的时候，导演又安排了一次攀岩来解疑。泰勒无保护打头阵，为哈洛固定保护绳。哈洛突然失手了……他的技术不太让人放心，后面果然又在紧要关头出了问题……</P>
<p>&nbsp;</P>
<p>
　　哈洛也有自己的优点，在接下来的一次雪山攀登中，哈洛半夜起来为其它队友的帐蓬加绑绳索，有两个队友谢绝了。结果第二天早上就发生了雪崩，其它队友的帐蓬都被雪覆盖了，泰勒和哈洛根据遗露在外的绳索救出了一顶帐蓬中的人，而那两个谢绝的队友则挂了。</P>
<p>&nbsp;</P>
<p>　　两位队员的离去并没有让泰勒和哈洛生畏止步，他们随队前去攀登世界第二高峰——K2。</P>
<p>&nbsp;</P>
<p>　　他们的队伍请了许多背夫。看到这个场景不禁让偶想起George Leigh Mallory（乔治·马洛里）和Andrew
Irvine（安德鲁·欧文）当年前往攀登珠峰的情形，他们的队伍相必还要庞大。</P>
<p>&nbsp;</P>
<p>　　途中发生了背夫罢工的事件，好像是因为佣金的原因，于是就有烧$的滑稽场面……</P>
<p>&nbsp;</P>
<p>
　　攀登时，他们没有协作（k2的商业化程度比珠峰低得多），仍然是泰勒采用“身体塞缝”式攀岩法打头开路。这段很好展现了的冰壁攀登技术。</P>
<p>&nbsp;</P>
<p>　　虽然陆续发生了领队生病下撤和队友s亡的事件，但泰勒和哈洛坚持并登顶（无氧无协作？）</P>
<p>&nbsp;</P>
<p>
　　在下撤时，哈洛因脚无法踢出落点而坠落，把下方的泰勒也撞落下来。哈洛的一条脚跌断了。泰勒不离不弃，尤其是泰勒为哈洛打第二针肾上腺素时，徒手轻轻地为哈洛摘下滑雪镜、吸氧、打针、又轻轻地带上滑雪镜并擦掉浮雪……真是感人，最终双双获救……</P>
<p>&nbsp;</P>
<p>附：<span>世界第2高峰--乔戈里/K2登山探险史/k2攀登记录片</SPAN></P>
<p><span><a HREF="http://user.qzone.qq.com/123858018/blog/1217864763" TARGET="_blank">http://user.qzone.qq.com/123858018/blog/1217864763</A></SPAN></P>
<p>&nbsp;</P>
<p>&nbsp;</P>
<p><span><font STYLE="FonT-siZe: 18px"><strong><font STYLE="FonT-siZe: 20px">One Friend</FONT></STRONG> - Dan
Seals&nbsp;</FONT><br />
I Always thought you were the best,<br />
I guess I always will<br />
I Always felt that we were blessed,<br />
And I feel that way still<br />
Sometimes we took the hard road<br />
But we always saw it through<br />
If I'd had only one friend left<br />
I'd want it to be you<br />
Sometimes the world was on our side<br />
Sometimes it wasn't fair<br />
Sometimes it gave a helping hand<br />
Sometimes we didn't care<br />
Cause when we were together<br />
It made the dream come true<br />
If I had only one friend left<br />
I'd want it to be you<br />
Someone who understands me<br />
And knows me inside out<br />
And helps keep me together<br />
And believes without a doubt<br />
That I could move a mountain<br />
Someone to tell it to<br />
If I had only one friend left<br />
I'd want it to be you<br />
Cause when we were together<br />
It made the dream come true<br />
If I had only one friend left<br />
I'd want it to be you<br />
Someone who understands me<br />
And knows me inside out<br />
And helps keep me together<br />
And believes without a doubt<br />
That I could move a mountain<br />
Someone to tell it to<br />
If I had only one friend left<br />
I'd want it to be you</SPAN></P>]]></description>
            <author>endurer</author>
            <category>影音欣赏</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100ghsy.html#comment</comments>
            <pubDate>Tue, 29 Dec 2009 07:12:18 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100ghsy.html</guid>
        </item>
        <item>
            <title>QQ远程协助显示对方桌面窗口倾斜解决方法 &amp;卸载Bonjou</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100ggrt.html</link>
            <description><![CDATA[<p STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium" MCE_STYLE="font-size: medium;">QQ远程协助显示对方桌面窗口倾斜解决方法
&amp;卸载Bonjour一法</SPAN></P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">　　一位网友从网上下载、安装了一个软件，被360卫士报为病毒。虽然360卫士已经做了清除，他仍不放心，让偶再通过QQ远程协助检查一下。</SPAN></P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">&nbsp;</SPAN></P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">　　连接成功后，看到网友的桌面窗口都是倾斜的，无法操作。</SPAN></P>
<p>&nbsp;</P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;"><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static5.photo.sina.com.cn/orignal/49926d91g7ba2724d2324&amp;690" TARGET="_blank"><img SRC="http://static5.photo.sina.com.cn/middle/49926d91g7ba2724d2324&amp;690&amp;690" /></A><br />

<br />
&nbsp;</SPAN></P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">　　偶还是第一次遇到这个问题，估计与网友电脑的显示设置有关，就问他的屏幕分辨率是多少？他说是：1366
x 768。让他改为1024 x 768后，显示正常了。</SPAN></P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">&nbsp;</SPAN></P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">　　下载 pe_xscan 扫描 log 并分析，发现如下可疑项：</SPAN></P>
<blockquote>
<pre>
<br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">pe_xscan 09-06-21 by Purple Endurer<br />
2009-12-26 20:44:35<br />
Windows XP Service Pack 3(5.1.2600)<br />
MSIE:6.0.2900.5512<br />
管理员用户组<br />
正常模式
</SPAN><br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">C:\WINDOWS\system32\svchost.exe <span STYLE="CoLor: blue" MCE_STYLE="color: blue;">*</SPAN> 1528&nbsp; 　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2008-4-14 20:0:0<br />
&nbsp;&nbsp;&nbsp; C:\Program Files\Bonjour\mdnsNSP.dll　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2006-2-28 12:42:30 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour Namespace Provider <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Copyright (C) 2003-2006 Apple Computer, Inc. <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Apple Computer, Inc.<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> ? <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mdnsNSP.dll <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mdnsNSP.dll<br />
C:\WINDOWS\system32\spoolsv.exe <span STYLE="CoLor: blue" MCE_STYLE="color: blue;">*</SPAN> 892&nbsp;&nbsp; 　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2008-4-14 20:0:0<br />
&nbsp;&nbsp;&nbsp; C:\Program Files\Bonjour\mdnsNSP.dll　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2006-2-28 12:42:30 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour Namespace Provider <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Copyright (C) 2003-2006 Apple Computer, Inc. <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Apple Computer, Inc.<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> ? <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mdnsNSP.dll <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mdnsNSP.dll<br />
C:\Program Files\Bonjour\mDNSResponder.exe <span STYLE="CoLor: blue" MCE_STYLE="color: blue;">*</SPAN> 1012&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2006-2-28 12:42:38 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour Service <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Copyright (C) 2003-2006 Apple Computer, Inc. <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Apple Computer, Inc.<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> ? <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mDNSResponder.exe <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mDNSResponder.exe</SPAN><br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">D:\Program Files\Tencent\QQ\Bin\QQ.exe <span STYLE="CoLor: blue" MCE_STYLE="color: blue;">*</SPAN> 3524&nbsp;&nbsp; <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2009-7-30 20:15:30<br />
&nbsp;&nbsp;&nbsp; C:\Program Files\Bonjour\mdnsNSP.dll&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2006-2-28 12:42:30 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour Namespace Provider <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Copyright (C) 2003-2006 Apple Computer, Inc. <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Apple Computer, Inc.<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> ? <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mdnsNSP.dll <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mdnsNSP.dll<br />
O1 - Hosts: 127.0.0.1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; localhost 127.0.0.1 activate.adobe.com</SPAN>
<br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">O2 - BHO HaoKanBar BrowserHelper - {7369D35A-5B70-4A5B-B789-B25FE09B4AF3} <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">=</SPAN> C:\Program Files\Super Rabbit\MagicSet\haokanbar.dll　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2009-11-24 16:36:54<br />
O3 - IE工具栏: HaoKanBar Class - {43869BB3-22FD-4F15-9B46-238106BA2F4E} <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">=</SPAN> C:\Program Files\Super Rabbit\MagicSet\haokanbar.dll&nbsp; 　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2009-11-24 16:36:54</SPAN>
<br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel 存在 IE或Internet选项可能受到限制</SPAN>
<br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">O23 - 服务: Bonjour Service (##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762##) - "C:\Program Files\Bonjour\mDNSResponder.exe"&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 　　<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN>&nbsp;&nbsp; 2006-2-28 12:42:38 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Bonjour Service <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Copyright (C) 2003-2006 Apple Computer, Inc. <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> 1,0,3,1 <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> Apple Computer, Inc.<span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> ? <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mDNSResponder.exe <span STYLE="CoLor: #008000" MCE_STYLE="color: #008000;">|</SPAN> mDNSResponder.exe(自动)</SPAN>
</PRE></BLOCKQUOTE>
<p><br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">　　Google了一下，发现 Bonjour 是 photoshop cs
附带的东东，好多网友说清除不了。在adobe的官方网站上提供了一个命令可以用来卸载它：</SPAN></P>
<blockquote>
<p><br />
<span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">"C:\Program Files\Bonjour\mDNSResponder.exe"
-remove</SPAN></P>
</BLOCKQUOTE>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">&nbsp;</SPAN></P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">（详见：</SPAN><a HREF="http://kb2.adobe.com/cps/400/kb400982.html" MCE_HREF="http://kb2.adobe.com/cps/400/kb400982.html"><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">http://kb2.adobe.com/cps/400/kb400982.html</SPAN></A><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">）</SPAN></P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: small" MCE_STYLE="font-size: small;">　　O6项应该是360卫士弄出来的。</SPAN></P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100ggrt.html#comment</comments>
            <pubDate>Sat, 26 Dec 2009 14:24:16 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100ggrt.html</guid>
        </item>
        <item>
            <title>借出数码相机，还回两只“蠕虫”（worm）</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100gep2.html</link>
            <description><![CDATA[<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　一个朋友还来借用已久的数码相机，正好偶家后院的一些花开得正盛，于是拍了几张PP，然后导入电脑处理。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　偶打开WinRAR作例行检查，打开相机记忆棒对应的L盘，不由吓出了一身冷汗，发现两个伪装成文件夹的EXE病毒文件，还多出一个名为recycled、类似回收站的文件夹，瑞星居然没有反应！</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2"><img HEIGHT="301" ALT="在WinRAR中发现两个伪装成文件夹的EXE病毒文件" SRC="http://hi.csdn.net/attachment/200912/15/12143_1260887638tY5x.jpg" WIDTH="635" /></FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　难道遇到了瑞星检测不出来的病毒？</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2"><span STYLE="FonT-siZe: small">　　</SPAN>在“资源管理器”中打开L盘，</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><span STYLE="FonT-siZe: small"><font SIZE="2"><img HEIGHT="438" ALT="如何显示所有文件和文件夹" SRC="http://hi.csdn.net/attachment/200912/15/12143_1260887645t44D.gif" WIDTH="360" /></FONT></SPAN></SPAN></P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">进入
工具-》文件夹选项，取消“隐藏受保护的操作系统文件”和“隐藏已知文件类型的扩展名”前的钩，并选择“显示所有文件和文件夹”，应用，确定。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2"><img HEIGHT="318" ALT="在资源管理器中查看两个伪装成文件夹的EXE病毒文件" SRC="http://hi.csdn.net/attachment/200912/15/12143_1260887643ZZ5I.jpg" WIDTH="373" /></FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　在DCIM.EXE上按右键，从快捷菜单中选择“使用瑞星杀毒”，瑞星才检测出Worm.Win32.Autorun.eyr！</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　用FileInfo提取病毒文件信息：</FONT></SPAN></P>
<blockquote>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">文件说明符 :
L:\DCIM.exe<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-11-23 10:47:43<br />
修改时间 : 2009-11-23 10:47:48<br />
大小 : 1400551 字节 1.343 MB<br />
MD5 : d7435879a170e839eeeadb9587d68981<br />
SHA1: 9A3727F6A25D14677840D6D578B4B6D1A1C3EC34<br />
CRC32: b68180f7</FONT></SPAN></P>
</BLOCKQUOTE>
<p><br />
<span STYLE="FonT-siZe: small"><font SIZE="2">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　上传到</FONT></SPAN> <a HREF="http://www.virustotal.com/"><span STYLE="FonT-siZe: small"><font SIZE="2">http://www.virustotal.com</FONT></SPAN></A><span STYLE="FonT-siZe: small"><font SIZE="2">扫描，结果如下：</FONT></SPAN></P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">这里发不完，完整内容在：<a HREF="http://blog.csdn.net/Purpleendurer/archive/2009/12/15/5014623.aspx">http://blog.csdn.net/Purpleendurer/archive/2009/12/15/5014623.aspx</A></FONT></SPAN></P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100gep2.html#comment</comments>
            <pubDate>Tue, 22 Dec 2009 04:20:53 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100gep2.html</guid>
        </item>
        <item>
            <title>想说爱你不容易——罗城首届仫佬族依饭文化节（下）</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100gbkr.html</link>
            <description><![CDATA[<div STYLE="FonT-siZe: 16px">
<p>　　最吸引我们的节目——原生态依饭节表演于11月28日19:00在县体育馆内举行。</P>
<p>&nbsp;</P>
<p>　　我们按时来到该馆，一进门，就见前方入口两侧各有一列盛装迎宾的MM，验票才能进入。</P>
<p>&nbsp;</P>
<p>　　来之前偶就担心要门票，特别跟参加组委会的网友打听了，网友肯定地说是没有设置门票的。</P>
<p>&nbsp;</P>
<p>　　正在纳闷，有一个青年志愿者上来引导，让我们没有票的观众绕道从侧门进~</P>
<p>&nbsp;</P>
<p>
　　馆内已经有许多观众了，正面的座位全是嘉宾席和记者席，我们一般观众只能坐两侧。两侧的座椅表面积有灰尘，只好掏纸巾擦干净～其实嘉宾席和记者席根本坐不满，表演开始后，大家都往正面的空座位挪~</P>
<p>&nbsp;</P>
<p>　　随着一个悦耳的普通话女声在馆内响起，表演也拉开了帷幕。</P>
<p>&nbsp;</P>
<p>
　　首先向观众介绍依饭节的起源。依饭节是从纪念仫佬族英雄罗义和罗英父女俩的功德演化而来的。传说罗义、罗英父女俩能射狮驯牛，又会垦荒忡地，使仫佬族人丰衣足食。为了纪念他们的功绩，村村寨寨聚会敲锣、打鼓、唱歌。久而久之，就演化为还祖先愿的节日。</P>
<p>&nbsp;</P>
<p>
　　另一种说法是宋代天禧年间仫佬山乡遭外敌入侵，梁、吴带领乡民鏖战抗击，不幸英勇牺牲。宋徽宗于嘉熙四年特封梁、吴二人为官，并建龛堂，规定每逢亥、卯、末年奉请三元师祈神集福，进而发展演变为仫佬族感恩还愿、庆祝丰收、驱灾除难、保寿积福、人丁平安、五谷丰登、六畜兴旺的最隆重节日。</P>
<p>&nbsp;</P>
<p>
　　依饭节每逢丑、辰、未、戌（有的村是卯、未、亥）之年，于立冬后“吉日”举行，多数村是三年举行一次，有的是四年举行一次。节日的中心内容是举办由茅山派师公主持的“依饭道场”，欢庆地点选在公共祠堂，没有祠堂的在族首家举行。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static4.photo.sina.com.cn/orignal/49926d91g7996284064c3&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static4.photo.sina.com.cn/bmiddle/49926d91g7996284064c3&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>　　道场仪式包括安坛（开坛、起坛）、请圣（请宴）、点牲、劝圣、唱神（唱圣、唱牛歌）、合兵（团兵）、送圣。</P>
<p>&nbsp;</P>
<p>　　0、安坛（开坛、起坛）——又名“安坛起首”，供放茶叶、柑橘、甘蔗、芝麻、黄豆等十二素“清筵”。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static12.photo.sina.com.cn/orignal/49926d91g7996284fa5ab&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static12.photo.sina.com.cn/bmiddle/49926d91g7996284fa5ab&amp;690&amp;690" /></A></P>
<p><br />
&nbsp;</P>
<p>
　　1、请圣（请宴）——用鸡、鸭、猪头之牲焚香请神。由师傅逐一念唱36位神名，每请到一位神，师公换戴该神的面具，意即该神来到了人们中间，接受人们的祈愿，也给人们带来丰收的祝福。请的第一位神是“引光”，因为他在神国里负责联络众位神仙，因此请他先临坛，这样别的神仙才能找到地址赴宴。以后依次是鲁班(为众仙铺路搭桥)、家仙、四大王；三元、法主……最后一位是四山土娘。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static11.photo.sina.com.cn/orignal/49926d91g79986a21402a&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static11.photo.sina.com.cn/bmiddle/49926d91g79986a21402a&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>
　　2、点牲——即牲祭神灵。各家凑36只鸡鸭（无鸡可用鸭代替)，由师公宰杀一只，并悬空书写“超生度命”四字，然后于天井杀猪、宰鸡鸭。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static11.photo.sina.com.cn/orignal/49926d91g79986ac01cfa&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static11.photo.sina.com.cn/bmiddle/49926d91g79986ac01cfa&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>　　3、劝圣——请神灵享受供品。供：猪肉、猪头、尾、内脏及鸡、鸭、酒等12荤熟“浊筵”。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static13.photo.sina.com.cn/orignal/49926d91g79986cd6300c&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static13.photo.sina.com.cn/bmiddle/49926d91g79986cd6300c&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>
　　4、唱神（唱圣、唱牛歌）——颂唱每位神灵身世、业绩，请他们驱灾除难、保寿积福、人丁平安、五谷丰登、六畜兴旺。由一戴引光面具的师公边唱边跳。唱到某神，即由戴某神面具的师公上场表演。唱、演形式根据各神的身世和业迹特点而定。他们行罡走步中的翻爬滚打和对阵厮杀的表演都很精彩有趣。在场的人配合“嗬啊”衬音帮腔助威，气氛更加热烈非凡。</P>
<p>&nbsp;</P>
<p>
　　5、合兵（团兵）——师公咬破红公鸡鸡冠，将血滴于红薯、芋头牛身、糯米谷穗及酒碗。参加祭祀者每人喝鸡血酒一口，这样可以受到神灵保护。为“依饭”法事活动的高潮。</P>
<p>&nbsp;</P>
<p>　　6、送圣——师公送走36位神灵后，对梁九有特殊送别仪式，并具有与民同乐色彩。这时的唱词必须用仫佬话唱。</P>
<p>
　　传说梁九是维护仫佬人利益的清官，极受民众爱戴。届时，一师公戴面具扮梁九，扛一缚公鸡的竹竿，持酒壶，提一吹胀的猪尿泡边走边唱或与乡民对答。内容上至天文地理，下至生产、生活琐事。答不对者，梁九则以猪尿泡击其头，念道：公的尿泡敲你头！引得哄堂大笑，情趣盎然。之后，梁九与祭祀会首互敬四杯酒，迅疾推倒坐椅，燃放鞭炮，表示所有灾瘴瘟疫全随猪尿泡被赶走。这时，乡民们欣喜若狂地分到红薯、芋头牛及糯米谷穗回家供于神龛，以保人畜平安，五谷丰登。</P>
<p>&nbsp;</P>
<p>　　至此，祭祀仪式全部结束。</P>
<p>&nbsp;</P>
<p>　　每一个仪式开时前都会有语音介绍，并有人持牌环场展示。</P>
<p>&nbsp;</P>
<p>　　不过师公们唱的内容估计很多人像我们一样听不懂，于是观众逐渐减少。</P>
<p>&nbsp;</P>
<p>
　　偶在近距离拍PP时，听到身后一个带着嘉宾牌子的女士说这些表演者们非常敬业，相当投入，虽然听不懂他们唱的词，但词的内容应该是很有价值的。</P>
<p>&nbsp;</P>
<p>　　个人感觉还是用投影仪把师公们的唱词播放出来，这样效果要好一些。</P>
<p>&nbsp;</P>
<p>　　看到第四部分唱神时，偶用的相机电池图标已经闪烁报警，其他同伴建议去广场看看。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static10.photo.sina.com.cn/orignal/49926d91g79986d5f7b89&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static10.photo.sina.com.cn/bmiddle/49926d91g79986d5f7b89&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>　　广场有民歌表演，观众也多，偶们远远的听了一会，找地方休息去了~</P>
<p>&nbsp;</P>
<p>　　相机没电了，转播到此结束，谢谢欣赏~</P>
<p>&nbsp;</P>
<p><span><font SIZE="3">非物质文化遗产：仫佬族依饭节</FONT></SPAN></P>
<p><span><a HREF="http://user.qzone.qq.com/52178216/blog/1260081462" TARGET="_blank"><font SIZE="3">http://user.qzone.qq.com/52178216/blog/1260081462</FONT></A></SPAN></P>
</DIV>]]></description>
            <author>endurer</author>
            <category>抚光掠影</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100gbkr.html#comment</comments>
            <pubDate>Tue, 15 Dec 2009 06:50:54 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100gbkr.html</guid>
        </item>
        <item>
            <title>仫佬民族风情、历史文化的博物馆—罗城首届仫佬族(中)</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100gar3.html</link>
            <description><![CDATA[<div STYLE="FonT-siZe: 16px">
<p>　　在台上拍了一些PP后，偶们到舞台后面西边的罗城仫佬族自治县仫佬族博物馆参观。</P>
<p>&nbsp;</P>
<p>
　　该馆位于民族文化广场北面，建成于2004年11月，建筑面积2698平方米，现有馆藏文物1760件，其中革命文物192件，民族民俗文物878件，历史文物690件，分设民族荣誉展厅、革命文物展厅、历史文物展厅、民族民俗文物展厅、民族原始生产工具生活用具展厅、仫佬族依饭节场景展厅和仫佬族农家居住场景展厅，再现了仫佬族悠久的历史文化和独特的民族风情，跨度年代久远，文物品种齐全，内容丰富多彩。2007年1月，该馆被列为“自治区爱国主义教育基地”。同年5月，又被列为“国家重点博物馆名录”，是目前河池市唯一获此殊荣的县级博物馆。</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static12.photo.sina.com.cn/orignal/49926d91g7995fb298f8b&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static12.photo.sina.com.cn/bmiddle/49926d91g7995fb298f8b&amp;690&amp;690" /></A></P>
<p>　　在博物馆门口与参加演出的演员合影。</P>
<p><br />
　　今天可以免费参观。<br /></P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static1.photo.sina.com.cn/orignal/49926d91g7995fe9f1440&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static1.photo.sina.com.cn/bmiddle/49926d91g7995fe9f1440&amp;690&amp;690" /></A></P>
<p>　　中央是罗城的三维地图，四周展出的是服饰、装饰、古籍、生活用品等。</P>
<p>&nbsp;<a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static7.photo.sina.com.cn/orignal/49926d91g799601c6eea6&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static7.photo.sina.com.cn/bmiddle/49926d91g799601c6eea6&amp;690&amp;690" /></A></P>
<p>　　我们在这与当地的朋友ch、y会合。ch、y两个当地人居然也是第一次参观。</P>
<br />
<br />
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static5.photo.sina.com.cn/orignal/49926d91g7996088352b4&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static5.photo.sina.com.cn/bmiddle/49926d91g7996088352b4&amp;690&amp;690" /></A></P>
<p>仫佬族的服饰。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static1.photo.sina.com.cn/orignal/49926d91g79960047a550&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static1.photo.sina.com.cn/bmiddle/49926d91g79960047a550&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>　　现实生活中好像只有这些六七十岁的老人家还穿这种衣服，也许以后只能在这里才能看到了。<br />
<br /></P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static13.photo.sina.com.cn/orignal/49926d91g79960e4975dc&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static13.photo.sina.com.cn/bmiddle/49926d91g79960e4975dc&amp;690&amp;690" /></A></P>
<p>　　官轿和婚轿~</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static7.photo.sina.com.cn/orignal/49926d91g799613abcb96&amp;690&amp;690" TARGET="_blank"><img SRC="http://static7.photo.sina.com.cn/bmiddle/49926d91g799613abcb96&amp;690&amp;690" /></A><br />

　　仫佬族人民的生活习俗展示。可惜图中小孩雕像的手指断了几支~半露天走廓里光线很足，根本不需要开灯，但那些灯却被手多的人打开了，我们只好一路走一路关~</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static5.photo.sina.com.cn/orignal/49926d91g7995f9950344&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static5.photo.sina.com.cn/bmiddle/49926d91g7995f9950344&amp;690&amp;690" /></A><br />

　　好大的石碾~<br />
<br /></P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static16.photo.sina.com.cn/orignal/49926d91g799614c9a94f&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static16.photo.sina.com.cn/bmiddle/49926d91g799614c9a94f&amp;690&amp;690" /></A></P>
<p>
　　再现依饭节道场仪式的场面，两侧各有一排观众的（PP在相册里）。图中左边第二个高举双手的人应该是敲鼓的，不过他的器具好像还没准备好~&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static4.photo.sina.com.cn/orignal/49926d91g7995fa351ea3&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static4.photo.sina.com.cn/bmiddle/49926d91g7995fa351ea3&amp;690&amp;690" /></A></P>
<p>　　锣声清脆响亮~<br />
<br /></P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static10.photo.sina.com.cn/orignal/49926d91g728f025393a9&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static10.photo.sina.com.cn/bmiddle/49926d91g728f025393a9&amp;690&amp;690" /></A><br />

　　博物馆右边的文化馆里展出的是书画、摄影、奇石、根艺、盆景~</P>
<p>&nbsp;</P>
<p>　　参观完这里，我们的肚子唱起了空城计，于是去参加美食节。</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static15.photo.sina.com.cn/orignal/49926d91g79961d0477ae&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static15.photo.sina.com.cn/bmiddle/49926d91g79961d0477ae&amp;690&amp;690" /></A></P>
<p><br />
　　美食节场地在解放路东面，台上正在表演魔术。逛了一圈，没看到什么特别的美食，还是以烧烤为主~</P>
<p>&nbsp;</P>
<p>
　　由于平时用的Fuji相机被别人借去了，所以这次用的是SONY相机。SONY相机电池的蓄电能力比Fuji的差远了，才拍了一个下午，四格电池就只剩两格了，还是留给晚上的重头戏——原生态依饭节表演罢~</P>
<p>&nbsp;</P>
<p>（更多PP在相册里）</P>
</DIV>]]></description>
            <author>endurer</author>
            <category>抚光掠影</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100gar3.html#comment</comments>
            <pubDate>Sun, 13 Dec 2009 03:35:42 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100gar3.html</guid>
        </item>
        <item>
            <title>初谒白马娘娘——罗城首届仫佬族依饭文化节（上）</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100g8u5.html</link>
            <description><![CDATA[<p>　　11月28日，中国·罗城首届仫佬族依饭文化节在全国唯一的仫佬族自治县——广西罗城仫佬族自治县民族文化广场隆重开幕。</P>
<p>&nbsp;</P>
<p>
　　作为罗城人，对于依饭节，偶也只闻其名，不知其实。听到罗城要举办仫佬族依饭文化节，自然不愿错过。在车友Q群里一吼，车友lyzm恰有同好，于是搭乘他的宝马同去一睹为快。</P>
<p>&nbsp;</P>
<p>　　仫佬族是岭南土著民族，依饭节是仫佬族特有的一个具有浓郁民族特色的节日。</P>
<p>&nbsp;</P>
<p>
　　关于依饭节的起源，流传着很多传说，其中范围最广的是纪念白马娘娘：据说古时候，仫佬山乡群兽为害，特别是兽王──神狮，凶猛异常，伤人畜，毁庄稼。正当仫佬人陷入困境时，来了一位白马姑娘，她力大无比，射死了神狮，解救了万民，并从狮口中夺回谷种送给人们，又用芋头、红薯做成黄牛、水牛为人们犁田耕地，教仫佬后生习武灭兽。从此，仫佬山乡风调雨顺，五谷丰登。为纪念白马姑娘的功绩，仫佬族人把她奉为白马娘娘，每逢闰年立冬日，人们便以“峒”（仫佬族以血缘聚居，同姓为一家族，族内分“峒”）为单位，集资轮流主持聚会，相沿成习，于是形成了依饭节。</P>
<p>&nbsp;</P>
<p>
　　所以在开节仪式中，首先进行的是祭祖仪式，向白马娘娘和列位先祖圣贤敬奉香烛，祭拜白马娘娘和先祖圣贤，以感谢白马娘娘、列祖圣贤的护佑先祖之恩以及创业养育之恩。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static11.photo.sina.com.cn/orignal/49926d91g7995fd17d95a&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static11.photo.sina.com.cn/bmiddle/49926d91g7995fd17d95a&amp;690&amp;690" /></A><br />

<br />
　　在简短的祭拜仪式之后，是盛大的仫佬族风情歌舞表演。整场演出分为“创世古韵”、“依饭神韵”、“走坡情韵”、“仫佬风韵”四个章节，上演草龙舞、抢粽粑、仫佬竹球、台阁顶马、猫狮表演等民风民俗项目，展现了原汁原味的仫佬族文化，特别是依饭文化，展示仫佬族的独特风情为主题。其中的歌舞表演《依饭摊面舞》，就再现了先祖们开山造田，驱赶猛兽，丈地造屋的场面，让仫佬子孙世世代代铭记祖先创世、创业和养育的恩德。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static14.photo.sina.com.cn/orignal/49926d91g7995fbf7b9dd&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static14.photo.sina.com.cn/bmiddle/49926d91g7995fbf7b9dd&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　视觉效果相当不错（相关信息和PP可参见<font COLOR="#006600">附1</FONT>），不过偶们到得晚了，又没记者证，摄影证，只能远观，小DC拍不出效果。等到表演结束才上台细赏。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static13.photo.sina.com.cn/orignal/49926d91g7995f194b3ec&amp;690&amp;690" TARGET="_blank"><img SRC="http://static13.photo.sina.com.cn/bmiddle/49926d91g7995f194b3ec&amp;690&amp;690" /></A></P>
<p>希望每个人的人生都能如此五彩缤纷~<br />
<br /></P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static10.photo.sina.com.cn/orignal/49926d91g7995f359d919&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static10.photo.sina.com.cn/bmiddle/49926d91g7995f359d919&amp;690&amp;690" /></A></P>
<p>偶也祈福<br />
<br /></P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static11.photo.sina.com.cn/orignal/49926d91g7995f378630a&amp;690&amp;690" TARGET="_blank"><img SRC="http://static11.photo.sina.com.cn/bmiddle/49926d91g7995f378630a&amp;690&amp;690" /></A></P>]]></description>
            <author>endurer</author>
            <category>抚光掠影</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100g8u5.html#comment</comments>
            <pubDate>Tue, 08 Dec 2009 04:47:15 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100g8u5.html</guid>
        </item>
        <item>
            <title>winyyy.sys,hcpidesk.sys,mtlrd.sys,uldfhjfh.sys等1</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100g6oy.html</link>
            <description><![CDATA[<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="FonT-siZe: medium"><font SIZE="3">winyyy.sys,hcpidesk.sys,mtlrd.sys,uldfhjfh.sys,servets.exe等1</FONT></SPAN></FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="CoLor: #800080">endurer</SPAN> 原创<br /></FONT><font SIZE="3">2009-11-19 第<span STYLE="CoLor: #ff0000">1</SPAN>版</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">一位朋友的电脑最近开机速度很慢，而且有QQ提示框说“您的QQ号已经被系统选取为【10周年庆典】的二等奖获得者”</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><img ALT="" SRC="http://p.blog.csdn.net/images/p_blog_csdn_net/Purpleendurer/EntryImages/20091119/1.JPG" /></FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">很多程序运行不了，请偶帮忙检修。</FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: medium"><font SIZE="3">用 pe_xscan 扫描 log
并分析，发现如下可疑项（进程模块部分有省略）：</FONT></SPAN></P>
<blockquote>
<pre>
<span STYLE="FonT-siZe: medium"><font FACE="Courier New" SIZE="3">pe_xscan 09-06-21 by Purple Endurer<br />
2009-11-10 19:49:16<br />
Windows XP Service Pack 3(5.1.2600)<br />
MSIE:6.0.2900.5512<br />
管理员用户组<br />
正常模式<br />
[System Process] <span STYLE="CoLor: #0000ff">*</SPAN> 0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb110172630.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:26:30 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb210172648.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:26:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb510172916.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:29:17 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb28192213.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 19:22:13 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb48192251.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 19:22:51 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb2923529.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:35:29 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb410172748.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:27:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb5923711.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:37:11 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Internet Explorer\sdk2.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:59:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Documents and Settings\Administrator\Application Data\Spy009.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:41:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\JMq7bpeR4Xa8eV5ftCB.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-1 23:44:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\RXNK8eR3xW8KTCWBCGTbqm.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:17:32 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\A2CbFrBy28J6zdXNZgqCtJ6Ae.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 2:13:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\AnXnubyMnv58c9vaECWX.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 2:14:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\uBwdaS5QeRv5fUyk7etsUNqVEjT.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 2:14:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\Wfayv6njQnCsg.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-30 2:2:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\4H5HJTHFZkxrCpehBpx4TmR.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 1:47:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:43:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\WQVBYhAJ6ADw5qzCY8gv84KTH.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:41:40 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\qzp3jTZCSfSh.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:41:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\rJaeKv7CcbwSzhQbDu.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:41:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\yGfdVUegEQm9fhY5rnN.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:40:14 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:39:42 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\bWxJAeWKDxgRfhkaWEfA33C36nr.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:38:54 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\08223B03.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:38:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\gxrSG8sdA4hAbGNQXnr9JGFu6nZ.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:37:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\FsmBY3kmWnAG5gRbwGgU.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:37:12 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\TDz5y2TEAKw2z7xkPhf9Sqj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:36:56 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2exJW3dsaTgWrf5uAPadmHN.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:36:4 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\WUstNjhyfQfpv8PQbC.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:36:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:35:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\c2nH4numz9knY5zqnC.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:35:34 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BhfwdJchYBNmD25PSCxza.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:35:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\NnjrQW5EUm9zePgHXM2eB44E.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:34:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:34:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\zUzgU8WWpYntt6NfUWT.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:30:6 <br />
C:\WINDOWS\System32\winlogon.exe<span STYLE="CoLor: #0000ff">*</SPAN> 540 <span STYLE="CoLor: #008000">|</SPAN> 2007-6-1 0:0:0 <span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 <span STYLE="CoLor: #008000">|</SPAN> Windows NT Logon Application <span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2113) <span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> winlogon <span STYLE="CoLor: #008000">|</SPAN> WINLOGON.EXE <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb11011166.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:16:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb210111617.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:16:18 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb510111719.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:17:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\zUzgU8WWpYntt6NfUWT.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:30:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb28192213.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 19:22:13 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb48192251.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 19:22:51 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb2923529.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:35:29 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb410111652.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:16:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb5923711.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:37:11 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\winlib .dll</SPAN><br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\COMRes.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-6 20:56:2
<br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\syslib .dll</SPAN> <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb110172630.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:26:30 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb210172648.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:26:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb510172916.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:29:17 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\JJX5r8wnsqUnNxGwpwn.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:34:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\NnjrQW5EUm9zePgHXM2eB44E.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:34:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:34:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BhfwdJchYBNmD25PSCxza.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:35:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:35:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\c2nH4numz9knY5zqnC.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:35:34 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SCEVFJRCmaB7.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:35:50 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2exJW3dsaTgWrf5uAPadmHN.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:36:4 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\WUstNjhyfQfpv8PQbC.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:36:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\ndxq9awMc.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:36:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\TDz5y2TEAKw2z7xkPhf9Sqj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:36:56 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\FsmBY3kmWnAG5gRbwGgU.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:37:12 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\gxrSG8sdA4hAbGNQXnr9JGFu6nZ.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:37:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\sZaeAC74EzXJeVeJu6p.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:37:42 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\08223B03.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:38:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\z6FVkEF47huPzgaXee.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:38:38 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\bWxJAeWKDxgRfhkaWEfA33C36nr.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:38:54 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\122B901E.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:39:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\SbrmpxjdCrgRAFhz4gHh.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:39:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:39:42 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\SD78dgC7hD2sktQHyAu.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:39:58 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\yGfdVUegEQm9fhY5rnN.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:40:14 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\t9hdtMrwMeQcvYV3CMvhtNZpC.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:40:30 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\qzp3jTZCSfSh.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:41:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\rJaeKv7CcbwSzhQbDu.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:41:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\WQVBYhAJ6ADw5qzCY8gv84KTH.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:41:40 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 18:43:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\AMNCZw74h8gwd6CpYGkrZDy8.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 2:13:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\4H5HJTHFZkxrCpehBpx4TmR.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 1:47:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\A2CbFrBy28J6zdXNZgqCtJ6Ae.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 2:13:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\AnXnubyMnv58c9vaECWX.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 2:14:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\uBwdaS5QeRv5fUyk7etsUNqVEjT.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 2:14:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\Wfayv6njQnCsg.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-30 2:2:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\EMQzJJURMfVkrkEx9GJ.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-30 10:32:12 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\ujMhyGsS7tRV9gU2HHMkJcu7DPU.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-2 1:10:32 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\JMq7bpeR4Xa8eV5ftCB.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-1 23:44:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\jY8sGUnWqbZb3x2BPhY.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-2 1:11:54 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Documents and Settings\Administrator\Application Data\Spy009.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:41:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Internet Explorer\sdk2.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:59:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\pEcFwPj48y6DADf87r.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-7 11:6:12 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb410172748.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:27:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\RXNK8eR3xW8KTCWBCGTbqm.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:17:32 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\AN2Epfv2VzeHreV.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:32:42 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\CDuAUVkGy9.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:33:4 <br />
C:\WINDOWS\System32\services.exe<span STYLE="CoLor: #0000ff">*</SPAN> 648 <span STYLE="CoLor: #008000">|</SPAN> 2009-2-9 19:21:0 <span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5755 <span STYLE="CoLor: #008000">|</SPAN> Services and Controller app <span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5755 (xpsp_sp3_gdr.090206-1234) <span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> services.exe <span STYLE="CoLor: #008000">|</SPAN> services.exe <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb11011166.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:16:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb210111617.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:16:18 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb510111719.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:17:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\zUzgU8WWpYntt6NfUWT.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:30:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb28192213.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 19:22:13 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb48192251.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 19:22:51 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb2923529.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:35:29 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb410111652.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 11:16:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb5923711.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-9 2:37:11 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb110172630.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:26:30 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb210172648.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:26:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb510172916.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-11-10 17:29:17 <br /></FONT></SPAN>
</PRE></BLOCKQUOTE>
<p>&nbsp;</P>
<p>(这里发不完,完整的信息在:</P>
<p><a HREF="http://blog.csdn.net/Purpleendurer/archive/2009/11/19/4838184.aspx">
http://blog.csdn.net/Purpleendurer/archive/2009/11/19/4838184.aspx</A>)</P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100g6oy.html#comment</comments>
            <pubDate>Fri, 04 Dec 2009 01:30:47 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100g6oy.html</guid>
        </item>
        <item>
            <title>遭遇kav32.exe,scvhost.exe,NXD.exe,WINMSCABC.IME等2</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100g6ox.html</link>
            <description><![CDATA[<p>endurer 原创<br />
2009-11-17 第1版</P>
<p>&nbsp;</P>
<p>（续1）</P>
<p>&nbsp;</P>
<p>从log中可以发现下列系统文件未能通过数字签名的验证，很可能被病毒替换了：</P>
<p>&nbsp;</P>
<p>C:\WINDOWS\explorer.exe<br />
C:\WINDOWS\system32\userinit.exe<br />
C:\WINDOWS\system32\mshtml.dll<br />
C:\WINDOWS\system32\sfc_os.dll<br />
C:\WINDOWS\system32\wininet.dll<br />
C:\WINDOWS\system32\DNSAPI.dll<br />
C:\WINDOWS\system32\mswsock.dll<br />
C:\WINDOWS\system32\COMRes.dll<br />
C:\WINDOWS\system32\stobject.dll<br />
C:\WINDOWS\System32\drivers\afd.sys<br />
C:\WINDOWS\WinSxS\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.6001.22319_x-ww_f0b4c2df\gdiplus.dll<br />

C:\Program Files\Messenger\msgscr.dll</P>
<p><br />
另外，在完整的pe_xscan log中还发现了一个比较少见的系统服务项：</P>
<p>&nbsp;</P>
<p>O23 - 服务: hardlock (hardlock) -
C:\WINDOWS\system32\drivers\hardlock.sys&nbsp; |
2008-12-17 14:52:55 | Hardlock Device Driver for Windows NT | 3.25
| Hardlock Device Driver for Windows NT | Copyright 1994-2003
Aladdin Knowledge Systems. | 3.25 | Aladdin Knowledge Systems| ? |
hardlock.sys | hardlock.sys(自动)</P>
<p><br />
&nbsp;<br />
Google了一下，hardlock.sys属于aladdin数字版权加密锁工具的驱动。很多大型软件都采取了版权保护措施~</P>
<p>&nbsp;</P>
<p>分析完毕，开始修复。</P>
<p>&nbsp;</P>
<p>到 <a HREF="http://purpleendurer.ys168.com">http://purpleendurer.ys168.com</A>
下载 下载 bat_do 和 FileInfo，然后断开网线。</P>
<p>打开任务管理器，终止下列进程树：</P>
<p>C:\WINDOWS\explorer.exe<br />
C:\WINDOWS\extext74296t.exe<br />
C:\WINDOWS\extext74406t.exe<br />
C:\WINDOWS\system32\userinit.exe<br />
C:\WINDOWS\system32\rundll32.exe<br />
C:\WINDOWS\system32\scvhost.exe</P>
<p>这样WinRAR可以正常运行了，我们把bat_do 和 FileInfo解压出来。</P>
<p>用 FileInfo 提取log中红色标记的文件信息。</P>
<p>将上列系统文件改名，我们用U盘从其它电脑中复制以上文件到相应目录下。</P>
<p>用 FileInfo 提取log中红色标记的文件信息，用 bat_do 将 log中除上列系统文件外的其它红色标记的文件
打包备份并延时删除。</P>
<p>在WinRAR中删除C:\autorun.inf。</P>
<p>打开注册表编辑器，删除病毒启动项。</P>
<p>重启电脑，瑞星监控小伞图标显示为红伞，修复安装之。</P>
<p>接上网线，下载 DrWeb CureIt!全面查杀病毒，发现很多EXE和DLL被感染，修复之！</P>
<p>重启电脑后，小伞图标显示为绿伞，但手动升级时出错，提示网络有故障。</P>
<p>
检查瑞星程序文件夹，发现名为wsock32.dll的文件，用bat_do延时删除。重启电脑，瑞星可以正常升级了，全面查杀病毒~</P>
<p>&nbsp;</P>
<p>附部分恶意文件信息：</P>
<p>&nbsp;</P>
<p>文件说明符 : C:\WINDOWS\explorer.exe<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
语言 : 中文(中国)<br />
文件版本 : 6.00.2900.5512 (xpsp.080413-2105)<br />
说明 : Windows Explorer<br />
版权 : (C) Microsoft Corporation. All rights reserved.<br />
产品版本 : 6.00.2900.5512<br />
产品名称 : Microsoft(R) Windows(R) Operating System<br />
公司名称 : Microsoft Corporation<br />
内部名称 : explorer<br />
源文件名 : EXPLORER.EXE<br />
创建时间 : 2008-4-14 20:0:0<br />
修改时间 : 2008-4-14 20:0:0<br />
大小 : 3440660 字节 3.288 MB<br />
MD5 : a8bf54829afcc4fca6bf9cd16f88d106<br />
SHA1: 7AAE0703E72EB8CA165CA8870FB6F84DD7314946<br />
CRC32: 18ea0319</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\userinit.exe<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-12 8:56:38<br />
修改时间 : 2004-8-17 12:0:0<br />
大小 : 23552 字节 23.0 KB<br />
MD5 : e93566a2d7e84951cc2a6c28dffc2303<br />
SHA1: 7896EBE6117572B050DFD99E72EA300179CC76E4<br />
CRC32: fe0994ed</P>
<p>&nbsp;</P>
<p>文件说明符 : C:\WINDOWS\MKMKrnl.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-12 18:47:37<br />
修改时间 : 2009-10-12 18:47:37<br />
大小 : 10240 字节 10.0 KB<br />
MD5 : 3e24626303f7745ef4b3009892c55622<br />
SHA1: AB9D118116CFCEC039B143B95BF0AA8A5BF88489<br />
CRC32: 86ccf000</P>
<p>&nbsp;</P>
<p>卡巴斯基报为Trojan.Win32.Agent.anoe，瑞星报为Trojan.Win32.Undef.soe</P>
<p>&nbsp;</P>
<p>文件说明符 : C:\WINDOWS\MPKrnl.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-12 18:48:2<br />
修改时间 : 2009-10-12 18:48:2<br />
大小 : 20480 字节 20.0 KB<br />
MD5 : 1e64d0fefa081984fcaf4fd63ab34b4c<br />
SHA1: AC1D299DEE15E12806A41C3874124C6E568F3AE1<br />
CRC32: a316cad6</P>
<p>&nbsp;</P>
<p>
卡巴斯基报为Trojan-Downloader.Win32.Agent.ansh，瑞星报为Worm.Win32.Agent.zv</P>
<p><br />
文件说明符 : C:\WINDOWS\MSVB50CHS.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
语言 : 中文(中国)<br />
文件版本 : 1.00<br />
产品版本 : 1.00<br />
产品名称 : WmiLib<br />
公司名称 : Matrix<br />
内部名称 : WMILib<br />
源文件名 : WMILib.dll<br />
创建时间 : 2009-10-12 18:48:2<br />
修改时间 : 2009-10-12 18:48:2<br />
大小 : 24625 字节 24.49 KB<br />
MD5 : de39bdf26687a771c8fa21728350b41a<br />
SHA1: 02223DA4D42000F4C6DC9A71B25991B14BA3DD72<br />
CRC32: cd733685</P>
<p>&nbsp;</P>
<p>卡巴斯基报为Trojan.Win32.VB.gqe，瑞星报为Trojan.Win32.Generic.51E8FA99</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\dsound.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
语言 : 中文(中国)<br />
文件版本 : 5.3.2600.5512 (xpsp.080413-0845)<br />
说明 : DirectSound<br />
版权 : (C) Microsoft Corporation. All rights reserved.<br />
产品版本 : 5.3.2600.5512<br />
产品名称 : Microsoft(R) Windows(R) Operating System<br />
公司名称 : Microsoft Corporation<br />
内部名称 : DirectSound<br />
源文件名 : dsound.dll<br />
创建时间 : 2008-4-14 20:0:0<br />
修改时间 : 2009-11-3 22:42:50<br />
大小 : 368160 字节 359.544 KB<br />
MD5 : 463801de6efc4374b619732ffea6ef9f<br />
SHA1: D047549F70B6F40E529B2699965CA32099A09518<br />
CRC32: 98d1e786</P>
<p>&nbsp;</P>
<p>瑞星报为Win32.Loader.by</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\comres.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2008-4-14 20:0:0<br />
修改时间 : 2009-11-8 9:16:11<br />
大小 : 11780 字节 11.516 KB<br />
MD5 : c8adffde155e967cdc3740a8c347b3d6<br />
SHA1: F7895B84EC06435735853133F59734B58E8AD258<br />
CRC32: c12668bd</P>
<p>&nbsp;</P>
<p>瑞星报为Trojan.PSW.Win32.DNFOnLine.ec</P>
<p>&nbsp;</P>
<p>文件说明符 : C:\WINDOWS\system32\Processa.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-10 18:59:9<br />
修改时间 : 2009-10-16 10:18:3<br />
大小 : 11264 字节 11.0 KB<br />
MD5 : 73181359706f938ded7049c6850558d2<br />
SHA1: 429BEEB1B3BEEF3981A236F00DD237C0D8FAC839<br />
CRC32: 3a95ba1c</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\substdals.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-17 12:57:26<br />
修改时间 : 2009-10-17 12:57:26<br />
大小 : 45056 字节 44.0 KB<br />
MD5 : 9df09ed22996e6764e23b07117c393ee<br />
SHA1: 84FF4791A72779895D6AC60EFBAD8CC14A5370A3<br />
CRC32: 9bca2e8c</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\SoundxVolumns.exe<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-10 18:54:10<br />
修改时间 : 2009-10-10 18:54:5<br />
大小 : 23433 字节 22.905 KB<br />
MD5 : 27fa93ade9eb532ca70de7cf818d3a6c<br />
SHA1: 16A9F880B6E55734BD98A82EE04BC7E5602A97E3<br />
CRC32: 5c6e60f4</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\scvhost.exe<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-10 17:40:20<br />
修改时间 : 2009-10-10 20:9:30<br />
大小 : 30568 字节 29.872 KB<br />
MD5 : 221f69cd310b20e0a148257dfafed2f5<br />
SHA1: 737E3323C979AC82345CFB5DF7FAF115B8AADF87<br />
CRC32: 8e8f8c5d</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\NXD.exe<br />
属性 : ASH-<br />
数字签名:否<br />
PE文件:是<br />
语言 : 英语(美国)<br />
文件版本 : 21.0.0.17<br />
说明 : RavCopy Module<br />
版权 : Copyright(C) 2008-2009 Beijing Rising Information Technology
Co., Ltd. All Rights Reserved.<br />
产品版本 : 21.00<br />
产品名称 : Rising AntiVirus 2009<br />
公司名称 : Beijing Rising Information Technology Co., Ltd.<br />
内部名称 : Beijing Rising Information Technology Co., Ltd.<br />
源文件名 : ravcopy.exe<br />
创建时间 : 2009-10-10 20:14:19<br />
修改时间 : 2009-10-10 20:14:19<br />
大小 : 25600 字节 25.0 KB<br />
MD5 : 5d9fcffe4b2e12d6038b22dea7b0547c<br />
SHA1: 2089F293D1CB6EF00B1AD2408B258038DF533666<br />
CRC32: 08432242</P>
<p>&nbsp;</P>
<p>卡巴斯基报为Trojan.Win32.Scar.vwe，瑞星报为Hack.DDoSer.Win32.Agent.lb</P>
<p>&nbsp;</P>
<p>文件说明符 : C:\WINDOWS\system32\SoundxVolumns.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
语言 : 中文(中国)<br />
文件版本 : 1.00<br />
产品版本 : 1.00<br />
产品名称 : BrowserHelper<br />
公司名称 : Lenovo (Beijing) Limited<br />
内部名称 : BrowserHelper<br />
源文件名 : BrowserHelper.dll<br />
创建时间 : 2009-10-10 18:54:7<br />
修改时间 : 2009-10-12 8:57:36<br />
大小 : 45056 字节 44.0 KB<br />
MD5 : 6ec5b0bda10924446997e8b3666ccddb<br />
SHA1: 86581584BCA838C1011D6D374304C4E407161CAC<br />
CRC32: ccb30ebe</P>
<p><br />
文件说明符 : C:\WINDOWS\system32\stobject.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
语言 : 中文(中国)<br />
文件版本 : 5.1.2600.5512 (xpsp.080413-2105)<br />
说明 : Systray shell service object<br />
版权 : (C) Microsoft Corporation. All rights reserved.<br />
产品版本 : 5.1.2600.5512<br />
产品名称 : Microsoft(R) Windows(R) Operating System<br />
公司名称 : Microsoft Corporation<br />
内部名称 : stobject<br />
源文件名 : stobject.dll<br />
创建时间 : 2008-4-14 20:0:0<br />
修改时间 : 2009-10-12 18:45:23<br />
大小 : 121344 字节 118.512 KB<br />
MD5 : 2a9bb882b4b26a76887fbe0307c84e30<br />
SHA1: AF4249DA2C5138AC3F3B19FDE9C9A294D2D877F9<br />
CRC32: 8940ab51</P>
<p>&nbsp;</P>
<p>卡巴斯基报为Trojan.Win32.Patched.gz</P>
<p>&nbsp;</P>
<p>文件说明符 : C:\WINDOWS\system32\qt-dx3.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-12 18:47:55<br />
修改时间 : 2009-10-12 18:47:55<br />
大小 : 17920 字节 17.512 KB<br />
MD5 : afe31b1b7f6e6734a44be7700023e34b<br />
SHA1: 19B9A9AF75BC34ECE6DF12754E137CD87FC198DD<br />
CRC32: 345e68ea</P>
<p>&nbsp;</P>
<p>卡巴斯基报为Trojan.Win32.Agent.cxzp</P>
<p><br />
文件说明符 : D:\cconter.exe<br />
属性 : --H-<br />
数字签名:123.cn<br />
PE文件:是<br />
语言 : 中文(中国)<br />
文件版本 : 4.05.0005<br />
产品版本 : 4.05.0005<br />
产品名称 : dfdf<br />
公司名称 : dfdf<br />
内部名称 : Mode8<br />
源文件名 : Mode8.exe<br />
创建时间 : 2009-10-10 20:14:19<br />
修改时间 : 2009-10-10 20:14:20<br />
大小 : 65268 字节 63.756 KB<br />
MD5 : db0ddad2e2ad869ea58911c7f198c38a<br />
SHA1: BEFC571ACB99778CD432E44F6D01F631600BDCC9<br />
CRC32: 6ea070a6</P>
<p>&nbsp;</P>
<p>
卡巴斯基报为Trojan-PSW.Win32.QQFish.cv，瑞星报为Trojan.PSW.Win32.QQPass.ess</P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100g6ox.html#comment</comments>
            <pubDate>Fri, 04 Dec 2009 01:28:29 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100g6ox.html</guid>
        </item>
        <item>
            <title>用美丽回答一切——09-11-07贵州西江千户苗寨游记(下)</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100g4o8.html</link>
            <description><![CDATA[<div STYLE="FonT-siZe: 16px">
<p>　　走马观花参观了西江苗族博物馆，我们沿街道继续向西走去。路边的也东寨门引起了我们的注意。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static2.photo.sina.com.cn/orignal/49926d91g78613e14fc01&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static2.photo.sina.com.cn/bmiddle/49926d91g78613e14fc01&amp;690&amp;690" /></A><br />
</P>
<p>　　据说这是千户苗寨中最古老的一个自然寨。我们拾阶而上，好好瞧瞧。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static15.photo.sina.com.cn/orignal/49926d91g78613ef9d2fe&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static15.photo.sina.com.cn/bmiddle/49926d91g78613ef9d2fe&amp;690&amp;690" /></A></P>
<p>　　</P>
<p>
寨间小路也用小鹅卵石砌铺~吊脚楼多为三层，基座以青石、卵石垒砌，一层圈养牲畜，二层住人，三层为粮仓。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static16.photo.sina.com.cn/orignal/49926d91g78613e5211ff&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static16.photo.sina.com.cn/bmiddle/49926d91g78613e5211ff&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　两只可爱的小猫，我们这些陌生人的到来丝毫没有影响它们，真和谐~</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static8.photo.sina.com.cn/orignal/49926d91g78613ebcca87&amp;690&amp;690" TARGET="_blank"><img SRC="http://static8.photo.sina.com.cn/bmiddle/49926d91g78613ebcca87&amp;690&amp;690" /></A>&nbsp;</P>
<p>
　　睡到自然醒，然后坐在屋檐下，沐浴着暖洋洋的阳光悠闲地进食，人生几何？PP中挂有两个灯笼的地方就是农民画家李玉福的“枫香阁”的大门~</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static1.photo.sina.com.cn/orignal/49926d91g78613e9e4650&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static1.photo.sina.com.cn/bmiddle/49926d91g78613e9e4650&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　没弄明白地面上的那个图案有什么含义，不过做这样的地面不仅需要艺术地规划，也需要耐心地实施罢？</P>
<p><br />
　　由于要观看11:30的表演，路过“鼓藏头”家、木楼人家、农民博物馆而无暇进入参观~</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static5.photo.sina.com.cn/orignal/49926d91g78613f64b7c4&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static5.photo.sina.com.cn/bmiddle/49926d91g78613f64b7c4&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　还好没错过 山寨鸡中的战斗鸡！</P>
<p>&nbsp;</P>
<p>　　苗族歌舞表演，每天有2场，上午11：30和下午5：30各一场，每场表演时间是40分钟左右，免费观看的。</P>
<p>&nbsp;</P>
<p>　　观看表演的人真多，坐无虚席。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static8.photo.sina.com.cn/orignal/49926d91g78614ec0f2f7&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static8.photo.sina.com.cn/bmiddle/49926d91g78614ec0f2f7&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　如果想喝到漂亮苗家女敬的酒那就要早点去占正面的座位，一般敬酒都是敬正前方。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static15.photo.sina.com.cn/orignal/49926d91g78614f59a26e&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static15.photo.sina.com.cn/bmiddle/49926d91g78614f59a26e&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　这个节目可能是这次表演中最精彩的节目了，这个节目一结束，不少旅游团就撤退了。</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static2.photo.sina.com.cn/orignal/49926d91g7861506c40f1&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static2.photo.sina.com.cn/bmiddle/49926d91g7861506c40f1&amp;690&amp;690" /></A></P>
<p>　　最后一个节目结束后，邀请游客进场共舞，老外最积极~</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static6.photo.sina.com.cn/orignal/49926d91g78613f73e0f5&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static6.photo.sina.com.cn/bmiddle/49926d91g78613f73e0f5&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　明年有13年一度的鼓藏节，相信游客会更多，所以寨中不少地方在扩建客栈~</P>
<p>&nbsp;</P>
<p>　　来去匆匆，未能深入，但这层层叠叠、高低错落的苗寨深处，一定隐藏着许多的传奇和神秘，还有那只可意会不可言传的美……</P>
<p>&nbsp;</P>
<p><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static10.photo.sina.com.cn/orignal/49926d91g78614e5627f9&amp;690&amp;690" TARGET="_blank"><img SRC="http://static10.photo.sina.com.cn/bmiddle/49926d91g78614e5627f9&amp;690&amp;690" /></A><br />
</P>
<p>所以，余秋雨游览西江后，只说了一句：用美丽回答一切！</P>
<p>&nbsp;</P>
<p>回来的路上，看到好大一片日冕，五彩斑斓，同样是一种无法描述的美~</P>
<p>&nbsp;</P>
<p>附注1：贵州省雷山县西江千户苗寨<font COLOR="#006600">（专业文献，探讨历史、建筑、民俗等内容）</FONT><br />
<a HREF="http://www.gzbs.cn/zt/gz50/meili/2009/0331/16863.html" TARGET="_blank" EVENTSLISTUID="e3">http://www.gzbs.cn/zt/gz50/meili/2009/0331/16863.html</A></P>
<p>&nbsp;</P>
<p>附注2：苗族鼓藏节<br />
<a HREF="http://www.qdnwh.gov.cn/news.asp?id=406" TARGET="_blank" EVENTSLISTUID="e4">http://www.qdnwh.gov.cn/news.asp?id=406</A></P>
</DIV>]]></description>
            <author>endurer</author>
            <category>抚光掠影</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100g4o8.html#comment</comments>
            <pubDate>Mon, 30 Nov 2009 12:23:47 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100g4o8.html</guid>
        </item>
        <item>
            <title>用美丽回答一切——09-11-07贵州西江千户苗寨游记(中)</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100g1t0.html</link>
            <description><![CDATA[<div STYLE="FonT-siZe: 16px">
<p>
　　8:15起床，先来到楼中央的堂屋，这儿有个落地窗，是围有木栏的长廊，并设有长凳，苗语称“阶息”，主要用于乘凉、观景和休息，苗家姑娘多在此挑花刺绣，人称长廊木凳为“美人靠”，是苗族建筑的一大特色。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static2.photo.sina.com.cn/orignal/49926d91g7861514aef71&amp;690&amp;690" TARGET="_blank"></A><a href="http://blog.photo.sina.com.cn/showpic.html#url=http://static10.photo.sina.com.cn/orignal/49926d91g78613a39ca89&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static10.photo.sina.com.cn/bmiddle/49926d91g78613a39ca89&amp;690&amp;690" /></A>&nbsp;</P>
<p>这儿确实是观景的好地方，可以欣赏晨曦中的苗寨：</P>
<p><br />
<a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static1.photo.sina.com.cn/orignal/49926d91g78613a1b3470&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static1.photo.sina.com.cn/bmiddle/49926d91g78613a1b3470&amp;690&amp;690" />
</A><br />
<br />
　　可惜起得有点晚了，没有看到炊烟。那就去扫寨。</P>
<p>&nbsp;</P>
<p>　　西江无江，只有一条名叫白水河的小河穿寨而过，将西江苗寨一分为二。在风雨桥头品尝当地的小吃。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static9.photo.sina.com.cn/orignal/49926d91g78613b759138&amp;690&amp;690" TARGET="_blank"><img SRC="http://static9.photo.sina.com.cn/bmiddle/49926d91g78613b759138&amp;690&amp;690" /></A><br />

<br />
　　这是内有馅、外有粉的糯米巴，集汤圆和马打滚的风味于一体。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static11.photo.sina.com.cn/orignal/49926d91g78613c1d787a&amp;690&amp;690" TARGET="_blank"><img SRC="http://static11.photo.sina.com.cn/bmiddle/49926d91g78613c1d787a&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　来碗薯粉……这儿的豆腐、磨芋味道也不错~</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static12.photo.sina.com.cn/orignal/49926d91g78613b94290b&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static12.photo.sina.com.cn/bmiddle/49926d91g78613b94290b&amp;690&amp;690" /></A><br />
</P>
<p>沿江路边有民族服装出租，MM们租一套来留影应该不错~</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static13.photo.sina.com.cn/orignal/49926d91g78614dbda48c&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static13.photo.sina.com.cn/bmiddle/49926d91g78614dbda48c&amp;690&amp;690" /></A></P>
<p>这条路面上的图案颇具匠心，</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static15.photo.sina.com.cn/orignal/49926d91g78614e09dffe&amp;690&amp;690" TARGET="_blank"><img SRC="http://static15.photo.sina.com.cn/bmiddle/49926d91g78614e09dffe&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　用大小相称的鹅孵石在街道上铺出这样的螺旋图案，从街的一头延伸到另一头，真不简单。</P>
<p><br />
　　千户苗寨芦笙坪小广场上有不少山寨鸡在溜达。</P>
<p>&nbsp;</P>
<p>　　不过最引人注意的还是广场中央这个题名为《民族意愿》的木头雕塑，是当地苗族同胞李显红以历史传说为根据雕成的。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static15.photo.sina.com.cn/orignal/49926d91g78613ce3d44e&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static15.photo.sina.com.cn/bmiddle/49926d91g78613ce3d44e&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>
　　大约在2400年以前，苗族三个祖公引虎飞、莫虎飞和条虎飞，由他处迁移到这儿，他们引导民众砍伐大树建造房屋，填沼泽，造良田。西江苗寨的人民，在祖先奠下的良好基础上，艰苦地与大自然和野兽进行搏斗，把块石累累的山区化为层层高叠的梯田；把林海茫茫的荒野变为花卉争艳的美好家园，成了苗族人民的聚居区。到了民国15年，和汉族来往较密，互相通婚，汉族文化就此传入了西江。根据《林荫记》中记录的西江苗族子连父名的世系谱，从蚩尤到1732年间共有284代，说明生活在西江的苗族是蚩尤的直系后裔。清乾隆年间，清政府为了管理苗疆，对苗族人民实行编户定籍，强行取消了苗族子连父名的传统，用苗名的谐音来定汉姓。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static15.photo.sina.com.cn/orignal/49926d91g78614dae6ade&amp;690&amp;690" TARGET="_blank"><img SRC="http://static15.photo.sina.com.cn/bmiddle/49926d91g78614dae6ade&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　这个耸天而立的木雕，已被视为典型性的地方标志了。</P>
<p>&nbsp;</P>
<p>　　2008年9月28日正式开馆的“西江苗族博物馆”就在广场西北方。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static9.photo.sina.com.cn/orignal/49926d91g78613d300a78&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static9.photo.sina.com.cn/bmiddle/49926d91g78613d300a78&amp;690&amp;690" /></A>&nbsp;</P>
<p>
　　博物馆主楼是用长廊连接起来的六栋单体两层建筑物组合而成，设有两个综合馆和苗族历史文化馆、苗族服饰银饰馆、苗族节目馆、苗族婚俗馆、苗族信仰祭祀馆、苗族农耕器具馆、苗族名人馆、苗族乐器馆、苗族体育馆、苗医苗药馆等10个分馆。</P>
<p><br />
<a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static1.photo.sina.com.cn/orignal/49926d91g78613d7c5680&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static1.photo.sina.com.cn/bmiddle/49926d91g78613d7c5680&amp;690&amp;690" />
</A></P>
<p><br />
　　博物馆中的苗族建筑技艺厅。西江苗族吊脚楼源于上古居民的南方干栏式建筑，是中华上古居民建筑的活化石。这种建筑已有数千年的历史，距今7000年的浙江余姚河姆渡遗址的干栏式建筑已达到了较高的水平。苗族最早的文明发源于长江中下游一带，西江苗族就是传承了这种古老的建筑风格。2005年，西江千户苗寨吊脚楼被列入首批国家级非物质文化遗产名录。</P>
<p>&nbsp;</P>
<p>　　这个馆要有进寨门票才能入内参观。工作人员会在门票作记号，一张门票只能进入一次。</P>
<p>&nbsp;</P>
<p>&nbsp;</P>
<p>（更多PP在相册里）</P>
</DIV>
<p>&nbsp;</P>]]></description>
            <author>endurer</author>
            <category>抚光掠影</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100g1t0.html#comment</comments>
            <pubDate>Mon, 23 Nov 2009 14:13:19 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100g1t0.html</guid>
        </item>
        <item>
            <title>用美丽回答一切——09-11-07贵州西江千户苗寨游记(上)</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100g1fz.html</link>
            <description><![CDATA[<p>
　　西江千户苗寨，位于贵州省黔东南苗族侗族自治州雷山县东北36千米处。西江是苗语“鸡讲”的音译，“西”指西氏族，“江”通“讨”，即西江是“西”氏族向“赏”氏族讨来的地方，“西江”因此而得名。寨中世居者是以“西”氏族为主的多支苗族分支融合后形成的统一体，自称“嘎闹”，约有1000多户人家，所以称为“千户苗寨”。寨内吊脚楼层层叠叠顺山势而建，层层相叠，鳞次栉比，又连绵成片，气势恢弘，是世界上规模最大的半坡苗寨，被誉为“苗都”。</P>
<p>&nbsp;</P>
<p>
　　西江苗族的历史可以追溯到公元前559年的蚩尤部落。据说西江苗族是蚩尤第三个儿子的后裔，迁徙西江之前已经形成了自己的苗族文化体系，到西江后，又因交通不便，一直是自己管理自己，因而苗族文化得到很好的保存和发展，是研究苗族历史、文化的“活化石”，被中外人类学家和民俗学者认为是保存苗族“原始生态”文化比较完整的地方，誉为“苗族民族文化艺术馆”。1982年被列为省级旅游区，1987年又列为东线民族风情旅游区，1992年被列为省级历史文化名城镇保护单位；2004年被列为全省首期村镇保护和建设项目5个重点民族村镇之一；2005年西江千户苗寨吊脚楼被列入首批国家级非物质文化遗产名录。还被《国家地理系列》编委会评为“中国最美的100风情小镇”。</P>
<p>&nbsp;</P>
<p>　　出发之前Google出了上面的介绍，看来确实是个好地方！</P>
<p>&nbsp;</P>
<p>
　　厌倦了城市的嘈杂和拥挤，厌倦了生活的虚假和繁缛，厌倦了工作的紧张和忙碌的我们，带着一种返璞归真、回归大自然的欲望相约前往这个宁静美丽、民族原生态的世外桃源！</P>
<p>&nbsp;</P>
<p>
　　大家都是第一次去，只好按照网友们的路书加上车载GPS导航探索前进：过南丹上贵新高速公路、凯麻高速，三小时左右到达凯里东，下高速右转，到雷山县三棵树镇。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static11.photo.sina.com.cn/orignal/49926d91g7861392710da&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static11.photo.sina.com.cn/bmiddle/49926d91g7861392710da&amp;690&amp;690" /></A></P>
<p><br />
进镇后直行五公里，可见右面山崖上刻有醒目的“西江千户苗寨”指路标，沿着盘山公路绕行15公里即到。途中有许多人开摩托车成群结队地进去。</P>
<p>&nbsp;</P>
<p>　　寨门外的停车场上几乎停满了车，其中有许多是旅游大巴。看来游客很多。</P>
<p>&nbsp;</P>
<p>
　　这儿昼夜温差比较大。白天穿一件厚一点的单衣就行了，天黑了，气温也降了下来，偶加了一件抓绒衣，不过22点过后还是觉得有点冷。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static7.photo.sina.com.cn/orignal/49926d91g78613954ce26&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static7.photo.sina.com.cn/bmiddle/49926d91g78613954ce26&amp;690&amp;690" /></A><br />
</P>
<p>&nbsp;</P>
<p>　　寨门左边一排房子挺有特色的，后来才知道是WC。<br />
&nbsp;<br />
　　在停车场有一个人自称是当地人，可以带我们进去，每人40元，不过没有门票。我们还是买了60元门票进入。后来我们进博物馆参观时这张门票就派上用场了。当时正好有个河南来的旅游团，他们的团体票是40元/人。</P>
<p>&nbsp;</P>
<p>&nbsp;</P>
<p>　　进门大牌子上的《简介》这样写道：&nbsp;</P>
<p>&nbsp;</P>
<p>　　西江千户苗寨位于贵州省雷山县雷公山国家森林公园之内，属西江镇。西江是苗语“dlib
jangi”的译音，原称“仙祥”，清雍正七年建“新疆六厅”后改称“鸡讲”，民国五年（1616年）易名为西江，距县城36公里，距州府凯里35公里。现有1285户5120人，世居侯、李、唐、黄、陈、杨等姓氏，其中苗族人口占99.5%，故有“千户苗寨”之称，是我国历史文化名镇之一，是世界第一大苗寨。寨内分为平寨、乌嘎、干羊、东引也通、羊排、也东、水寨、也蒋等8个自然寨，寨寨相连、户户紧靠而成。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static1.photo.sina.com.cn/orignal/49926d91g7861397369b0&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static1.photo.sina.com.cn/bmiddle/49926d91g7861397369b0&amp;690&amp;690" /></A><br />

<br /></P>
<p>　　我们穿过风雨桥，到半山腰上的“西江月”客栈投宿。</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static5.photo.sina.com.cn/orignal/49926d91g78613a6785b4&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static5.photo.sina.com.cn/bmiddle/49926d91g78613a6785b4&amp;690&amp;690" /></A></P>
<p><br />
　　双人房70，三人房100。房间很小，两张床，中间一张小茶几，还算干净，就是木地板上有泥巴鞋印~</P>
<p>&nbsp;</P>
<p>
　　安顿好了，到阳台上凭栏远望，19点30分，苗寨灯光齐刷刷地同时开放，当地人叫“政府开灯”。只见漫山遍野灯火辉煌、恍若满天五彩星斗……不知是不是沾了我们住的这个客栈的好名字的光，月亮此时恰到好处地在对面山头上冒出来，同行的色驴当然不会放过了~</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static6.photo.sina.com.cn/orignal/49926d91g78613991d665&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static6.photo.sina.com.cn/bmiddle/49926d91g78613991d665&amp;690&amp;690" /></A>&nbsp;</P>
<p>　　过完瘾后下山找吃的，在风雨桥上又忍不住色了一肥~</P>
<p>&nbsp;</P>
<p><a HREF="http://blog.photo.sina.com.cn/showpic.html#url=http://static14.photo.sina.com.cn/orignal/49926d91g786139de313d&amp;690&amp;690" TARGET="_blank"><img STYLE="WiDTH: 600px" SRC="http://static14.photo.sina.com.cn/bmiddle/49926d91g786139de313d&amp;690&amp;690" /></A></P>
<p>&nbsp;</P>
<p>
　　肚子早就唱空城计了，于是就近去了一个大排档，不想进了黑店。我们要了一锅酸汤两条鱼，味道一般，汤中的辣椒红得不正常，一碟牛肉，一碟磨芋糕，还有几碟蔬菜，酒色不分家，又要了两斤米酒~</P>
<p>&nbsp;</P>
<p>　　吃喝之间，旁边的餐桌换了几拨人，不过每拔人中的MM都很养眼<img SRC="http://simg.sinajs.cn/blog/images/face/006.gif" /></P>
<p>&nbsp;</P>
<p>　　吃到23点多，一结帐，220元！<img SRC="http://simg.sinajs.cn/blog/images/face/022.gif" />其中两条鱼64元，两斤米酒30元。鱼是点菜前讲好的，32元/斤，但两条巴掌大的鱼怎么会有2斤？酒是没讲到价，但也不应该这么贵罢！于是叫boss过来谈，他说两条鱼，每条鱼近1斤，所以……偶们就问，多重算“近1斤”？boss无语~再讲米酒，他说是什么特酿！又被偶们批了一通，我们那的土茅台才1块钱1斤呢。最后boss收了200元。不爽~只能以喝到了接近贵州茅台水平的酒自慰了，第2天扫寨时，在路边商店看到一块牌子：特酿酒
4元/斤！<img SRC="http://simg.sinajs.cn/blog/images/face/033.gif" /></P>
<p>&nbsp;</P>
<p>　　穿过风雨桥，漫山遍野的灯火一起熄灭，原来已经过了12点！好在我们随身带了几个手电筒~</P>
<p>&nbsp;</P>
<p>
　　回到“西江月”，在楼梯口就听到了打呼噜的声音，估计全楼都听得到。卫生间虽然小，但还算干净，不管是冷水还是热水，打开水龙头，刚出来的水居然是绿色的，过了几秒钟才正常~</P>
<p>&nbsp;</P>
<p>　　尽管楼上不时有人走动，发出的声响比较大，不过偶还是很快睡着了~</P>
<p>&nbsp;</P>
<p>（更多PP在相册里）</P>]]></description>
            <author>endurer</author>
            <category>抚光掠影</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100g1fz.html#comment</comments>
            <pubDate>Sun, 22 Nov 2009 14:23:23 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100g1fz.html</guid>
        </item>
        <item>
            <title>遭遇kav32.exe,scvhost.exe,NXD.exe,WINMSCABC.IME等1</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100g1fm.html</link>
            <description><![CDATA[<p><span STYLE="FonT-siZe: large"><font SIZE="4">遭遇kav32.exe,scvhost.exe,NXD.exe,extext74296t.exe等1</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2"><span STYLE="CoLor: #800080">endurer</SPAN> 原创</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">2009-11-10
第<span STYLE="CoLor: #ff0000">1</SPAN>版</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2">　　昨天一位同事的电脑中了病毒，瑞星监控小伞图标消失；点击开始菜单中的程序项无法运行程序；无法运行WinRAR，提示文件被另外一个程序使用；无法关机……请偶帮忙检修~</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: small"><font SIZE="2"><span STYLE="FonT-siZe: small">　　</SPAN>使用 pe_xscan 扫描log
并分析，发现如下可疑项（进程模块部分有省略）：</FONT></SPAN></P>
<blockquote>
<pre>
<span STYLE="FonT-siZe: small"><font FACE="Courier New"><font SIZE="2">pe_xscan 09-10-13 by Purple Endurer<br />
2009-11-9 10:3:40<br />
Windows XP Service Pack 3(5.1.2600)<br />
MSIE:6.0.2900.5512<br />
管理员用户组<br />
正常模式<br />
[System Process] <span STYLE="CoLor: #0000ff">*</SPAN> 0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb12922049.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 22:0:49 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb1118573.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-1 18:57:3 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb13224250.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-3 22:42:50 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\WINMSCABC.IME</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-17 12:57:26 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 1, 0, 0, 1 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 英文(美国) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 版权所有(C) 1999 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 1, 0, 0, 1 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 英文(美国) <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\substdals.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-17 12:57:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\wininet.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-12 10:0:51 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 6.00.2900.5583 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Internet Extensions for Win32 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 6.00.2900.5583 (xpsp_sp3_gdr.080417-1430) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> wininet.dll &nbsp;<span STYLE="CoLor: #008000">|</SPAN> wininet.dll <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\RUw6jGCJJGg4B6RDY83.cur</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 9:16:5 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\EHcM5UkuFS6pQv5sm.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 9:15:59 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\JMq7bpeR4Xa8eV5ftCB.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-3 10:25:1 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\4H5HJTHFZkxrCpehBpx4TmR.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-30 20:19:58 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\A2CbFrBy28J6zdXNZgqCtJ6Ae.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-30 20:19:51 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\uBwdaS5QeRv5fUyk7etsUNqVEjT.cur</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-30 20:19:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\Wfayv6njQnCsg.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-30 20:18:3 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\WQVBYhAJ6ADw5qzCY8gv84KTH.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 8:27:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\ujMhyGsS7tRV9gU2HHMkJcu7DPU.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 8:26:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\rb37sCqvGmszGJ3aQYB5qRczx.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-26 8:25:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\AMNCZw74h8gwd6CpYGkrZDy8.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-17 12:57:32 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\TDz5y2TEAKw2z7xkPhf9Sqj.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-14 16:20:30 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\pwd4Xpm8KYzkcbqcaKT.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-14 8:18:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\txPsQUxAThX8QTR6s6Yn.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:50:42 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\rJaeKv7CcbwSzhQbDu.cur</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:49:58 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\Je9hR9NedWPyAckEN42c.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:48:57 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\S5kSrtwDf35EW9f2kBDF.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:48:32 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\c2nH4numz9knY5zqnC.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:49:46 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\08223B03.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 19:0:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\qzp3jTZCSfSh.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:50:17 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\QQyQ7452eAVkMqdNR.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 8:59:17 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\FsmBY3kmWnAG5gRbwGgU.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:50:5 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:50:55 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BPRBASgvesMzHRfu3AfB.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:50:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\WUstNjhyfQfpv8PQbC.cur</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:48:38 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:48:14 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\yGfdVUegEQm9fhY5rnN.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:48:45 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 18:59:17 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:50:30 <br />
C:\WINDOWS\system32\winlogon.exe<span STYLE="CoLor: #0000ff">*</SPAN> 764 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-4-14 20:0:0 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Windows NT Logon Application &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2113) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> winlogon &nbsp;<span STYLE="CoLor: #008000">|</SPAN> WINLOGON.EXE <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb12922049.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-29 22:0:49 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb1118573.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-1 18:57:3 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Fonts\kb13224250.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-3 22:42:50 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\sfc_os.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-12 10:1:11 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Windows 文件保护 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2111) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> sfc.dll &nbsp;<span STYLE="CoLor: #008000">|</SPAN> sfc.dll <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\WINMSCABC.IME</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-17 12:57:26 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 1, 0, 0, 1 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 英文(美国) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 版权所有(C) 1999 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 1, 0, 0, 1 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 英文(美国) <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\substdals.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-17 12:57:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\wininet.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-12 10:0:51 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 6.00.2900.5583 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Internet Extensions for Win32 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 6.00.2900.5583 (xpsp_sp3_gdr.080417-1430) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> wininet.dll &nbsp;<span STYLE="CoLor: #008000">|</SPAN> wininet.dll <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\COMRes.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 9:16:11 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\WinSxS\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.6001.22319_x-ww_f0b4c2df\gdiplus.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-20 16:1:6 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft? Windows? Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.2.6001.22319 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft GDI+ &nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.2.6001.22319 (vistasp1_ldr.081126-1506) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> gdiplus &nbsp;<span STYLE="CoLor: #008000">|</SPAN> gdiplus <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb1891611.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 9:16:11 <br />
C:\WINDOWS\system32\lsass.exe<span STYLE="CoLor: #0000ff">*</SPAN> 844 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-4-14 20:0:0 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft? Windows? Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> LSA Shell (Export Version) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2113) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> lsass.exe &nbsp;<span STYLE="CoLor: #008000">|</SPAN> lsass.exe <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\DNSAPI.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-21 1:46:0 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft? Windows? Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> DNS Client API DLL &nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 (xpsp_sp3_gdr.080620-1249) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> dnsapi &nbsp;<span STYLE="CoLor: #008000">|</SPAN> dnsapi <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\mswsock.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-21 1:46:0 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Windows Sockets 2.0 Service Provider &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 (xpsp_sp3_gdr.080620-1249) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> mswsock.dll &nbsp;<span STYLE="CoLor: #008000">|</SPAN> mswsock.dll <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\qt-dx3.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:47:55 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\sfc_os.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-12 10:1:11 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Windows 文件保护 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2111) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> sfc.dll &nbsp;<span STYLE="CoLor: #008000">|</SPAN> sfc.dll <br />
C:\WINDOWS\system32\svchost.exe<span STYLE="CoLor: #0000ff">*</SPAN> 1152 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-4-14 20:0:0 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft? Windows? Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Generic Host Process for Win32 Services &nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2111) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> svchost.exe &nbsp;<span STYLE="CoLor: #008000">|</SPAN> svchost.exe <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\mswsock.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-21 1:46:0 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Windows Sockets 2.0 Service Provider &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 (xpsp_sp3_gdr.080620-1249) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> mswsock.dll &nbsp;<span STYLE="CoLor: #008000">|</SPAN> mswsock.dll <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\qt-dx3.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 18:47:55 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\sfc_os.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-12 10:1:11 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Windows 文件保护 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2111) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> sfc.dll &nbsp;<span STYLE="CoLor: #008000">|</SPAN> sfc.dll <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\DNSAPI.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2008-6-21 1:46:0 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft? Windows? Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> DNS Client API DLL &nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5625 (xpsp_sp3_gdr.080620-1249) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> dnsapi &nbsp;<span STYLE="CoLor: #008000">|</SPAN> dnsapi <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\COMRes.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 9:16:11 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\WinSxS\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.6001.22319_x-ww_f0b4c2df\gdiplus.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-20 16:1:6 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft? Windows? Operating System &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.2.6001.22319 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft GDI+ &nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? Microsoft Corporation. All rights reserved. &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 5.2.6001.22319 (vistasp1_ldr.081126-1506) &nbsp;<span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation&nbsp;<span STYLE="CoLor: #008000">|</SPAN> ? &nbsp;<span STYLE="CoLor: #008000">|</SPAN> gdiplus &nbsp;<span STYLE="CoLor: #008000">|</SPAN> gdiplus <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kb1891611.dll</SPAN>&nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-11-8 9:16:11 <br />
&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\userinit.exe</SPAN><span STYLE="CoLor: #0000ff">*</SPAN> 1976 &nbsp;<span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 8:56:38 <br />
<br />
<br />
<br />
<br />
<br /></FONT></FONT><br /></SPAN>
</PRE></BLOCKQUOTE>
<p>(完整的日志在：<a HREF="http://blog.csdn.net/Purpleendurer/archive/2009/11/10/4793127.aspx">http://blog.csdn.net/Purpleendurer/archive/2009/11/10/4793127.aspx</A>)</P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100g1fm.html#comment</comments>
            <pubDate>Sun, 22 Nov 2009 14:01:57 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100g1fm.html</guid>
        </item>
        <item>
            <title>遭遇conme.exe,abbhelp.dll,MintRoot.sys等2</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100fziw.html</link>
            <description><![CDATA[<font SIZE="3">(续1)</FONT>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　从pe_xscan 的 log
上看，病毒程序下载安装了许多恶意程序，并且其中一些放在IE及Tencent程序文件夹中，鱼目混珠。如：</FONT></SPAN></P>
<blockquote>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">&nbsp;<br />
文件说明符 : C:\Program Files\Internet Explorer\Top.dll<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-9-22 16:26:20<br />
修改时间 : 2009-9-22 16:26:22<br />
大小 : 66141 字节 64.605 KB<br />
MD5 : bf779e4ff8c6cd87355bd125aa4e5d49<br />
SHA1: 8DF4753C33E9378607553651284C30F1907AF256<br />
CRC32: f6b508f3</FONT></SPAN></P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: medium"><br />
卡巴斯基 报为：Trojan-PSW.Win32.QQPass.msc，瑞星
报为：Trojan.PSW.Win32.QQPass.eri<br />
&nbsp;<br />
文件说明符 : C:\PROGRA~1\INTERN~1\PLUGINS\IEPLUG.Dll<br />
属性 : ASH-<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-10 20:36:19<br />
修改时间 : 2009-10-12 10:43:32<br />
大小 : 42728 字节 41.744 KB<br />
MD5 : 81f3c5dfec67cd967775f81430dc8281<br />
SHA1: B4CE5AAE49F17F7BBAED9C12E4D5264FE4E4BBBE<br />
CRC32: ce2d21c8</SPAN></P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">文件说明符 :
C:\PROGRA~1\COMMON~1\Tencent\QQPlug\domain.dll<br />
属性 : --H-<br />
数字签名:否<br />
PE文件:是<br />
语言 : 英语(美国)<br />
文件版本 : 1, 0, 0, 1<br />
说明 : BhoPlugin Module<br />
版权 : Copyright 2008<br />
产品版本 : 1, 0, 0, 1<br />
产品名称 : BhoPlugin Module<br />
内部名称 : BhoPlugin<br />
源文件名 : BhoPlugin.DLL<br />
创建时间 : 2009-9-22 16:26:34<br />
修改时间 : 2009-9-22 16:26:36<br />
大小 : 14848 字节 14.512 KB<br />
MD5 : fcd1780462b4e4b09d95a2664a14ead9<br />
SHA1: 0CE5CDBA42AC9FDA85C2261188CF1C186190DC44<br />
CRC32: 3a1976e8<br />
&nbsp;<br />
文件说明符 : C:\PROGRA~1\COMMON~1\Tencent\QQPlug\QQdoctor.exe<br />
属性 : --H-<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-9-22 16:26:34<br />
修改时间 : 2009-9-22 16:26:36<br />
大小 : 3584 字节 3.512 KB<br />
MD5 : c3c97d3f2c903fcaf58e6d3084d14855<br />
SHA1: FC090E91B3C18A02E27D2D274A28757BCBCC2F61<br />
CRC32: a4b2a2ce</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">卡巴斯基
报为：Trojan-PSW.Win32.QQPass.omq，瑞星
报为：Trojan.Win32.Inject.fip</FONT></SPAN></P>
</BLOCKQUOTE>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">此外，病毒还替换了相当多的系统文件，如：</FONT></SPAN></P>
<blockquote>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">文件说明符 :
C:\WINDOWS\system32\comres.dll<br />
属性 : ASH-<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-16 21:14:8<br />
修改时间 : 2009-10-10 22:56:52<br />
大小 : 22016 字节 21.512 KB<br />
MD5 : bf8705bcc12a0c36d9b472736d199943<br />
SHA1: C44D45AD0FCA7D365226522BEF4D49BCD535CFB3<br />
CRC32: c02168b4</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">卡巴斯基
报为：Trojan-GameThief.Win32.Magania.cegr，瑞星
报为：Trojan.PSW.Win32.DNFOnLine.bl</FONT></SPAN></P>
</BLOCKQUOTE>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="FonT-siZe: medium">　　</SPAN>由于病毒中包括了viking，它不仅感染了C盘的EXE文件，还感染了其它盘的EXE文件。只要一运行其它盘中被感染的EXE文件，病毒就会重新发作。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="FonT-siZe: medium">　　</SPAN>手工修复相对来说麻烦一些：</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="FonT-siZe: medium">　　</SPAN>用Win PE 来或 MAX DOS 系统来启动电脑，删除
log中红色标记的文件（可以写一个bat来完成），并用autoruns之类的软件删除病毒添加的启动项目；</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="FonT-siZe: medium">　　对于被病毒替换的系统文件，</SPAN>有Windows
SP3光盘的话，可以用sfc命令来修复，否则要手工从dllcache或其它电脑中复制；</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="FonT-siZe: medium">　　</SPAN>用杀毒软件作一次彻底的扫描，清除其它盘中的病毒。DrWeb
CureIt!对付感染型的病毒相当不错，绿色无须安装。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="FonT-siZe: medium">　　</SPAN>如果是一键还原C盘或重装系统，完成后也要用杀毒软件作一次彻底的扫描。</FONT></SPAN></P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100fziw.html#comment</comments>
            <pubDate>Fri, 20 Nov 2009 02:28:57 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100fziw.html</guid>
        </item>
        <item>
            <title>遭遇conme.exe,abbhelp.dll,MintRoot.sys等1</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100fziv.html</link>
            <description><![CDATA[<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　昨天又一个同事的电脑出了毛病表现为：进入桌面后卡巴斯基2010自动消失，电脑卡死，没有打开IE浏览器和QQ，但在任务管理器中发现名为iexplore.exe和TXPlatform.exe的进程，不久蓝屏，提示是AntiVirus.sys引起的。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　询问同事得知，因为嫌卡巴斯基2010影响了电脑响应速度，把卡巴斯基关了。然后电脑就出现了这些症状。明显是中标了。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">&nbsp;</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　用最新版本的 pe_xscan
扫描log并分析，发现如下可疑项(进程模块部分有省略)：</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">&nbsp;</FONT></SPAN></P>
<blockquote>
<pre>
<span STYLE="FonT-siZe: medium"><font FACE="Courier New"><font SIZE="3">pe_xscan 09-10-13 by Purple Endurer<br />
2009-10-14 13:2:55 <br />
Windows XP Service Pack 3(5.1.2600) <br />
MSIE:6.0.2900.5512<br />
管理员用户组<br />
正常模式<br />
[System Process] <span STYLE="CoLor: #0000ff">*</SPAN> 0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Common Files\system\abbhelp.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 1.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 2.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> 梦想工作室 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Internet Explorer\Top.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:26:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\winldr.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 4.5.2.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 4.5.2.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\QQyQ7452eAVkMqdNR.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\S5kSrtwDf35EW9f2kBDF.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:34 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\TDz5y2TEAKw2z7xkPhf9Sqj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 18:4:18 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\q2wbJhgRG3deKh9h2eUq.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 7:56:58 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\AnXnubyMnv58c9vaECWX.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:38:42 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\Es4sCmxdCqnrzaQ6GZrj.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:38:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:38:18 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\CtZ8uc499k.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:24:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\B4yNKrEEhEerKFeeA4.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:23:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\c2nH4numz9knY5zqnC.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:22:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\6YYnDBbzHzrrmenHmv.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:54 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:21:54 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:21:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2exJW3dsaTgWrf5uAPadmHN.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:40 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\WUstNjhyfQfpv8PQbC.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:14 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\R8ZdwYqnBwz3JS4TseHvTJ.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SrNRKs5F7Rkv9hp.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:18:34 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\yGfdVUegEQm9fhY5rnN.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:18:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\K6xzVUK4MRGJBPE76F.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:18:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\CgbYR44s5jCmgAd6ar.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:28 <br />
C:\WINDOWS\System32\csrss.exe<span STYLE="CoLor: #0000ff">*</SPAN> 940 <span STYLE="CoLor: #008000">|</SPAN> 2007-6-1 0:0:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Common Files\system\abbhelp.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 1.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 2.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> 梦想工作室 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
C:\WINDOWS\System32\winlogon.exe<span STYLE="CoLor: #0000ff">*</SPAN> 964 <span STYLE="CoLor: #008000">|</SPAN> 2007-6-1 0:0:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\CgbYR44s5jCmgAd6ar.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\klogon.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN>$Kaspersky Lab <span STYLE="CoLor: #008000">|</SPAN> 2009-9-3 4:14:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Common Files\system\abbhelp.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 1.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 2.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> 梦想工作室 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
C:\WINDOWS\System32\services.exe<span STYLE="CoLor: #0000ff">*</SPAN> 1012 <span STYLE="CoLor: #008000">|</SPAN> 2007-6-1 0:0:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\CgbYR44s5jCmgAd6ar.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Common Files\system\abbhelp.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 1.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 2.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> 梦想工作室 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
C:\WINDOWS\System32\lsass.exe<span STYLE="CoLor: #0000ff">*</SPAN> 1024 <span STYLE="CoLor: #008000">|</SPAN> 2007-6-1 0:0:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\CgbYR44s5jCmgAd6ar.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Common Files\system\abbhelp.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 1.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 2.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> 梦想工作室 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
C:\WINDOWS\explorer.exe<span STYLE="CoLor: #0000ff">*</SPAN> 1952 <span STYLE="CoLor: #008000">|</SPAN> 2007-6-1 0:0:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\CgbYR44s5jCmgAd6ar.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:28 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\7xa6vJPUxshvgQhTZH.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:18:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\K6xzVUK4MRGJBPE76F.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:18:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SrNRKs5F7Rkv9hp.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:18:34 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\yGfdVUegEQm9fhY5rnN.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:18:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\R8ZdwYqnBwz3JS4TseHvTJ.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\WUstNjhyfQfpv8PQbC.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:14 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2exJW3dsaTgWrf5uAPadmHN.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:40 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\6YYnDBbzHzrrmenHmv.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:19:54 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:21:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:21:54 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\c2nH4numz9knY5zqnC.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:22:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\tfVH2v7ehQBEprqtNm.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:22:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\P6VyQtQJUYa3rFan7J.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:22:50 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\B4yNKrEEhEerKFeeA4.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:23:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\CtZ8uc499k.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:24:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\eHcEcHCEmwjD8CyZDd.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:24:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Internet Explorer\Top.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-9-22 16:26:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Expert.Dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 10:43:34 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\Es4sCmxdCqnrzaQ6GZrj.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:38:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:38:18 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\rJaeKv7CcbwSzhQbDu.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:38:30 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\AnXnubyMnv58c9vaECWX.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:38:42 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\sZaeAC74EzXJeVeJu6p.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:39:20 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\SbrmpxjdCrgRAFhz4gHh.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:39:24 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\JJX5r8wnsqUnNxGwpwn.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 22:56:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\txPsQUxAThX8QTR6s6Yn.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 7:54:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\EfEPEaD4ZpVMUXrDbS.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 7:55:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\q2wbJhgRG3deKh9h2eUq.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 7:56:58 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\2VeFNvQbcyFhKUaXTVE9.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 7:58:6 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\TDz5y2TEAKw2z7xkPhf9Sqj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 18:4:18 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\winldr.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 4.5.2.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 4.5.2.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\COMRes.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\z6FVkEF47huPzgaXee.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:40 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\122B901E.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:34 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\S5kSrtwDf35EW9f2kBDF.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:48 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\EMQzJJURMfVkrkEx9GJ.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:22 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\Je9hR9NedWPyAckEN42c.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 12:59:24 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\QQyQ7452eAVkMqdNR.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\Program Files\Common Files\system\abbhelp.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-11 13:0:2 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 1.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> 2.0.0.0 <span STYLE="CoLor: #008000">|</SPAN> 梦想工作室 <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <span STYLE="CoLor: #008000">|</SPAN> <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\PROGRA~1\INTERN~1\PLUGINS\IEPLUG.Dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 10:43:32 <br />
<br />
<br /></FONT></FONT></SPAN><span STYLE="FonT-siZe: medium"><font FACE="Courier New"><font SIZE="3"><br />
<br /></FONT></FONT></SPAN>
</PRE></BLOCKQUOTE>
<p>(完整内容在: <a HREF="http://blog.csdn.net/Purpleendurer/archive/2009/10/15/4677353.aspx">
http://blog.csdn.net/Purpleendurer/archive/2009/10/15/4677353.aspx</A>)</P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100fziv.html#comment</comments>
            <pubDate>Fri, 20 Nov 2009 02:23:02 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100fziv.html</guid>
        </item>
        <item>
            <title>登录Windows后自动注销，原来中了pcidump.sys,scvhost</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100fyvt.html</link>
            <description><![CDATA[<p>
登录Windows后自动注销，原来中了pcidump.sys,scvhost.exe,SoundxVolumns.dll,kav32.exe等</P>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　今天上午，一位同事的电脑出现登录Windows后自动注销的故障，用 WinPE
检查发现c:\windows\system32\userinit.exe丢失，从其它电脑中复制了一个userinit.exe过来，电脑恢复正常。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　下午这台电脑又出现了问题：QQ可以正常登录，但打不开网页。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　检查IE加载项，发现下面pe_xscan扫描log中的O2项，将它们禁用后可以打开网页了，但主页被恶意修改为：<span STYLE="CoLor: #ff0000">hxxp://www.9348.cn/?205471</SPAN></FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　使用电脑中原有的
pe_xscan 扫描log 并分析，发现如下可疑项（进程模块部分有省略）：</FONT></SPAN></P>
<blockquote>
<pre>
<br />
pe_xscan 09-06-21 by Purple Endurer <br />
2009-10-12 15:50:21<br />
Windows XP Service Pack 3(5.1.2600) <br />
MSIE:6.0.2900.5512<br />
管理员用户组 <br />
正常模式<br />
[System Process]<font FACE="Courier New"><span STYLE="CoLor: #0000ff">*</SPAN> 0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\08223B03.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 19:0:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\QQyQ7452eAVkMqdNR.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 8:59:17 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 18:59:17 <br />
C:\WINDOWS\system32\svchost.exe<span STYLE="CoLor: #0000ff">*</SPAN> 1008 <span STYLE="CoLor: #008000">|</SPAN> 2008-4-14 20:0:0 <span STYLE="CoLor: #008000">|</SPAN> Microsoft? Windows? Operating System <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 <span STYLE="CoLor: #008000">|</SPAN> Generic Host Process for Win32 Services <span STYLE="CoLor: #008000">|</SPAN> ? Microsoft Corporation. All rights reserved. <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.5512 (xpsp.080413-2111) <span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> svchost.exe <span STYLE="CoLor: #008000">|</SPAN> svchost.exe <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\COMRes.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 18:59:9 <br />
<span STYLE="CoLor: #ff0000">C:\WINDOWS\Temp\Explorer.exe </SPAN><span STYLE="CoLor: #0000ff">*</SPAN> 1868 <span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:13:6 <br />
<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\scvhost.exe </SPAN><span STYLE="CoLor: #0000ff">*</SPAN> 548 <span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:9:30 <br />
<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\scvhost.exe </SPAN><span STYLE="CoLor: #0000ff">*</SPAN> 560 <span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:9:30 <br />
<span STYLE="CoLor: #ff0000">C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\JIUZ7HI5\xx1[1].exe </SPAN><span STYLE="CoLor: #0000ff">*</SPAN> 652 <span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 15:18:12 <span STYLE="CoLor: #008000">|</SPAN> dfdf <span STYLE="CoLor: #008000">|</SPAN> 4.05.0005<span STYLE="CoLor: #008000">|</SPAN> ?<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> 4.05.0005 <span STYLE="CoLor: #008000">|</SPAN> dfdf<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> Mode8 <span STYLE="CoLor: #008000">|</SPAN> Mode8.exe <br />
F2 - REG: system.ini: UserInit = &nbsp;＜<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\userinit.exe<span STYLE="CoLor: #000000">,</SPAN></SPAN>＞ <span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 8:56:38 <br />
O2 - BHO - {0010BB0C-2F85-46C3-B06A-0F87BB08646C} =&nbsp;<span STYLE="CoLor: #ff0000"> .dll</SPAN><br />
O2 - BHO BrowserHelper.CBrowserHelper - {3AC4BF88-8BEB-4B87-AFBC-D090AB40B812} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SoundxVolumns.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 8:57:36 <span STYLE="CoLor: #008000">|</SPAN> BrowserHelper <span STYLE="CoLor: #008000">|</SPAN> 1.00<span STYLE="CoLor: #008000">|</SPAN> ?<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> 1.00 <span STYLE="CoLor: #008000">|</SPAN> Lenovo (Beijing) Limited<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> BrowserHelper <span STYLE="CoLor: #008000">|</SPAN> BrowserHelper.dll <br />
O4 - HKLM\..\run: [360Soft]&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\scvhost.exe</SPAN><br />
O4 - HKLM\..\run: [RsTray]&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\scvhost.exe</SPAN><br />
&nbsp;</FONT><font FACE="Courier New"><span STYLE="CoLor: #000000"><span STYLE="CoLor: #ff0000">C:\autorun.inf</SPAN><br />
&nbsp;</SPAN><span STYLE="CoLor: #ff0000"><span STYLE="CoLor: #000000">/-----</SPAN> </SPAN><br />
&nbsp;<span STYLE="CoLor: #ff0000"><span STYLE="CoLor: #000000">[AutoRun]</SPAN> </SPAN><br />
open=&nbsp;<span STYLE="CoLor: #ff0000">recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe</SPAN><br />
shell\open=&nbsp;打开 (&amp;O) <br />
shell\open\Command=&nbsp;<span STYLE="CoLor: #ff0000">recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe</SPAN><br />
shell\explore=&nbsp;资源管理器 (&amp;X) <br />
shell\explore\Command=&nbsp;<span STYLE="CoLor: #ff0000">recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe</SPAN><br />
&nbsp;<span STYLE="CoLor: #ff0000"><span STYLE="CoLor: #000000">-----/</SPAN> </SPAN><br />
O23 - 服务: AsyncMac (RAS Asynchronous Media Driver) - &nbsp;<span STYLE="CoLor: #ff0000">system32\DRIVERS\asyncmac.sys </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 15:15:44(手动) <br />
O23 - 服务: NXD (NXD Service) -&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\NXD.exe </SPAN>(自动) <br />
O23 - 服务: sbgsz (sbgsz) -&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\drivers\sphgp.sys </SPAN>(引导) <br />
O23 - 服务: pcidump (pcidump) -&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\drivers\pcidump.sys </SPAN>(引导) <br />
O24 - ShlExecHook: [2] - {93DA1E7D-7C46-4F90-8674-EC90511FCA72} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\CDuAUVkGy9.dll</SPAN><br />
O24 - ShlExecHook: [2] - {1719B301-B494-4185-9379-242461F9CF02} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf</SPAN><br />
O24 - ShlExecHook: [7] - {CD478099-014D-4B3A-A4BB-B518F1019BC7} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SCEVFJRCmaB7.dll</SPAN><br />
O24 - ShlExecHook: [B] - {827E2FB4-1047-43DE-848D-E12BB0C97AAB} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\SbrmpxjdCrgRAFhz4gHh.inf</SPAN><br />
O24 - ShlExecHook: [F] - {2EF0D734-21FD-4225-A1A2-BCD296182AAF} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2EF0D734.dll</SPAN><br />
O24 - ShlExecHook: [8] - {AA5D8D4C-4925-4E47-98F9-A79E465C81C8} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\Es4sCmxdCqnrzaQ6GZrj.cur</SPAN><br />
O24 - ShlExecHook: [3] - {51716C09-6B08-4CCF-B526-718E912C0573} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 18:59:17 <br />
O24 - ShlExecHook: [E] - {6049BC02-7EDA-4C41-B4AB-D5398607C39E} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\yGfdVUegEQm9fhY5rnN.inf</SPAN><br />
O24 - ShlExecHook: [9] - {84639C2D-CD75-4081-B515-329AFCECBF19} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur</SPAN><br />
O24 - ShlExecHook: [6] - {526EB425-7F56-4773-8D70-B8E45AA8E2B6} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\WUstNjhyfQfpv8PQbC.cur</SPAN><br />
O24 - ShlExecHook: [D] - {DD8A574E-DFEC-4B02-9465-64692491072D} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\dScKUgK2NYg8Uar5xyA9.cur</SPAN><br />
O24 - ShlExecHook: [7] - {87DE8A1A-96C5-4420-B222-EF998F697CE7} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2exJW3dsaTgWrf5uAPadmHN.inf</SPAN><br />
O24 - ShlExecHook: [9] - {C07B914B-C164-42D2-9838-1422C3F70D99} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BPRBASgvesMzHRfu3AfB.inf</SPAN><br />
O24 - ShlExecHook: [5] - {F181F067-7046-4DCB-993F-200990736305} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\sZaeAC74EzXJeVeJu6p.cur</SPAN><br />
O24 - ShlExecHook: [1] - {8708994F-1758-4C2C-9A3F-FA22D6CCCB41} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon</SPAN><br />
O24 - ShlExecHook: [C] - {B7F1BFDC-4B6C-4E2F-AF7A-638D2D47802C} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\FsmBY3kmWnAG5gRbwGgU.inf</SPAN><br />
O24 - ShlExecHook: [8] - {B59F0A61-EF3E-4A2B-9E3A-4A84EDDF2308} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\AnXnubyMnv58c9vaECWX.cur</SPAN><br />
O24 - ShlExecHook: [}] - {8A6A5B34-D995-4C5D-9338-B5E264B4A87} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\nXe2grrKNzF9dxYKmqg.inf</SPAN><br />
O24 - ShlExecHook: [7] - {74DA2FEC-F68F-4DC7-9A45-9174AC044427} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\z6FVkEF47huPzgaXee.inf</SPAN><br />
O24 - ShlExecHook: [1] - {11FDB6D4-166A-47BF-A0F8-A09DABA75FC1} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\CgbYR44s5jCmgAd6ar.inf</SPAN><br />
O24 - ShlExecHook: [9] - {7938BD2F-0143-4C46-991C-71069712D9D9} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\DMvJFcDsGe5Kccsmc6gZFjB.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 19:0:30 <br />
O24 - ShlExecHook: [3] - {9C20D654-5AF8-4DB7-A125-1A17D7065C73} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\QQyQ7452eAVkMqdNR.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-12 8:59:17 <br />
O24 - ShlExecHook: [B] - {4F5EEDE5-1687-49D2-8A17-FF0B454FB37B} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\qzp3jTZCSfSh.dll</SPAN><br />
O24 - ShlExecHook: [0] - {23DA65D2-C696-4EE4-BEE8-B4841DEC3E30} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\ndxq9awMc.dll</SPAN><br />
O24 - ShlExecHook: [E] - {08223B03-1B38-4A33-A83A-A4D3CC1D6E4E} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\08223B03.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 19:0:52 <br />
O24 - ShlExecHook: [C] - {122B901E-493F-4AD9-BC69-7DE8C3E52FCC} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\122B901E.dll</SPAN><br />
O24 - ShlExecHook: [A] - {36AC68E6-0C26-4D39-B98E-54B49DAB6BAA} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\dhDhwS7fFW.dll</SPAN><br />
O24 - ShlExecHook: [5] - {B9D0F4D7-C809-4C27-9CB4-63201DFB3D05} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Tasks\c2nH4numz9knY5zqnC.inf</SPAN><br />
O24 - ShlExecHook: [D] - {594EFEFB-4932-421C-9C83-A6BEB868E52D} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\acCjngH97w.fon</SPAN><br />
O24 - ShlExecHook: [E] - {3DCB9005-ABA0-47F8-8C40-49ABC04AE5EE} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\W8MvNsbGCCW52XyxV8wQ.inf</SPAN><br />
O24 - ShlExecHook: [2] - {335A9BAE-19FA-42F2-AFD2-20C3275EF392} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\qfK6YS52MyExkxpwMDmHq.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-10-10 20:12:20 <br />
O29 - HKCU-Start Page =&nbsp;<span STYLE="CoLor: #ff0000"> hxxp://www.9348.cn/?205471</SPAN><br />
O29 - HKLM-Start Page =&nbsp;<span STYLE="CoLor: #ff0000"> hxxp://www.9348.cn/?205471</SPAN></FONT>&nbsp;
</PRE></BLOCKQUOTE>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　病毒替换了不少系统文件，而电脑中的dllcache文件夹是空的，于是运行sfc /scannow
检修，出现错误信息：指定的错误代码是 0x000006ba [RPC 服务器不可用]。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">打开注册表编辑器regedit，在</FONT></SPAN></P>
<blockquote>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon</FONT></SPAN></P>
</BLOCKQUOTE>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">的右边找到
SfcDisable，把值改为0,重新启动可以就OK了。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　当系统发现异常系统文件，提示插入SP3的光盘时，手头上却没有这种光盘……</FONT></SPAN></P>
<p><strong><span STYLE="FonT-siZe: medium"><font SIZE="3">附部分病毒样本信息：</FONT></SPAN></STRONG></P>
<p><br />
<span STYLE="FonT-siZe: medium"><font SIZE="3">文件说明符 :
C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-10 20:3:24<br />
修改时间 : 2009-10-10 20:9:30<br />
大小 : 30568 字节 29.872 KB<br />
MD5 : 221f69cd310b20e0a148257dfafed2f5<br />
SHA1: 737E3323C979AC82345CFB5DF7FAF115B8AADF87<br />
CRC32: 8e8f8c5d</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">Kaspersky 报为
Trojan-Downloader.Win32.Geral.cqg，瑞星 报为
Worm.Win32.Autorun.smy</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">C:\WINDOWS\system32\scvhost.exe 同 kav32.exe</FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: medium"><font SIZE="3">文件说明符 : c:\documents
and settings\administrator\local settings\temporary internet
files\content.ie5\jiuz7hi5\xx1[1].exe<br />
属性 : A---<br />
数字签名:123.cn<br />
PE文件:是<br />
语言 : 中文(中国)<br />
文件版本 : 4.05.0005<br />
产品版本 : 4.05.0005<br />
产品名称 : dfdf<br />
公司名称 : dfdf<br />
内部名称 : Mode8<br />
源文件名 : Mode8.exe<br />
创建时间 : 2009-10-12 15:16:56<br />
修改时间 : 2009-10-12 15:18:12<br />
大小 : 65260 字节 63.748 KB<br />
MD5 : 558df6494d2571f9154b54f01759f0ab<br />
SHA1: D98D336B64C632AB92A371B00BDE9E63FA8846EE<br />
CRC32: 54f36926</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">Kaspersky 报为
Trojan-PSW.Win32.QQFish.cw</FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: medium"><font SIZE="3">文件说明符 :
c:\windows\system32\userinit.exe<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-12 8:56:38<br />
修改时间 : 2004-8-17 12:0:0<br />
大小 : 23552 字节 23.0 KB<br />
MD5 : e93566a2d7e84951cc2a6c28dffc2303<br />
SHA1: 7896EBE6117572B050DFD99E72EA300179CC76E4<br />
CRC32: fe0994ed</FONT></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: medium"><font SIZE="3">Kaspersky 报为
Trojan-Downloader.Win32.Geral.aot，瑞星 报为
Trojan.DL.Win32.Mnless.eds</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">文件说明符 :
C:\WINDOWS\system32\drivers\AsyncMac.sys<br />
属性 : A---<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-10-12 15:15:43<br />
修改时间 : 2009-10-12 15:15:44<br />
大小 : 4686 字节 4.590 KB<br />
MD5 : cade95effeafaa8352555407470fa546<br />
SHA1: 6699DCD5BC993CE733F6158861EBBC7C53899808<br />
CRC32: b05a9370</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">Kaspersky 报为
Trojan-Downloader.Win32.Geral.ayn，瑞星 报为
Packer.Win32.MimiSys.a</FONT></SPAN></P>
<p><br />
更多信息:</P>
<p><a HREF="http://blog.csdn.net/Purpleendurer/archive/2009/10/12/4660553.aspx">
http://blog.csdn.net/Purpleendurer/archive/2009/10/12/4660553.aspx</A></P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100fyvt.html#comment</comments>
            <pubDate>Wed, 18 Nov 2009 07:31:54 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100fyvt.html</guid>
        </item>
        <item>
            <title>hxxp://www.hao923.com.cn/劫持浏览器</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100fxg8.html</link>
            <description><![CDATA[<p>
　　一位网友在国庆那天，为了在网上看阅兵式，从网上下载安装了一个软件，不料IE主页被劫持为hxxp://www.hao923.com.cn/，用超级巡警无法修复，请偶帮忙检修。</P>
<p><br />
　　右击网友电脑桌面上的IE图标，发现弹出的是网址快捷方式的快捷菜单，看来那个软件把桌面原有的IE图标换成了指向的hxxp://www.hao923.com.cn/的快捷方式，开始菜单中的Internet
Explorer菜单项也被换了，全部删除。</P>
<p><br />
　　快速启动项中的IE快捷方式也被篡改为：</P>
<p><br />
"C:\Program Files\Internet Explorer\iexplore.exe"
hxxp://www.hao923.com.cn/</P>
<p><br />
　　改回为：</P>
<p><br />
"C:\Program Files\Internet Explorer\iexplore.exe"<br />
&nbsp;<br />
　　用电脑中的HijackThis扫描log，发现如下可疑项：</P>
<p><br />
O4 - HKLM\..\Run: [0CE164]
C:\WINDOWS\system32\827828\0CE164.EXE<br />
O4 - Startup: 0CE164.lnk =
C:\WINDOWS\system32\827828\0CE164.EXE</P>
<p><br />
　　用FileInfo提取C:\WINDOWS\system32\827828\0CE164.EXE文件信息，用bat_do打包备份后删除。</P>
<p>　　在HijackThis把这两个O4项钩上，修复。</P>
<p><br />
　　打开注册表编辑器，定位到</P>
<p><br />
[HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command</P>
<p><br />
右边的默认值被篡改为</P>
<p><br />
"C:\Program Files\Internet Explorer\iexplore.exe"
hxxp://www.hao923.com.cn/</P>
<p><br />
了，双击之，改为：</P>
<p><br />
"C:\Program Files\Internet Explorer\iexplore.exe"<br />
&nbsp;<br />
附：</P>
<p>文件说明符 : C:\WINDOWS\system32\827828\0CE164.EXE<br />
属性 : -SH-<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-2-26 17:14:50<br />
修改时间 : 2009-2-26 17:14:52<br />
大小 : 114688 字节 112.0 KB<br />
MD5 : cd1e6a2e9ca60ddd73c38433bb76b5b8<br />
SHA1: C441992B69671D5E845FB9BF0090F7B6B1B65542<br />
CRC32: 25010717</P>
<p>文件 0CE164.EXE 接收于 2009.10.03 05:30:34 (UTC)<br />
反病毒引擎 版本 最后更新 扫描结果<br />
a-squared 4.5.0.24 2009.10.03 Trojan.Dloader!IK<br />
AhnLab-V3 5.0.0.2 2009.10.02 -<br />
AntiVir 7.9.1.27 2009.10.02 -<br />
Antiy-AVL 2.0.3.7 2009.10.02 -<br />
Authentium 5.1.2.4 2009.10.02 W32/Agent.CM.gen!Eldorado<br />
Avast 4.8.1351.0 2009.10.02 -<br />
AVG 8.5.0.420 2009.10.02 Agent.4.I<br />
BitDefender 7.2 2009.10.03 -<br />
CAT-QuickHeal 10.00 2009.10.03 (Suspicious) - DNAScan<br />
ClamAV 0.94.1 2009.10.03 -<br />
Comodo 2498 2009.10.03 -<br />
DrWeb 5.0.0.12182 2009.10.03 Trojan.Siggen.3067<br />
eSafe 7.0.17.0 2009.10.01 -<br />
eTrust-Vet 31.6.6774 2009.10.02 -<br />
F-Prot 4.5.1.85 2009.10.02 W32/Agent.CM.gen!Eldorado<br />
F-Secure 8.0.14470.0 2009.10.02 Worm.Win32.FlyStudio.cd<br />
Fortinet 3.120.0.0 2009.10.03 -<br />
GData 19 2009.10.03 -<br />
Ikarus T3.1.1.72.0 2009.10.03 Trojan.Dloader<br />
Jiangmin 11.0.800 2009.09.27 -<br />
K7AntiVirus 7.10.858 2009.10.01 -<br />
Kaspersky 7.0.0.125 2009.10.03 Worm.Win32.FlyStudio.cd<br />
McAfee 5759 2009.10.02 Generic Downloader!hv.u<br />
McAfee+Artemis 5759 2009.10.02 Generic Downloader!hv.u<br />
McAfee-GW-Edition 6.8.5 2009.10.02
Heuristic.LooksLike.Win32.Suspicious.H<br />
Microsoft 1.5101 2009.10.02 TrojanDropper:Win32/Silly_P2P.B<br />
NOD32 4477 2009.10.02 -<br />
Norman 6.01.09 2009.10.02 -<br />
nProtect 2009.1.8.0 2009.10.03 -<br />
Panda 10.0.2.2 2009.10.02 Suspicious file<br />
PCTools 4.4.2.0 2009.10.02 -<br />
Prevx 3.0 2009.10.03 -<br />
Rising 21.49.22.00 2009.09.30 Worm.Win32.Autorun.fje<br />
Sophos 4.45.0 2009.10.03 Mal/Autorun-I<br />
Sunbelt 3.2.1858.2 2009.10.02 -<br />
Symantec 1.4.4.12 2009.10.03 Backdoor.Trojan<br />
TheHacker 6.5.0.2.027 2009.10.02 -<br />
TrendMicro 8.950.0.1094 2009.10.02 PAK_Generic.001<br />
VBA32 3.12.10.11 2009.10.03 Backdoor.Win32.FlyAgent.kn<br />
ViRobot 2009.10.2.1968 2009.10.02 -<br />
VirusBuster 4.6.5.0 2009.10.02 -<br />
&nbsp;<br />
附加信息<br />
File size: 114688 bytes<br />
MD5...: cd1e6a2e9ca60ddd73c38433bb76b5b8<br />
SHA1..: c441992b69671d5e845fb9bf0090f7b6b1b65542<br />
SHA256:
ff6d00599cb586bce0c010c5364b3f5ff1cc6e68d8d64c769dec8ae6a6b6d105<br />

ssdeep:
3072:qFijZxiWGPey3dFEtEut3V0PxrxEyUppOl1uYxtbBwJd6sI4M6AM0fUHSmp&lt;BR&gt;sFijd:qwjPtYqt/5HyFijgPTBQCxggo&lt;BR&gt;<br />

PEiD..: -<br />
PEInfo: -<br />
RDS...: NSRL Reference Data
Set&lt;BR&gt;-<br />
pdfid.: -<br />
trid..: Win32 Executable Generic
(38.5%)&lt;BR&gt;Win32 Dynamic Link Library
(generic) (34.2%)&lt;BR&gt;Clipper DOS
Executable (9.1%)&lt;BR&gt;Generic Win/DOS
Executable (9.0%)&lt;BR&gt;DOS Executable
Generic (9.0%)<br />
sigcheck:&lt;BR&gt;publisher....:
n/a&lt;BR&gt;copyright....:
n/a&lt;BR&gt;product......:
n/a&lt;BR&gt;description..:
n/a&lt;BR&gt;original name:
n/a&lt;BR&gt;internal name:
n/a&lt;BR&gt;file version.:
n/a&lt;BR&gt;comments.....:
n/a&lt;BR&gt;signers......:
-&lt;BR&gt;signing date.:
-&lt;BR&gt;verified.....:
Unsigned&lt;BR&gt;<br />
packers (Kaspersky): PE-Crypt.CF, PE-Crypt.CF<br />
packers (F-Prot): PE-Crypt.CF</P>
<p>&nbsp;<br />
这种劫持浏览器的方法，以前也遇到过，如：<br />
挂羊头卖狗肉的播放器<br />
<a HREF="http://blog.csdn.net/Purpleendurer/archive/2009/07/05/4323084.aspx">
http://blog.csdn.net/Purpleendurer/archive/2009/07/05/4323084.aspx</A></P>
<p>&nbsp;</P>
<p>本文来自CSDN博客，转载请标明出处：<a HREF="http://blog.csdn.net/Purpleendurer/archive/2009/10/08/4642424.aspx">http://blog.csdn.net/Purpleendurer/archive/2009/10/08/4642424.aspx</A></P>
<p>&nbsp;</P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100fxg8.html#comment</comments>
            <pubDate>Sun, 15 Nov 2009 04:43:11 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100fxg8.html</guid>
        </item>
        <item>
            <title>遭遇6to4.dll,pcidump.sys,WmiSvc.sys,updater.exe等</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100fujb.html</link>
            <description><![CDATA[<p><font COLOR="purple">endurer</FONT> 原创</P>
<p>2009-08-29 第1版</P>
<p>　　前两天，一位网友的电脑中了病毒，瑞星和360卫士都无法启动，请偶通过QQ远程协助帮忙检修。</P>
<p>　　先打开任务管理器，发现有名为iexplore.exe的进程，但任务栏上没没有IE的任务按钮，终止之。</P>
<p>　　用pe_xscan 扫描 log 并分析，发现如下可疑项（进程模块有省略）：</P>
<pre>
pe_xscan 09-06-21 by Purple Endurer <br />
2009-8-27 23:36:58 <br />
Windows XP Service Pack 2(5.1.2600) <br />
MSIE:6.0.2900.2180 <br />
管理员用户组 <br />
正常模式
</PRE>
<pre>
[System Process] <font FACE="Courier New"><span STYLE="CoLor: #0000ff">*</SPAN> 0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2EF0D734.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\Y4npJWJNr.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:50 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\704C3595.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:58 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:4 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\pj83ZgsqjcWUNwjrRp42tFw.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:50 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SrNRKs5F7Rkv9hp.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:46 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2exJW3dsaTgWrf5uAPadmHN.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\WcCtgJ4zcxHF.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:26 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BMsg6pdMD4ht.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:23:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\GU6f5sW42mdc.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:52 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:46 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\bQgc5yHMSD4yd.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:10 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\08223B03.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:2 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\Q9q2MHJ3uTBErM7wc.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:56 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\w7uds3zyayg9.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:36 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:2:30 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\rKPbzUHze58GK2VWcYUCt.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:2:18 <br />
C:\WINDOWS\System32\winlogon.exe<span STYLE="CoLor: #0000ff">*</SPAN> 712 <span STYLE="CoLor: #008000">|</SPAN> 2006-9-24 16:42:24 <span STYLE="CoLor: #008000">|</SPAN> Microsoft(R) Windows(R) Operating System <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.2180 <span STYLE="CoLor: #008000">|</SPAN> Windows NT Logon Application <span STYLE="CoLor: #008000">|</SPAN> (C) Microsoft Corporation. All rights reserved. <span STYLE="CoLor: #008000">|</SPAN> 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) <span STYLE="CoLor: #008000">|</SPAN> Microsoft Corporation<span STYLE="CoLor: #008000">|</SPAN> ? <span STYLE="CoLor: #008000">|</SPAN> winlogon <span STYLE="CoLor: #008000">|</SPAN> WINLOGON.EXE<br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\COMRes.dll</SPAN>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; |&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 2009-8-27 23:2:0 <br />
C:\WINDOWS\System32\svchost.exe<span STYLE="CoLor: #0000ff">*</SPAN> 1128 <span STYLE="CoLor: #008000">|</SPAN> 2004-8-17 12:0:0<br />
　　&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\COMRes.dll</SPAN>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; |&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 2009-8-27 23:2:0 <br />
　　&nbsp;<span STYLE="CoLor: #ff0000">c:\windows\system32\6to4.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:1:38 <br />
O4 - HKLM\..\run: [updater]&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\updater.exe</SPAN><br />
O23 - 服务: 6to4 (6to4) -&nbsp;C:\WINDOWS\System32\svchost.exe -k netsvcs <span STYLE="CoLor: #008000">|</SPAN> 2004-8-17 12:0:0 <br />
　　-&gt;&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\6to4.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:1:38(自动) <br />
O23 - 服务: pcidump (pcidump) -&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\drivers\pcidump.sys </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:38(禁用) <br />
O23 - 服务: WmiSvc (WmiSvc) -&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\drivers\WmiSvc.sys </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:19:30(自动) <br />
O24 - ShlExecHook: [F] - {E3531A16-FFEA-416F-82DF-32FEDE02EABF} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\emHnPuBAaF7XjuXBbdxSg.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:2:0 <br />
O24 - ShlExecHook: [5] - {427E02E6-39DB-4424-A49C-7553CD1331F5} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\WcCtgJ4zcxHF.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:26 <br />
O24 - ShlExecHook: [5] - {AB8105BD-1B1B-40F3-8D3D-65FD7FC68CC5} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\Downloaded Program Files\ktEDQzfuNZk2SUAMgyAZz.cur </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:30 <br />
O24 - ShlExecHook: [4] - {CF2C613A-A0D9-4E5C-B1BB-6B03B269B054} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\rKPbzUHze58GK2VWcYUCt.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:2:18 <br />
O24 - ShlExecHook: [D] - {D6129F8A-6F6E-41D7-BBC9-AC7426759CED} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\w7uds3zyayg9.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:36 <br />
O24 - ShlExecHook: [3] - {51716C09-6B08-4CCF-B526-718E912C0573} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\PERrGx5DkqSbQdwauCRQH.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:2:30 <br />
O24 - ShlExecHook: [C] - {122B901E-493F-4AD9-BC69-7DE8C3E52FCC} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\122B901E.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:2:36 <br />
O24 - ShlExecHook: [9] - {5405A7B2-F3F5-446F-8715-2A4EF674E079} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\rfpz9wwyy2np.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:2:42 <br />
O24 - ShlExecHook: [0] - {610B6886-2A1A-475A-A842-65A613C70460} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SrNRKs5F7Rkv9hp.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:46 <br />
O24 - ShlExecHook: [C] - {765BA0B5-EBE4-4B1A-AFDA-5683606F626C} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\pj83ZgsqjcWUNwjrRp42tFw.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:50 <br />
O24 - ShlExecHook: [7] - {87DE8A1A-96C5-4420-B222-EF998F697CE7} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2exJW3dsaTgWrf5uAPadmHN.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:52 <br />
O24 - ShlExecHook: [2] - {108DA6C0-CFBF-41D4-9A09-C4D06AE6FFD2} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\Q9q2MHJ3uTBErM7wc.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:56 <br />
O24 - ShlExecHook: [D] - {704C3595-DB85-40F6-A601-8D6F346907BD} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\704C3595.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:21:58 <br />
O24 - ShlExecHook: [E] - {08223B03-1B38-4A33-A83A-A4D3CC1D6E4E} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\08223B03.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:2 <br />
O24 - ShlExecHook: [1] - {8708994F-1758-4C2C-9A3F-FA22D6CCCB41} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\A97CRaCB.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:4 <br />
O24 - ShlExecHook: [A] - {36AC68E6-0C26-4D39-B98E-54B49DAB6BAA} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\dhDhwS7fFW.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:3:30 <br />
O24 - ShlExecHook: [E] - {1055CA44-51F8-486B-8CBD-DC7AD4213F1E} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\bQgc5yHMSD4yd.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:10 <br />
O24 - ShlExecHook: [7] - {53915AE3-2660-4870-B092-C9E5A292D327} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\fonts\DGvbbtCNkQVHR6JNYgc.fon </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:14 <br />
O24 - ShlExecHook: [7] - {CD478099-014D-4B3A-A4BB-B518F1019BC7} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\SCEVFJRCmaB7.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:16 <br />
O24 - ShlExecHook: [0] - {23DA65D2-C696-4EE4-BEE8-B4841DEC3E30} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\ndxq9awMc.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:22 <br />
O24 - ShlExecHook: [F] - {2EF0D734-21FD-4225-A1A2-BCD296182AAF} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\2EF0D734.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:26 <br />
O24 - ShlExecHook: [4] - {51AA0D89-E9A9-4284-93E8-40C0FDD59304} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\eNyN5X48HrtXc.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:28 <br />
O24 - ShlExecHook: [7] - {0A2D7F10-1153-4061-AA4B-ACB870212B57} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\z5WRXqHagksJxWt.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:32 <br />
O24 - ShlExecHook: [A] - {A5CA6C70-7185-4466-AB45-B1C34E7A37CA} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\ed78ab9.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:38 <br />
O24 - ShlExecHook: [A] - {BE12C98F-645D-4566-B524-DC32040B7C8A} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\eYNMAnskCCBQCc8Jp.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:40 <br />
O24 - ShlExecHook: [0] - {822775B8-E45B-4E55-9325-0753A0C1DC00} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\wdGSVBqAs3Xk.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:44 <br />
O24 - ShlExecHook: [2] - {1719B301-B494-4185-9379-242461F9CF02} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BtmBAnd89jc9PsPq5EKNj.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:46 <br />
O24 - ShlExecHook: [5] - {38FEFE05-702C-440D-AD5C-B796209A1CC5} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\Y4npJWJNr.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:50 <br />
O24 - ShlExecHook: [6] - {50EBD6A5-0CF6-4E59-AE08-CCD991AA0596} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\GU6f5sW42mdc.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:22:52 <br />
O24 - ShlExecHook: [7] - {737858A9-9AEA-4838-9B49-54DA731F7F37} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\BMsg6pdMD4ht.dll </SPAN><span STYLE="CoLor: #008000">|</SPAN> 2009-8-27 23:23:0 <br />
O24 - ShlExecHook: [A] - {7F41BC77-7742-4ABF-9277-1316B43D049A} =&nbsp;<span STYLE="CoLor: #ff0000">C:\WINDOWS\system32\kFDDTTA2NjqgtbCWBxS.inf </SPAN><span STYLE="CoLor: #008000">|</SPAN></FONT> 2009-8-27 23:17:22
</PRE>
<pre>
HKLM\SHOWALL&nbsp;&nbsp;&nbsp; 值非1<br />
</PRE>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100fujb.html#comment</comments>
            <pubDate>Tue, 10 Nov 2009 00:34:49 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100fujb.html</guid>
        </item>
        <item>
            <title>学习机罢工？中了Dropper.Win32.Flystud.yo</title>
            <link>http://blog.sina.com.cn/s/blog_49926d910100fuj9.html</link>
            <description><![CDATA[<p><span STYLE="FonT-siZe: large"><strong><font SIZE="4">学习机罢工？原来是中了文件夹变exe文件的病毒Trojan-Dropper.Win32.Flystud.yo</FONT></STRONG></SPAN></P>
<p><br />
<span STYLE="FonT-siZe: medium"><font SIZE="3"><span STYLE="CoLor: #800080">endurer</SPAN> 原创<br /></FONT><font SIZE="3">2009-08-23 第<span STYLE="CoLor: #ff0000">1</SPAN>版</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　一位朋友的学习机最近罢工了，把学习机接到电脑上，电脑中的江民杀毒软件就报告发现病毒，但总清除不干净。于是请偶通过QQ远程协助帮忙处理。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　学习机接到电脑上后显示为一个移动盘。用WinRAR打开它，发现一个名为autorun.inf的文件，江民随即报告发现病毒，并把autorun.inf删除了。在WinRAR窗口可以看到，移动盘中所有的文件夹都有一个同名的、使用文件夹图标的.exe文件，文件大小都一样。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　用FileInfo提取文件信息：</FONT></SPAN></P>
<blockquote>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">文件说明符 :
I:\Recycle.exe<br />
属性 : -SHR<br />
数字签名:否<br />
PE文件:是<br />
获取文件版本信息大小失败!<br />
创建时间 : 2009-8-23 21:4:35<br />
修改时间 : 2009-8-23 18:30:56<br />
大小 : 1403788 字节 1.346 MB<br />
MD5 : 44e574deb844542d0190599227e36e1e<br />
SHA1: ACA46FC759B63A1B42E6E6C3E9C25667A41FFD23<br />
CRC32: 7c06a445</FONT></SPAN></P>
</BLOCKQUOTE>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　上传到</FONT></SPAN> <a HREF="http://www.virustotal.com/"><span STYLE="FonT-siZe: medium"><font COLOR="#336699" SIZE="3">http://www.virustotal.com</FONT></SPAN></A> <span STYLE="FonT-siZe: medium"><font SIZE="3">在线扫描，结果如下：</FONT></SPAN></P>
<div><span STYLE="FonT-siZe: medium"><font SIZE="3">文件
Recycle.exe 接收于 2009.08.23 13:17:29 (UTC)</FONT></SPAN></DIV>
<p>&nbsp;</P>
<table STYLE="DispLAY: block" CELLSPACING="0" CELLPADDING="0" BORDER="0">
<tbody>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">反病毒引擎</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">版本</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">最后更新</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">扫描结果</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">a-squared</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">4.5.0.24</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Trojan.Win32.FlyStudio!IK</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">AhnLab-V3</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">5.0.0.2</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">AntiVir</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">7.9.1.3</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.21</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">TR/Dropper.Gen</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Antiy-AVL</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">2.0.3.7</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.21</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Authentium</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">5.1.2.4</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">W32/Nuj.A.gen!Eldorado</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Avast</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">4.8.1335.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Win32:Trojan-gen {Other}</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">AVG</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">8.5.0.406</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Worm/Generic.ZXQ</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">BitDefender</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">7.2</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">GenPack:Backdoor.Generic.195770</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">CAT-QuickHeal</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">10.00</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Win32.Trojan-Dropper.Flystud.ko.5.Pack</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">ClamAV</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">0.94.1</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Comodo</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">2069</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">UnclassifiedMalware</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">DrWeb</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">5.0.0.12182</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Win32.HLLW.Autoruner.4360</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">eSafe</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">7.0.17.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.20</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Win32.TRDropper</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">eTrust-Vet</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">31.6.6694</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.21</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">F-Prot</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">4.4.4.56</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">W32/Nuj.A.gen!Eldorado</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">F-Secure</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">8.0.14470.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Trojan-Dropper.Win32.Flystud.yo</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Fortinet</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">3.120.0.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">W32/AutoRun.EV!worm</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">GData</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">19</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">GenPack:Backdoor.Generic.195770</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Ikarus</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">T3.1.1.68.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Trojan.Win32.FlyStudio</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Jiangmin</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">11.0.800</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">K7AntiVirus</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">7.10.825</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Kaspersky</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">7.0.0.125</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Trojan-Dropper.Win32.Flystud.yo</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">McAfee</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">5717</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">W32/Autorun.worm.ev</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">McAfee+Artemis</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">5717</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">W32/Autorun.worm.ev</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">McAfee-GW-Edition</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">6.8.5</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Trojan.Dropper.Gen</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Microsoft</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">1.4903</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Backdoor:Win32/FlyAgent.F</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">NOD32</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">4360</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Win32/AutoRun.FlyStudio.IG</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Norman</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">6.01.09</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.21</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">W32/Lineage.BYXZ</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">nProtect</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.1.8.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Panda</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">10.0.0.14</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Generic Trojan</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">PCTools</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">4.4.2.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Prevx</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">3.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">High Risk Cloaked Malware</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Rising</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">21.43.50.00</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Trojan.Win32.ECode.ee</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Sophos</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">4.44.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Mal/EncPk-GF</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Sunbelt</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">3.2.1858.2</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">Symantec</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">1.4.4.12</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">TheHacker</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">6.3.4.3.386</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">TrendMicro</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">8.950.0.1094</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">WORM_AUTORUN.EXP</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">VBA32</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">3.12.10.9</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.23</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Trojan-Dropper.Win32.Flystud.ko</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">ViRobot</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.8.22.1897</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">-</FONT></SPAN></TD>
</TR>
<tr>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">VirusBuster</FONT></SPAN></TD>
<td><span STYLE="FonT-siZe: medium"><font SIZE="3">4.6.5.0</FONT></SPAN></TD>
<td STYLE="TexT-ALiGn: center"><span STYLE="FonT-siZe: medium"><font SIZE="3">2009.08.22</FONT></SPAN></TD>
<td STYLE="CoLor: red"><span STYLE="FonT-siZe: medium"><font SIZE="3">Backdoor.FlyAgent.BHO</FONT></SPAN></TD>
</TR>
</TBODY>
</TABLE>
<p>&nbsp;</P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　江民果然检测不出来。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　先把所有与文件夹都有一个同名、使用文件夹图标的.exe文件删除，然后下载DrWeb
CureIt!对该移动盘进行扫描。</FONT></SPAN></P>
<p><span STYLE="FonT-siZe: medium"><font SIZE="3">　　扫描结束后，学习机可以正常使用了。</FONT></SPAN></P>]]></description>
            <author>endurer</author>
            <category>系统维护</category>
            <comments>http://blog.sina.com.cn/s/blog_49926d910100fuj9.html#comment</comments>
            <pubDate>Tue, 10 Nov 2009 00:30:51 GMT+8</pubDate>
            <guid>http://blog.sina.com.cn/s/blog_49926d910100fuj9.html</guid>
        </item>
    </channel>
</rss>
