彦鹏 的个人资料Derek的共享空间照片日志列表更多 工具 帮助

日志


12月29日

2007年底就这样被你毁了

    10分钟前接到领导电话:31号市交通委来人检查试点工作,元旦假期Cancel了。虽然算不上是噩耗,但是足以让我为2007年画上一个极其不爽的句号。
    下午还在想,元旦假期是自己工作以后第一个可以连续休息2天的假期,本来可以休息三天的,但是1号约了考试车;plan都已经出台了,但是一个电话一切plan又都灰飞烟灭了。本来今天开的工资就让我比较不爽了,单位发的水果也把我们忘了,我想一个假期应该可以弥补这些吧,现在看样是没法补了。
     交通委。。。。。。
╭∩╮(︶︿︶)╭∩╮
 
12月27日

一个Mrshield.exe害得我重装了三台服务器

关于IRCBot扩散的公告及解决办法

技术分析
* 传播路径

利用WINDOWS脆弱点或WINDOWS系统使用者的弱口令来传播。


* 运行后症状

[生成文件]

WINDOWS文件夹里生成以下文件。

- Mrshield.exe (569,856 byte)

注)WINDOWS文件夹是使用的WINDOWS系统版本不同而各异。一般WINDOWS 95/98/ME/XP是 C:\Windows, WINDOWS NT/2000是C:\WinNT。

WINDOWS系统文件夹里会修改以下文件

- ftp.exe (40,448 byte)
- sfc_os.dll (128,000 bye) - 打补丁的 ofc_os.dll
- tftp.exe (16,896 byte) - ofc_os.dll的原本备份
- trash9DF495 (128,000 byte)


注)WINDOWS系统文件夹是使用的WINDOWS系统版本不同而各异。一般WINDOWS 95/98/ME是 C:\Windows \System, WINDOWS NT/2000是C:\WinNT\System32, WINDOWS XP是C:\Windows\System32。

WINDOWS系统文件夹的\dllcache里生成以下文件。

- tftp.exe (16,896 byte)

WINDOWS系统文件夹的\microsoft里生成以下文件。

- backup.ftp (40,448 byte) - ftp.exe的原本备份
- backup.tftp (16,896 byte) - tftp.exe的原本备份

[修改注册表]

在注册表里添加以下值来系统启动时自动运行。

   HKEY_LOCAL_MACHINE\
        SOFTWARE\
            Microsoft\
                 Security Center
UpdatesDisableNotify = dword:00000001
AntiVirusDisableNotify = dword:00000001
FirewallDisableNotify = dword:00000001
AntiVirusOverride = dword:00000001
FirewallOverride = dword:00000001

   HKEY_LOCAL_MACHINE\
        SOFTWARE\
            Microsoft\
                 Windows\
                     CurrentVersion\
                          WindowsUpdate\
                              Auto Update
AUOptions = dword:00000001

   HKEY_LOCAL_MACHINE\
        SOFTWARE\
            Policies\
                 Microsoft\
                     Windows\
                          WindowsUpdate
DoNotAllowXPSP2 = dword:00000001

   HKEY_LOCAL_MACHINE\
        SOFTWARE\
            Policies\
                 Microsoft\
                     WindowsFirewall\
                          DomainProfile
EnableFirewall = dword:00000000

   HKEY_LOCAL_MACHINE\
        SOFTWARE\
            Policies\
                 Microsoft\
                     WindowsFirewall\
                          StandardProfile
EnableFirewall = dword:00000000

   HKEY_LOCAL_MACHINE\
        SOFTWARE\
            Symantec\
                 LiveUpdate Admin
Enterprise Security Manager = dword:00000001
Intruder Alert = dword:00000001
LiveAdvisor = dword:00000001
LiveUpdate = dword:00000001
Norton AntiVirus Product Updates = dword:00000001
Norton AntiVirus Virus Definitions = dword:00000001
Norton CleanSweep = dword:00000001
Norton Commander = dword:00000001
Norton Internet Security = dword:00000001
Norton SystemWorks = dword:00000001
Norton Utilities = dword:00000001
PC Handyman and HealthyPC = dword:00000001
pcANYWHERE = dword:00000001
Rescue Disk = dword:00000001
Symantec Desktop Firewall = dword:00000001
Symantec Gateway Security IDS = dword:00000001
SymEvent = dword:00000001
Ghost = dword:00000001
NetRecon = dword:00000001

   HKEY_LOCAL_MACHINE\
        SYSTEM\
            CurrentControlSet\
                 Services\
                     lanmanserver\
                          parameters
AutoShareWks = dword:00000000
AutoShareServer = dword:00000000

   HKEY_LOCAL_MACHINE\
        SYSTEM\
            CurrentControlSet\
                 Services\
                     Microsoft register shield
Type = dword:00000110
Start = dword:00000002
ErrorControl = dword:00000000
ImagePath = C:\WINDOWS\Mrshield.exe
DisplayName = Microsoft register shield
ObjectName = LocalSystem
FailureActions = hex:0a,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,58,00,39,\
00,01,00,00,00,b8,0b,00,00
Description = Microsoft register shield

   HKEY_USERS\
        .DEFAULT\
            Software\
                 Microsoft\
                     Windows\
                          CurrentVersion\
                              Policies\
                                   System
DisableTaskMgr = dword:00000001
DisableRegistryTools = dword:00000001

   HKEY_LOCAL_MACHINE\
        SOFTWARE\
            Microsoft\
                 Windows NT\
                     CurrentVersion\
                          Windows
Shell = explorer.exe 윈도우 폴더\\mrshield.exe
SFCDisable = dword:ffffff9d
SFCScan = dword:00000000

   HKEY_LOCAL_MACHINE\
        SYSTEM\
            CurrentControlSet\
                 Services\
                     Messenger
Start = dword:00000004

   HKEY_LOCAL_MACHINE\
        SYSTEM\
            CurrentControlSet\
                 Services\
                     RemoteRegistry
Start = dword:00000004

   HKEY_LOCAL_MACHINE\
        SYSTEM\
            CurrentControlSet\
                 Services\
                     TlntSvr
Start = dword:00000004

   HKEY_LOCAL_MACHINE\
        SYSTEM\
            CurrentControlSet\
                 Services\
                     wscsvc
Start = dword:00000004


[生成Mutex]

生成以下Mutex来防止重复运行。

- DBWinMutex

恶意的IRC僵尸(Bot)功能
试图连接特定IRC(Internet Relay Chat: 利用互联网的一种聊天服务)服务器和通道(Chanal)。 如果连 接成功,被执行者(Offer, Operator) 实行恶意功能。

一般可能的恶意功能有如下。但是如果IRC服务器管理者关闭相关通道,以下功能就不能实现。

- 传送邮件

- 文件下载和上传

- 丢失系统情报及网络情报

- windows自身防火墙无法激活

- windows无法更新

- 病毒引擎无法更新

[IRC服务器目录]

2*0.1*8.1*8.22

注) 部分IP地址以 *。
12月24日

58个小时

    从9月底开始学车到今天算是走完了万里长征的一多半了,圆满地完成了58个小时的练车时间,从来没觉得哪个58小时犹如这样一个58小时难熬。不过好在的是我坚持下来了,考试的事先让他一边去吧,希望可以过一个快乐的元旦。
    ps:又听到一个坏消息,听说10号的军训很累很辛苦,我的神阿!别再让我军训了!
12月21日

真正让你受益终身的10个Word实用技巧

      1.快速定位到上次编辑位置

  当我们在打开word文件后,如果按下Shift+F5键您就会发现光标已经快速定位到你上一次编辑的位置了。

  小提示:其实Shift+F5的作用是定位到word最后三次编辑的位置,即word会记录下一篇文档最近三次编辑文字的位置,可以重复按下Shift+F5键,并在三次编辑位置之间循环,当然按一下Shift+F5就会定位到上一次编辑时的位置了。

  2.快速插入当前日期或时间

  有时写完一篇文章,觉得有必要在文章的末尾插入系统的当前日期或时间,一般人是通过选择菜单来实现的。其实我们可以按Alt+Shift+D键来插入系统日期,而按下Alt+Shift+T组合键则插入系统当前时间,很快!

  3.快速多次使用格式刷

  word中提供了快速多次复制格式的方法:双击格式刷,你可以将选定格式复制到多个位置,再次单击格式刷或按下Esc键即可关闭格式刷。

  4.快速打印多页表格标题

  选中表格的主题行,选择“表格”菜单下的“标题行重复”复选框,当你预览或打印文件时,你就会发现每一页的表格都有标题了,当然使用这个技巧的前提是表格必须是自动分页的。

  5.快速将文本提升为标题

  首先将光标定位至待提升为标题的文本,当按Alt+Shift+←键,可把文本提升为标题,且样式为标题1,再连续按Alt+Shift+→键,可将标题1降低为标题2、标题3……标题9。

  6.快速改变文本字号

  word的字号下拉菜单中,中文字号为八号到初号,英文字号为5磅到72磅,这对于一般的办公人员来说,当然已经绰绰有余了。但在一些特殊情况下,比如打印海报或机关宣传墙报时常常要用到更大的字体,操作起来就有些麻烦了。其实,我们完全也可以快速改变文本的字号:先在word中选中相关汉字,然后用鼠标单击一下工具栏上的字号下拉列表框,直接键入数值,即可快速改变您的字体大小。而且这个技巧在Excel和wps 2000/office中同样适用。

  小提示:其实,有两种快速更改word文本字号的方法:

  (1)选中文字后,按下Ctrl+Shift+>键,以10磅为一级快速增大所选定文字字号,而按下Ctrl+Shift+<键,则以10磅为一级快速减少所选定文字字号;

  (2)选中文字后,按Ctrl+]键逐磅增大所选文字,按Ctrl+[键逐磅缩小所选文字。

  7.快速设置上下标注

  首先选中需要做上标文字,然后按下组合键Ctrl+Shift+=就可将文字设为上标,再按一次又恢复到原始状态;按Ctrl+=可以将文字设为下标,再按一次也恢复到原始状态。

8.快速取消自动编号

  虽然word中的自动编号功能较强大,但是据笔者试用,发现自动编号命令常常出现错乱现象。其实,我们可以通过下面的方法来快速取消自动编号。

  (1)当word为其自动加上编号时,您只要按下Ctrl+Z键反悔操作,此时自动编号会消失,而且再次键入数字时,该功能就会被禁止了;

  (2)选择“工具”→“自动更正选项”命令,在打开的“自动更正”对话框中,单击“键入时自动套用格式”选项卡,然后取消选择“自动编号列表”复选框(如图1),最后单击“确定”按钮完成即可;

  9.快速选择字体

  为了达到快速选择字体的目的,我们可以将常用字体以按钮形式放置在工具栏上。首先右击word工具栏,选择“自定义“命令,打开“自定义”对话框,在“自定义”对话框中选择“命令”选项卡,并移动光标条到类别栏中的“字体”项,看到平时经常使用的字体,把它拖到工具栏成为按钮,以后要快速选择字体,只要先选中文本,再按下工具栏上字体按钮即可,省去了从字体下拉列表框中众多字体中选择的麻烦。

  10.快速去除word页眉下横线

  快速去除word页眉下的那条横线可以用下面的四种方法:一是可以将横线颜色设置成“白色”;二是在进入页眉和页脚时,设置表格和边框为“无”;第三种方法是进入页眉编辑,然后选中段落标记并删除它;最后一种方法是将“样式”图标栏里面的“页眉”换成“正文”就行了。

12月20日

感冒了

    前天开会回来就开始感冒,开始是嗓子疼一天后是重感冒,现在身上又觉得很冷。
    以前每年冬天都会感冒一次,可是今年这次似乎有些严重了,每天坐在屋里不停的喝水也无济于事;去买药竟然还向我要医生的处方,没有的话还不卖,太禽兽了药店。
    想想,来分局之后一次球也没打过,一次也没运动过;以前在公司可是每天至少1小时的乒乓球啊。
    没感冒的同志们要小心,有空大家多多运动吧。
12月18日

团代会

    昨天和单位同事去八大处参加集团的团代会。感慨如下:
    1、想早来就早来(我们提前半天来的,晚上在会馆住了一宿),没人管,吃饭、住宿、活动随便,没有一个人向我们提过一个钱字。
    2、作风腐败,主要体现在吃喝上。
    3、代表大会就是个形式,大家麻木的举手,麻木得听着一遍遍的“全体通过”的口号。
    总结一下:代表大会太假了
12月16日

单调

    转眼间已经正式工作2个多月了,2个多月的时间也终于让我对工作有些厌倦了。
    还记得当初过来时看见装修一新的工作环境,看见以前难得一见的服务器,看见以前一直想实际了解的网络设备,看见自己办公桌上一台台崭新的电脑,再加上接触新的人物似乎一直处于一种享受之中,至于工作,其实根本就没有一点点难度可言对我,每天都有开不完的会,各种领导像走马灯似的来一个走一个,汇报汇报再汇报、修改修改再修改。成天和业主、监理、承建方像哥们们在一起似的混在一起,聊聊侃侃时间倒也不知不觉的就过去了。直到昨天国家软件测评中心来人开始测试软件,猛然间我才发觉,原来梦就要醒了。
    人往高处走水往低处流,宴席也终有散场的一刻。剧终,你我各奔东西,每个人都是流动的,都有别的事要投入,可我呢,唯有我原地不动,看着大家曲终人散。如果现在的工作对我来说都失去的挑战和动力,那么终验后的工作岂不是无聊至极。
    现在的我照比同窗们似乎已经有了些距离,每个人都在如饥似渴的吸收着各种知识,而我即将放慢这个速度,和别人越拉越远。
    我需要再高一级的挑战,可是短期又不能离开。每天一个人应对各种问题,没人可以和我交流,一个人扛下一个中心的运维责任还是觉得挑战太小。
12月12日

最近比较烦

    一切祸起学车,NND!
12月9日

SQL Server定期自动备份

企业管理器中的Tools,Database Maintenance Planner,可以设置数据库的定期自动备份计划。并通过启动Sql server Agent来自动运行备份计划。具体步骤如下:
  1、打开企业管理器,在控制台根目录中依次点开Microsoft SQL Server-->SQL Server组-->双击打开你的服务器  
  2、然后点上面菜单中的工具-->选择数据库维护计划器 
  3、下一步选择要进行自动备份的数据-->下一步更新数据优化信息,这里一般不用做选择-->下一步检查数据完整性,也一般不选择
  4、下一步指定数据库维护计划,默认的是1周备份一次,点击更改选择每天备份后点确定  
  5、下一步指定备份的磁盘目录,选择指定目录,如您可以在D盘新建一个目录如:d:\databak,然后在这里选择使用此目录,如果您的数据库比较多最好选择为每个数据库建立子目录,然后选择删除早于多少天前的备份,一般设定4-7天,这看您的具体备份要求,备份文件扩展名默认的是BAK
  6、下一步指定事务日志备份计划,看您的需要做选择-->下一步要生成的报表,一般不做选择-->下一步维护计划历史记录,最好用默认的选项-->下一步完成
  7、完成后系统很可能会提示Sql Server Agent服务未启动,先点确定完成计划设定,然后找到桌面最右边状态栏中的SQL绿色图标,双击点开,在服务中选择Sql Server Agent,然后点击运行箭头,选上下方的当启动OS时自动启动服务
  8、可以设置启动启动sql server Agent:运行Services.msc,设置sqlserverAgent为自动启动。
修改计划:
    打开企业管理器,在控制台根目录中依次点开Microsoft SQL Server-->SQL Server组-->双击打开你的服务器-->管理-->数据库维护计划
12月6日

Stardust

    看了一下午的书到了晚上终于看不动了,于是决定娱乐一下。前几天听老婆说了一部电影《星尘》似乎不错,于是下来看看。
    看罢想想确实是最近在变形金刚之后看过最好的一部电影了。科幻、曲折的剧情、完美的结局,当然还有美女演员,这么多点都正和我意,确实是一部完美的电影啊。
    是事后想想还有最关键的一个问题没搞明白,为什么叫《Stardust》,什么是Stardust啊?难不成是那女的的头发,不会阿。不是想来想去确实没搞明白名字的寓意。
    最后分享一下星尘的片尾曲《Rule The World》
    
12月3日

应酬

    今天晚上,承建方、监理、业主、运维(当然就是我代表了)四方去吃饭。
    原因有二:一是承建方和我交流比较多的一个朋友生日,我们同是84年生人,同龄人沟通起来比较顺畅,平时关系也不错;二是今天开会,项目这个月底要验收。两件事都赶到一起了。
    其实去之前我就已经隐约的感觉到肯定不是单纯的吃顿饭喝个酒这么简单的事,事实上也看得出来,酒桌上的话一般都是表现出一个人的真实想法,毕竟项目块最终验收了希望运维、业主、监理三方多多照顾,尤其是我们这块,想在所有的问题都是来源于我们的报告,或者说都是来源于我的报告,问题多自然很难验收通过。
    大家喝的其实一点都不到位,大家都很清醒。开玩笑,喝到这个尺度还不如不喝呢,没有效果,这只是从我看事情的角度来说是这样,但是必竟四方在一起第一次吃饭还是很难得的,我也不想过多地把事情往工作上牵连,毕竟大家私下关系都不错嘛,还是要衷心的祝福米工生日快乐,预祝项目圆满初验。
12月2日

又一个马路杀手

昨天上午在凛冽的寒风中再次站了两个多小时后,终于可以再次踩到油门,虽然只有短暂的40分钟,不过师傅及其坚定的告诉我你肯定是又一个马路杀手。听完我就无语了。