﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客网-IT技術文摘-随笔分类-4 工作手記</title><link>http://www.cnitblog.com/cici/category/4270.html</link><description /><language>zh-cn</language><lastBuildDate>Wed, 12 Dec 2007 07:30:33 GMT</lastBuildDate><pubDate>Wed, 12 Dec 2007 07:30:33 GMT</pubDate><ttl>60</ttl><item><title>清理acpidisk驱动殘留信息引出的幕后黑手</title><link>http://www.cnitblog.com/cici/archive/2007/12/12/37627.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Wed, 12 Dec 2007 07:18:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/12/12/37627.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">前段时间上网搜索sharepoint的学习资料，不料一不小心入了狼窝，中招了。马上祭出法宝360safe扫描一通，杀了好几个病毒和恶意插件，再手工清理了一些残留信息，满以为大功告成了。看看天色以晚就回家休息了。第二天上班打开IE却发现首先被修改成了http://www.kzxf.net/?b，当时并没觉得怎么样，手动改成了空白页（个人偏好），就继续看新闻了。谁料过了一段时间再次打开IE时发现首页又被改了。只好用360safe再扫描一通，只发现一个acpidisk驱动的殘留信息，却怎么也无法清除，查看其它项却无异常。当时没有太在意．这样过了几天实在感觉不爽。于是决定彻底干掉它，拿出工具IceSword和360安全卫士扫描，还是只是发现acpidisk驱动殘留信息。想升级360安全卫士，发现不能升级，进360网站也不行。查看hosts文件，发现包括卡巴斯基、卡卡、360安全卫士等网站都被指向了127.0.0.1。修改hosts文件后不能保存，而且不能删除，用IceSword删除后，过一会又生成了一个一样的hosts文件。此时真的比较生气了，发誓要干掉它。<br><a href="http://www.itabloid.cn/post/acpidisk.asp">查看全部内容</a></span>
<img src ="http://www.cnitblog.com/cici/aggbug/37627.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-12-12 15:18 <a href="http://www.cnitblog.com/cici/archive/2007/12/12/37627.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>利用 Advanced Installer 和 Total Uninstall 制作 MSI 安装包</title><link>http://www.cnitblog.com/cici/archive/2007/12/05/37373.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Wed, 05 Dec 2007 12:10:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/12/05/37373.html</guid><description><![CDATA[<p style="FONT-SIZE: 10pt">前言：公司电脑之前基本都是使用 GhostXP 安装光盘安装的系统，安装完成后自带有许多常用的软件，非常方便，比如王码五笔等。但公司新开发一种产品，产品名称竟用王码五笔打不出来，用念青五笔再能打的出来，没办法，只好下载来念青五笔的安装文件给几台急用的电脑先装上。并决定利用域的软件发布功能安装其它剩下的 100 多台机器。但是念青五笔和安装程序是 .exe 文件格式，不能用域策略来布署，只能先想办法把 .exe 文件转换成 MSI 文件方可。首先我使用了 Windows 2000 系统光盘上自带的 VERITAS Software 来制作 MSI 包，但都不理想，最后找到了 Advanced Installer 这个软件，加上我之前介绍的 Total Uninstall ，成功制作了念青五笔的 MSI 安装包。 </p>
<p style="FONT-SIZE: 10pt">准备工作 : </p>
<p style="FONT-SIZE: 10pt">下载 Total Uninstall 软件。可以在本站搜索并下载。 </p>
<p style="FONT-SIZE: 10pt">下载 Advanced Installer 。 </p>
<p style="FONT-SIZE: 10pt">当然你还得有念青五笔的安装程序，准备好以后我们就开始了。 </p>
<a href="http://www.itabloid.cn/post/msicreat.asp">查看全部内容</a>
<img src ="http://www.cnitblog.com/cici/aggbug/37373.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-12-05 20:10 <a href="http://www.cnitblog.com/cici/archive/2007/12/05/37373.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>绿色小巧的屏幕录像软件</title><link>http://www.cnitblog.com/cici/archive/2007/12/01/37124.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Sat, 01 Dec 2007 07:21:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/12/01/37124.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;一款绿色小巧的屏幕录像软件，操作非常简单，能把你的操作全部录制下来，并生成EXE文件，打开EXE文件即可观看录像。我用它把MM经常问的一些琐碎的小问题的解决方法录制下来。<br><a href="http://www.itabloid.cn/post/Screen.asp">查看全部内容</a></span>
<img src ="http://www.cnitblog.com/cici/aggbug/37124.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-12-01 15:21 <a href="http://www.cnitblog.com/cici/archive/2007/12/01/37124.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>使用U盘与恶意软件作斗争</title><link>http://www.cnitblog.com/cici/archive/2007/11/20/36530.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 20 Nov 2007 02:31:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/20/36530.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 经常会出现这种情况，当信息安全专业人员需要执行一些快速修复工作时，发现没有合适的工具集。为了解决这个问题，我们在本月的应用指南中将讨论如何建立一个用于修复被感染的计算机的便携式软件工具箱。互联网上有大量免费的非常有用的系统分析工具和反恶意软件工具。我建议管理员下载这些软件并且把这些软件刻录到CD光盘上，最好是写在价格很便宜的1GB优盘。然后随身携带这个优盘，这样你就可以像一个信息安全的超级英雄那样在灾难中把人们挽救过来。<br><br><a href="http://www.itabloid.cn/post/52.asp">查看全部内容请点这里</a></span>
<img src ="http://www.cnitblog.com/cici/aggbug/36530.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-20 10:31 <a href="http://www.cnitblog.com/cici/archive/2007/11/20/36530.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>DameWare NT Utilitie 最新完全图文教程</title><link>http://www.cnitblog.com/cici/archive/2007/11/16/36387.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Fri, 16 Nov 2007 13:31:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/16/36387.html</guid><description><![CDATA[<a title=在新窗口打开图片 href="http://www.itabloid.cn/PP/D17.gif" target=_blank><span style="FONT-SIZE: 10pt"><img alt="" src="http://www.itabloid.cn/PP/D17.gif" width=550 border=0></span></a><span style="FONT-SIZE: 10pt">&nbsp;&nbsp;<br>&nbsp;&nbsp;&nbsp;&nbsp;像我们公司做网管的真是很痛苦，每天对着的就是电脑，做着重复单一的工作--安装软件、杀毒、设定密码、有时可能还要帮MM打几个字。真后悔大学时选择学了计算机网络专业。<br>&nbsp;&nbsp;&nbsp;&nbsp;公司有100多台电脑，不多，但可恶的是电脑分布太散，公司两栋办公楼每栋5层都分布电脑，而且在几十公里之外还有一个技术研发部门。我的办公室在一楼。公司ERP服务器却在五楼。而一楼还有一个机房，里面放着十台监控电脑和一台考勤门禁主机。机器不多但维护起来每天跑上跑下却很累。举个小小的例子吧——某天一楼办公室的MM打电话过来说ERP登入不了。问清楚了错误提示之后。我想大概是ERP实施公司的工程师不小心删除了MM的登入账户或者把MM的登入密码改了。解决问题并不难，只要在ERP服务器上创建一个用户给MM使用，或者重设MM的使用密码就OK了。但是ERP服务器在五楼，跑上跑下太累了。这时候可能会说用远程桌面好了，是啊要是有远程桌面该多好。但可恶的是ERP服务器装的是Windows 2000&nbsp;&nbsp;Server，而且为了安全起见没有安装终端服务。这时候我们就可以用 DameWare Mini Remote Control了。<br>&nbsp;&nbsp;&nbsp;&nbsp; 现在我用的是DameWare NT Utilitie 5.5.0的汉化版本，最新版本好像已经是6.6.X了，但是在网上好像比较难找到完整汉化的版本，不过不要紧，4.5版我也用过，而且也很不错，呵呵。好了，从网上下载DameWare NT Utilitie 5.5.0的安装文件，下面我们就来开始DameWare Mini Remote Control的轻松远控之旅。<br><br><a href="http://www.itabloid.cn/post/49.asp"><span style="FONT-SIZE: 10pt"><a href="http://www.itabloid.cn/post/49.asp"><span style="FONT-SIZE: 10pt">查看完整内容请点这里</span> </a></span></a></span>
<img src ="http://www.cnitblog.com/cici/aggbug/36387.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-16 21:31 <a href="http://www.cnitblog.com/cici/archive/2007/11/16/36387.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>绿色小巧的虚拟光驱</title><link>http://www.cnitblog.com/cici/archive/2007/11/16/36374.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Fri, 16 Nov 2007 08:27:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/16/36374.html</guid><description><![CDATA[<span style="font-size: 10pt;">一款超小巧的虚拟光驱软件，绝对的绿色软件，无需安装，使用简单方便，只有两个文件。<br><br><a  href="http://sohper.server14.dns8cn.cn/article.asp?id=50">查看全部内容</a><br></span><img src ="http://www.cnitblog.com/cici/aggbug/36374.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-16 16:27 <a href="http://www.cnitblog.com/cici/archive/2007/11/16/36374.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>漫步者煲音箱工具</title><link>http://www.cnitblog.com/cici/archive/2007/11/15/36323.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Thu, 15 Nov 2007 11:14:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/15/36323.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;就像新购买的汽车需要经过一个磨合期才进入状态一样，音箱同样需要经过一段时期的使用才会进入到最佳状态。音箱中的扬声器单元会作出许多类似发动机的冲程运动，要让冲程运动更为顺畅，就是适当的让磨合加速，另外扬声器的振膜以及抑环也会影响音箱的状态。播放各种音乐能够达到磨合的目的，但效率相对较低，使用漫步者煲箱工具可以更快的让音箱进入最佳状态。漫步者煲箱工具并不针对漫步者品牌音箱设计，任何品牌的多媒体音箱均适用。<br><br><a href="http://www.itabloid.cn/article.asp?id=44">查看全部内容</a></span>
<img src ="http://www.cnitblog.com/cici/aggbug/36323.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-15 19:14 <a href="http://www.cnitblog.com/cici/archive/2007/11/15/36323.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>企业网络环境如何防毒</title><link>http://www.cnitblog.com/cici/archive/2007/11/14/36280.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Wed, 14 Nov 2007 11:57:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/14/36280.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 我们知道，很多病毒都是通过网络和可移动存储进行传播的。比如曾经让大家谈之色变的熊猫烧香病毒，还有前段时间在我公司广为传播的Explorer.exe病毒。都是通过企业内部的共享或可移动存储进行传播。<br>&nbsp;&nbsp;&nbsp;&nbsp;作为企业的IT人员，如何控制病毒在企业内部进行传播将是对我们工作能力的一个重大考验。安装好的杀毒软件是一个不错的办法，特别是有一个企业版的杀毒软件，将会为你分忧不小，我公司就是使用的诺顿8.0黄金企业版杀毒软件。但是杀毒软件对于某种病毒的控制能力都是在病毒广为传播之后才产生的。也就是说可能在企业安装的杀毒软件拥有查杀某种特殊病毒能力的时候，这期间企业网络已经被病毒遭踏得惨不忍睹了,而企业IT人员可能也已经被折磨得心力交瘁了。<br>&nbsp;&nbsp;&nbsp;<a href="http://www.itabloid.cn/post/47.asp"><span style="FONT-SIZE: 10pt">查看全部内容</span> </a></span>
<img src ="http://www.cnitblog.com/cici/aggbug/36280.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-14 19:57 <a href="http://www.cnitblog.com/cici/archive/2007/11/14/36280.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>由清除系统垃垃圾而对For命令的重新认识</title><link>http://www.cnitblog.com/cici/archive/2007/11/03/35781.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Sat, 03 Nov 2007 07:45:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/11/03/35781.html</guid><description><![CDATA[<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;用过批处理都知道FOR命令的强大功能，今天一次偶然的机会更加深了我对For 命令的认识，并把他用于实际应用中效果很好！<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;首先来讲讲我最初的需求，公司某些同事经常说电脑出现磁盘空间不足的提示，特别是使用K3的同事，在打印时，会有一个&#8220;临时文件过多，无法打印的提示！&#8221;这时候需要清理一下磁盘里的垃圾文件就可以了，但我们的女同胞绝大部分都不会此项操作。每次都要我代劳，于是想到了编写一个批处理文件来完成这项工作。但鉴于目前资源丰富，之前有在每种系统安装盘内找到个一个&#8220;清理系统垃圾的.CMD&#8221;的工具，于是找出来看看，原文件代码如下：<br>del /f /s /q %systemdrive%\*.tmp<br>del /f /s /q %systemdrive%\*._mp<br>del /f /s /q %systemdrive%\*.log<br>del /f /s /q %systemdrive%\*.gid<br>del /f /s /q %systemdrive%\*.chk<br>del /f /s /q %systemdrive%\*.old<br>del /f /s /q %systemdrive%\recycled\*.*<br>del /f /s /q %windir%\*.bak<br>del /f /s /q %windir%\prefetch\*.*<br>rd /s /q %windir%\temp &amp; md %windir%\temp<br>del /f /q %userprofile%\cookies\*.*<br>del /f /q %userprofile%\recent\*.*<br>del /f /s /q "%userprofile%\Local Settings\Temporary Internet Files\*.*"<br>del /f /s /q "%userprofile%\Local Settings\Temp\*.*"<br>del /f /s /q "%userprofile%\recent\*.*"<br>echo 清除系统LJ完成！<br>echo. &amp; pause<br>此批理已来很干净的清理系统中的垃圾，但我公司内布署有WSUS服务器，系统文件夹下有大量的补丁文件留下的目录，我想在清理垃圾的时候一并把这些目录删除，但遗憾的是"RD"命令不支持通配符。寻思良久，试着用For命令来完成这项操作。完整命令如下：<br>&#8220;For&nbsp;%i in (%windir%\$*.) do&nbsp;rd /s /q %i&#8221;（不包括双引号）但此命令运行后，毫无反应。调出For命令的帮助细细查看，原来这个命令只是针对文件的，对目录无效。继续查看，发现有一个/D的开关，加上这个开关后，%i参数就可以针对目录了，遂试执行下列命令"For /D &nbsp;%i in (%windir%\$*.) do&nbsp;rd /s /q %i"成功了。<br>另添加一个小插曲，在查看For命令帮助时由于我疏忽开始并没有发现&#8220;/D&#8221;开关。我还试着用Dir配合Find和管道命令来完成，但失败了。(dir&nbsp;/B %windir%\$*.&nbsp;| Find "$"&nbsp;和 dir /B %windir%\$*. | del )，写出前面两个命令主要是为了记住dir命令的/B参数，用了他之后 dir 列出来的项目就非常简单了，没有任何附加信息。&nbsp;&nbsp;<br><br>&nbsp;以下是For命令的帮助，可以使用For /?获得<br><br>对一组文件中的每一个文件执行某个特定命令。</p>
<p style="FONT-SIZE: 10pt">FOR %variable IN (set) DO command [command-parameters]</p>
<p style="FONT-SIZE: 10pt">&nbsp; %variable&nbsp; 指定一个单一字母可替换的参数。<br>&nbsp; (set)&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 指定一个或一组文件。可以使用通配符。<br>&nbsp; command&nbsp;&nbsp;&nbsp; 指定对每个文件执行的命令。<br>&nbsp; command-parameters<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 为特定命令指定参数或命令行开关。</p>
<p style="FONT-SIZE: 10pt">在批处理文件中使用 FOR 命令时，指定变量请使用 %%variable <br>而不要用 %variable。变量名称是区分大小写的，所以 %i 不同于 %I.</p>
<p style="FONT-SIZE: 10pt">如果命令扩展名被启用，下列额外的 FOR 命令格式会受到<br>支持:</p>
<p style="FONT-SIZE: 10pt">FOR /D %variable IN (set) DO command [command-parameters]</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 如果集中包含通配符，则指定与目录名匹配，而不与文件<br>&nbsp;&nbsp;&nbsp; 名匹配。</p>
<p style="FONT-SIZE: 10pt">FOR /R [[drive:]path] %variable IN (set) DO command [command-parameters]</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 检查以 [drive:]path 为根的目录树，指向每个目录中的<br>&nbsp;&nbsp;&nbsp; FOR 语句。如果在 /R 后没有指定目录，则使用当前<br>&nbsp;&nbsp;&nbsp; 目录。如果集仅为一个单点(.)字符，则枚举该目录树。</p>
<p style="FONT-SIZE: 10pt">FOR /L %variable IN (start,step,end) DO command [command-parameters]</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 该集表示以增量形式从开始到结束的一个数字序列。<br>&nbsp;&nbsp;&nbsp; 因此，(1,1,5) 将产生序列 1 2 3 4 5，(5,-1,1) 将产生<br>&nbsp;&nbsp;&nbsp; 序列 (5 4 3 2 1)。</p>
<p style="FONT-SIZE: 10pt">FOR /F ["options"] %variable IN (file-set) DO command [command-parameters]<br>FOR /F ["options"] %variable IN ("string") DO command [command-parameters]<br>FOR /F ["options"] %variable IN ('command') DO command [command-parameters]</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 或者，如果有 usebackq 选项:</p>
<p style="FONT-SIZE: 10pt">FOR /F ["options"] %variable IN (file-set) DO command [command-parameters]<br>FOR /F ["options"] %variable IN ("string") DO command [command-parameters]<br>FOR /F ["options"] %variable IN ('command') DO command [command-parameters]</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; filenameset 为一个或多个文件名。继续到 filenameset 中的<br>&nbsp;&nbsp; 下一个文件之前，每份文件都已被打开、读取并经过处理。<br>&nbsp;&nbsp;&nbsp; 处理包括读取文件，将其分成一行行的文字，然后将每行<br>&nbsp;&nbsp;&nbsp; 解析成零或更多的符号。然后用已找到的符号字符串变量值<br>&nbsp;&nbsp;&nbsp; 调用 For 循环。以默认方式，/F 通过每个文件的每一行中分开<br>&nbsp;&nbsp;&nbsp; 的第一个空白符号。跳过空白行。您可通过指定可选 "options" <br>&nbsp;&nbsp;&nbsp; 参数替代默认解析操作。这个带引号的字符串包括一个或多个<br>&nbsp;&nbsp;&nbsp; 指定不同解析选项的关键字。这些关键字为:</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; eol=c&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 指一个行注释字符的结尾(就一个)<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; skip=n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 指在文件开始时忽略的行数。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; delims=xxx&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 指分隔符集。这个替换了空格和跳格键的<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 默认分隔符集。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; tokens=x,y,m-n&nbsp; - 指每行的哪一个符号被传递到每个迭代<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 的 for 本身。这会导致额外变量名称的分配。m-n<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 格式为一个范围。通过 nth 符号指定 mth。如果<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 符号字符串中的最后一个字符星号，<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 那么额外的变量将在最后一个符号解析之后<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 分配并接受行的保留文本。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; usebackq&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 指定新语法已在下类情况中使用:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在作为命令执行一个后引号的字符串并且一个单<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 引号字符为文字字符串命令并允许在 filenameset<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 中使用双引号扩起文件名称。</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 某些范例可能有助:</p>
<p style="FONT-SIZE: 10pt">FOR /F "eol=; tokens=2,3* delims=, " %i in (myfile.txt) do @echo %i %j %k</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 会分析 myfile.txt 中的每一行，忽略以分号打头的那些行，将<br>&nbsp;&nbsp;&nbsp; 每行中的第二个和第三个符号传递给 for 程序体；用逗号和/或<br>&nbsp;&nbsp;&nbsp; 空格定界符号。请注意，这个 for 程序体的语句引用 %i 来<br>&nbsp;&nbsp;&nbsp; 取得第二个符号，引用 %j 来取得第三个符号，引用 %k<br>&nbsp;&nbsp;&nbsp; 来取得第三个符号后的所有剩余符号。对于带有空格的文件<br>&nbsp;&nbsp;&nbsp; 名，您需要用双引号将文件名括起来。为了用这种方式来使<br>&nbsp;&nbsp;&nbsp; 用双引号，您还需要使用 usebackq 选项，否则，双引号会<br>&nbsp;&nbsp;&nbsp; 被理解成是用作定义某个要分析的字符串的。</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; %i 专门在 for 语句中得到说明，%j 和 %k 是通过<br>&nbsp;&nbsp;&nbsp; tokens= 选项专门得到说明的。您可以通过 tokens= 一行<br>&nbsp;&nbsp;&nbsp; 指定最多 26 个符号，只要不试图说明一个高于字母 'z' 或<br>&nbsp;&nbsp;&nbsp; 'Z' 的变量。请记住，FOR 变量是单一字母、分大小写和全局的；而且，<br>&nbsp;&nbsp;&nbsp; 同时不能有 52 个以上都在使用中。</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 您还可以在相邻字符串上使用 FOR /F 分析逻辑；方法是，<br>&nbsp;&nbsp;&nbsp; 用单引号将括号之间的 filenameset 括起来。这样，该字符<br>&nbsp;&nbsp;&nbsp; 串会被当作一个文件中的一个单一输入行。</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 最后，您可以用 FOR /F 命令来分析命令的输出。方法是，将<br>&nbsp;&nbsp;&nbsp; 括号之间的 filenameset 变成一个反括字符串。该字符串会<br>&nbsp;&nbsp;&nbsp; 被当作命令行，传递到一个子 CMD.EXE，其输出会被抓进<br>&nbsp;&nbsp;&nbsp; 内存，并被当作文件分析。因此，以下例子:</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; FOR /F "usebackq delims==" %i IN (`set`) DO @echo %i</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp; 会枚举当前环境中的环境变量名称。</p>
<p style="FONT-SIZE: 10pt">另外，FOR 变量参照的替换已被增强。您现在可以使用下列<br>选项语法:</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp; ~I&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 删除任何引号(")，扩充 %I<br>&nbsp;&nbsp;&nbsp;&nbsp; %~fI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 将 %I 扩充到一个完全合格的路径名<br>&nbsp;&nbsp;&nbsp;&nbsp; %~dI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 仅将 %I 扩充到一个驱动器号<br>&nbsp;&nbsp;&nbsp;&nbsp; %~pI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 仅将 %I 扩充到一个路径<br>&nbsp;&nbsp;&nbsp;&nbsp; %~nI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 仅将 %I 扩充到一个文件名<br>&nbsp;&nbsp;&nbsp;&nbsp; %~xI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 仅将 %I 扩充到一个文件扩展名<br>&nbsp;&nbsp;&nbsp;&nbsp; %~sI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 扩充的路径只含有短名<br>&nbsp;&nbsp;&nbsp;&nbsp; %~aI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 将 %I 扩充到文件的文件属性<br>&nbsp;&nbsp;&nbsp;&nbsp; %~tI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 将 %I 扩充到文件的日期/时间<br>&nbsp;&nbsp;&nbsp;&nbsp; %~zI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 将 %I 扩充到文件的大小<br>&nbsp;&nbsp;&nbsp;&nbsp; %~$PATH:I&nbsp;&nbsp; - 查找列在路径环境变量的目录，并将 %I 扩充<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 到找到的第一个完全合格的名称。如果环境变量名<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 未被定义，或者没有找到文件，此组合键会扩充到<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 空字符串</p>
<p style="FONT-SIZE: 10pt">可以组合修饰符来得到多重结果:</p>
<p style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp; %~dpI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 仅将 %I 扩充到一个驱动器号和路径<br>&nbsp;&nbsp;&nbsp;&nbsp; %~nxI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 仅将 %I 扩充到一个文件名和扩展名<br>&nbsp;&nbsp;&nbsp;&nbsp; %~fsI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; - 仅将 %I 扩充到一个带有短名的完整路径名<br>&nbsp;&nbsp;&nbsp;&nbsp; %~dp$PATH:i - 查找列在路径环境变量的目录，并将 %I 扩充<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 到找到的第一个驱动器号和路径。 <br>&nbsp;&nbsp;&nbsp;&nbsp; %~ftzaI&nbsp;&nbsp;&nbsp;&nbsp; - 将 %I 扩充到类似输出线路的 DIR</p>
<p style="FONT-SIZE: 10pt">在以上例子中，%I 和 PATH 可用其他有效数值代替。%~ 语法<br>用一个有效的 FOR 变量名终止。选取类似 %I 的大写变量名<br>比较易读，而且避免与不分大小写的组合键混淆。<br></p>
附我修改过的清理系统垃圾.CMD&nbsp;<a href="http://www.cnitblog.com/Files/cici/清除系统LJ.rar">下载</a> <br>编译过的清除系统垃圾.EXE&nbsp;<a href="http://www.cnitblog.com/Files/cici/清除系统垃圾.rar">下载</a> 运行无任何提示。 
<img src ="http://www.cnitblog.com/cici/aggbug/35781.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-11-03 15:45 <a href="http://www.cnitblog.com/cici/archive/2007/11/03/35781.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>万象2004客户端卸载工具</title><link>http://www.cnitblog.com/cici/archive/2007/07/12/29781.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Thu, 12 Jul 2007 11:47:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/07/12/29781.html</guid><description><![CDATA[&nbsp;&nbsp;<br><span style="FONT-SIZE: 10pt">万象2004客户端卸载工具&nbsp;&nbsp;<a href="http://www.itabloid.cn/post/36.asp">请到这里下载软件</a><a href="http://www.cnitblog.com/Files/cici/卸载万象.rar"><br></a><br>新注：看到需要这个工具的朋友很多，刚好今天我又找到一个很有用的工具，就把原来的批处理文件和EXE文件编译成了一个文件EXE文件。简化了使用方法，下载后解压缩文件,直接运行卸载万象.EXE就OK!</span> 
<img src ="http://www.cnitblog.com/cici/aggbug/29781.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-07-12 19:47 <a href="http://www.cnitblog.com/cici/archive/2007/07/12/29781.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>服务器资源下载</title><link>http://www.cnitblog.com/cici/archive/2007/06/21/28913.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Thu, 21 Jun 2007 07:35:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/06/21/28913.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">终端服务器激活全攻略</span>&nbsp;&nbsp;&nbsp;<a style="FONT-SIZE: 10pt" href="http://www.cnitblog.com/Files/cici/20002003终端服务授权激活攻略.rar">下载</a> <br><span style="FONT-SIZE: 10pt">Citrix资源下载&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;下载</span><br>继续添加中 
<img src ="http://www.cnitblog.com/cici/aggbug/28913.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-06-21 15:35 <a href="http://www.cnitblog.com/cici/archive/2007/06/21/28913.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>关于用友和电算会计化软件的问题</title><link>http://www.cnitblog.com/cici/archive/2007/04/25/26177.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Wed, 25 Apr 2007 08:34:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/25/26177.html</guid><description><![CDATA[<p style="FONT-SIZE: 10pt">　　MM很急的打电话过来，说电脑在装了一个会计电算化的学习软件后，原来的用友821库存管理软件就不能用了，双击原来的库存管理的快捷方式打开的是电脑会计算化软件的界面。我建议MM重新安装用友821，但MM说不想让公司这方面的管理人员知道。没办法只能自己试着解决了。由于对用友不熟，远程连接到ＭＭ的电脑后随便翻了翻，看到一个ZT的文件夹，里面有很多ZT*的文件夹。想是用友的账套文件，Copy到其它位置备份一份先。然后打开添加删除程序，卸载掉新安装上去的会计电算化学习软件。注销后重新打开用友库存管理，提示为 "Active X控件不能创建！"对这两个软件都不熟悉，但我可以初步肯定这两个软件存在很多关联，至少它们使用了很多相同的控件。我卸载掉电算会计化的软件之后也卸载掉了用友的一些控件。由于不能重新安装用友Ｕ８，只能问ＭＭ还有没有其它的电脑在使用相同的版块。ＭＭ说有。问ＭＭ要了那台电脑名直接连接那台电脑的Ｃ盘默认共享，我想他们的电脑一定是开着默认共享的，还真被我猜对了。出来一个要求输入密码的对话框，直接输入administrator回车，就进去了，呵呵！因为以前装过一个用友852的破解版，知道用友一定会在C:\windows\system32下创建很多控件和Dll文件。在ＭＭ的电脑和另一个ＭＭ的电脑C:\windows\system32目录下一搜*.OCX，发现ＭＭ的电脑上小了很多控件，全部复制过来先。然后发现有一个UFCOMSQL的目录里也有一些Ｕ开头的OCX文件，打开UFCOMSQL文件夹，发现里面有很多Ｕ开头的dll、OCX和帮助文件，在ＭＭ的system32目录里也找到了一个UFCOMSQL文件夹，却只有很小的几个dll文件，不管它，全部复制过来先。利用这时间打了个电话给金蝶ＥＲＰ的一个朋友。然后这位朋友又找一位以前做过用友的同事过来帮我，他告诉我这个会计电算化的软件是用友10.0的版本，跟用友是一个系列的，是不能安装在同一台机器上的，提示我备份账套，然后把会计电算化和用友全部卸载掉，再重新安装用友，不过那么朋友告诉我用友的很多控件都保存在c:\windows\system32\ufcomsql文件夹里。由于不能重装，这位朋友的建议没有太大的帮助。这边文件复制完成后，再打开用友管理工具。提示&#8220;系统没有正确安装，或某些控件没有注册，请使用Regsvr32.exe进行注册&#8221;之类的。这样到C:\windows\system32\ufcomsql目录下。运行for %i in (*.dll) do regsvr32.exe /s %i 再运行for %i in (*.ocx) do regsvr32.exe /s %i 注册控件。注册控件完成后，再打开库存管理，这次可以看到用友库存管理的登陆界面了，不过提示找不到服务器，并提示登陆错误找不到"client.dll"，从另一台电脑上把这个文件复制过来，重试，这次提示为找不到"secucomm.dll"了，再搜索这个文件复制过来。再试，登陆成功！哈哈，要ＭＭ重启电脑再试，问题解决了！<br><br></p>
<img src ="http://www.cnitblog.com/cici/aggbug/26177.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-25 16:34 <a href="http://www.cnitblog.com/cici/archive/2007/04/25/26177.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Trouble Shooting的重点,学会从提示中找到答案</title><link>http://www.cnitblog.com/cici/archive/2007/04/19/25895.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Thu, 19 Apr 2007 00:58:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/19/25895.html</guid><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<span style="FONT-SIZE: 10pt"> <span style="FONT-SIZE: 10pt">公司的速达服务端不能启动,提示为&#8220;SQL数据库未安装,或登陆账号和密码错误！&#8221;但我的SQL服务管理器启动正常，且SQL登陆选项使用的是混合模式，此机的ＸＰ系统使用域账号登陆成功，并且这个域账号被提升为本地管理员组成员。账号密码也是绝对错不了的。各种设置都无问题，但不何会有这种提示呢？想用终端服务到ＤＣ看看，却发现连接不到ＤＣ。继而忽然明白原因，Ｗindows XP系统加入域之后，就算与ＤＣ断开连接也能够登陆成功。但SQL服务或者速达就不能连接到ＤＣ通过登陆验证了。（呵呵，我是这样理解的，很浅！）为了验证我的想法，马上新增了一个跟域账号相同的本地用户并提升为管理员组成员。重新登陆，SQL服务启动成功，启动速达服务器也成功。继而对网络进行故障排查，成功恢复连接后，再使用域账号登陆系统，SQL服务和速达服务器同样启动成功。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;公司技术部门使用的是ＷＢＴ终端机共用一台服务器，某天技术部门主管突然电话说终端机全部不能登陆服务端。既然是全部不能登陆多半是服务器端的网络连接出了问题了，遂要技术部门的主管查看一些网络连接是否有问题。但经过排查后发现网络能够连通，却仍然不能登陆，赶到现场后，先找一台非终端机Ｐing 了一下服务器，发现能通，然后试着用IP地址Terminal上去也成功。遂到终端机这边查看，发现终端机连接服务端后会得到一个&#8220;找不到服务器！&#8221;的提示。仔细查看发现终端机都是通过服务器的机器名进行登陆的，把服务器名改成ＩＰ地址，终端机登陆成功，重试一台也能够登陆成功。遂断定问题出在服务器端的NetBios名称不正常。到服务器端查看，发现Windows 2000系统的协议等都没有问题。查看服务，发现Server服务被关闭禁用，再查看WorkStation服务也被关闭禁用，同时被关闭禁用的服务还有"Computer Browser"等。至此终找到问题所在。询问技术部主管，才知道原来担心服务器与其它机器连接会导致服务器端的数据外泄，为了防止数据外泄技术部主管才会把这两个服务禁用掉。.......... 没办法，把所有终端机的登陆的服务器名称改成ＩＰ地址。问题解决。</span></span>
<img src ="http://www.cnitblog.com/cici/aggbug/25895.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-19 08:58 <a href="http://www.cnitblog.com/cici/archive/2007/04/19/25895.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>清除木马群 winform.exe wsdtthrs.exe wsttrs.exe cmdbcs.exe cmdhcs.exe </title><link>http://www.cnitblog.com/cici/archive/2007/04/07/25408.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Sat, 07 Apr 2007 02:34:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/07/25408.html</guid><description><![CDATA[<span style="FONT-SIZE: 10pt">&nbsp;&nbsp;&nbsp;&nbsp;　 这个木马群最近好像让很多人都中招了，我公司有两台电脑分别中招，在网上搜了一下有的朋友还有列出一些其它的木马文件名，但我公司两台中招电脑唯有这几个木马文件名是相同的，我想此木马群应该就是这几个吧。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;该木马群会生成以下文件<br>c:\windows\winform.exe<br>c:<span style="FONT-SIZE: 10pt">\windows\wsdtthrs.exe<br>c:\windows\wsttrs.exe<br>c:\windows\mppds.exe<br>c:\windows\cmdbcs.exe<br>c:\windows\cmdhcs.exe</span><br>c:\windows\system32\winform.dll<br>c:\windows\system32\wsttrs.dll<br>c:\windows\system32\cmdbcs.dll<br>c:\windows\system32\cmdbhcs.dll<br>C:\DOCUME~1\用户名\LOCALS~1\Temp\upxdnd.exe<br>其它文件应该不是同属该木马群的<br>会生成以下的启动项<br>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br>c:\windows\winform.exe<br>c:\windows\wsttrs.exe<br>c:\windows\mppds.exe<br>c:\windows\cmdbcs.exe<br>c:\windows\cmdhcs.exe<br>还有一个启动项是用Rundll32.exe 加载 wsttrs.dll的，具体哪个位置我记不太清楚了，但可以借助启动管理工具把类有以上文件名类似的项删除掉。<br><br>清除方法：<br>进入安全模式或使用Icesword工具<br>删除<br>c:\windows\winform.exe<br>c:\windows\wsdtthrs.exe<br>c:\windows\wsttrs.exe<br>c:\windows\mppds.exe<br>c:\windows\cmdbcs.exe<br>c:\windows\cmdhcs.exe<br>c:\windows\system32\winform.dll<br>c:\windows\system32\wsttrs.dll<br>c:\windows\system32\cmdbcs.dll<br>c:\windows\system32\cmdbhcs.dll<br>C:\DOCUME~1\用户名\LOCALS~1\Temp\upxdnd.exe<br>删除启动项（可以借助卡卡助手等工具）<br>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br>c:\windows\winform.exe<br>c:\windows\wsttrs.exe<br>c:\windows\mppds.exe<br>c:\windows\cmdbcs.exe<br>c:\windows\cmdhcs.exe<br>重启就ＯＫ了。<br>另360safe能查到此种病毒，但不能完全清除，删除完成之后可以用360safe扫描试试。<br><br>360safe<a href="http://www.cnitblog.com/Files/cici/I360safe.rar">下载</a><br>Icesword<a href="http://www.cnitblog.com/Files/cici/IceSword.rar">下载</a><br></span>
<img src ="http://www.cnitblog.com/cici/aggbug/25408.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-07 10:34 <a href="http://www.cnitblog.com/cici/archive/2007/04/07/25408.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>打印后台程序服务没有运行,不能安装打印机</title><link>http://www.cnitblog.com/cici/archive/2007/04/06/25381.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Fri, 06 Apr 2007 09:04:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/06/25381.html</guid><description><![CDATA[<p style="FONT-SIZE: 10pt" align=left>&nbsp;&nbsp; 一个MM现在在上海给人做兼职电脑维修。今天给我发信息说不一台电脑不能安装打印机，提示为&#8220;操作无法完成，打印后台程序服务没有运行&#8221;！<br>
<div style="FONT-SIZE: 10pt" align=center src_cetemp="/images/cnitblog_com/cici/spooler.jpg"><img src="http://www.cnitblog.com/images/cnitblog_com/cici/spooler.jpg" border=0></div>
　<span style="FONT-SIZE: 10pt">这种情况基本是因为Spooler服务没有启动所引起的，要ＭＭ在运行里输入net start spooler　试试，MM居然说没反应，ＭＭ把输入的命令抓图过来看，命令是正确的。没办法要ＭＭ用ＱＱ远程。到System32下查找Spoolsv.exe文件，能找到，运行Services.msc打开服务管理，却打不到Spooler服务项。打开注册表到</span>
<p style="FONT-SIZE: 10pt">&nbsp;[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services]也没有找到Spooler项。遂判定是由于某个原因导致注册表没有注册Spooler服务，也就无法启动打印后台服务，所以也就无法安装打印机了。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;在我的电脑上打开[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services]找到Spooler项，然后导出为一个注册表文件，并更改后缀为" .gif "（方便传送）传给ＭＭ。然后要ＭＭ把" .gif "改成" .reg "合并。然后重启电脑，ＭＭ再次安装打印机成功。收款100（汗，真贵）。 </p>
<img src ="http://www.cnitblog.com/cici/aggbug/25381.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-06 17:04 <a href="http://www.cnitblog.com/cici/archive/2007/04/06/25381.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>优伦话务员设定程序</title><link>http://www.cnitblog.com/cici/archive/2007/04/06/25374.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Fri, 06 Apr 2007 07:57:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/06/25374.html</guid><description><![CDATA[<span style="font-size: 10pt;">话务员录音：&nbsp;摘机—&gt;按0（进入管理者程序） —&gt;2 —&gt;1 —&gt;012　录音，录完后按＃结束<br><br>按０接总机：系统程序 3 —&gt; 5&nbsp;&nbsp;&nbsp; 管理者程序 4 —&gt;1<br>设分机群号：1—&gt;0—&gt;1—&gt;1 —&gt;开始号码—&gt;#&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;1—&gt;0—&gt;1—&gt;2—&gt;结束号码—&gt;#　<br>如公司分机群为8xxx 开始号码设为 8000 结束号码设为 8999<br><br>优伦800服务电话：8008207860<br><br>管理者程式3-5设置按0转总机&nbsp;&nbsp; <br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 4-1 设置上班时间第一总机&nbsp;&nbsp; 4-2设置上班时间第二总机<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 5-1设置0的跟随号码&nbsp; <br></span><img src ="http://www.cnitblog.com/cici/aggbug/25374.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-06 15:57 <a href="http://www.cnitblog.com/cici/archive/2007/04/06/25374.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>用命令行把域用户加入到本地管理员组中</title><link>http://www.cnitblog.com/cici/archive/2007/04/03/25117.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 03 Apr 2007 09:45:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/03/25117.html</guid><description><![CDATA[　　　<span style="FONT-SIZE: 10pt">域环境下，某些时候需要给某个没有管理员权限的可爱ＭＭ（限可爱ＭＭ，不可爱ＭＭ免谈）装个软件，这个时候会比较麻烦而又不好拒绝。为了在可爱ＭＭ面前展示一下实力，并没有注销ＭＭ的登陆账号，而是使用Runas命令来完成安装的。在安装完成之后，可能会出现其它的一些问题，比如安装了一个CAD 2002的破解版本，在安装完成运行该软件的时候需要更新注册表的内容。这时你会说，ＯＫ，同样使用Runas运行一次CAD 2002不就得了。遗憾的是运行完一次之后，再次运行之后还是提示需要更新注册表。难道真要注销ＭＭ的用户然后用超级管理员的身份把ＭＭ的账号加入到本地组吗？确实只有这种解决方法，但我没有注销ＭＭ的登陆用户而是在命令提示符下完成了这项操作，我是这样做的：<br>　<br>　&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;整条命令：runas /user: administrator "net localgroup administrators domain.com\mmuser /add"<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;命令说明：这个命令是把ＭＭ域中的账号加入到本地管理员组中。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;其中administrator 是你在本机的管理员账号，domain.com是你我域名称，mmuser是需要提升权限的用户<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 运行完命令会提示输入本机administrator的密码，接着命令就会成功完成。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;之后可以使用 runas /user: administrator "net localgroup administrators domain.com\mmuser /del"来删除掉MM的本地管理员权限。<br><br>温馨提示：最好在安装软件之前直接把ＭＭ的账号提升权限，安装完成后再删除权限，以免麻烦</span>
<img src ="http://www.cnitblog.com/cici/aggbug/25117.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-03 17:45 <a href="http://www.cnitblog.com/cici/archive/2007/04/03/25117.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>盗版Xp sp2是如何安装IE7.0的</title><link>http://www.cnitblog.com/cici/archive/2007/04/03/25116.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 03 Apr 2007 09:25:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/04/03/25116.html</guid><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;IE7.0出来很久了，个人对其并不怎么感冒。某天一家做中文域名推广的公司找到我，说得天花乱坠，于是决定装个IE7试试。&nbsp;在新浪下载上下载了一个IE7.0中文版的安装包，开始安装。装IE7的时候需要有一个正版的验证过程，而我的Xp sp2是盗版的当然无法通过验证。忽然记起以前在网上看到一个解决正版验证的办法，是删除一个什么dat文件，于是上网一搜，还真找到不小绕过验证的方法。我是这样做的<br>　　运行IE7的安装文件，到验证的时候<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;然后到 C:\Documents and Settings\All Users\Application Data\Windows Genuine Advantage\data 删除文件夹里的一个data.dat 的文件<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;然后再回到验证窗口，点完成<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;这样就绕过验证可以安装了。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;呵呵
<img src ="http://www.cnitblog.com/cici/aggbug/25116.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-04-03 17:25 <a href="http://www.cnitblog.com/cici/archive/2007/04/03/25116.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>松下 KX-TDA200电话交换机</title><link>http://www.cnitblog.com/cici/archive/2007/03/16/24102.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Fri, 16 Mar 2007 03:15:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/03/16/24102.html</guid><description><![CDATA[<p><font size=2>管理程序版本号：1.07<br><br>一、设置拔打电话权限<br>&nbsp;<br>功能项：4-1-1&nbsp;-Main选项卡-Cos列&nbsp; 跟Extension Number（分机号码）所对应的行设置权限<br><br>具体权限说明：1.最高权限也就没有限制<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;2.可打国内长途<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 3.可打市话<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 4.只可打内部电话<br>可在此项更改分机号码<br><br>二、设置用密码锁定分机<br><br>功能项：4-1-1&nbsp;-Option2选项卡<br><br>设置步骤：<br>1.在Extension PIN 列中给Extension Number（分机号码）列对应的分机设置一个密码。<br>2.在分机端使用*771锁定分机，锁定后只能拔打内线。<br>3.在分机端使用*770 + 密码解锁分机，解锁后该分机可常使用。<br>4.只有在Extension PIN 列设置了密码后才能使用*771锁定分机。<br><br><br>还有很多功能不知道，有哪位高手看了我的这篇笔记后，可以发电子邮件给我告诉我更多的设置功能。谢谢<br>我的邮箱是：Fan_cy@126.com</font> </p>
<img src ="http://www.cnitblog.com/cici/aggbug/24102.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-03-16 11:15 <a href="http://www.cnitblog.com/cici/archive/2007/03/16/24102.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Runas的困惑</title><link>http://www.cnitblog.com/cici/archive/2007/02/02/22591.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Fri, 02 Feb 2007 14:43:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/02/02/22591.html</guid><description><![CDATA[
		<p>    <font size="2">   工具<a href="/Files/cici/runas.rar">下载</a><br />         大多数公司的IT人员，如果不想每天被繁琐的电话吵得想跳楼，被MM嚷得想开溜。那么就一定要实施域管理。如果由于公司资源不足，限制用户权限是一定要做的了。<br />       但是在限制用户权限以后，我们所要面对的会是一些新问题，比如某个MM某天突然要安装一个什么软件，而且还得到了领导的许可。或者我们自己由于管理需要安装一些软件，那么就会比较麻烦，必须要用到超级用户的权限，这时候要注销用户然后用超级用户登陆，中间那段等待的过程是痛苦的。而且在切换用户的时候更有可能泄露密码信息，被一些居心不良的人盗用。<br />         Windows NT内核的系统本身为我们提供了一个工具——Runas。它可以在不切换用户的情况下让我们以管理员的身份运行某个软件。请看Runas的命令介绍。<br /><br />Runas <br />允许用户用其他权限运行指定的工具和程序，而不是用户当前登录提供的权限。 </font></p>
		<p>
				<font size="2">语法 <br />runas [{/profile /noprofile}] [/env] [/netonly] [/smartcard] [/showtrustlevels] [/trustlevel] /user:UserAccountName program </font>
		</p>
		<p>
				<font size="2">参数 <br />/profile <br />加载用户的配置文件。/profile 是默认值。 <br />/no profile <br />/noprofile 指定不加载用户的配置文件。这使应用程序载入的更加快速，但是在一些应用程序中也会引起错误。 <br />/env <br />指定当前使用的网络环境，而不是用户的本地环境。 <br />/netonly <br />指明指定的用户信息只用于远程访问。 <br />/smartcard <br />/smartcard 表示凭据是否是由智能卡提供的。 <br />/showtrustlevels <br />列出 /trustlevel 开关项。 <br />/trustlevel <br />指定应用程序运行所在的授权级别。使用 /showtrustlevels 查看可用的信任级别。 <br />/user:UserAccountName <br />指定在其下运行程序的用户帐户的名称。用户帐户的格式应是 <a href="mailto:user@domain"><font color="#000000">user@domain</font></a> 或 domain\user。 <br />程序 <br />指定要用在 /user 中指定的帐户运行的程序或命令。 <br />/? <br />在命令提示符显示帮助。 <br />注释 <br />管理员可以使用一个权限受限制的帐户执行日常、非管理性的任务，只有在执行特定管理任务时，才使用一个权限更大的帐户。要不经过注销再重新登录就完成这样的任务，可以用一般帐户登录，然后使用 runas 命令来运行需要更大权限的工具。 <br />有关 runas 命令的使用范例，请参阅“相关主题”。 <br />尽管 runas 通常由 Administrator 帐户使用，但并非仅限于 Administrator 帐户。任何拥有多个帐户的用户均可以利用备用凭据，使用 runas 运行程序、MMC 控制台或“控制面板”项。 <br />如果要在计算机上使用 Administrator 帐户，对于 /user:，键入下列参数之一： <br />/user:AdministratorAccountName@ComputerName </font>
		</p>
		<p>
				<font size="2">/user:ComputerName\AdministratorAccountName </font>
		</p>
		<p>
				<font size="2">如果想以域管理员身份使用这个命令，键入下列参数之一： <br />/user:AdministratorAccountName@DomainName </font>
		</p>
		<p>
				<font size="2">/useromainName\AdministratorAccountName </font>
		</p>
		<p>
				<font size="2">runas 命令允许您运行程序 (*.exe)、保存的 MMC 控制台 (*.msc)、程序和保存的 MMC 控制台的快捷方式及“控制面板”项。作为另一组（例如“Users”或“Power Users”组）的成员登录到计算机时，可以以管理员的身份运行。 <br />可以使用 runas 命令来启动任何程序、MMC 控制器或“控制面板”项。只要提供适当的用户帐户和密码信息，用户帐户就具有登录到计算机的能力，并且程序、MMC 控制台、“控制面板”项在系统中及对该用户帐户均可用. <br />runas 命令允许您管理其他域的服务器（运行工具的计算机和要管理的服务器在不同的域中）。 <br />如果尝试使用 runas 从网络位置启动程序、MMC 控制台或“控制面板”项，可能会因为用来连接网络共享的凭据与用来启动程序的凭据不同而失败。后者的凭据可能无法访问同一网络共享。 <br />有些项，例如“打印机”文件夹和桌面项，间接由 Windows 2000 打开，而不能使用 runas 命令启动。 <br />如果 runas 命令失败，则可能是没有运行 RunAs 服务或使用的用户帐户无效。要检查 RunAs 服务的状态，请在“计算机管理”中单击“服务和应用程序”，然后单击“服务”。要测试用户帐户，请尝试使用该帐户登录合适的域。 <br />范例 <br />要在本地计算机上以管理员身份启动 Windows 2000 命令提示行实例，请键入： </font>
		</p>
		<p>
				<font size="2">runas /user:localmachinename\administrator cmd <br />系统提示时，键入管理员密码。 </font>
		</p>
		<p>
				<font size="2">要使用名为 companydomain\domainadmin 的域管理员帐户启动“计算机管理”管理单元实例，请键入： </font>
		</p>
		<p>
				<font size="2">runas /user:companydomain\domainadmin "mmc %windir%\system32\compmgmt.msc" <br />当提示时，键入帐户密码。 </font>
		</p>
		<p>
				<font size="2">要使用名为 domain.microsoft.com 的域中的域管理员帐户 user 启动“记事本”实例，请键入： </font>
		</p>
		<p>
				<font size="2">runas /user:user@domain.microsoft.com "notepad my_file.txt" <br />当提示时，键入帐户密码。 </font>
		</p>
		<p>
				<font size="2">要启动命令提示符行窗口、保存的 MMC 控制台、控制面板项或管理其他地点服务器的程序的一个实例，请键入： </font>
		</p>
		<p>
				<font size="2">runas /netonly /user:domain\username "command" <br />domain\username 必须是有足够权限管理服务器的用户。当提示时，键入帐户密码。<br /><br /><br />举个例子：假如我们需要用Administrator用户安装D盘的一个软件，软件的安装文件就是setup.exe那么我们可以这样来做，<br />打开运行，输入Runas /user:administrator "d:\setup.exe" 回车我们会得到一个输入administrator用户密码的提示信息，输入Administrator的密码然后回，setup.exe就会以administrator的身份模式运行。当然我们也可以把它做成一个批处理如下：<br />打开记事本输入如下命令，然后另存为Adminsetup.bat<br />@echo off<br />echo --------------------------------------------------<br />echo 安装软件中请等待..........<br />runas /user:%1 "%2"<br />exit<br />         我们在安装软件的时候只需要打开运行窗口，运行adminsetup.bat administrator "D:\setup.exe"然后输入administrator的密码就可以了。当然，如果你网络中每台电脑的管理员用户都是一样的在上面的批处理中你可以把“%1”换成你的管理员用户名。但是我们在使用批处理时也无法避免输入密码这个步骤。最初我有尝试过用（echo 密码 Runas /user:administrator  "command"）来避免使用批处理时输入密码，但提示错误，于是感觉自己技术不足，在百度上一搜，发现有很多朋友碰到这种问题，也有朋友在百度问吧上给出了像我一样的答案，呵呵，我想那位朋友一定没试过，真是误人子弟啊。<br />         经过一段时间的搜索我找到了这个软件CPAU来代替Runas并且他可以在使用批处理时避免输入密码。CPAU的命令行使用方法是：<br />         CPAU.exe -u:administraotr -p password -ex "command"可以直接运行CPAU.exe得到该软件的帮助信息。这样我们就可以使用批处理命令而不需要输入密码了。把CPAU.exe放到C:\windows\system32目录下然后把上面的批处理改成<br />@echo off<br />echo --------------------------------------------------<br />echo 安装软件中请等待..........<br />CPAU.exe -u administrator -p password -ex "D:\setup.exe"<br />exit<br />这里再向大家介绍一个小技巧，相信大家现在装系统的时候都是使用克隆版的吧，我们不如把CPAU.exe改成Runas.exe然后放到系统克隆文件里，再用软件把那个批处理编译成exe文件也放到克隆文件里，这样以后在安装的时候就把CPAU.exe直接加入到系统中了。呵呵方便吧。<br />      另外我还找到了一个Runasp.exe的小工具，它可以图形化的完成我们所需要的操作。使用很简单，相信大家一看就会。<br /><br /><br />         <br /><br /></font>
		</p>
<img src ="http://www.cnitblog.com/cici/aggbug/22591.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-02-02 22:43 <a href="http://www.cnitblog.com/cici/archive/2007/02/02/22591.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>用两个网卡让两个VLAN能够访问同一台电脑。</title><link>http://www.cnitblog.com/cici/archive/2007/01/30/22447.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 30 Jan 2007 03:11:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/01/30/22447.html</guid><description><![CDATA[      <font size="2">  通常我们都会用在一台电脑上安装两个网卡的方法来连接Internet和内部局域网，而这次我是用在一台电脑安装两个网卡的方法让两个VLAN能够访问同一台电脑。其实这是一个比较简单的问题，只是在没做之前真的不敢肯定是否能够行得通，所以分享出来给跟我一样碰到这样的问题时感到迷惑的朋友。<br />        先简单的说明一下情况，公司技术部是在单独的一栋办公楼里。有四个组的四个办公室有电脑，并且通过一个路由器拔号上网。技术部主管提出了这样一个要求。<br />         1、所有电脑都要能够上网。<br />         2、A组（内务文员）电脑要能够被其它三个组办公室的电脑访问到共享，并且A组电脑要共享打印机给其它三组。<br />         3、B组不能和C，D组办公室电脑互访共享，但B组办公室内部必须能互访共享。<br />         4、C，D组能互访共享，并且内部能够共享。<br />      连接上网的路由器是TP-Link 480，打开管理页面看了一下，发现该路由器支持三个简单的VLAN，所以决定安照要求给四个办公室划分成二个VLAN，把连接到C，D办公室交换机的口划为一个VLAN，把连接B组办公室交换机的口划为一个VLAN，然后在A组电脑上安装两块网卡，分别连接到B组办公室的交换机和C组办公室的交换机，设置好IP地址后，发现完全能够安照要求实施。<br /></font>      <img src ="http://www.cnitblog.com/cici/aggbug/22447.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-01-30 11:11 <a href="http://www.cnitblog.com/cici/archive/2007/01/30/22447.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>再见尼姆亚——熊猫烧香病毒！</title><link>http://www.cnitblog.com/cici/archive/2007/01/09/21670.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 09 Jan 2007 03:40:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/01/09/21670.html</guid><description><![CDATA[
		<p>
				<font size="2">      昨日，公司一MM电话说ERP系统不能使用，经检查发现网络连接没有问题。偶然右击一盘符，发现右键菜单上多出一项"Auto"，晕，MM中毒了！右击盘符选择“打开”，却没有发现有任何可疑的文件，想是隐藏起来了。打开“文件夹选项”，却发现不能更改显示隐藏文件和文件夹的两个属性。运行Regedit，注册表编辑器出来之后一闪又消失了。真郁闷啦，我只不过想看看到底是啥病毒在做怪，咋就那么难。<br />      没办法，革命还得继续……打开windows文件夹，在文件夹选项中去掉"隐藏已知文件类型的扩展名"把Regedit.exe改成Regedit.scr ，再运行，发现还是一闪后就消失了，再把Regedit.scr改成Reg.scr运行，注册表编辑器终于出来了，呵呵，看来，这病毒利用关键字"Regeidt"而禁用了注册表编辑器。打开注册表后找到"H_L_M\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL"项把<br />"CheckedValue"和"DefaultValue"两个键值都改成1。退出注册表，重新查看隐藏文件，发现每个分区下都有一个隐藏的Autorun.inf 和setup.exe 。setup.exe是一个熊猫烧香的图标，呵呵，MM中了熊猫烧香病毒（瑞星称之为尼姆亚）。记得上次也有一位同事中了这个病毒，瑞星也出了专杀工具。上次我就是用瑞星的专杀工具清除掉这个病毒的，从网络上把上次下载的专杀工具拷过来。（注意了：这个病毒会利用共享传播，会在局域网内所有开了可写权限的共享文件夹里生成一个Gamesetup.exe的带有熊猫图标的文件，所以在共享的时候千万不能打开可写权限。）运行专杀工具，几分钟过去了。却没有提示发现病毒，看来这个熊猫经过一段时间已经变种了。没办法，把这台机器断开网络。找一台干净的机器上网。在网上找到了一些相关的资料，并找到了几个专杀工具，我使用了江民的专杀工具（江民的这个专杀工具，是以VikingKiller.exe命名的，我想可能是江民把威金和尼姆亚两个病毒专杀整合在一起了吧）效果还不错，还可以只动完成修复。杀完毒后，马上重新启动，MM的ERP又可以用了。<br />    <br />专杀工具下载：<a class="" title="" href="/Files/cici/熊猫专杀.rar" target="">点击这里<br /></a><br /><br />以下是摘录的病毒分析和手工杀毒方法：<br />  <br />病毒大小：22,886 字节 <br />加壳方式：UPack <br />样本MD5：9749216a37d57cf4b2e528c027252062 <br />样本SHA1：5d3222d8ab6fc11f899eff32c2c8d3cd50cbd755 <br />发现时间：2006.11 <br />更新时间：2006.11 <br />关联病毒： <br />传播方式：通过恶意网页传播，其它木马下载，可通过局域网、移动存储设备等传播 </font>
		</p>
		<p>
				<br />
				<font size="2">技术分析 <br />========== </font>
		</p>
		<p>
				<font size="2">又是“熊猫烧香”FuckJacks.exe的变种，和之前的变种一样使用白底熊猫烧香图标，病毒运行后复制自身到系统目录下： <br />%System%\drivers\spoclsv.exe </font>
		</p>
		<p>
				<font size="2">创建启动项： <br />[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] <br />"svcshare"="%System%\drivers\spoclsv.exe" </font>
		</p>
		<p>
				<br />
				<font size="2">修改注册表信息干扰“显示所有文件和文件夹”设置： </font>
		</p>
		<p>
				<font size="2">[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] <br />"CheckedValue"=dword:00000000 </font>
		</p>
		<p>
				<br />
				<font size="2">在各分区根目录生成副本： <br />X:\setup.exe <br />X:\autorun.inf </font>
		</p>
		<p>
				<font size="2">autorun.inf内容： <br />[AutoRun] <br />OPEN=setup.exe <br />shellexecute=setup.exe <br />shell\Auto\command=setup.exe </font>
		</p>
		<p>
				<br />
				<font size="2">尝试关闭下列窗口： <br />QQKav <br />QQAV <br />VirusScan <br />Symantec AntiVirus <br />Duba <br />Windows <br />esteem procs <br />System Safety Monitor <br />Wrapped gift Killer <br />Winsock Expert <br />msctls_statusbar32 <br />pjf(ustc) <br />IceSword </font>
		</p>
		<p>
				<font size="2">结束一些对头的进程： <br />Mcshield.exe <br />VsTskMgr.exe <br />naPrdMgr.exe <br />UpdaterUI.exe <br />TBMon.exe <br />scan32.exe <br />Ravmond.exe <br />CCenter.exe <br />RavTask.exe <br />Rav.exe <br />Ravmon.exe <br />RavmonD.exe <br />RavStub.exe <br />KVXP.kxp <br />KvMonXP.kxp <br />KVCenter.kxp <br />KVSrvXP.exe <br />KRegEx.exe <br />UIHost.exe <br />TrojDie.kxp <br />FrogAgent.exe <br />Logo1_.exe <br />Logo_1.exe <br />Rundl132.exe </font>
		</p>
		<p>
				<font size="2">禁用一系列服务： <br />Schedule <br />sharedaccess <br />RsCCenter <br />RsRavMon <br />RsCCenter <br />RsRavMon <br />KVWSC <br />KVSrvXP <br />kavsvc <br />AVP <br />McAfeeFramework <br />McShield <br />McTaskManager <br />navapsvc <br />wscsvc <br />KPfwSvc <br />SNDSrvc <br />ccProxy <br />ccEvtMgr <br />ccSetMgr <br />SPBBCSvc <br />Symantec Core LC <br />NPFMntor <br />MskService <br />FireSvc </font>
		</p>
		<p>
				<font size="2">删除若干安全软件启动项信息： <br />RavTask <br />KvMonXP <br />kav <br />KAVPersonal50 <br />McAfeeUpdaterUI <br />Network Associates Error Reporting Service <br />ShStatEXE <br />YLive.exe <br />yassistse </font>
		</p>
		<p>
				<font size="2">使用net share命令删除管理共享： <br />net share X$ /del /y <br />net share admin$ /del /y <br />net share IPC$ /del /y </font>
		</p>
		<p>
				<br />
				<font size="2">遍历目录，感染除以下系统目录外其它目录中的exe、com、scr、pif文件： <br />X:\WINDOWS <br />X:\Winnt <br />X:\System Volume Information <br />X:\Recycled <br />%ProgramFiles%\Windows NT <br />%ProgramFiles%\WindowsUpdate <br />%ProgramFiles%\Windows Media Player <br />%ProgramFiles%\Outlook Express <br />%ProgramFiles%\Internet Explorer <br />%ProgramFiles%\NetMeeting <br />%ProgramFiles%\Common Files <br />%ProgramFiles%\ComPlus Applications <br />%ProgramFiles%\Messenger <br />%ProgramFiles%\InstallShield Installation Information <br />%ProgramFiles%\MSN <br />%ProgramFiles%\Microsoft Frontpage <br />%ProgramFiles%\Movie Maker <br />%ProgramFiles%\MSN Gamin Zone </font>
		</p>
		<p>
				<font size="2">将自身捆绑在被感染文件前端，并在尾部添加标记信息： <br />.WhBoy{原文件名}.exe.{原文件大小}. </font>
		</p>
		<p>
				<br />
				<font size="2">与之前变种不同的是，这个病毒体虽然是22886字节，但是捆绑在文件前段的只有22838字节，被感染文件运行后会出错，而不会像之前变种那样释放出{原文件名}.exe的原始正常文件。 </font>
		</p>
		<p>
				<font size="2">另外还发现病毒会覆盖少量exe，删除.gho文件。 </font>
		</p>
		<p>
				<font size="2">病毒还尝试使用弱密码访问局域网内其它计算机： <br />password <br />harley <br />golf <br />pussy <br />mustang <br />shadow <br />fish <br />qwerty <br />baseball <br />letmein <br />ccc <br />admin <br />abc <br />pass <br />passwd <br />database <br />abcd <br />abc123 <br />sybase <br />123qwe <br />server <br />computer <br />super <br />123asd <br />ihavenopass <br />godblessyou <br />enable <br />alpha <br />1234qwer <br />123abc <br />aaa <br />patrick <br />pat <br />administrator <br />root <br />sex <br />god <br />foobar <br />secret <br />test <br />test123 <br />temp <br />temp123 <br />win <br />asdf <br />pwd <br />qwer <br />yxcv <br />zxcv <br />home <br />xxx <br />owner <br />login <br />Login <br />love <br />mypc <br />mypc123 <br />admin123 <br />mypass <br />mypass123 <br />Administrator <br />Guest <br />admin <br />Root <br />清除步骤 <br />========== </font>
		</p>
		<p>
				<font size="2">1. 断开网络 </font>
		</p>
		<p>
				<font size="2">2. 结束病毒进程 <br />%System%\drivers\spoclsv.exe </font>
		</p>
		<p>
				<font size="2">3. 删除病毒文件： <br />%System%\drivers\spoclsv.exe </font>
		</p>
		<p>
				<font size="2">4. 右键点击分区盘符，点击右键菜单中的“打开”进入分区根目录，删除根目录下的文件： <br />X:\setup.exe <br />X:\autorun.inf </font>
		</p>
		<p>
				<font size="2">5. 删除病毒创建的启动项： </font>
		</p>
		<p>
				<font size="2">[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] <br />"svcshare"="%System%\drivers\spoclsv.exe" </font>
		</p>
		<p>
				<font size="2">6. 修改注册表设置，恢复“显示所有文件和文件夹”选项功能： <br />[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] <br />"CheckedValue"=dword:00000001 </font>
		</p>
		<p>
				<br />
				<font size="2">7. 修复或重新安装反病毒软件 </font>
		</p>
		<p>
				<font size="2">8. 使用反病毒软件或专杀工具进行全盘扫描，清除恢复被感染的exe文件<br /></font>
		</p>
<img src ="http://www.cnitblog.com/cici/aggbug/21670.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-01-09 11:40 <a href="http://www.cnitblog.com/cici/archive/2007/01/09/21670.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>用两台路由器上网的办法!</title><link>http://www.cnitblog.com/cici/archive/2007/01/02/21417.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 02 Jan 2007 09:05:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2007/01/02/21417.html</guid><description><![CDATA[         元旦期间公司一MM新买来了一台笔记本！（让我好羡慕！）MM把笔记本带回宿舍的第一件事——找人（元旦我不在公司！）给她拉网线上网！呵呵！没办法MM嘛，不上网干吗呢？因MM宿舍的另一位MM也有个本本，而且已经拉了网线。那位同事就给MM提了个建议买一个交换机来连接共享上网。但那位同事一时口误把交换机说成了交换器，而MM跑到电脑公司一问，人家大惊，哪有交换器，是路由器吧？于是MM就迷糊着买了一台路由器回来。那位同事折腾了半日也没能给MM弄得上网。<br />        元旦假期后上班第一天，MM就来找我，要我帮忙把她的路由器设置一下，我在心里狠骂了一声猪头。居然把交换机买成路由器。不过没办法既然买来了总不能让MM再去买一个吧。<br />        开始花了一点时间进行了一些设置没有成功。上班后，上网查了一下相关的资料，网上有朋友说一个宽带路由器如果不使用WAN口其实就是一台交换机，可以把路由器忽略WAN口而当作一台交换机来用。其实我也有想过（没试过）。但我就想着怎么把路由器不当交换机来用，还能使MM上网。没有在网上找到相关的资料。于是自己在办公室做了一个小实验。<br />         公司有一台正在使用的NETGEAR的FVX538路由器，还有一台闲置的TP-Link无线路由器。于是我就把这两个路由器拿来做了一个实验。<br />         FVX538路由器的LAN IP地址为192.168.1.1，TP-Link路由器的LAN IP地址也是192.168.1.1。<br />         首先，用一台电脑连接到Tp-link路由器，把他的Lan IP地址改为 192.168.X.Y，这里的第一个X只要不与NETGEAR的网段相同就行，Y就是1-254之间吧，呵呵。<br />         然后把电脑的IP地址改成192.168.X.Y这里的X要与前面的Tp-LinK路由器的X要一样，Y是除了Tp-link路由器的Y之外的1-254之间的数。重新用电脑连接到Tp-link的路由器，然后在WAN口设置里把上网类型改成静态IP地址，其余可项设置如下：<br />本机IP地址：192.168.1.X        （也就是跟FVX538同网段就行了）<br />子网掩码：255.255.255.0<br />Gateway：192.168.1.1<br />DNS可不设置，其它不用理会。然后用一根直通网线连接FVX538的任一LAN口到TP-link路由器的WAN口。设置完成后打开电脑的IE，输入<a href="http://www.163.com">www.163.com</a>，访问成功！呵呵。<br />         网上有朋友说如果要用这种方法连接两台路由器必须使用交叉网线，我不知道那些朋友有没有做过试验，但是我用直通线连接成功的，至于交叉线我没有试过。另外通过这种方法连接后，虽然机器的不是跟NETGEAR FVX538同一网段的IP，但是可以Ping通并能访问NETGEAR路由器。<br />         不知道我描述的是否清楚，如有朋友有问题可以留言。<br />            <img src ="http://www.cnitblog.com/cici/aggbug/21417.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2007-01-02 17:05 <a href="http://www.cnitblog.com/cici/archive/2007/01/02/21417.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>deskipn 桌面体媒的清除方法</title><link>http://www.cnitblog.com/cici/archive/2006/12/26/21131.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 26 Dec 2006 09:05:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2006/12/26/21131.html</guid><description><![CDATA[
		<p>deskipn 桌面体媒的清除方法</p>
		<p>   最近电脑老是自动弹出一些广告，我知道咱有着道了，咱就郁闷了，咱都没进啥网站啊？最后一想，可能是最近在下载一些<br />博客程序的时候，一不小心中了招了。<br />   最近较忙，本来不打算处理他，将就着过几天，谁知道那丫的越来越不像话。只好狠一心给他处理一下了。重新安装了一下<br />卡卡助手，（原本有安装，但是被破坏掉了）查杀了一下恶意软件，发现了好几个。全选，然后点立即清除。要求我重新启动系<br />统，重启之后，再次扫描，发现deskipn传媒依然还在。进入安全扫描清除也无效。只好试试用恶意软件清理助手和超级兔子都<br />清除了一次，那丫的还真顽强。他还是逍遥自在的弹出广告。没办法只好试试手工清除了。<br />   本人在手工清除桌面媒体时发了很大的力气，中间也遇到了不小麻烦。也有在网找到一些朋友分享的经验。在这里整理出来<br />告诉大家。<br />在maxdos删除下列文件(windows下这些文件无法删除)，如果没有大家可以去下载一个安装。或用光盘启动到DOS下也可以。<br />网上有朋友说可以用IceSword删除，我下载了IceSword 1.2版，在windows下确实可以删除这些文件，但是刷新一次后，又会<br />自动生成原来的文件,可见这些文件都是有保护进程的,在DOS下删除就会很干净。但是IceSword确实很有用，我在后面还是得依靠它。<br />  c:\windows\system32\ntservice32.dll<br />  c:\windows\system32\kherdh43.dll<br />  C:\WINDOWS\system32\WebPageParser.dll<br />  C:\WINDOWS\system32\Charset.dll<br />  C:\WINDOWS\system32\CreateDomTree.dll <br />  C:\WINDOWS\Downloaded Program Files\866800\fshook.dll<br />  C:\WINDOWS\Downloaded Program Files\866800\Exdll.dll <br />这里的数字866800网上也有朋友说是940605我想大概是桌面传媒随机参生的吧，不过你只要找到C:\WINDOWS\<br />Downloaded Program Files目录，然后找到里面的以数字命名的文件夹，再找到Exdll.dll和fshook.dll删除掉就行了。<br />我最初只删除了ntservice32.dll和kherdh43.dll，在重启进入桌面后，打开IE和我的电脑时都会出现一个找不到<br />C:\WINDOWS\Downloaded Program Files\866800\Exdll.dll 后来删除了其它文件之后就不会出现提示了。<br />删除了上面的文件之后，启动进入系统时会出现找不到ntservice32.dll和kherdh43.dll的提示。利用IceSword删除下列注册表项<br />(直接在windows下用regedit打开注册表将无法删除这些项)</p>
		<p>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Desktop]<br />[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br />[HKEY_CLASSES_ROOT\bho.IEMonitor]<br />@="IEMonitor Class"<br />[HKEY_CLASSES_ROOT\bho.IEMonitor\CLSID]<br />@="{08A312BB-5409-49FC-9347-54BB7D069AC6}"<br />[HKEY_CLASSES_ROOT\bho.IEMonitor\CurVer]<br />@="bho.IEMonitor.1"<br />[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{08A312BB-5409-49FC-9347-54BB7D069AC6}]</p>
		<p>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{08A312BB-5409-49FC-9347-54BB7D069AC6}?]<br />[HKEY_CURRENT_USER\Software\DeskAdTop]<br />[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows NT Service32]<br />[HKEY_CLASSES_ROOT\CLSID\{08A312BB-5409-49FC-9347-54BB7D069AC6}\ProgID]<br />@="bho.IEMonitor.1"<br />[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br />"Desktop"="\"C:\\WINDOWS\\system32\\rundll32.exe\" \"C:\\WINDOWS\\system32\\NTService32.dll\",Run"</p>
		<p>[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\RsAutorunsDisabled]<br />"Desktop"="\"C:\\WINDOWS\\system32\\rundll32.exe\" \"C:\\WINDOWS\\system32\\NTService32.dll\",Run"<br />HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\RsAutorunsDisabled<br />键值很多，可能会有一些没有记下来，我是利用卡卡助手和IceSword配合清除完毕的。<br />方法很笨，首先用卡卡助手扫描恶意软，卡卡会发现注册表项，但是删除不掉，这时就用IceSword删除卡卡找到的注册表项，然后再用卡卡扫描一次，直到卡卡提示找不<br />到deskipn桌面传媒为止。<br />deskipn桌面传媒清除完成。<br /><br />文中提到的工具可以到Soft.ylmf.com下载</p>
<img src ="http://www.cnitblog.com/cici/aggbug/21131.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2006-12-26 17:05 <a href="http://www.cnitblog.com/cici/archive/2006/12/26/21131.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>用DameWare Mini Remote Control做轻松网管。</title><link>http://www.cnitblog.com/cici/archive/2006/12/05/20087.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Tue, 05 Dec 2006 03:29:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2006/12/05/20087.html</guid><description><![CDATA[
		<p align="left">       <font size="2">像我们这种人真的很痛苦，每天对着的就是电脑，做着重复单一的工作--安装软件、杀毒、设定密码、用时可能还要帮MM打几个字。真后悔大学时选择学了计算机网络专业。<br />         公司有70多台电脑，不多，但可恶的是电脑分布太散，公司两栋办公楼每栋5层都有分布电脑，而且在几十公里之外还有一个技术研发部门。我的办公室在一楼。公司ERP服务器却在五楼。而一楼还有一个机房，里面放着十台监控电脑和一台考勤门禁主机。机器不多但维护起来每天跑上跑下却很累。举个小小的例子吧——某天一楼办公室的MM打电话过来说ERP登入不了。问清楚了错误提示之后。我想大概是ERP实施公司的工程师不小心删除了MM的登入账户或者把MM的登入密码改了。用解决问题并不难，只要在ERP服务器上创建一个用户给MM使用，或者重设MM的使用密码就OK了。但是ERP服务器在五楼，跑上跑下太累了。这时候您可能会会说用远程桌面好了，是啊要是有远程桌面该多好。但可恶的是ERP服务器装的是Windows 2000  Server，而且为了安全起见没有安装终端服务。这时候 DameWare Mini Remote Control帮了我的忙。<br />          回到办公室（没错，是办公室）！打开显示器，找到DameWareMiniRemote Control4.5的安装程序，这个程序有汉化版的，我用的就是汉化新世纪汉化的版本。不用对着蚂蚁一样的英文，真是太幸福了。好了，下面开始我们的DameWareMiniRemote Control之旅。<br />            第一部分：安装DameWareMiniRemote Control4.5汉化版。汉化版的安装过程很简单，一直下一部就差不多了。呵呵!<br />  </font></p>
		<p align="left">                                      <img height="355" alt="1.jpg" src="http://www.cnitblog.com/images/cnitblog_com/cici/Dameware/1.jpg" width="502" border="0" /><br />                                                                               图1—打开安装程序后的第一个画面<br />单击下一步<br /></p>
		<p align="left">                                       <img height="354" alt="2.jpg" src="http://www.cnitblog.com/images/cnitblog_com/cici/Dameware/2.jpg" width="502" align="center" border="0" /><br />                                                                         图2—打开安装程序的第二个画面<br />选择“我同意此协议”并单击下一步。<br /></p>
		<p align="left">                                         <img height="356" alt="3.jpg" src="http://www.cnitblog.com/images/cnitblog_com/cici/Dameware/3.jpg" width="502" align="center" border="0" /><br />                                                                                  图3—打开安装程序的第三个画面<br />选择安装路径并单击下一步<br />接下来的几个画面直接单击下一步即可。会出现一个复制文件的画面，然后出现安装信息画面<br />                                          <img height="356" alt="4.jpg" src="http://www.cnitblog.com/images/cnitblog_com/cici/Dameware/4.jpg" width="500" align="center" border="0" /><br />                                                                                                    图4—安装信息画面<br />在这里记得把滚动条拉到对话框的最下面。会发现一个特别信息。选择特别信息内容，并按Ctrl+C复制单击下一步就会出现一个安装完成的提示，点击完成就OK了。<br /><br />         第二部分：安装选项备置。 <br />         安装完成之后单击桌面上的DameWare Mini Remote Control图标，打开程序<img height="1" src="/WebResource.axd?d=pLXXeGbWF7eXU8SMs2-GFZvUWY2JNH05dFx5YzJhGUYAYJAFEaTEq36NAhTPy7_KekvzDFwt8wvQWdByvJIGWdEq6x2KpKD80&amp;t=632780334337343750" width="1" /><img height="693" alt="5.jpg" src="http://www.cnitblog.com/images/cnitblog_com/cici/Dameware/5.jpg" width="809" border="0" /><br />                                                                                 图5—打开应用程序后出现的主界面<br /></p>
<img src ="http://www.cnitblog.com/cici/aggbug/20087.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2006-12-05 11:29 <a href="http://www.cnitblog.com/cici/archive/2006/12/05/20087.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>"落雪"木马专杀工具杀毒手记。（原创）</title><link>http://www.cnitblog.com/cici/archive/2006/11/27/19623.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Mon, 27 Nov 2006 03:22:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2006/11/27/19623.html</guid><description><![CDATA[
		<p>
				<font size="2">        最近"落雪"木马好像又开始风行了，这个星期就处理了几台中了"落雪"木马的电脑。使用的是江民的专杀工具，还蛮好用的，而且可以修复被"落雪"木马修改过的注册表。<br />         这里记录一次我处理"落雪"的方法。<br />         一台电脑开机后，桌面上所有链接都打不开，也就是说所有的".Exe"文件不能运行。把文件夹选项改为可以查看隐藏文件和系统文件。右击打开D盘发现D盘有"AutoRun.inf"和"pagefile.com"两个隐藏文件。打开任务管理器，发现有两个"Winlogon.exe"进程，并且所有的可执行文件的图标都变成了不可识表的图标。至此确定电脑中了落雪木马。因为电脑上所有的".exe"文件都不能运行，所以到其它可以上网的机器上下载了一个江民的专杀工具TrojanKiller.exe。但该专杀工具的后缀为.exe在电脑上有可能不能运行，把TrojanKiller.exe改成TrojanKiller.scr然后运行。查到很到病毒并删除成功。最后会提示修复成功。至此电脑上的.exe文件可以运行了，但图标还没有改过来。打开“工具”菜单中的“文件夹选项”，选择“文件类型”选项卡，单击“新建”，在“文件扩展名”中填入".exe"，然后单击“高级”，选择“关联的文件类型”为“应用程序”一直“确定”回到桌面。应用程序图标已恢复正常。此次"落雪"木马清除完成。</font>
				<br />
				<br />
				<font size="2">江民落雪专杀工具<a class="" title="点击下载" href="http://vip2.6to23.com/cicci/lxjs.rar" target="">下载</a></font>
		</p>
<img src ="http://www.cnitblog.com/cici/aggbug/19623.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2006-11-27 11:22 <a href="http://www.cnitblog.com/cici/archive/2006/11/27/19623.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>lnfostealer.Gampass病毒清除方法！</title><link>http://www.cnitblog.com/cici/archive/2006/11/25/19589.html</link><dc:creator>ＩＴ技术博客</dc:creator><author>ＩＴ技术博客</author><pubDate>Sat, 25 Nov 2006 07:58:00 GMT</pubDate><guid>http://www.cnitblog.com/cici/archive/2006/11/25/19589.html</guid><description><![CDATA[
		<p>
				<font size="2">        用诺顿扫描到c:\windows\system32目录下有一个jmqr.nls的文件为lnfostealer.Gampass病毒,但提示清除失败，隔离失败。进入安全模式杀毒，依然没有效果得到的是相同的提示。查看启动项，发现并没有异常的项目，也没有异常的服务。系统上装有MaxDos，直接进入MaxDos然后进入目录c:\windows\system32。找到并删除jmqr.nls。重新启动系统，进入桌面时提示"无法加载c:\windows\system32\jmqr.nls"，想想这该死的东西把自启动加在哪个地方了。打开注册表，查找"jmqr.nls"。找到这样一行结果<br /><br />[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon]<br />"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,c:\\windows\\system32\\Rundll32.exe C:\\WINDOWS\\system32\\jmqr.nls I,"<br /><br />奶奶的，这东西居然把自启动加在了系统初始化时的进程上。备份注册表。把找到的这个注册表项的"c:\\windows\\system32\\Rundll32.exe C:\\WINDOWS\\system32\\jmqr.nls I,"去掉。重新开机，没有再出现提示无法加载的提示。运行诺顿扫毒也没有再发现有病毒。<br /><br /><font color="#ffcccc"><font color="#ff0000">以下是网络上查找到的Userinit.exe的信息。</font><br /></font></font>
				<font color="#000000">
						<br />
						<font size="2">userinit - userinit.exe - 进程信息</font>
				</font>
		</p>
		<p>
				<font size="2">
						<b>进程文件: </b>userinit or userinit.exe<br /><b>进程名称: </b>UserInit Process<br /><b>描述: </b>UserInit程序运行登陆脚本，建立网络连接和启动Shell壳。 <br /><b>常见错误:</b> N/A<br /><b>是否为系统进程: </b>否<br /></font>
		</p>
		<p>
				<br />
				<br /> </p>
<img src ="http://www.cnitblog.com/cici/aggbug/19589.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/cici/" target="_blank">ＩＴ技术博客</a> 2006-11-25 15:58 <a href="http://www.cnitblog.com/cici/archive/2006/11/25/19589.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>