﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客-sunxin85</title><link>http://www.cnitblog.com/sunxin85/</link><description /><language>zh-cn</language><lastBuildDate>Wed, 29 Apr 2026 07:11:48 GMT</lastBuildDate><pubDate>Wed, 29 Apr 2026 07:11:48 GMT</pubDate><ttl>60</ttl><item><title>脱壳剖析木马的本来面目</title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/24/18342.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Tue, 24 Oct 2006 06:38:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/24/18342.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/18342.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/24/18342.html#Feedback</comments><slash:comments>2</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/18342.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/18342.html</trackback:ping><description><![CDATA[木马与杀毒软件之间的战斗从来就没有停止过，通过对已知的木马进行加壳可以再次躲避杀毒软件的查杀。加了壳的木马可以防止被杀毒软件跟踪查杀和被跟踪调试，同时也可以防止木马本身的算法程序被别人静态分析。加壳软件通常可以分为压缩保护和加密保护两种。 <br /><br />压缩保护<br /><br />压缩保护就是利用特定的压缩算法把程序压缩打包，运行的时候在内存中执行解压过程并运行主程序。常见的压缩类加壳软件有：UPX、ASpack、Petite、PE-PACK、WWPack32、Shrinker等。以UPX为例，它的主要功能就是压缩，由于木马要在内存中释放后才能运行，所以对付这类加壳木马，凡是有内存杀毒功能的杀毒软件都能获得很好的查杀效果。<br /><br />加密保护<br /><br />这类软件侧重的是加密和保护软件，在反编译和反调试功能方面比较完善，某些加密软件甚至可以做到锁定自身在内存中的进程而不让别的进程插进来。此类加壳软件由于具备反编译和反调试功能，杀毒软件很难查杀到壳里的木马。常见的加密类加壳软件有ASProtect、tElock、Armadillo、SVK Protector、Xtreme-Protector、Obsidium、PElock等。<br /><br />给木马脱壳<br /><br />要给木马脱壳，需要先知道加了什么壳。PEid一款专用的查壳工具，可以方便的检测出软件到底是使用什么东西加的壳，给脱壳带来了极大的便利！木马Cmdshell.exe是个只有7KB的小木马，通过开放本机的54088端口，实现远程命令行控制。下面就详细介绍一下给木马Cmdshell.exe脱壳的过程。运行软件后，点击“File（文件）”右边的浏览按钮，打开Cmdshell.exe文件，这时在主界面中就可以看到该文件的加壳情况：Cmdshell.exe使用的是UPX加壳（如图1）。<br /><br /><img title="" alt="" src="http://www.linwan.com/upload/47664276928-soft-1.jpg" onload="ResizeImage(this,520)" /><br /><br />图1 给Cmdshell脱壳<br /><br />通常UPX加壳和脱壳工具是通用的，所以笔者选用了使用起来比较容易的UPX Shell对加壳文件进行脱壳。运行UPX Shell程序，点击“OPen（打开）”按钮，选定被加壳的程序。切换到“Compress（压缩）”标签，选择“Decompress（解压缩）”，再点击“GO（运行）”按钮，即可完成脱壳。脱壳后程序由原来的7K变成了20K，文件脱壳成功（如图2）。<br /><br /><img title="" alt="" src="http://www.linwan.com/upload/33085605928-soft-2.jpg" onload="ResizeImage(this,520)" /><br /><br />图2 UPX脱壳<br /><br />PE-Scan也是一款专用的查壳脱壳工具，能识别出当今流行的绝大多数壳的类型，而且功能更强。PE-Scan可以检测出一些壳的入口点（OEP），方便手动脱壳。运行Pe-scan，打开加了壳的木马，即可看到木马加壳的类型（如图3）。这里笔者使用了一个用Asprotect加壳的木马来做测试，由于目前的PE-Scan并不支持脱Asprotect壳，所以“脱壳”按钮无法使用。<br /><br /><img title="" alt="" src="http://www.linwan.com/upload/27411344928-soft-3.jpg" onload="ResizeImage(this,520)" /><br /><br />图3 PE-Scan脱壳<br /><br />为了脱去Asprotect壳，还需要使用另外一款脱壳软件stripperX来帮忙，它可以方便快捷地脱掉ASpack和ASProtect加的壳。运行stripperX，点击“open（打开）”按钮，选择要脱壳的文件，再点击“unpack（脱壳）”按钮即可生成目标文件，完成脱壳任务。需要注意的是由于ASProtect在不断升级，低版本的stripperX往往不能脱最新版本的ASProtect壳，目前stripperX 2.07版本支持脱ASpack 2.xx 和 ASProtect 1.2x版本的壳，stripperX 2.11版本支持脱ASProtect 1.3～2.0版本的壳（如图4）。<br /><br /><img title="" alt="" src="http://www.linwan.com/upload/13410733928-soft-4.jpg" onload="ResizeImage(this,520)" /><br /><br />图4 stripperX脱壳<br /><br />总的来说，脱壳要对症下药，先用PEid或PE-Scan查清楚壳的类型，然后找脱这种壳的工具，才能达到脱壳的目的。脱了壳的木马，就失去了保护，几乎所有的杀毒软件或木马查杀工具都能查杀它。当从网络上下载了某些怀疑有木马的程序，可以先用本文介绍的方法来检查一下，看看它是否被加了壳，如果是就要提高警惕了，建议不要使用。<br /><img src ="http://www.cnitblog.com/sunxin85/aggbug/18342.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-24 14:38 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/24/18342.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>上半年十大病毒排行</title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/24/18341.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Tue, 24 Oct 2006 06:35:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/24/18341.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/18341.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/24/18341.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/18341.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/18341.html</trackback:ping><description><![CDATA[ 
<p><strong>2006年上半年十大病毒档案</strong></p><p>　　一、“灰鸽子”</p><p>　　病毒名称：Backdoor/Huigezi</p><!--NEWSZW_HZH_BEGIN--><!--画中画广告开始--><!--[68,3,27] published at 2005-06-21 08:57:20 from #006 by 24--><center><!--游戏新闻内页画中画开始--><!--游戏新闻内页画中画结束--></center><!--Adforward Begin:测试勿删--><!--Adforward End--><!--画中画广告结束--><!--NEWSZW_HZH_END--><p>　　病毒中文名：“灰鸽子”</p><p>　　病毒类型：后门</p><p>　　危险级别：★</p><p>　　影响平台： Win 9X/ME/NT/2000/XP</p><p>　　描述：Backdoor/Huigezi.cm“灰鸽子”变种cm是一个未经授权远程访问用户计算机的后门。“灰鸽子”变种cm运行后，自我复制到系统目录下。修改注册表，实现开机自启。侦听黑客指令，记录键击，盗取用户机密信息，例如用户拨号上网口令，URL密码等。利用挂钩API函数隐藏自我，防止被查杀。另外，“灰鸽子”变种cm可下载并执行特定文件，发送用户机密信息给黑客等。</p><p>　<strong>　二、“传奇窃贼”</strong></p><p>　　病毒名称：Trojan/PSW.LMir</p><p>　　病毒中文名：“传奇窃贼”</p><p>　　病毒类型：木马</p><p>　　危险级别：★</p><p>　　影响平台： Win 9x/2000/XP/NT/Me</p><p>　　描述：传奇窃贼是专门窃取
</p><form class="yqin" action="http://www.iask.com/n" method="post"><input type="hidden" value="网络游戏" name="k" /></form>网络游戏“传奇2”登录帐号密码的木马程序。该木马运行后，主程序文件自己复制到系统目录下。修改注册表，实现开机自启。终止某些防火墙、杀毒软件进程。病毒进程被终止后，会自动重启。窃取“传奇2”帐号密码，并将盗取的信息发送给黑客。<p>　　三、“高波”</p><p>　　病毒名称：Backdoor/Agobot</p><p>　　病毒中文名：“高波”</p><p>　　病毒类型：后门</p><p>　　危险级别：★★</p><p>　　影响平台：Win 2000/XP/NT</p><p>　　描述：Backdoor/Agobot.aky “高波变种”aky是一个经UPX压缩，主要利用网络弱密码共享进行传播的后门程序。该后门程序还可利用微软DCOM RPC漏洞提升权限，允许黑客利用IRC通道远程进入用户计算机。该程序运行后，程序文件自我复制到系统目录下，并修改注册表，以实现程序的开机自启。开启黑客指定的TCP端口。连接黑客指定的IRC通道，侦听黑客指令。黑客通过该后门在用户计算机上可进行的操作有：安装并升级病毒程序；下载并运行指定文件；盗取用户系统信息并发送给作者等。利用程序自带的密码字典破解网络共享弱密码。盗取黑客所指定的多种游戏的序列号，终止某些防火墙及杀毒软件的进程。该程序可执行DoS攻击。</p><p>　　并列第三：“瑞波”</p><p>　　病毒名称：Backdoor/RBot.auv</p><p>　　病毒中文名：“瑞波”</p><p>　　病毒类型：后门</p><p>　　危险级别：★★</p><p>　　影响平台： Windows 2000/XP/2003</p><p>　　描述：该变种病毒经过多层压缩加密壳处理，可以利用多种系统漏洞进行传播，感染能力很强。中毒计算机将被黑客完全控制，成为"僵尸电脑"。由于此病毒会扫描感染目标，因此可以造成局域网拥堵，该网友反映的情况很有可能是中了“瑞波”病毒。</p><p>　　四、“CHM木马”</p><p>　　病毒名称：Exploit.MhtRedir</p><p>　　病毒中文名：“CHM木马”</p><p>　　病毒类型：木马、脚本</p><p>　　危险级别：★★</p><p>　　影响平台：Windows 98/ME/NT/2000/XP/2003</p><p>　　描述： </p><p>　　利用IE浏览器MHTML跨安全区脚本执行漏洞(MS03-014)的恶意网页脚本，</p><p>　　自从2003年以来，一直是国内最为流行的种植网页木马的恶意代码类型，</p><p>　　2005年下半年，泛滥趋势稍有减弱，2006年上半年的感染数量仍然很大，</p><p>　　没有短期内消亡的迹象。</p><p>　　五、“WMF漏洞利用者”</p><p>　　病毒名称：Exploit.MsWMF</p><p>　　病毒中文名：“WMF漏洞利用者”</p><p>　　病毒类型：木马</p><p>　　危险级别：★★</p><p>　　影响平台：Win 9X/ME/NT/2000/XP/2003 </p><p>　　描述： Exploit.MsWMF.a“WMF漏洞利用者”变种a是一个利用微软MS06-001漏洞进行传播的木马。如果用户使用未打补丁的Windows系统，在上网浏览、本地打开或预览恶意WMF文件时，自动下载网络上的其它病毒文件，侦听黑客指令，对用户计算机进行各种攻击。 </p><p>　　六、“QQ大盗”</p><p>　　病毒名称：Trojan/QQPass</p><p>　　病毒中文名：“QQ大盗”</p><p>　　病毒类型：木马</p><p>　　危险级别：★</p><p>　　影响平台：Win9X/2000/XP/NT/Me</p><p>　　描述： Trojan/QQPass.ak是用Delphi编写并经UPX压缩的木马，用来窃取游戏"传奇"信息。 </p><p>　　传播过程及特征： </p><p>　　1.创建下列文件： </p><p>　　%System%winsocks.dll， 91136字节 </p><p>　　%Windir%intren0t.exe， 91136字节 </p><p>　　2.修改注册表： </p><p>　　[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] </p><p>　　"Intren0t" = %Windir%intren0t.exe </p><p>　　[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices] </p><p>　　"Intren0t" = %Windir%intren0t.exe </p><p>　　这样，在Windows启动时，病毒就可以自动执行。 </p><p>　　注：%Windir%为变量，一般为C:Windows 或 C:Winnt； </p><p>　　%System%为变量，一般为C:WindowsSystem (Windows 95/98/Me)， C:WinntSystem32 (Windows NT/2000)，</p><p>　　或 C:WindowsSystem32 (Windows XP)。 </p><p>　　七、维京</p><p>　　病毒名称：Worm/Viking</p><p>　　病毒中文名：维京</p><p>　　病毒类型：蠕虫、木马</p><p>　　危险级别：★★★</p><p>　　影响平台：Windows 98/ME/NT/2000/XP/2003 </p><p>　　描述：该病毒同时具有文件型病毒、蠕虫病毒、病毒下载器等类病毒的特点，进入用户的电脑之后，它会从网上疯狂下载多个木马、QQ尾巴等安装在中毒电脑中，窃取用户的网络游戏密码，严重时造成系统完全崩溃。该病毒同时具有文件型病毒、蠕虫病毒、病毒下载器等类病毒的特点，进入用户的电脑之后，它会从网上疯狂下载多个木马、QQ尾巴等安装在中毒电脑中，窃取用户的网络游戏密码，严重时造成系统完全崩溃。</p><p>　　八、“传华木马”</p><p>　　病毒名称：Trojan/PSW.Chuanhua</p><p>　　病毒中文名：“传华木马”</p><p>　　病毒类型：木马</p><p>　　危险级别：★★</p><p>　　影响平台：Windows 98/ME/NT/2000/XP/2003 </p><p>　　描述： </p><p>　　出自同一个木马制作组织“传华”的若干木马变种。“传华木马”主要以盗取QQ或网络游戏的帐号密码为目的，变种极多，感染了大量用户。</p><p>　　九、“工行钓鱼木马”</p><p>　　病毒名称：TrojanSpy.Banker.yy</p><p>　　病毒中文名：“工行钓鱼木马”</p><p>　　病毒类型：木马</p><p>　　危险级别：★★★</p><p>　　影响平台：Windows 98/ME/NT/2000/XP/2003 </p><p>　　描述：这是一个十分狡猾的盗取网上银行密码的木马病毒。病毒运行后，在系统目录下生成svchost.exe文件，然后修改注册表启动项以使病毒文件随操作系统同时运行。</p><p>　　病毒运行后，会监视微软IE浏览器正在访问的网页，如果发现用户在工行网上银行个人银行登录页面上输入了帐号、密码，并进行了提交，就会弹出伪造的IE窗，内容如下： “为了给您提供更加优良的电子银行服务，6月25日我行对电子银行系统进行了升级。请您务必修改以上信息！”</p><p>　　病毒以此诱骗用户重新输入密码，并将窃取到的密码通过邮件发送到一个指定的163信箱。该病毒同时还会下载灰鸽子后门病毒，感染灰鸽子的用户系统将被黑客远程完全控制。</p><p>　　十、“敲诈者”</p><p>　　病毒名称：Trojan/Agent.bq</p><p>　　病毒中文名：“敲诈者”</p><p>　　病毒类型：木马</p><p>　　危险级别：★★★</p><p>　　影响平台：Win 9X/ME/NT/2000/XP/2003 </p><p>　　描述： 毒在本地磁盘根目录下建立一个属性为系统、隐藏和只读的备份文件夹，名为“控制面板.{ 21EC2020-3AEA-1069-A2DD-08002B30309D}”，同时搜索本地磁盘上的用户常用格式文档(包括.xls、.doc、.mdb、.ppt、wps、.zip、.rar)，把搜索到的文件移动到上述备份文件夹中，造成用户常用文档丢失的假象。</p><img src ="http://www.cnitblog.com/sunxin85/aggbug/18341.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-24 14:35 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/24/18341.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>请问什么是捆绑式木马?它是怎样运作的? </title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18278.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Mon, 23 Oct 2006 06:32:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18278.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/18278.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18278.html#Feedback</comments><slash:comments>2</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/18278.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/18278.html</trackback:ping><description><![CDATA[捆绑式木马是木马程序和一般程序通过捆绑软件捆绑在一起的,这是木马植入的一种方式,捆绑软件可以将两个或多个程序捆绑在一起,生成一个程序,当你运行这个程序时,系统就会自动运行被捆绑的那些程序。<img src ="http://www.cnitblog.com/sunxin85/aggbug/18278.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-23 14:32 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/23/18278.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>见于网页挂马的 一点小意见</title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18276.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Mon, 23 Oct 2006 06:04:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18276.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/18276.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18276.html#Feedback</comments><slash:comments>2</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/18276.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/18276.html</trackback:ping><description><![CDATA[见于现在网页挂马的很多 建议大家换下游览器  用遨游或火狐都可以 很安全的 IE7。0的现在别用不是很稳定<img src ="http://www.cnitblog.com/sunxin85/aggbug/18276.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-23 14:04 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/23/18276.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>什么是网页木马</title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18275.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Mon, 23 Oct 2006 05:46:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18275.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/18275.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/23/18275.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/18275.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/18275.html</trackback:ping><description><![CDATA[什么是木马? <br />特洛伊木马(以下简称木马)，英文叫做“Trojan house”，其名称取自希腊神话的特洛伊木马记。 <br />它是一种基于远程控制的黑客工具，具有隐蔽性和非授权性的特点。 <br />所谓隐蔽性是指木马的设计者为了防止木马被发现，会采用多种手段隐藏木马，这样服务端即使发现感染了木马，由于不能确定其具体位置，往往只能望“马”兴叹。 <br />所谓非授权性是指一旦控制端与服务端连接后，控制端将享有服务端的大部分操作权限，包括修改文件，修改注册表，控制鼠标，键盘等等，而这些权力并不是服务端赋予的，而是通过木马程序窃取的。 <br /><br />从木马的发展来看，基本上可以分为两个阶段。 <br />最初网络还处于以UNIX平台为主的时期，木马就产生了，当时的木马程序的功能相对简单，往往是将一段程序嵌入到系统文件中，用跳转指令来执行一些木马的功能，在这个时期木马的设计者和使用者大都是些技术人员，必须具备相当的网络和编程知识。 <br />而后随着WINDOWS平台的日益普及，一些基于图形操作的木马程序出现了，用户界面的改善，使使用者不用懂太多的专业知识就可以熟练的操作木马，相对的木马入侵事件也频繁出现，而且由于这个时期木马的功能已日趋完善，因此对服务端的破坏也更大了。 <br />所以所木马发展到今天，已经无所不用其极，一旦被木马控制，你的电脑将毫无秘密可言。 <br /><br /><br />DLL 木马揭秘 <br /><br />相信经常玩木马的朋友们都会知道一些木马的特性，也会有自己最喜爱的木马，不过，很多朋友依然不知道近年兴起的“DLL木马”为何物。什么是“DLL木马”呢？它与一般的木马有什么不同？ <br /><br />一、从DLL技术说起 <br /><br />要了解DLL木马，就必须知道这个“DLL”是什么意思，所以，让我们追溯到几年前，DOS系统大行其道的日子里。在那时候，写程序是一件繁琐的事情，因为每个程序的代码都是独立的，有时候为了实现一个功能，就要为此写很多代码，后来随着编程技术发展，程序员们把很多常用的代码集合（通用代码）放进一个独立的文件里，并把这个文件称为“库”（Library），在写程序的时候，把这个库文件加入编译器，就能使用这个库包含的所有功能而不必自己再去写一大堆代码，这个技术被称为“静态链接”（Static Link）。静态链接技术让劳累的程序员松了口气，一切似乎都很美好。可是事实证明，美好的事物不会存在太久，因为静态链接就像一个粗鲁的推销员，不管你想不想要宣传单，他都全部塞到你的手上来。写一个程序只想用到一个库文件包含的某个图形效果，就因为这个，你不得不把这个库文件携带的所有的图形效果都加入程序，留着它们当花瓶摆设，这倒没什么重要，可是这些花瓶却把道路都阻塞了——静态链接技术让最终的程序成了大块头，因为编译器把整个库文件也算进去了。 <br /><br />时代在发展，静态链接技术由于天生的弊端，不能满足程序员的愿望，人们开始寻找一种更好的方法来解决代码重复的难题。后来，Windows系统出现了，时代的分水岭终于出现。Windows系统使用一种新的链接技术，这种被称为“动态链接”（Dynamic Link）的新技术同样也是使用库文件，微软称它们为“动态链接库”——Dynamic Link Library，DLL的名字就是这样来的。动态链接本身和静态链接没什么区别，也是把通用代码写进一些独立文件里，但是在编译方面，微软绕了个圈子，并没有采取把库文件加进程序的方法，而是把库文件做成已经编译好的程序文件，给它们开个交换数据的接口，程序员写程序的时候，一旦要使用某个库文件的一个功能函数，系统就把这个库文件调入内存，连接上这个程序占有的任务进程，然后执行程序要用的功能函数，并把结果返回给程序显示出来，在我们看来，就像是程序自己带有的功能一样。完成需要的功能后，这个DLL停止运行，整个调用过程结束。微软让这些库文件能被多个程序调用，实现了比较完美的共享，程序员无论要写什么程序，只要在代码里加入对相关DLL的调用声明就能使用它的全部功能。最重要的是，DLL绝对不会让你多拿一个花瓶，你要什么它就给你什么，你不要的东西它才不会给你。这样，写出来的程序就不能再携带一大堆垃圾了——绝对不会让你把吃剩的东西带回家，否则罚款，这是自助餐。 <br /><br />DLL技术的诞生，使编写程序变成一件简单的事情，Windows为我们提供了几千个函数接口，足以满足大多数程序员的需要。而且，Windows系统自身就是由几千个DLL文件组成，这些DLL相互扶持，组成了强大的Windows系统。如果Windows使用静态链接技术，它的体积会有多大？我不敢想。 <br /><br />二、应用程序接口API <br /><br />上面我们对DLL技术做了个大概分析，在里面我提到了“接口”，这又是什么呢？因为DLL不能像静态库文件那样塞进程序里，所以，如何让程序知道实现功能的代码和文件成了问题，微软就为DLL技术做了标准规范，让一个DLL文件像奶酪一样开了许多小洞，每个洞口都注明里面存放的功能的名字，程序只要根据标准规范找到相关洞口就可以取得它要的美味了，这个洞口就是“应用程序接口”（Application Programming Interface），每个DLL带的接口都不相同，尽最大可能的减少了代码的重复。用Steven的一句话：API就是一个工具箱，你根据需要取出螺丝刀、扳手，用完后再把它们放回原处。在Windows里，最基本的3个DLL文件是kernel32.dll、user32.dll、gdi32.dll。它们共同构成了基本的系统框架。 <br /><br />三、DLL与木马 <br /><br />DLL是编译好的代码，与一般程序没什么大差别，只是它不能独立运行，需要程序调用。那么，DLL与木马能扯上什么关系呢？如果你学过编程并且写过DLL，就会发现，其实DLL的代码和其他程序几乎没什么两样，仅仅是接口和启动模式不同，只要改动一下代码入口，DLL就变成一个独立的程序了。当然，DLL文件是没有程序逻辑的，这里并不是说DLL=EXE，不过，依然可以把DLL看做缺少了main入口的EXE，DLL带的各个功能函数可以看作一个程序的几个函数模块。DLL木马就是把一个实现了木马功能的代码，加上一些特殊代码写成DLL文件，导出相关的API，在别人看来，这只是一个普通的DLL，但是这个DLL却携带了完整的木马功能，这就是DLL木马的概念。也许有人会问，既然同样的代码就可以实现木马功能，那么直接做程序就可以，为什么还要多此一举写成DLL呢？这是为了隐藏，因为DLL运行时是直接挂在调用它的程序的进程里的，并不会另外产生进程，所以相对于传统EXE木马来说，它很难被查到。 <br /><br />四、DLL的运行 <br /><br />虽然DLL不能自己运行，可是Windows在加载DLL的时候，需要一个入口函数，就如同EXE的main一样，否则系统无法引用DLL。所以根据编写规范，Windows必须查找并执行DLL里的一个函数DllMain作为加载DLL的依据，这个函数不作为API导出，而是内部函数。DllMain函数使DLL得以保留在内存里，有的DLL里面没有DllMain函数，可是依然能使用，这是因为Windows在找不到DllMain的时候，会从其它运行库中找一个不做任何操作的缺省DllMain函数启动这个DLL使它能被载入，并不是说DLL可以放弃DllMain函数。 <br /><br />五、DLL木马技术分析 <br /><br />到了这里，您也许会想，既然DLL木马有那么多好处，以后写木马都采用DLL方式不就好了吗？话虽然是这么说没错，但是DLL木马并不是一些人想象的那么容易写的。要写一个能用的DLL木马，你需要了解更多知识。 <br /><br />1.木马的主体 <br /><br />千万别把木马模块写得真的像个API库一样，这不是开发WINAPI。DLL木马可以导出几个辅助函数，但是必须有一个过程负责主要执行代码，否则这个DLL只能是一堆零碎API函数，别提工作了。 <br />如果涉及一些通用代码，可以在DLL里写一些内部函数，供自己的代码使用，而不是把所有代码都开放成接口，这样它自己本身都难调用了，更不可能发挥作用。 <br />DLL木马的标准执行入口为DllMain，所以必须在DllMain里写好DLL木马运行的代码，或者指向DLL木马的执行模块。 <br /><br />2.动态嵌入技术 <br /><br />Windows中，每个进程都有自己的私有内存空间，别的进程是不允许对这个私人领地进行操作的，但是，实际上我们仍然可以利用种种方法进入并操作进程的私有内存，这就是动态嵌入，它是将自己的代码嵌入正在运行的进程中的技术。动态嵌入有很多种，最常见的是钩子、API以及远程线程技术，现在的大多数DLL木马都采用远程线程技术把自己挂在一个正常系统进程中。其实动态嵌入并不少见，罗技的MouseWare驱动就挂着每一个系统进程-_- <br /><br />远程线程技术就是通过在另一个进程中创建远程线程（RemoteThread）的方法进入那个进程的内存地址空间。在DLL木马的范畴里，这个技术也叫做“注入”，当载体在那个被注入的进程里创建了远程线程并命令它加载DLL时，木马就挂上去执行了，没有新进程产生，要想让木马停止惟有让挂接这个木马DLL的进程退出运行。但是，很多时候我们只能束手无策——它和Explorer.exe挂在一起了，你确定要关闭Windows吗？ <br /><br />3.木马的启动 <br /><br />有人也许会迫不及待的说，直接把这个DLL加入系统启动项目不就可以了。答案是NO，前面说过，DLL不能独立运行，所以无法在启动项目里直接启动它。要想让木马跑起来，就需要一个EXE使用动态嵌入技术让DLL搭上其他正常进程的车，让被嵌入的进程调用这个DLL的DllMain函数，激发木马运行，最后启动木马的EXE结束运行，木马启动完毕。 <br /><br />启动DLL木马的EXE是个重要角色，它被称为Loader，如果没有Loader，DLL木马就是破烂一堆，因此，一个算得上成熟的DLL木马会想办法保护它的Loader不会那么容易被毁灭。记得狼狈为奸的故事吗？DLL木马就是爬在狼Loader上的狈。 <br /><br />Loader可以是多种多样的，Windows的rundll32.exe也被一些DLL木马用来做了Loader，这种木马一般不带动态嵌入技术，它直接挂着rundll32进程运行，用rundll32的方法（rundll32.exe [DLL名],[函数] [参数]）像调用API一样去引用这个DLL的启动函数激发木马模块开始执行，即使你杀了rundll32，木马本体还是在的，一个最常见的例子就是3721中文实名，虽然它不是木马。 <br /><br />注册表的AppInit_DLLs键也被一些木马用来启动自己，如求职信病毒。利用注册表启动，就是让系统执行DllMain来达到启动木马的目的。因为它是kernel调入的，对这个DLL的稳定性有很大要求，稍有错误就会导致系统崩溃，所以很少看到这种木马。 <br /><br />有一些更复杂点的DLL木马通过svchost.exe启动，这种DLL木马必须写成NT-Service，入口函数是ServiceMain，一般很少见，但是这种木马的隐蔽性也不错，而且Loader有保障。 <br /><br />4.其它 <br /><br />到这里大家也应该对DLL木马有个了解了，是不是很想写一个？别急，不知道大家想过没有，既然DLL木马这么好，为什么到现在能找到的DLL木马寥寥无几？现在让我来泼冷水，最重要的原因只有一个：由于DLL木马挂着系统进程运行，如果它本身写得不好，例如没有防止运行错误的代码或者没有严格规范用户的输入，DLL就会出错崩溃。别紧张，一般的EXE也是这样完蛋的，但是DLL崩溃会导致它挂着的程序跟着遭殃，别忘记它挂接的是系统进程哦，结局就是……惨不忍睹。所以写一个能公布的DLL木马，在排错检查方面做的工作要比一般的EXE木马多，写得多了自己都烦躁…… <br /><br />六、DLL木马的发现和查杀 <br /><br />经常看看启动项有没有多出莫名其妙的项目，这是Loader的所在，只要杀了狼，狈就不能再狂了。而DLL木马本体比较难发现，需要你有一定编程知识和分析能力，在Loader里查找DLL名称，或者从进程里看多挂接了什么陌生的DLL，可是对新手来说……总之就是比较难啊比较难，所以，最简单的方法：杀毒软件和防火墙（不是万能药，切忌长期服用）。<img src ="http://www.cnitblog.com/sunxin85/aggbug/18275.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-23 13:46 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/23/18275.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>WINLOGON.EXE </title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/12/17889.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Thu, 12 Oct 2006 01:16:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/12/17889.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/17889.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/12/17889.html#Feedback</comments><slash:comments>1</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/17889.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/17889.html</trackback:ping><description><![CDATA[
		<strong>病毒文件</strong>：<br />C:\Program Files\Common Files\iexplore.pif<br />C:\Program Files\Internet Explorer\iexplore.com<br />C:\WINDOWS\Debug\DebugProgram.exe<br />C:\WINDOWS\system32\command.pif<br />C:\WINDOWS\system32\dxdiag.com<br />C:\WINDOWS\system32\finder.com<br />C:\WINDOWS\system32\MSCONFIG.COM<br />C:\WINDOWS\system32\regedit.com<br />C:\WINDOWS\system32\rundll32.com<br />C:\WINDOWS\1.com<br />C:\WINDOWS\ExERoute.exe<br />C:\WINDOWS\explorer.com<br />C:\WINDOWS\finder.com<br />C:\WINDOWS\WINLOGON.EXE<br />在D盘根目录下生成autorun.inf（[autorun] OPEN=D:\pagefile.pif）和pagefile文件。双击打开D盘时autorun.inf指向pagefile病毒文件。<br /><strong>注册启动项</strong>：<br />HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Torjan Program: "C:\WINDOWS\WINLOGON.EXE"<br />HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell: "Explorer.exe 1"<br />病毒修改了很多的<strong>关联信息</strong>，如EXE，html，scr等，列举部分如下：<br />HKLM\SOFTWARE\Classes\.exe\: "winfiles"<br />HKLM\SOFTWARE\Classes\.lnk\ShellNew\Command: "rundll32.com appwiz.cpl,NewLinkHere %1"<br />HKLM\SOFTWARE\Classes\Applications\iexplore.exe\shell\open\command\: ""C:\Program Files\Internet Explorer\iexplore.com" %1"<br />HKLM\SOFTWARE\Classes\cplfile\shell\cplopen\command\: "rundll32.com shell32.dll,Control_RunDLL "%1",%*"<br />HKLM\SOFTWARE\Classes\ftp\shell\open\command\: ""C:\Program Files\Internet Explorer\iexplore.com" %1"<br />HKLM\SOFTWARE\Classes\htmlfile\shell\open\command\: ""C:\Program Files\Internet Explorer\iexplore.com" -nohome"<br />HKLM\SOFTWARE\Classes\htmlfile\shell\opennew\command\: ""C:\Program Files\common~1\iexplore.pif" %1"<br />HKLM\SOFTWARE\Classes\HTTP\shell\open\command\: ""C:\Program Files\common~1\iexplore.pif" -nohome"<br />HKLM\SOFTWARE\Classes\InternetShortcut\shell\open\command\: "finder.com shdocvw.dll,OpenURL %l"<br />HKLM\SOFTWARE\Classes\scrfile\shell\install\command\: "finder.com desk.cpl,InstallScreenSaver %l"<br />HKLM\SOFTWARE\Classes\scriptletfile\Shell\Generate Typelib\command\: ""C:\WINDOWS\system32\finder.com" C:\WINDOWS\system32\scrobj.dll,GenerateTypeLib "%1""<br />HKLM\SOFTWARE\Classes\telnet\shell\open\command\: "finder.com url.dll,TelnetProtocolHandler %l"<br />HKLM\SOFTWARE\Clients\StartMenuInternet\: "iexplore.pif"
<p>此外，病毒会结束大量的安全软件进程。<br /><br />再说下<strong>处理方法</strong>吧，处理是比较麻烦的。注意，<strong>以下步骤顺序千万不能颠倒</strong>，<strong>中途不要打开其他任何软件，包括使用资源管理器或IE<br /></strong>1、首先把procexp,SREng都运行起来，打开注册表编辑器（一定要先把这些运行起来）<br />2、用procexp<strong>结束病毒进程</strong>WINLOGON.EXE，<br />3、SREng工具<strong>删除其启动项</strong>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Torjan Program: "C:\WINDOWS\WINLOGON.EXE"<br /><strong>编辑启动项</strong>：HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell: "Explorer.exe 1"，把"Explorer.exe 1"中的“1”去掉，编辑为HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell: "Explorer.exe "<br />下面就是关键的<strong>恢复关联信息</strong>了，可以<strong>先借助SREng恢复EXE</strong>文件关联，<br />在<strong>注册表编辑器</strong>中：<br />查找： "rundll32.com" 替换为 "rundll32.exe"<br />查找： "iexplore.com" 替换为 "iexplore.exe"<br />查找： "iexplore.pif" <strong>连同路径</strong>一起替换为 "iexplore.exe" （如：C:\Program Files\Internet Explorer\iexplore.exe）<br />查找： "finder.com "  替换为 "rundll32.exe" <br />到这里就可以先松口气了。<strong>右击D盘，右键菜单中选择打开</strong>，显示系统文件和隐藏文件后删除autorun.inf和pagefile2个文件<br />最后一步，删除开头提到的那些文件吧。注意千万别双击，否则前功尽弃。</p><p>如果处理时无法结束进程的话可以跳过这一步，先删除启动信息。在删除病毒文件前重启一下系统即可。</p><img src ="http://www.cnitblog.com/sunxin85/aggbug/17889.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-12 09:16 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/12/17889.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>XP常见错误代码及解决方法</title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/08/17728.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Sun, 08 Oct 2006 11:26:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/08/17728.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/17728.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/08/17728.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/17728.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/17728.html</trackback:ping><description><![CDATA[
		<p>XP常见错误代码及解决方法- -<br />Tag： XP                                           <br />目录：</p>
		<p>1、在安装 Windows XP 的过程中出现“严重错误。发生了致使安装程序无法继续运行的错误”错误信息 </p>
		<p>(315332) - 您在将计算机从 Microsoft Windows Millennium Edition (Me)、Microsoft Windows 98 第二版或 Microsoft Windows 98 升级到 Microsoft Windows XP 时，可能会看到以下现象。这些现象出现在安装的最后阶段，即“完成安装升级程序和系统设置”阶段： 您可能会看到类似下面的错误信息： Setup was unable to upgrade some of your program settings.After... <br /> 　2、在 Windows XP 中尝试建立拨号连接时出现“Error 691”（错误 691）或“Error 734”（错误 734） </p>
		<p>(310431) - 当您尝试建立拨号连接时，可能会收到与以下错误信息之一类似的错误信息： Error 691:The computer you are dialing in to cannot establish a Dial-Up Networking connection.Check your password, and then try again. - 或者 - Error 691:Access was denied because the username and/or password was... <br /> 　3、在 Windows XP 安装过程中出现“An Unexpected Error (768) Occurred at Line <a href="mailto:5118@ind:Xp\Client\Boot\Setup\Setup.c">5118@ind:Xp\Client\Boot\Setup\Setup.c</a>”（在 <a href="mailto:5118@ind:Xp\Client\Boot\Setup\Setup.c">5118@ind:Xp\Client\Boot\Setup\Setup.c</a> 行中发生意外错误 (768)）错误信息 </p>
		<p>(311562) - 在升级到 Windows XP 时，可能会收到下面的错误信息： An unexpected error (768) occurred at line 5118 in &lt;drive letter&gt;\xpclient\base\boot\setup\setup.c Press any key to continue. 在按任意键之后，系统便开始加载 Windows，接着会出现下面的错误信息： A problem has been detected and windows has been... <br />　　4、当启动基于 Windows XP 的计算机时，会出现“WJView error Could not execute main”（WJView 错误无法执行主程序）的错误信息 </p>
		<p>(831427) - 当启动基于 Microsoft Windows XP 的计算机时，可能会收到以下错误信息： WJView error Could not execute main.The system cannot find the file specified. <br />　　5、如何在 Windows XP 中执行磁盘错误检查 </p>
		<p>(315265) - 本文介绍如何在 Windows XP 中检查硬盘驱动器的完整性。在安装 Windows XP 后， Scandisk 命令不可用。 <br />　　6、在 Windows XP 的 Win32k.sys 中偶尔会收到“STOP 0x1E”错误信息 </p>
		<p>(329052) - 在 Win32k.sys 中偶尔会收到“STOP 0x1E”错误信息。 <br />　　7、升级到 Windows XP 之后 Conexant 调制解调器被错误识别 </p>
		<p>(330158) - 在您升级到 Windows XP 之后，在“设备管理器”中，您的 Conexant 调制解调器可能会被识别为 Best Data "Data/Fax Modem"。发生这种情况之后，您的调制解调器可能无法正确运行。 <br />　　8、OFFXP：安装 Office XP 后出现错误信息：Microsoft Visual C++ Runtime Library Runtime Error!（Microsoft Visual C++ 运行库运行时错误！） </p>
		<p>(307817) - 在安装 Microsoft Office XP 或某个 Office XP 程序后，您可能会收到下列错误信息之一： Microsoft Visual C++ Runtime Library Runtime Error!Program:..C:\PROGRAM FILES\COMMON FILES\SYSTEM\MOSEARCH\BIN\MOSDMN.EXE abnormal program termination - 或者 - Microsoft Visual C++ Runtime... <br />　　9、运行 Office 2003 安装程序时出现“Error 1608. Setup Could Not Locate a Version of Microsoft Office 97, 2000 or XP On the Selected Drive”（错误 1608。安装程序在所选驱动器上找不到任一版本的 Microsoft Office 97、2000 或 XP）错误消息 </p>
		<p>(315995) - 当您尝试安装本文开头的“适用于”一节中列出的任何产品的升级版时，可能会收到以下错误消息： The product key you entered requires a version of Microsoft Office 97, 2000 or XP to upgrade.If one of these versions of Microsoft Office is not installed on your machine, you will need to supply a version... <br />　　10、加入 Windows XP 域时出现错误信息“Network Name Is No Longer Available”（网络名不再可用） </p>
		<p>(293403) - 当您从一个 Windows XP 客户端加入 Windows 2000 Active Directory 域时，您会收到以下错误信息之一： The following error occurred attempting to join the domain: domainname :The specified server cannot perform the requested operation. A domain controller for the domain domainname... <br />　　11、将计算机升级到 Windows XP 时显示“Uninstall Option Not Available”（卸载选项不可用）错误信息 <br />(303160) - 将计算机试升级到 Windows XP 时，您可能会看到下列错误信息： Uninstall Option Not Available There is not enough Space to save your current operation system. Your computer has enough disk space for Windows XP, but it does not have enough to save your current version of Windows... <br />　　12、在从 Windows 98 或 Windows Me 升级到 Windows XP 的过程中出现安装程序错误 </p>
		<p>(313041) - 当您将计算机从 Windows 98 或 Windows Millennium Edition (Me) 升级到 Windows XP 时，可能会收到以下错误信息： Setup has disabled the upgrade option, could not load the file D:\i386\Win9xupg\W95upg.dll.Setup cannot continue, because this version can only install as an upgrade. <br />　　13、Stop：尝试关闭 Windows XP 时 Kbdclass.sys 中发生 0x7E 错误 </p>
		<p>(313050) - 尝试关闭 Windows XP 时，您可能会收到以下停止错误： Stop:0x0000007E (0xC0000005, 0xFC7F1945, 0xFC9589B0, 0xFC9586B0) Kbdclass.sys- address Fc7F1945 base at FC7F1000, Datestamp 3b7d82f3 <br />　　14、升级到 Windows XP Home Edition 时出现“安装程序无法加载文件”错误信息 </p>
		<p>(315324) - 在您尝试从 Microsoft Windows 98 第二版 (SE) 升级至 Microsoft Windows XP Home Edition 时，可能会看到以下一条或多条错误信息： The option to upgrade will not be available at this time because Setup was unable to load file: CD-ROM drive :\I386\WIN9XUPG\W95UPG.DLL A device attached to... <br />　　15、尝试将 Windows XP 计算机加入 Windows 2000 域时出现“You Have Exceeded the Maximum Number of Computer Accounts”（已超出此域所允许创建的计算机帐户的最大值）错误信息 </p>
		<p>(314462) - 当您尝试将 Microsoft Windows XP Professional 计算机加入 Microsoft Windows 2000 域时，可能会收到以下错误信息： The following error occurred attempting to join the domain " domain .com". Your computer could not be joined to the domain.You have exceeded the maximum number of... <br />　　16、当启动基于 Windows XP 的计算机时出现“STOP:0xD1”错误信息 </p>
		<p>(316208) - 在启动计算机时，可能会出现以下错误信息： STOP:0xD1 (DRIVER_IRQL_NOT_LESS_OR_EQUAL) <br />17、在重新启动基于 Windows XP 的计算机时显示“STOP 0x0000007B”错误信息 </p>
		<p>(316401) - 在基于 Microsoft Windows XP 的计算机上更换主板后启动计算机时，可能会收到类似于以下内容的 STOP 错误信息： STOP 0x0000007B INACCESSABLE_BOOT_DEVICE <br />　　18、Syntpenh.exe 导致 Windows XP 中出现错误信息 </p>
		<p>(317818) - 在安装有 Synaptics TouchPad 的计算机闲置 15 至 20 分钟后，您可能会收到以下错误信息： Syntpenh.exe has encountered a problem and needs to close.We are sorry for the inconvenience. 如果您查看错误报告所包含的数据，可能会发现列出了以下错误签名信息： App Name App Version Module Name Module Version Offset... <br />　　19、当您升级到 Windows XP Professional 时，出现错误信息“Setup Cannot Upgrade...”（安装程序无法升级） </p>
		<p>(319424) - 当您试图从 Microsoft Windows 98、Microsoft Windows 98 Second Edition、Microsoft Windows Millennium Edition (Me) 或 Microsoft Windows NT 4.0 Workstation 升级到 Windows XP Professional 时，您可能会收到以下错误信息： Setup cannot upgrade your current installation to Windows... <br />　　20、Ragexe.exe 导致 Windows XP 中出现错误信息 </p>
		<p>(318483) - 您可能会收到以下错误信息： Ragexe.exe has encountered a problem and needs to close.We are sorry for the inconvenience. 如果您查看错误报告所包含的数据，可能会发现列出了以下错误签名信息： App name App version Module name Module version Offset... <br />　　21、Icq.exe 导致 Windows XP 中出现错误信息 </p>
		<p>(318920) - 当您使用 ICQ 程序时，可能会收到以下错误信息： ICQ.exe has encountered a problem and needs to close.We are sorry for the inconvenience. 如果您查看错误报告所包含的数据，可能会发现列出了以下错误签名信息： App name App version Module name Module version Offset... <br />　　22、OFF：安装 Office XP 或 Office 2000 时出现“Error 1304:Error Writing to the File”（错误 1304：写入文件时出错） </p>
		<p>(321339) - 安装 Office XP 或 Office 2000 时，您可能会收到以下错误信息之一： Error 1304. Error writing to the file File name and location .Verify that you have access to that directory. - 或 - Error 1305. Error Reading from file: File name and Location .Verify that the file exists... <br />　　23、Windows XP Service Pack 1a 中修复的错误的列表 </p>
		<p>(324720) - 本文提供了 Windows XP Service Pack 1 (SP1) 和 Service Pack 1a (SP1a) 中修复的错误的列表。Service Pack 是累积的。这表示在一个 Service Pack 中修复的错误在以后的 Service Pack 中也被修复。 要查看 Windows XP SP1 和 SP1a 中的修复程序列表，请访问下面的 Microsoft Web 站点：... <br />　　24、Sierra Entertainment 的“Half-Life:Counter-Strike”程序在 Windows XP 中导致一个错误消息 </p>
		<p>(324725) - are playing the Sierra Entertainment 'Half-Life:Counter-Strike' program CounterStrike 当您玩 Sierra Entertainment 的“Half-Life:Counter-Strike”游戏程序时，您可能会收到以下错误消息： CounterStrike has encountered a problem and needs to close.We are sorry for the... <br />　　25、OFFXP:"Error 25506" 尝试安装 Office XP 时在系统文件更新过程中收到错误信息 </p>
		<p>(325077) - 当您尝试安装 Office XP 或任何独立的 Office XP 程序时，可能会在系统文件更新过程开始的时候收到类似如下错误信息： Error 25506 system files update could not continue; your odbc.dll version is 3.60.3.19.Office XP needs odbc.dll version 3.70.8.20. <br />　　详解：</p>
		<p>1、在安装 Windows XP 的过程中出现“严重错误。发生了致使安装程序无法继续运行的错误”错误信息</p>
		<p>症状： </p>
		<p>您在将计算机从 Microsoft Windows Millennium Edition (Me)、Microsoft Windows 98 第二版或 Microsoft Windows 98 升级到 Microsoft Windows XP 时，可能会看到以下现象。这些现象出现在安装的最后阶段，即“完成安装升级程序和系统设置”阶段： <br />您可能会看到类似下面的错误信息： </p>
		<p>Setup was unable to upgrade some of your program settings.After Setup completes, you may need to install one or more programs.（安装程序无法升级某些程序设置。安装程序完成后，您可能需要安装一个或多个程序。） </p>
		<p>并且，在此信息上单击确定 ，您会看到类似下面的错误信息： </p>
		<p>Fatal Error.An error has been encountered that has prevented Setup from continuing. </p>
		<p>Setup will now restart your computer and try again.If this error continues to occur, selectCancel Windows XP Setup when your machine restarts.（严重错误。发生了致使安装程序无法继续运行的错误。安装程序将立即重新启动计算机并重试。如果继续出现此问题，请在计算机重新启动时选择“取消 Windows XP 安装”。） </p>
		<p>如果单击该信息上的查看日志 ，则安装日志可能会包含类似下面的文本：Error. Process user: Cannot copy default user hive c:\documents and settings\default user\ntuser.dat. Error=32(20h) </p>
		<p>FailureInPrepareformigration rc-32. Error=32(20h) </p>
		<p>Error w95upgnt_migrate:migmain_migrate failed. Error=32(20h) </p>
		<p>Setup cannot upgrade some settings after Setup complete. You may need to </p>
		<p>reinstall one or more programs. (error=32 "20h")   </p>
		<p>如果单击该信息上的确定 ，计算机将重新启动，安装程序会继续运行，此错误信息会再次出现。</p>
		<p>解决方案： </p>
		<p>要解决此现象，请使用下列方法之一。 </p>
		<p>方法1： </p>
		<p>重新启动计算机，当看到屏幕上出现“请选择要启动的操作系统”消息时，按 F8 键。在“Windows 高级选项菜单”列表中，使用箭头键选择已知的上一次成功配置，然后按 ENTER 键。使用箭头键选择 Microsoft Windows XP （位于“请选择要启动的操作系统”列表中），然后按 ENTER 键启动 Windows XP。 </p>
		<p>方法2： </p>
		<p>退出安装程序，然后通过使用 Microsoft Windows 的早期版本（Windows 98 或 Windows Me）创建的启动盘在 MS-DOS 模式下启动计算机。在命令提示符下，键入 scanreg /fix，然后按 ENTER 键。 </p>
		<p>在正常模式下重新启动计算机。卸载 scanreg 报告存在问题的所有程序。方法是：使用“控制面板”中的“添加/删除程序”实用程序。使用Windows XP 安装 CD-ROM 再次运行安装程序。 </p>
		<p>方法3：</p>
		<p>删除其他程序 </p>
		<p>2、在 Windows XP 中尝试建立拨号连接时出现“Error 691”（错误 691）或“Error 734”（错误 734） </p>
		<p>症状： </p>
		<p>当您尝试建立拨号连接时，可能会收到与以下错误信息之一类似的错误信息： </p>
		<p>Error 691:The computer you are dialing in to cannot establish a Dial-Up Networking connection.Check your password, and then try again. </p>
		<p>或者Error 691:Access was denied because the username and/or password was invalid on the domain. </p>
		<p>或者Error 734:The PPP link control protocol was terminated. </p>
		<p>结果，您无法建立拨号连接。 </p>
		<p>原因： </p>
		<p>满足以下任一条件时，都可能会出现此现象： </p>
		<p>在拨号连接的属性对话框的选项选项卡中选中了“包含 Windows 登录域”复选框。 </p>
		<p>或者使用了不正确的用户名或密码。 </p>
		<p>或者拨号连接的安全选项被错误地配置为使用“需要有安全措施的密码”设置。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请按照下列步骤操作： </p>
		<p>单击开始，指向连接到，然后单击拨号连接。 </p>
		<p>单击属性，然后单击选项选项卡。 </p>
		<p>单击以清除“包含 Windows 登录域”复选框（如果它被选中的话），然后单击确定。 </p>
		<p>单击拨号。 </p>
		<p>如果该过程使问题得到解决，就可以建立拨号连接；无须执行本文中的其余步骤。 如果问题未得到解决，并且您无法建立拨号连接，请转至步骤 5 进一步解决该问题。 </p>
		<p>在连接对话框中，验证在用户名和密码框中正确键入了用户名和密码，然后单击拨号。 </p>
		<p>如果该过程使问题得到解决，就可以建立拨号连接；无须执行本文中的其余步骤。如果问题未得到解决，并且您无法建立拨号连接，请转至步骤 6 进一步解决该问题。</p>
		<p>单击开始，指向连接到，然后单击拨号连接。 </p>
		<p>在连接对话框中，单击属性。 </p>
		<p>单击安全选项卡。 </p>
		<p>在“安全措施选项”下的“验证我的身份为”框中，单击“允许没有安全措施的密码”，然后单击确定</p>
		<p>3、在 Windows XP 安装过程中出现“An Unexpected Error (768) Occurred at Line <a href="mailto:5118@ind:Xp\Client\Boot\Setup\Setup.c">5118@ind:Xp\Client\Boot\Setup\Setup.c</a>”（在 <a href="mailto:5118@ind:Xp\Client\Boot\Setup\Setup.c">5118@ind:Xp\Client\Boot\Setup\Setup.c</a> 行中发生意外错误 (768)）错误信息 </p>
		<p>症状：</p>
		<p>在升级到 Windows XP 时，可能会收到下面的错误信息： </p>
		<p>An unexpected error (768) occurred at line 5118 in &lt;drive letter&gt;\xpclient\base\boot\setup\setup.c Press any key to continue. </p>
		<p>在按任意键之后，系统便开始加载 Windows，接着会出现下面的错误信息： </p>
		<p>A problem has been detected and windows has been shutdown to prevent damage to your computer. PROCESS1_INITIALIZATION_FAILED </p>
		<p>如果是第一次看到此停止错误屏幕，请重新启动计算机。如果此屏幕再次出现，请检查所有新硬件或软件是否都已正确安装。如果这是一个新安装，请询问您的硬件或软件制造商，了解是否有您需要的任何 Windows 更新。 </p>
		<p>如果问题仍然存在，请禁用或删除任何新安装的硬件或软件。禁用 BIOS 内存选项，如缓存或阴影操作。如果需要使用安全模式删除或禁用组件，请重新启动计算机，按 F8 键选择“高级启动选项”，然后选择“安全模式”。 </p>
		<p>技术信息： </p>
		<p>***STOP:0x0000006B (0xC000003A, 0x0000002, 0x0000000, 0x0000000) </p>
		<p>原因： </p>
		<p>如果在计算机上安装了与 Windows XP 不兼容的软件，则会发生此现象。 </p>
		<p>解决方案： </p>
		<p>要变通解决此问题，请使用以下方法之一。 </p>
		<p>在 Windows XP 安装程序重新启动计算机时禁用 GoBack </p>
		<p>要在 Windows XP 安装程序重新启动计算机时禁用 GoBack，请执行以下操作： </p>
		<p>按空格键以查看 GoBack 启动菜单。 </p>
		<p>按 D 键（禁用 goBack），按 Y 键（是，进行确认），然后按 Enter 键两次。 </p>
		<p>取消安装程序，卸载 GoBack，然后重新安装 Windows XP </p>
		<p>重新启动计算机，然后选择“取消 Windows XP 安装程序”选项。 </p>
		<p>再次运行以前版本的 Windows 时，请使用“控制面板”中的“添加/删除程序”工具卸载 GoBack 版本 3 软件。 </p>
		<p>重新安装 Windows XP。 </p>
		<p>4、当启动基于 Windows XP 的计算机时，会出现“WJView error Could not execute main”（WJView 错误无法执行主程序）的错误信息 </p>
		<p>重要说明：本文包含有关修改注册表的信息。修改注册表之前，一定要备份注册表，并且一定要知道在发生问题时如何还原注册表。有关如何备份、还原和编辑注册表的信息，请单击下面的文章编号，以查看 Microsoft 知识库中相应的文章： </p>
		<p>256986 Microsoft Windows 注册表说明 </p>
		<p>症状： </p>
		<p>当启动基于 Microsoft Windows XP 的计算机时，可能会收到以下错误信息： </p>
		<p>WJView error </p>
		<p>Could not execute main.The system cannot find the file specified. </p>
		<p>原因 ：</p>
		<p>如果将 Windows XP 配置为通过 WJView 程序启动时运行 Java 程序，就会出现此问题。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请将 WJView 程序从系统配置实用程序中删除。为此，请按照以下步骤操作： </p>
		<p>单击“开始”，然后单击“运行”。 </p>
		<p>键入 msconfig.exe，然后单击“确定”。 </p>
		<p>单击“启动”选项卡。 </p>
		<p>单击清除“启动”列表中可能出现的所有“WJView.exe”复选框。 </p>
		<p>单击“确定”。 </p>
		<p>警告：注册表编辑器使用不当可能导致严重问题，可能需要重新安装操作系统。Microsoft 不能保证您可以解决因注册表编辑器使用不当而导致的问题。使用注册表编辑器需要您自担风险。 </p>
		<p>从 Windows 注册表中将 WJView 项删除。为此，请按照下列步骤操作，然后退出注册表编辑器： </p>
		<p>依次单击“开始”、“运行”，键入 regedit，然后单击“确定”。 </p>
		<p>在注册表中找到并单击下面的项： </p>
		<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run </p>
		<p>依次单击“文件”、“导出”，选择要保存文件的位置，将该文件命名为 Run1，然后单击“保存”。 </p>
		<p>浏览“运行”下的值，然后单击选择那些包含对 WJView.exe 程序的引用的值。 </p>
		<p>在“编辑”菜单上，单击“删除”。 </p>
		<p>在注册表中找到并单击下面的项： </p>
		<p>HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run </p>
		<p>依次单击“文件”、“导出”，选择要保存文件的位置，将该文件命名为 Run2，然后单击“保存”。 </p>
		<p>浏览“运行”下的值，然后单击选择那些包含对 WJView.exe 程序的引用的值。 </p>
		<p>在“编辑”菜单中，对每个值都单击“删除”。 </p>
		<p>5、在 Windows XP 的 Win32k.sys 中偶尔会收到“STOP 0x1E”错误信息 </p>
		<p>症状： </p>
		<p>在 Win32k.sys 中偶尔会收到“STOP 0x1E”错误信息。 </p>
		<p>原因： </p>
		<p>如果桌面的所有子窗口都是最顶端窗口，则可能会对 pwndStart 使用空指针，并且此空指针将会导致访问冲突。</p>
		<p>6、级到 Windows XP 之后 Conexant 调制解调器被错误识别 </p>
		<p>症状： </p>
		<p>在您升级到 Windows XP 之后，在“设备管理器”中，您的 Conexant 调制解调器可能会被识别为 Best Data "Data/Fax Modem"。发生这种情况之后，您的调制解调器可能无法正确运行。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请为您的 Conexant 调制解调器下载和安装 Windows XP 驱动程序。有关如何下载和安装 Conexant 调制解调器驱动程序的信息，请访问以下 Conexant Web 站点： </p>
		<p>
				<a href="http://www.conexant.com/customer/md_winxpinfo.html">http://www.conexant.com/customer/md_winxpinfo.html</a>
		</p>
		<p>7、运行 Office 2003 安装程序时出现“Error 1608. Setup Could Not Locate a Version of Microsoft Office 97, 2000 or XP On the Selected Drive”（错误 1608。安装程序在所选驱动器上找不到任一版本的 Microsoft Office 97、2000 或 XP）错误消息 </p>
		<p>症状： </p>
		<p>当您尝试安装本文开头的“适用于”一节中列出的任何产品的升级版时，可能会收到以下错误消息： </p>
		<p>The product key you entered requires a version of Microsoft Office 97, 2000 or XP to upgrade.If one of these versions of Microsoft Office is not installed on your machine, you will need to supply a version of Microsoft Office on CD-ROM in the next step.Click OK to continue with the upgrade or click Cancel to stop the installation. </p>
		<p>单击此消息中的“确定”后，会收到以下错误消息： </p>
		<p>Setup failed to locate a valid qualifying product on your machine.Please select the drive where a qualifying product can be found. </p>
		<p>当您选择代表安装有合格产品的驱动器的驱动器号（例如 C:）并单击“确定”后，将收到以下错误消息： </p>
		<p>Error 1608. Setup could not locate a version of Microsoft Office 97, 2000 or XP on the selected drive.Click OK to stop the installation.If you have a version of Microsoft Office on CD-ROM, run Setup again. </p>
		<p>For more information, see Path to Setup.chm file under "Locating a Previous Version of Office". </p>
		<p>单击此消息中的“确定”后，将收到以下错误消息： </p>
		<p>Installation ended prematurely because of an error. </p>
		<p>原因： </p>
		<p>如果存在以下任一情况，就可能会出现此问题： </p>
		<p>计算机上安装了 Microsoft Office 97 Small Business Edition。 </p>
		<p>计算机上安装了 Microsoft Office 2000 CD2，但是未 安装 Microsoft Office 2000 CD1。 </p>
		<p>计算机上未安装 Microsoft Office 2000 Small Business，在系统提示您提供合格产品时您插入了 Office 2000 Small Business CD1。 </p>
		<p>合格产品位于映射网络驱动器上，但“产品资格检查”对话框仅列出了本地驱动器。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请按照下列步骤操作： </p>
		<p>运行 Office 2003 安装程序。 </p>
		<p>在“用户信息”对话框中的“产品密钥”框中键入产品密钥，然后单击“确定”。 </p>
		<p>在“产品资格检查 CD 密钥”对话框中，单击”确定”。 </p>
		<p>在“产品资格检查”对话框的“驱动器”列表中，单击含有 Office 2003 CD 的 CD-ROM 驱动器或 DVD-ROM 驱动器。 </p>
		<p>从计算机的 CD-ROM 或 DVD-ROM 中取出 Office 2003 CD，然后插入 Office XP CD1、Office 2000 CD1 或 Office 97 CD1（视您的情况而定）。如果您要使用 Office 2000 Small Business Edition，请插入 Office 2000 Small Business Edition CD2。 </p>
		<p>等待大约 30 秒，让计算机的 CD-ROM 驱动器识别您插入的 CD。 </p>
		<p>在“产品资格检查”对话框中，单击“确定”。 </p>
		<p>当 Microsoft Office 2003 最终用户许可协议 (EULA) 出现时，从计算机的 CD-ROM 驱动器或 DVD-ROM 驱动器中取出旧版本 Office 的 CD，然后插入 Office 2003 CD。 </p>
		<p>阅读最终用户许可协议 (EULA) 后，单击以选中“我接受许可协议中的条款”复选框，然后单击“下一步”。 </p>
		<p>按照屏幕上显示的说明安装 Office 2003。 </p>
		<p>更多信息 </p>
		<p>8、OFFXP：安装 Office XP 后出现错误信息：Microsoft Visual C++ Runtime Library Runtime Error!（Microsoft Visual C++ 运行库运行时错误！） </p>
		<p>警告：这只是一些初步信息，尚未经过 Microsoft 的确认或测试。请慎用。 </p>
		<p>症状： </p>
		<p>在安装 Microsoft Office XP 或某个 Office XP 程序后，您可能会收到下列错误信息之一： </p>
		<p>Microsoft Visual C++ Runtime Library Runtime Error!Program:..C:\PROGRAM FILES\COMMON FILES\SYSTEM\MOSEARCH\BIN\MOSDMN.EXE abnormal program termination </p>
		<p>或者Microsoft Visual C++ Runtime Library Runtime Error!Program:..C:\PROGRAM FILES\COMMON FILES\SYSTEM\MOSEARCH\BIN\MOSEARCH.EXE abnormal program termination </p>
		<p>原因： </p>
		<p>如果程序与 Mosdmn.exe 和 Mosearch.exe 文件相冲突，可能会出现此问题。 </p>
		<p>Mosdmn.exe 和 Mosearch.exe 文件是 Office XP 中的“快速搜索支持”功能的组成部分。该功能与 Microsoft Office 2000 中的“文件检索”功能类似。快速搜索功能使用 Office XP 中的索引服务在计算机的硬盘上创建 Office 文件的目录。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请根据需要按顺序使用下列方法。 </p>
		<p>方法1：</p>
		<p>只使用 MoSearch 执行干净启动 </p>
		<p>Mosearch.exe（Microsoft Office 搜索服务）和 Mosdmn.exe（Microsoft Office 10 搜索筛选器守护程序）启动项目可能与在后台运行的其他某个或某些程序相冲突。因此，应该只使用在启动菜单上选择的 MoSearch 来干净启动计算机，以确定此程序是否是冲突的根源。为此，请按照下列步骤操作： </p>
		<p>单击开始，然后单击运行。 </p>
		<p>在打开框中，键入 msconfig.exe，然后单击确定。 </p>
		<p>在常规选项卡上，单击“有选择的启动”。 </p>
		<p>在启动选项卡上，单击以清除除 MoSearch 之外的所有复选框。 </p>
		<p>注意：在 Microsoft Windows Millennium Edition (Me) 中，也要使 *StateMgr 复选框处于选中状态。 </p>
		<p>单击确定，当系统提示您是否重新启动计算机时，单击是。 </p>
		<p>如果可以重现该错误信息，则重复上述步骤。在步骤 3 中，同样单击以清除“处理 System.ini 文件”和“处理 Win.ini 文件”复选框。 如果无法重现该错误信息，则表明 MoSearch 与在后台运行的其他某个或某些程序相冲突。请执照下列步骤操作，找到发生冲突的程序： </p>
		<p>单击开始，然后单击运行。 </p>
		<p>在打开框中，键入 msconfig.exe，然后单击确定。 </p>
		<p>在启动选项卡上，单击以选中其中的复选框之一。 </p>
		<p>单击确定，当系统提示您是否重新启动计算机时，单击是。 </p>
		<p>如果上述步骤可重现该错误信息，则添加到启动菜单中的最后一项是导致冲突的原因。如果未重现该错误信息，则重复上述步骤，直到选中了所有启动菜单复选框。如果选中了所有启动菜单复选框，仍未重现该错误信息，则重新启动 Msconfig，然后单击以选中“处理 System.ini 文件”和“处理 Win.ini 文件”复选框。 </p>
		<p>如果上述步骤未能帮助您找到并消除冲突，请接着尝试以下方法。 </p>
		<p>方法2：</p>
		<p>卸载“快速搜索支持”功能 </p>
		<p>要从计算机上安装的所有 Office XP 产品中卸载“快速搜索支持”功能，请按照下列步骤操作： </p>
		<p>退出所有 Office 程序。 </p>
		<p>单击开始，指向设置，然后单击控制面板。 </p>
		<p>双击添加/删除程序。注意：因为 Microsoft Windows 存在多个版本，所以在您的计算机上执行的步骤可能与下面介绍的步骤有所不同。如果是这样，请参阅产品文档来完成这些步骤。 </p>
		<p>在安装/卸载选项卡上，单击以选中“Microsoft Office XP 产品”，其中 Office XP 产品是正在讨论的特定Office产品的名称。如果您使用的是某个 Office 程序的独立版本，请在列表中单击以选中相应的产品。 </p>
		<p>单击添加/删除。 </p>
		<p>在维护模式选项对话框中，单击“添加或删除功能”，然后单击下一步。 </p>
		<p>单击 Office 工具旁边的加号 (+)，指向“快速搜索支持”旁边的图标，然后单击不可用。 </p>
		<p>单击更新。 </p>
		<p>对于计算机上安装的所有其他 Office XP 产品，重复步骤 2 到 8。 </p>
		<p>重新启动计算机。 </p>
		<p>9、加入 Windows XP 域时出现错误信息“Network Name Is No Longer Available”（网络名不再可用） </p>
		<p>症状： </p>
		<p>当您从一个 Windows XP 客户端加入 Windows 2000 Active Directory 域时，您会收到以下错误信息之一： </p>
		<p>The following error occurred attempting to join the domain:domainname:The specified server cannot perform the requested operation. </p>
		<p>A domain controller for the domain domainname could not be contacted </p>
		<p>Ensure that the domain name is typed correctly. </p>
		<p>原因： </p>
		<p>如果 NWLink Internetwork Packet Exchange/Sequenced Packet Exchange (IPX/SPX) 是唯一的绑定协议，或者如果您没有安装 TCP/IP 并将其绑定到能够访问 DNS 服务器和目标 Active Directory 域的适配器，就可能会发生此问题。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请确保安装 TCP/IP 并将其绑定到具有到 Active Directory 域和 DNS 服务器的路由的适配器。 </p>
		<p>有关如何安装和绑定 TCP/IP 的分步过程，请参考 Windows XP 帮助。 </p>
		<p>10、将计算机升级到 Windows XP 时显示“Uninstall Option Not Available”（卸载选项不可用）错误信息 </p>
		<p>症状： </p>
		<p>将计算机试升级到 Windows XP 时，您可能会看到下列错误信息： </p>
		<p>Uninstall Option Not Available </p>
		<p>There is not enough Space to save your current operation system. </p>
		<p>Your computer has enough disk space for Windows XP, but it does not have enough to save your current version of Windows for backup. </p>
		<p>The backup image size is number_of_megabytes </p>
		<p>It is recommended that you cancel Setup now, free additional disk space, and then restart setup. </p>
		<p>原因： </p>
		<p>出现此问题的原因是，要安装 Windows XP 的分区的磁盘空间量不够容纳卸载备份映像文件。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请按 ESC 键取消安装过程。也可以使用以下方法解决此问题： </p>
		<p>删除不需要的文件以释放额外的硬盘空间。将文件从安装分区移动到磁盘上的另一个分区。 </p>
		<p>如果存在另一个有可用硬盘空间的分区，您会在安装过程中看到以下消息： </p>
		<p>Do you want setup to save existing system files? </p>
		<p>单击是重定向 Windows XP 升级，以将卸载文件保存到可用的硬盘分区。 </p>
		<p>您还可以单击下一步继续安装过程。但是，如果您单击了下一步，由于没有保存卸载文件，升级过程（如果可以完成）结束后您将无法卸载 Windows XP。</p>
		<p>11、Stop：尝试关闭 Windows XP 时 Kbdclass.sys 中发生 0x7E 错误 </p>
		<p>症状： </p>
		<p>尝试关闭 Windows XP 时，您可能会收到以下停止错误： </p>
		<p>Stop:0x0000007E (0xC0000005, 0xFC7F1945, 0xFC9589B0, 0xFC9586B0) Kbdclass.sys- address Fc7F1945 base at FC7F1000, Datestamp 3b7d82f3 </p>
		<p>原因： </p>
		<p>如果为 Logitech 键盘（例如 Cordless Freedom 型号的键盘）安装了 Logitech iTouch 软件 1.5 版或更低版本，可能会发生此问题。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请从 Logitech 获取最新的 iTouch 驱动程序。请访问下面的 Logitech Web 站点： </p>
		<p>
				<a href="http://www.logitech.com.cn">http://www.logitech.com.cn</a>
		</p>
		<p>12、升级到 Windows XP Home Edition 时出现“安装程序无法加载文件”错误信息 </p>
		<p>症状： </p>
		<p>在您尝试从 Microsoft Windows 98 第二版 (SE) 升级至 Microsoft Windows XP Home Edition 时，可能会看到以下一条或多条错误信息： </p>
		<p>The option to upgrade will not be available at this time because Setup was unable to load file: </p>
		<p>CD-ROM drive:\I386\WIN9XUPG\W95UPG.DLL </p>
		<p>A device attached to the system is not functioning. </p>
		<p>Setup cannot continue because upgrade functionality is disabled and your copy of Windows XP only allows upgrades. </p>
		<p>在安装程序从 Windows XP CD-ROM 上的 i386 文件夹向计算机硬盘复制文件时，您可能会看到这些错误信息。 </p>
		<p>原因： </p>
		<p>如果计算机的 CD-ROM 或 DVD-ROM 驱动器不能正确地读取 Windows XP CD-ROM，则可能会出现此现象。 </p>
		<p>解决方案： </p>
		<p>如果您的计算机上装有多个 CD-ROM 或 DVD-ROM 驱动器，可以使用另外一个可用的 CD-ROM 驱动器重新运行 Windows XP 安装。如果没有其他可用的 CD-ROM 或 DVD-ROM 驱动器，可在另外一台计算机上运行安装程序以确定 Windows XP CD-ROM 是否损坏</p>
		<p>13、尝试将 Windows XP 计算机加入 Windows 2000 域时出现“You Have Exceeded the Maximum Number of Computer Accounts”（已超出此域所允许创建的计算机帐户的最大值）错误信息 </p>
		<p>症状： </p>
		<p>当您尝试将 Microsoft Windows XP Professional 计算机加入 Microsoft Windows 2000 域时，可能会收到以下错误信息： </p>
		<p>The following error occurred attempting to join the domain "domain.com". </p>
		<p>Your computer could not be joined to the domain.You have exceeded the maximum number of computer accounts you are allowed to create in this domain.Contact your system administrator to have this limit reset or increased. </p>
		<p>注意，domain.com 是您尝试加入的域的名称。 </p>
		<p>注意：当尝试加入域的工作站的数量超过 10 这一数量时，您就会看到此错误信息。 </p>
		<p>原因： </p>
		<p>在 Windows 2000 域中，任何经身份验证的用户可以向域中加入的计算机帐户的最大数量是 10。 </p>
		<p>注意：可以在 Active Directory 中更改这一最大限制值。 </p>
		<p>15、当启动基于 Windows XP 的计算机时出现“STOP:0xD1”错误信息 </p>
		<p>症状： </p>
		<p>在启动计算机时，可能会出现以下错误信息： </p>
		<p>STOP:0xD1 (DRIVER_IRQL_NOT_LESS_OR_EQUAL) </p>
		<p>原因： </p>
		<p>如果计算机上安装了一个以上受 Dac2w2k.sys 驱动程序支持的 Mylex RAID 控制器，就会出现此问题。在操作系统安装过程中或安装后，都可能出现此错误。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请联系 Mylex Corporation 以获得解决此问题的更新的驱动程序 (Dac2w2k.sys)。 </p>
		<p>16、在重新启动基于 Windows XP 的计算机时显示“STOP 0x0000007B”错误信息 </p>
		<p>症状： </p>
		<p>在基于 Microsoft Windows XP 的计算机上更换主板后启动计算机时，可能会收到类似于以下内容的 STOP 错误信息： <br />STOP 0x0000007B INACCESSABLE_BOOT_DEVICE </p>
		<p>原因： </p>
		<p>如果新主板所包含的嵌入式 IDE 控制器使用了不同于原主板的芯片集，则可能会出现此情况。 </p>
		<p>解决方案： </p>
		<p>若要解决该问题，请使用下列方法之一。 </p>
		<p>方法1：</p>
		<p>执行 Windows XP 的原位升级 </p>
		<p>如果旧 IDE 控制器和新 IDE 控制器所检测到的硬盘大小相同，请执行 Windows XP 的原位升级。 </p>
		<p>有关如何完成此操作的其他信息，请单击下面的文章编号，以查看 Microsoft 知识库中相应的文章： </p>
		<p>315341 如何执行 Windows XP 的原位升级（重新安装） </p>
		<p>如果仍然出现该问题，请继续使用下一种方法。 </p>
		<p>方法2：</p>
		<p>对硬盘进行重新分区和格式化并重新安装 Windows XP </p>
		<p>如果新的 IDE 控制器检测到的硬盘的大小不同，则必须重新对硬盘进行分区和格式化，然后重新安装 Windows XP。 </p>
		<p>17、Syntpenh.exe 导致 Windows XP 中出现错误信息 </p>
		<p>症状：</p>
		<p>在安装有 Synaptics TouchPad 的计算机闲置 15 至 20 分钟后，您可能会收到以下错误信息： </p>
		<p>Syntpenh.exe has encountered a problem and needs to close.We are sorry for the inconvenience. </p>
		<p>如果您查看错误报告所包含的数据，可能会发现列出了以下错误签名信息： App Name      App Version  Module Name   Module Version  Offset  ----------------------------------------------------------------- </p>
		<p>Syntpenh.exe  6.0.20.0     Syntpenh.exe  6.0.20.0        00023f60</p>
		<p>解决方案： </p>
		<p>要解决此问题，请从下面的 Synaptics Web 站点获取并安装更新的 Synaptics TouchPad 驱动程序： </p>
		<p>
				<a href="http://www.synaptics.com/support/downloads.cfm">http://www.synaptics.com/support/downloads.cfm</a>
		</p>
		<p>18、当您升级到 Windows XP Professional 时，出现错误信息“Setup Cannot Upgrade...”（安装程序无法升级） </p>
		<p>症状： </p>
		<p>当您试图从 Microsoft Windows 98、Microsoft Windows 98 Second Edition、Microsoft Windows Millennium Edition (Me) 或 Microsoft Windows NT 4.0 Workstation 升级到 Windows XP Professional 时，您可能会收到以下错误信息： </p>
		<p>Setup cannot upgrade your current installation to Windows XP.Your copy of Windows XP does not support upgrading from an evaluation copy of Windows.Setup cannot continue. </p>
		<p>原因： </p>
		<p>虽然该错误信息提示您使用了 Windows 的评估版本，但实际上您是试图从 Windows 98、Windows 98 Second Edition、Windows Me 或 Windows NT 4.0 Workstation 升级，所以该信息与事实不符。原始设备制造商 (OEM) 渠道并没有这些 Windows 软件的评估版。如果您用来升级的 Windows XP Professional 的 CD-ROM 只能专门用来升级 Microsoft Windows 2000 Professional 的 OEM 版本，就可能出现这样的错误信息。 </p>
		<p>解决方案： </p>
		<p>请与提供 Windows XP Professional CD-ROM 的 OEM 厂家联系，以便获得能升级 Windows 98、Windows 98 Second Edition、Windows Me 或 Windows NT 4.0 Workstation 的 CD-ROM。</p>
		<p>19、Ragexe.exe 导致 Windows XP 中出现错误信息 </p>
		<p>症状： </p>
		<p>您可能会收到以下错误信息： </p>
		<p>Ragexe.exe has encountered a problem and needs to close.We are sorry for the inconvenience. </p>
		<p>如果您查看错误报告所包含的数据，可能会发现列出了以下错误签名信息： App name    App version  Module name  Module version  Offset <br />------------------------------------------------------------- </p>
		<p>Ragexe.exe  0.0.0.0      Ragexe.exe   0.0.0.0         Various </p>
		<p>原因： </p>
		<p>如果您使用 Ragnarok Online 测试程序，可能会出现该问题。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请与 Ragnarok Online 联系以询问是否存在针对此问题的修复程序。有关如何联系 Ragnarok Online 的信息，请访问下面的 Ragnarok Online Web 站点： </p>
		<p>
				<a href="http://www.ragnarokonline.com">http://www.ragnarokonline.com</a>
		</p>
		<p>20、Icq.exe 导致 Windows XP 中出现错误信息 </p>
		<p>症状： </p>
		<p>当您使用 ICQ 程序时，可能会收到以下错误信息： </p>
		<p>ICQ.exe has encountered a problem and needs to close.We are sorry for the inconvenience. </p>
		<p>如果您查看错误报告所包含的数据，可能会发现列出了以下错误签名信息： App name  App version  Module name  Module version  Offset <br />----------------------------------------------------------- </p>
		<p>ICQ.exe   Various      Various      Various         Various </p>
		<p>原因： </p>
		<p>如果您使用测试版的 ICQ 程序，可能会出现该错误信息。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，针对此问题的修复程序。有关如何进行联系的信息，请访问下面的 ICQ Web 站点： </p>
		<p>
				<a href="http://web.icq.com">http://web.icq.com</a>
		</p>
		<p>21、OFF：安装 Office XP 或 Office 2000 时出现“Error 1304:Error Writing to the File”（错误 1304：写入文件时出错） </p>
		<p>症状： </p>
		<p>安装 Office XP 或 Office 2000 时，您可能会收到以下错误信息之一： </p>
		<p>Error 1304. Error writing to the file File name and location.Verify that you have access to that directory. </p>
		<p>或Error 1305. Error Reading from file:File name and Location.Verify that the file exists and that you can access it. </p>
		<p>注意：在这些错误信息中，唯一不同的项是文件名。该错误信息可以列出多个文件名中的任意一个。 </p>
		<p>原因： </p>
		<p>如果 CD-ROM 驱动器存在配置问题，或者 CD-ROM 媒体自身有问题，就会出现这些错误信息之一。 </p>
		<p>解决方案： </p>
		<p>要测试 CD-ROM 驱动器的配置，请减少用于 CD-ROM 驱动器的驱动器缓存。</p>
		<p>22、Sierra Entertainment 的“Half-Life:Counter-Strike”程序在 Windows XP 中导致一个错误消息 </p>
		<p>症状： </p>
		<p>当您玩 Sierra Entertainment 的“Half-Life:Counter-Strike”游戏程序时，您可能会收到以下错误消息： </p>
		<p>CounterStrike has encountered a problem and needs to close.We are sorry for the inconvenience. </p>
		<p>如果此错误消息仍显示在屏幕上，而您想要查看错误报告中包含的数据，请单击位于消息框底部的“单击此处”链接。然后，您会看到类似下面这样的错误签名信息： App name     App version  Module name  Module version  Offset  --------------------------------------------------------------- </p>
		<p>cstrike.exe  1.0.0.4      cstrike.exe  1.0.0.4         01512c53 </p>
		<p>原因： </p>
		<p>如果安装了 Sierra Entertainment 的 Half-Life:Counter-Strike 1.0.0.4 版或更早版本，则可能会出现此问题。此程序的这些版本与本文开头部分列出的 Microsoft 软件不完全兼容。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请与 Sierra Entertainment 联系， </p>
		<p>
				<a href="http://www.sierra.com/support">http://www.sierra.com/support</a>
		</p>
		<p>23、OFFXP:"Error 25506" 尝试安装 Office XP 时在系统文件更新过程中收到错误信息 </p>
		<p>症状： </p>
		<p>当您尝试安装 Office XP 或任何独立的 Office XP 程序时，可能会在系统文件更新过程开始的时候收到类似如下错误信息： <br />Error 25506 system files update could not continue; your odbc.dll version is 3.60.3.19.Office XP needs odbc.dll version 3.70.8.20. </p>
		<p>原因： </p>
		<p>如果您的计算机上没有安装 Microsoft Data Access Components (MDAC) 2.52 版或更高版本，则将发生这种行为。 </p>
		<p>解决方案： </p>
		<p>要解决此问题，请按照下列步骤操作： </p>
		<p>下载并安装最新版本的 MDAC。为此，请访问以下 Microsoft Web 页： </p>
		<p>
				<a href="http://msdn.microsoft.com/library/default.asp?url=/downloads/list/dataaccess.asp">http://msdn.microsoft.com/library/default.asp?url=/downloads/list/dataaccess.asp</a>
				<br />再次运行系统文件更新过程。 </p>
		<p>24、在从 Windows 98 或 Windows Me 升级到 Windows XP 的过程中出现安装程序错误 </p>
		<p>症状： </p>
		<p>当您将计算机从 Windows 98 或 Windows Millennium Edition (Me) 升级到 Windows XP 时，可能会收到以下错误信息：</p>
		<p>Setup has disabled the upgrade option, could not load the file D:\i386\Win9xupg\W95upg.dll.Setup cannot continue, because this version can only install as an upgrade. </p>
		<p>解决方案： </p>
		<p>要解决此问题，请尝试下列过程之一或全部： </p>
		<p>执行 Windows 98 或 Windows Me 的干净启动，然后再次尝试运行安装程序。有关如何干净启动基于 Windows 98 或基于 Windows Me 计算机的其他信息，请参考以下 Microsoft 知识库文章： </p>
		<p>192926 如何在 Windows 98 中执行干净启动故障排除 </p>
		<p>267288 如何在 Windows Millennium Edition 中执行干净启动 </p>
		<p>将 i386 文件夹从 Windows XP 安装光盘复制到硬盘，然后手动运行安装程序： </p>
		<p>单击开始按钮，指向程序，然后单击 Windows 资源管理器。 </p>
		<p>浏览到 CD-ROM 或 DVD-ROM 驱动器并单击它。 </p>
		<p>将 i386 文件夹从 CD-ROM 或 DVD-ROM 驱动器拖到驱动器 C。 </p>
		<p>单击驱动器 C，然后双击 i386 文件夹。 </p>
		<p>双击 Winnt32.exe，然后按照屏幕上的说明安装 Windows XP Home Edition。 </p>
		<p>如果安装程序再次停止，请以安全模式启动，然后再次尝试此过程</p>
		<p> </p>
<img src ="http://www.cnitblog.com/sunxin85/aggbug/17728.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-08 19:26 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/08/17728.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>XP错误代码</title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/08/17727.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Sun, 08 Oct 2006 11:25:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/08/17727.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/17727.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/08/17727.html#Feedback</comments><slash:comments>1</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/17727.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/17727.html</trackback:ping><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要: (1)0×0000001E(0×c0000005 0×FDE38AF9 0×00000001 0×7E8B0EB4)KMODE_EXCEPTION_HANDLED ****其中错误的第一部分是停机码(Stop Code)也就是0×0000001E,用于识别已发生的类型.错误的第二部分是被括号括起来的四个数字集,表示随机的开发人员定义的参数.解读蓝屏停机码:(1)0×0000000A:IRQL_NO...&nbsp;&nbsp;<a href='http://www.cnitblog.com/sunxin85/archive/2006/10/08/17727.html'>阅读全文</a><img src ="http://www.cnitblog.com/sunxin85/aggbug/17727.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-08 19:25 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/08/17727.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>10.5日SVOHOST.exe同学们注意！！！</title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/04/17636.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Wed, 04 Oct 2006 15:23:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/04/17636.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/17636.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/04/17636.html#Feedback</comments><slash:comments>3</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/17636.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/17636.html</trackback:ping><description><![CDATA[
		<h2>瑞星公司10月05日发布 每日计算机病毒及木马播报</h2>
		<div id="titlesub">来源：瑞星公司 时间：2006-10-04 00:10:32
<script language="JavaScript" type="text/javascript"><![CDATA[
function show_swf(n)
{
		with(document)
		{
			write("<object classid='clsid:D27CDB6E-AE6D-11cf-96B8-444553540000' codebase='http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,0,0' width='300' height='250'>") ;
			write("<param name='movie' value='/www/imgs_inc/"+img[n]+"'>") ;
			write("<param name='quality' value='high'>") ;
			write("<embed src='/www/imgs_inc/"+img[n]+"' quality='high' pluginspage='http://www.macromedia.com/go/getflashplayer' type='application/x-shockwave-flash' width='300' height='250'></embed>/object>") ;
		}
}
var array_val=2;

var url = new Array(array_val) ;
url[0] = "#" ;
url[1] = "#" ;
url[2] = "#" ;

var img = new Array(array_val) ;
img[0] = "getmekaka300x250.swf" ;
img[1] = "getmekaka300x250.swf" ;
img[2] = "rav2006_300x250.swf" ;

var n= Math.round(Math.random()*(array_val)) ;

if (n<=array_val)
{
	if ( n==0  || n==1 || n==2)
	{
		show_swf(n) ;
	}
	else
	{
		document.write("<a target='_blank' href='http://"+url[n]+"'><img src='/www/imgs_inc/"+img[n]+"' border='0' width='300' height='250'></a>) ;
	}
}
]]&gt;</script></div>
		<p>
				<br /> </p>
		<p>    据瑞星全球反病毒监测网介绍，今日有一个病毒特别值得注意，它是：“QQ通行证变种POU（Trojan.PSW.QQPass.pou）”病毒。该病毒会通过优盘、移动硬盘等传播，并试图窃取用户的QQ号码和密码，发送给黑客。</p>
		<p>
				<font color="#ff0000">本日热门病毒：</font>
		</p>
		<p>
				<strong>“QQ通行证变种POU（Trojan.PSW.QQPass.pou）”病毒：警惕程度★★★☆，木马病毒，通过其它病毒下载、优盘、移动硬盘等传播，依赖系统：WIN9X/NT/2000/XP。</strong>
		</p>
		<p>    该病毒运行后会将自身复制到系统目录中，文件名为“SVOHOST.exe”。同时在注册表中添加名为“SoundMam”的启动项目，以实现随系统启动自动运行。病毒会在后台监视用户的输入，伺机窃取用户的QQ号码及密码，并发送给黑客。同时，该病毒会将自身复制到优盘、移动硬盘等存储设备上，文件名为“SXS.exe”。其他用户的计算机只要插入带有病毒的优盘等，就会被病毒感染。目前，该病毒在高校、机房、数码冲印社等流传较广。</p>
		<p>    反病毒专家建议电脑用户采取以下措施预防该病毒：1、建立良好的安全习惯，不打开可疑邮件和可疑网站；2、很多病毒利用漏洞传播，一定要及时给系统打补丁；3、安装专业的防毒软件升级到最新版本，并打开实时监控程序；4、安装带有“木马墙”功能的个人防火墙软件，防止密码丢失。</p>
		<a href="/sunxin85/">
		</a>
<img src ="http://www.cnitblog.com/sunxin85/aggbug/17636.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-04 23:23 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/04/17636.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>sp00lsv.exe </title><link>http://www.cnitblog.com/sunxin85/archive/2006/10/04/17631.html</link><dc:creator>sx</dc:creator><author>sx</author><pubDate>Wed, 04 Oct 2006 13:04:00 GMT</pubDate><guid>http://www.cnitblog.com/sunxin85/archive/2006/10/04/17631.html</guid><wfw:comment>http://www.cnitblog.com/sunxin85/comments/17631.html</wfw:comment><comments>http://www.cnitblog.com/sunxin85/archive/2006/10/04/17631.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/sunxin85/comments/commentRss/17631.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/sunxin85/services/trackbacks/17631.html</trackback:ping><description><![CDATA[
		<strong>进程文件:</strong>sp00lsv.exe <br /><b>进程名称:</b>huigezi<br /><b>描述:</b>sp00lsv.exe是病毒灰鸽子释放出来的文件，注意的是，这里的两个“0”是数字“0”，并非英文字母“o”,建议使用杀毒软件进行扫描。<br /><b>出品者:</b>未知<br /><b>属于:</b>灰鸽子<br /><b>系统进程:</b>否<br /><b>后台进程:</b>是<br /><b>使用网络:</b>是<br /><b>硬件相关:</b>否<br /><b>常见错误:</b>未知<br /><b>内存使用:</b>未知<br /><b>安全等级:</b>5<br /><b>间谍软件:</b>否<br /><b>广告软件:</b>否<br /><b>病毒:</b><font color="red">是</font><br /><b>木马:</b><font color="red">是</font><br /><strong>进程文件:</strong>spoolsv或者spoolsv.exe<br /><b>进程名称:</b>microsoft printer spooler service<br /><b>描述:</b>spoolsv.exe用于将windows打印机任务发送给本地打印机。注意spoolsv.exe也有可能是backdoor.ciadoor.b木马。该木马允许攻击者访问你的计算机，窃取密码和个人数据。请注意此进程所在的文件夹，正常的进程应该是在windows的system32和servicepackfiles\i386下面。如果出现在spoolsv目录下，则可能一些ie插件的文件，建议使用反间谍进行扫描。<br /><b>出品者:</b>microsoft corp.<br /><b>属于:</b>microsoft windows2000and later<br /><b>系统进程:</b>是<br /><b>后台进程:</b>是<br /><b>使用网络:</b>否<br /><b>硬件相关:</b>否<br /><b>常见错误:</b>未知<br /><b>内存使用:</b>未知<br /><b>安全等级:</b>0<br /><b>间谍软件:</b>否<br /><b>广告软件:</b>否<br /><b>病毒:</b>否<br /><b>木马:</b>否<br /><img src ="http://www.cnitblog.com/sunxin85/aggbug/17631.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/sunxin85/" target="_blank">sx</a> 2006-10-04 21:04 <a href="http://www.cnitblog.com/sunxin85/archive/2006/10/04/17631.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>