﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客-system-net-文章分类-software</title><link>http://www.cnitblog.com/system-net/category/1162.html</link><description>anything about system and net</description><language>zh-cn</language><lastBuildDate>Wed, 05 Oct 2011 00:46:20 GMT</lastBuildDate><pubDate>Wed, 05 Oct 2011 00:46:20 GMT</pubDate><ttl>60</ttl><item><title>ghost使用详解</title><link>http://www.cnitblog.com/system-net/articles/4951.html</link><dc:creator>System And Net</dc:creator><author>System And Net</author><pubDate>Mon, 28 Nov 2005 00:52:00 GMT</pubDate><guid>http://www.cnitblog.com/system-net/articles/4951.html</guid><wfw:comment>http://www.cnitblog.com/system-net/comments/4951.html</wfw:comment><comments>http://www.cnitblog.com/system-net/articles/4951.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/system-net/comments/commentRss/4951.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/system-net/services/trackbacks/4951.html</trackback:ping><description><![CDATA[<P>一、&nbsp;引言&nbsp;<BR>　　一说到数据备份与灾难恢复，IT技术人员很容易想到CA的ARCserverIT、Legato、Seagate、HP的单键恢复等各式各样的数据备份管理系统，然而，这些软件一般价格都比较贵，而且操作相当复杂，还需要配备磁带机之类的硬件才行。在本文中，笔者根据自己的实践经验向大家介绍一种价廉物美、操作简单、非常有效的数据备份与灾难恢复的新方法。&nbsp;</P>
<P>二、&nbsp;数据备份与灾难恢复的新思路&nbsp;<BR>　　Norton&nbsp;Ghost是一个非常优秀的磁盘克隆与管理工具，支持FAT12、FAT16&nbsp;、&nbsp;FAT32、NTFS、HPFS、Novell、UNIX、Linux&nbsp;ext2、各生产商的系统分区等多种文件系统，既可整盘克隆，也可以只克隆单个分区。笔者通过仔细分析Norton&nbsp;Ghost的功能，认为这个非常便宜的工具可以在以下两方面发挥巨大的作用：&nbsp;<BR>　　1.系统灾难恢复。诸如NT、Netware、Linux之类处于正常运行中的网络服务器，其数据都是由相对稳定的系统数据和处于变化之中的用户数据组成的。考虑到灾难恢复，不仅要备份用户数据，而且要备份系统数据。因此，可以在网络服务器调试完毕投入使用前，利用Norton&nbsp;Ghost克隆系统硬盘到一个映像文件中并保存在安全的存储介质上，同时每天采用常规方法备份用户数据。这样，当系统发生故障需要进行系统重建时，就可以简单地利用事前制作的系统硬盘映像文件快速地恢复整个系统，再把用户数据恢复到刚才重建的系统上，这个系统就恢复到了故障前的状态，从而极大地缩短了系统灾难恢复所需的时间。&nbsp;<BR>　　2.服务器与工作站的克隆。每个公司的MIS系统都可能需要安装、设置多台同样配置的服务器或者工作站，Norton&nbsp;Ghost&nbsp;为Netware、NT、Linux服务器和DOS、Win9X工作站提供了可靠的克隆、复制、映像和恢复功能。先安装一套标准的服务器和工作站，再利用Norton&nbsp;Ghost制作标准机的硬盘映像文件，然后用标准映像文件来安装其他的服务器和工作站，此时目标磁盘不需要格式化或其它准备工作，Norton&nbsp;Ghost会自动地对目标磁盘进行格式化，而不需要用户手工进行乏味的FDISK&nbsp;和&nbsp;FORMAT&nbsp;操作。利用这种方法，能够极大地减少服务器/工作站安装和升级所需的时间，从而使用户可以将更多的时间投入到其它重要工作中去。&nbsp;</P>
<P>三、&nbsp;Norton&nbsp;Ghost的使用方法&nbsp;<BR>　　Norton&nbsp;Ghost可以完成以下任务：&nbsp;<BR>　　1、把一个硬盘的全部内容复制到另一个硬盘；&nbsp;<BR>　　2、把整个硬盘制成一个映像文件，再用映像文件来克隆其他硬盘；&nbsp;<BR>　　3、把硬盘上一个分区的全部内容复制到另一个分区；&nbsp;<BR>　　4、把硬盘上一个分区制成一个映像文件，再用映像文件来克隆其他的分区。&nbsp;<BR>　　Norton&nbsp;Ghost既提供了简单的图形用户界面（在应用中需要用户的响应和干预），也提供了命令行方式（可追加各种参数让Ghost以批方式自动运行，不需要用户的干预）。硬盘映像文件可以存储在网络、CD-R、磁带（SCSI磁带机）等各种介质上。Norton&nbsp;Ghost既支持同一台机器上的源和目标（如内部硬盘之间，内部硬盘与本地SCSI磁带机之间），也支持不同机器上的源和目标（源和目标计算机要么采用并口或NetBios进行点对点连接，要么采用MultiCast&nbsp;Server&nbsp;TCP/IP连接）。在克隆过程中，Norton&nbsp;Ghost会根据需要自动调整目标磁盘上分区的大小、自动执行分区和格式化操作，并不要求源和目标硬盘结构完全一致，从而节省时间、减轻用户的负担。Ghost的主要命令语法如下：&nbsp;<BR>Ghost&nbsp;-clone,MODE={copy|load|dump|pcopy|pload|pdump},&nbsp;<BR>SRC={drive|file|drive:partition|@MCsessionname|@MTx},&nbsp;<BR>DST={drive|file|drive:partition|@MCsessionname|@MTx},&nbsp;<BR>SZE{E|F|L|n={nnnnM|nnP|F|V}&nbsp;<BR>-span&nbsp;-split=x&nbsp;-z&nbsp;-sure&nbsp;<BR>其中，-clone&nbsp;进行克隆操作，MODE指定clone的类型：&nbsp;<BR>copy：disk-to-disk&nbsp;copy&nbsp;<BR>load：file-to-disk&nbsp;load&nbsp;<BR>dump：disk-to-file&nbsp;dump&nbsp;<BR>pcopy：partition-to-partition&nbsp;copy&nbsp;<BR>pload：file-to-partition&nbsp;load&nbsp;<BR>pdump：partition-to-file&nbsp;dump,&nbsp;allows&nbsp;multi&nbsp;part&nbsp;ghost&nbsp;dump&nbsp;selection&nbsp;for&nbsp;file&nbsp;<BR>SRC指定源，DST指定目标：&nbsp;<BR>Drive-硬盘顺序号，如dst=1&nbsp;<BR>File-映像文件的路径和文件名&nbsp;<BR>drive:partition-如dst=1:2指定第1个硬盘的第2个分区&nbsp;<BR>@Mcsessionname-&nbsp;multicast&nbsp;server的会话名&nbsp;<BR>@MTx&nbsp;(x=0...)-&nbsp;磁带设备的名称&nbsp;<BR>SZE指定目标分区的大小&nbsp;<BR>E-&nbsp;最后一个分区自动改变大小，利用目标硬盘上剩余的所有可用空间，其余分区大小与源完全一致。&nbsp;<BR>n=&nbsp;nnnnM&nbsp;|&nbsp;nnP|&nbsp;F&nbsp;|&nbsp;V}如SZE2=800M指定第2个分区大小为800M，SZE1=20P指定第1个分区大小占整个硬盘的20%，SZE3=&nbsp;F指定第3个分区大小与源完全一致，SZE4=&nbsp;V指定第4个分区大小可以自动调整。&nbsp;<BR>-span&nbsp;根据目标介质的容量自动分割映像文件。&nbsp;<BR>-split=x&nbsp;把映像文件分成x&nbsp;MB的片段。ghost.exe&nbsp;-split=550把映像文件分成多个550MB的片段。&nbsp;<BR>-sure&nbsp;用于批模式，自动以yes回答系统的各项确认要求。&nbsp;<BR>-z&nbsp;设置映像文件的压缩比例。-z&nbsp;or&nbsp;-z1&nbsp;low&nbsp;compression&nbsp;(fast)；-z2&nbsp;high&nbsp;compression&nbsp;(medium)；&nbsp;-z3&nbsp;thru&nbsp;-z9&nbsp;higher&nbsp;compression&nbsp;(slower)。&nbsp;</P>
<P>命令用法举例如下：&nbsp;<BR>ghost.exe&nbsp;-clone,mode=load,src=E:\\savedsk.gho,dst=1&nbsp;-sure&nbsp;<BR>ghost.exe&nbsp;-clone,mode=pdump,src=1:2,dst=g:\\part2.gho&nbsp;<BR>ghost&nbsp;-clone,mode=pload,src=g:\\part2.gho:2,dst=1:2&nbsp;<BR>ghost.exe&nbsp;-clone,mode=load,src=g:\\2prtdisk.gho,dst=2,sze1=60P,sze2=40P&nbsp;<BR>ghost.exe&nbsp;-clone,mode=copy,src=1,dst=2,sze1=F,sze2=V,sze3=V&nbsp;<BR>ghost.exe&nbsp;-clone,mode=load,src=g:\\3prtdisk.gho,dst=1,sze1=450M,sze2=1599M,sze3=2047M&nbsp;<BR>ghost.exe&nbsp;-clone,mode=load,src=g:\\2prtdisk.gho,dst=1,szeL&nbsp;<BR>ghost.exe&nbsp;-clone,src=@mcSESSIONNAME,dst=1&nbsp;-sure&nbsp;<BR>ghost.exe&nbsp;-clone,src=1,dst=@mcSESSIONNAME&nbsp;-sure&nbsp;<BR>ghost.exe&nbsp;clone,mode=pdump,src1:2:4:6,dst=d:\\part246.gho&nbsp;<BR>　　伴随Ghost有5个附加的工具软件：&nbsp;<BR>　　（1）Ghost&nbsp;Multicast&nbsp;Server&nbsp;用一个IP&nbsp;multicast会话同时向多个Norton&nbsp;Ghost客户机load映像文件，或者是从第一个连接的客户机dump映像文件；&nbsp;<BR>　　（2）Ghost&nbsp;Walker用于修改克隆Windows&nbsp;NT系统的SID（security&nbsp;identifier），以保证每套克隆Windows&nbsp;NT系统都具有唯一的SID；&nbsp;<BR>　　（3）Ghost&nbsp;Explorer用于浏览映像文件，可以向映像文件追加、从映像文件删除/恢复单个的目录/文件；&nbsp;<BR>　　（4）GDISK完全代替了FDISK和FORMAT的功能，能够提供快速的硬盘分区和格式化。&nbsp;<BR>　　（5）Multicast&nbsp;Assist用于指导用户制作和Ghost&nbsp;Multicast&nbsp;Server通信的Norton&nbsp;Ghost客户机启动软盘。&nbsp;</P>
<P>四、&nbsp;利用Norton&nbsp;Ghost进行数据备份与灾难恢复&nbsp;<BR>　　Norton&nbsp;Ghost提供了丰富的功能：用户界面既有图形方式，又有命令行方式；克隆的源与目标连接方式有内部硬盘、本地SCSI磁带机、并口/NetBios点对点连接、MultiCast&nbsp;Server&nbsp;TCP/IP连接等4种方式；源与目标之间的操作有硬盘/硬盘、硬盘/映像文件、分区/分区、分区/映像文件等4种类型；映像文件既可存在网络文件服务器上，也可存在CD-R、磁带等移动介质上。&nbsp;<BR>　　通过实践总结：进行系统备份时采用图形方式比较好（菜单清晰名了，允许用户仔细思考和选择），在进行灾难恢复或者批量安装时采用命令行方式较好（自动操作、减少差错、节省时间）；在连接方式上倾向于采用MultiCast&nbsp;Server&nbsp;TCP/IP连接（因为其他3种连接方式要么实际利用价值不大，要么操作太复杂）；硬盘/映像文件、分区/映像文件这两种操作更有实用价值，其中\"分区/映像文件\"可在同一硬盘上完成，相对比较简单，\"硬盘/映像文件\"必须把整个硬盘的映像文件存放到磁带、另一硬盘或者网络上，要复杂一些；映像文件存在网络文件服务器上安全性不太高，最好是刻录到CD-R上，并制成刻启动光盘，只需插入光盘、开机启动机器一般10来分钟就可以恢复一台计算机。&nbsp;<BR>　　（一）&nbsp;利用MultiCast&nbsp;Server进行备份与灾难恢复的具体步骤：&nbsp;<BR>　　1、&nbsp;通过IP网络正确连接被克隆的源机器（运行ghost网络客户软件，可以是ghost所支持的任何文件系统）与网络文件服务器（运行MultiCast&nbsp;Server，可以是IP网络上任何一台运行W98或Win&nbsp;NT的机器）。网络文件服务器的IP网络必须能够正常工作，不需要额外的驱动程序。&nbsp;<BR>　　2、&nbsp;找到ghost网络客户机网卡的Packet&nbsp;Driver或者是NDIS2.1&nbsp;Driver（Multicast&nbsp;Assist向导自带了大量常见网卡的驱动程序，仅当使用该向导中不存在的网卡才需要自己寻找驱动程序）。ghost网络客户通过包驱动或者是NDIS模拟包驱动来与MultiCast&nbsp;Server通信。&nbsp;<BR>　　3、&nbsp;制作MultiCast网络客户机启动软盘。利用Multicast&nbsp;Assist向导根据屏幕提示（需要DOS启动盘），一步一步的制作MultiCast客户机启动软盘。&nbsp;<BR>　　4、&nbsp;在文件服务器上启动MultiCast&nbsp;Server，设置多点传送会话的名称、选择安装客户机或者备份客户机、对整盘操作还是分区操作、指明映像文件在服务器上的路径和文件名，点击Accept&nbsp;Client按钮，MultiCast&nbsp;Server进入等待客户连接状态。&nbsp;<BR>　　5、&nbsp;用刚才制作的ghost网络客户机启动软盘开机启动客户机，自动进入ghost图形用户界面，选择MultiCast菜单，指定上一步设置的多点传送会话的名称以便与MultiCast&nbsp;Server建立通信连接；如果在上一步选择制作客户机的映像文件，请选择客户机的源硬盘/分区；如果在上一步选择从服务器安装/恢复客户机，请选择客户机的目标硬盘/分区；接下来，ghost就开始了真正的克隆操作。&nbsp;<BR>　　6、&nbsp;注意：利用MultiCast&nbsp;Server进行备份与灾难恢复时，映像文件存放在服务器上，MultiCast&nbsp;Server可以同时向500台客户机进行安装（需要网络系统支持），但每次只能备份1台客户机。&nbsp;</P>
<P>（二）&nbsp;利用硬盘映像文件制作灾难恢复光盘的具体步骤：&nbsp;<BR>　　1、&nbsp;制作启动软盘。其内容包括IO.SYS、MSDOS.SYS、COMMAND.COM、HIMEM.SYS、MSCDEX.EXE、CD-ROM驱动程序、CONFIG.SYS、AUTOEXEC.BAT等文件。&nbsp;</P>
<P>[CONFIG.SYS]&nbsp;<BR>DEVICE=A:\\HIMEM.SYS&nbsp;/TESTMEM:OFF&nbsp;<BR>DEVICE=A:\\&nbsp;CDROM驱动程序.SYS&nbsp;/D:OEMCD000&nbsp;<BR>DOS=HIGH,UMB&nbsp;<BR>FILES=40&nbsp;<BR>BUFFERS=20&nbsp;<BR>STACKS=9,256&nbsp;<BR>LASTDRIVE=Z&nbsp;</P>
<P>[AUTOEXEC.BAT]&nbsp;<BR>@echo&nbsp;off&nbsp;<BR>A:\\MSCDEX.EXE&nbsp;/D:OEMCD000&nbsp;/L:N&nbsp;<BR>N:&nbsp;<BR>N:\\ghost&nbsp;-clone,mode=load,src=N:\\Image.gho,dst=1&nbsp;-sure&nbsp;<BR>@ECHO&nbsp;Ghost&nbsp;is&nbsp;complete!&nbsp;<BR>@ECHO&nbsp;Please&nbsp;remove&nbsp;all&nbsp;CDs&nbsp;and&nbsp;diskettes&nbsp;<BR>@ECHO&nbsp;and&nbsp;restart&nbsp;the&nbsp;computer!&nbsp;<BR>@ECHO&nbsp;</P>
<P>　　2、&nbsp;刻制CD-R。在刻录软件中要设定CD-R的格式为ISO9660、并选中可启动光盘复选框，按屏幕提示插入刚才制作的启动软盘，克录软件自动生成bootcat.bin、bootimg.bin两个文件，然后选择正确的硬盘映像文件、ghost.exe、ghost.env、ghost.ini等相关文件作为复制对象，按下刻录按钮，半小时后，系统恢复光盘就大功告成了。&nbsp;<BR>　　3、&nbsp;系统灾难恢复（或者是批量安装）。利用自制的系统恢复光盘开机启动就可以自动、快速恢复/安装目标计算机，一般10来分钟即可完成。<BR><BR></P>
<P align=left><BR>常与计算机打交道的朋友想必大都重装过X次系统吧，Windows98自身的不稳定、各种软件硬件的故障、一些莫名其妙的问题，使得我等DIY者更是常与"重装系统噩梦"结伴，时间的浪费姑且不去说，各种驱动程序和应用软件的寻找就不是一件容易事，况且经常性的重装系统对爱机的影响是破坏性的。现在好了，有了Ghost（又名"克隆"）软件，我们的烦恼就一扫而空，你再也不需要重装系统了。&nbsp;<BR>　　Ghost软件是大名鼎鼎的赛门铁克公司（Symantec）的又一个拳头软件，GHOST是"General&nbsp;Hardware&nbsp;Oriented&nbsp;Software&nbsp;Transfer"的英文缩写，意思是"面向通用型硬件传送软件"。下面，笔者就结合自己的体会谈谈Ghost软件的使用：&nbsp;<BR>　　一、Ghost的获取和安装。Ghost基本上属于免费软件，很多主板厂商都随产品附送，我们只要从随机光盘中将有关文件拷贝到硬盘（注意不要将它拷贝到C盘，应该将之拷贝到D盘或E盘）或软盘中就可以了，它的文件不多且比较小，主文件Ghost.exe仅597KB，一张启动盘就可装下；在Norton&nbsp;SystemWorks&nbsp;2000软件包中也可以找到这个软件；许多光盘杂志如《电脑报配套光盘》、《电脑爱好者配套光盘》中也可以找到，现在使用的版本一般是5.1，最新版本是6.0。就一般电脑玩家而言，大都只有一块硬盘，要使用Ghost的功能，至少要将硬盘分为两个区以上，而且准备存储映像文件的分区最好比系统区稍大一些。&nbsp;<BR>　　二、Ghost的主要功能。Ghost工作的基本方法不同于其他的备份软件，它是将硬盘的一个分区或整个硬盘作为一个对象来操作，可以完整复制对象（包括对象的硬盘分区信息、操作系统的引导区信息等等），并打包压缩成为一个映像文件（IMAGE），在需要的时候，又可以把该映像文件恢复到对应的分区或对应的硬盘中。它的功能包括两个硬盘之间的对拷、两个硬盘的分区对拷、两台电脑之间的硬盘对拷、制作硬盘的映像文件等，我们用得比较多的是分区备份功能，它能够将硬盘的一个分区压缩备份成映像文件，然后存储在另一个分区硬盘或大容量软盘中，万一原来的分区发生问题，就可以将所备件的映像文件拷回去，让或分区恢复正常。基于此，我们就可以利用Ghost来备份系统和完全恢复系统。对于学校和网吧，使用Ghost软件进行硬盘对拷可迅速方便的实现系统的快速安装和恢复，而且维护起来也比较容易。&nbsp;<BR>　　三、使用Ghost备份主分区。下面，笔者就详细介绍一下映像文件的制作过程：首先用一张干净的启动盘启动机器到纯DOS模式下，并且不加载任何应用程序，执行Ghost.exe文件，在显示出Ghost主画面后，选择Local→Partition→To&nbsp;Image"，屏幕显示出硬盘选择画面和分区选择画面，请根据需要选择所需要备份的硬盘即源盘（假如只有一块硬盘按回车键即可）和分区名，接着屏幕显示出存储映像文件的画面，你可以选择相应的目标盘和文件名，默认扩展名为GHO，而且属性为隐含。接下来你可以在压缩映像文件的对话框中选择No（不压缩）、Fast（低压缩比，速度较快）、High（高压缩比，速度较慢）三者之一，应该根据自己的机器配置来决定，在最后确认的对话框中选择"Yes"后，映像文件就开始生成了，笔者的C盘大约使用了1.2G左右，只用了13分钟左右，为了避免误删文件，最好将这个映像文件的属性设定为只读。&nbsp;<BR>　　四、主分区的恢复。制作了上述的映像文件，你就可以放心大胆地试用各种各样的软件，修改Windows98的各种参数，万一把它玩死了，也能迅速把它恢复成原始状态。可仍旧按照上述方法进入Ghost主界面，选择Local→Partition→From&nbsp;Image，在出现的画面中选择源盘（即存储映像文件的分区如D：、E：等）和映像文件，在接下来的对话框中选择目标盘（C：），此处一定要注意选择正确，因为一旦确定错误，所有的资料将被全部覆盖，最后选"Yes"，恢复工作就开始了，你只要泡一杯荼，耐心地等待大功告成吧，一般恢复时间与备份时间相当，恢复工作结束后，软件会提醒你重启动，此时就一切OK了。&nbsp; </P>
<P></P>
<P>俗话说得好，"磨刀不误砍柴工"，谁又能保证自己的计算机不出任何问题呢？你当然可以在出现问题后，通过各种方法查找故障，运用种种大法恢复正常，但你所花费的时间和精力将是上述方法的数十倍，有时还不一定奏效。不过，笔者有一点要提醒大家，有关的重要文件和私人文件等最好不要放在主分区上（因为每一次恢复映像文件都会将原来的所有内容完全覆盖），另外就是在新安装了软件和硬件后，最好重新制作映像文件，否则很可能在恢复后出现一些莫名其妙的错误。&nbsp;</P>
<P>Ghost的一些异常情况&nbsp;</P>
<P>Ghost是大家在备份/维护系统最常用也最功能强大的工具软件，它的用法、指令已经有很多文章介绍过了，这里我打算列举一些在Ghost使用中出现的异常情况，给那些遇到疑难杂症的朋友们提个醒：&nbsp;<BR>一、异常情况列举和分析&nbsp;<BR>1、Ghost得到的备份文件不只一个&nbsp;<BR>严格说来，这不算异常情况，但很多人备份系统都是备份不超过2G的系统区成GHO文件，以便以后节省重装Windows系统的时间；或是用盘对盘的方式镜像整个磁盘到另一个硬盘，很少把超过数G数据的分区做成一个文件放置在同硬盘的分区里（因为在安全性上没什么特殊的意义，是在同一个硬盘内）。所以遇到这种情况可能会不知所措。这是受到操作系统的功能限制造成的，主要是DOS不支持大文件的缘故。&nbsp;<BR>第一次发现Ghost的这种所谓“异常”是在一位朋友的机器里做备份时候，他说做备份有问题很苦恼，找我帮忙。我到了那里一试，情况是这样的：一个硬盘分成C盘5G&nbsp;，D盘10G，E盘14.3G，分区格式都为FAT32。C盘已用空间为2.8G，用Ghost做C的备份，选分区到镜像文件，当做到90%多时，跳出对话框警告提示，只能选OK，否则中止；做完后一看，有2个文件：1.GHO和10000001.GHS[注:1.GHO为取的文件名]。做了三台机器的C盘的备份，只有一台C盘已用空间为1.8G的成功的作成1.GHO,只有一个文件。另外2台C盘已用空间2.8G和2.5G都变成了2个文件。Ghost6.0及Ghost2002都试过，情况一样。我首先怀疑可能会是磁盘有错误，于是先运行扫描磁盘纠正了错误，并且用VPOT整理了，再做Ghost，遇见相同的情况。&nbsp;<BR>具体如下:C盘5G(FAT32)，已用空间2.18G,当做到90%多时，显示“INSERT&nbsp;NEXT&nbsp;MEDIA&nbsp;AND&nbsp;PRESS&nbsp;ENTER&nbsp;TO&nbsp;CONTINUE...”&nbsp;有OK/CANCEL/FILENAME？三个选项。选FILENAME，取名2.GHO(1.GHO不能取会提示覆盖)。继续到98%左右时，屏幕又显示&nbsp;“RE_INSERT&nbsp;1ST&nbsp;PORTION&nbsp;OF&nbsp;IMAGE”，只能选1.GHO&nbsp;完成.。当时我很纳闷为什么，按理由GHSOT不会不能处理超过2G的文件。我考虑了很久没结果，后来突然发现他在另一台机器上由DOS屏幕切换到Windows图形界面，才恍然大悟。我一到他家，他的机器已经打开，而且是DOS界面的，我没多考虑就运行了Ghost程序，这些都是在纯DOS界面下运行的，纯DOS状态下Ghost得到的文件确实是受到字节数的限制的，单个文件不能超过2G，而在Windows的DOS窗口里，一切都是基于Windows内核的，超过20G都没问题。&nbsp;<BR>2、Ghost后出现有些分区不能在DOS下访问的情况，即在Windows98的DOS窗口或是图形界面能正常访问分区，但在纯DOS下却只能访问前面的几个分区，最后一个或数个分区提示为非法盘符，不能访问；另外，也有使用Ghost7.0克隆win2000，克隆出的系统在第一次启动是总是提示无页面文件或页面文件太小无法运行。这些多是因为装机的时候奸商图方便，直接在自己原有的机器上的硬盘或是光盘上找个克隆文件，Ghost数据到新机里，因为硬盘的型号、容量不同以及Windows2K的各项设置差异，造成了一定的兼容性问题。&nbsp;<BR>3、这次是真正的Ghost异常故障了：在朋友的一台双硬盘系统的机器里，第二个硬盘40G，其中一个分区是20G以上的，发现运行Ghost后，不能识别超过20G的大分区。在Ghost软件里显示出那个大分区竟然是剩余的未格式化磁盘空间，标记为*FREE，此时还是正常的，但如果继续操作选中那个分区会死机。我仔细看了他CMOS里的设置，发现这块主板的BIOS只能识别第一个10G的硬盘，不能识别超过32G的第二个大硬盘，而他又不愿意加载厂家提供的特殊大硬盘管理工具，第二硬盘设置为None，只能靠Windows98自己辨认，虽然运行软件、玩游戏都没问题，但想用Ghost却不行。这种双硬盘的故障情况，应该有不少人遇到。大硬盘不能被主板的BIOS识别本来就是个典型的棘手问题，再加上双硬盘+Ghost，是有点头痛的。&nbsp;<BR>二、相应的解决办法&nbsp;<BR>1、对于第一种情况，其实是正常的，只不过少见一点而已。Ghost在恢复镜像的时候，能自动地找到第二个GHO文件继续恢复。如果非要一个单个的文件的话，可以用DOS的COPY命令，加二进制拷贝的参数合成一个单独的文件，注意一定要加二进制的参数，否则得到的是一个乱七八糟的东西。指令如下：执行“Copy&nbsp;/b&nbsp;file1+file2+...&nbsp;outfile"命令，outfile就是你最后要得到的文件的名字，自己命名即可。顺便说一句，如果是合并文本则不用二进制的/b参数指令。&nbsp;<BR>2、Ghost确实是很死板的镜像程序，这种不能在纯DOS识别后面几个分区的情况，请首先尝试用Windows的安装程序进行修复，如果不行的话最好还是格式化C分区，重装一次系统好。注意要加载主板的硬盘驱动或补丁，以便系统能正确识别硬盘的厂家型号，使用DMA或ULTRA&nbsp;DMA功能。如果还不能解决的，请备份数据后重新分区。&nbsp;<BR>3、这是主板的BIOS太旧造成的，能刷新BIOS最好，那样肯定可以直接管理硬盘，正常运行Ghost备份。如果实在找不到新的BIOS，还有两个办法，一比较麻烦，拿到另一台机器上，把该分区容量改小到10G以下，Ghost就能识别了；二是用DM万用版等工具管理硬盘。但用了DM后，系统在加载Windows前要加载硬盘管理程序，有点不方便。实在不愿意用DM等工具，又想备份Windows的，这里最后提供一个折衷的办法：用ZIP或是RAR&nbsp;for&nbsp;Windows（一定要Windows版本的，否则长文件名就被破坏了）把整个Windows目录压缩备份成一个文件，最好是自动解压格式的。恢复的时候，先删除原来Windows所处的目录树，然后解压即可。&nbsp;<BR>这种折衷的备份方法有两个不足：一是要求你有双系统，比如Windows98+Windows2000，那么在一个出问题的时候，可以用另外一个来解压恢复。如果只有一个Windows操作系统，或是两个Windows同时瘫痪的话，就束手无策了，因为Windows瘫痪以后自解压的程序无法在DOS下面运行；二是这样的备份恢复方法对C盘引导区被破坏了的时候无效，不如Ghost那样连引导区数据都能备份好。建议装Windows的分区还是不要太大的好，3～5G是比较合适的数值。&nbsp;</P>
<P><BR>备份精灵Ghost问答集锦&nbsp;<BR>如今的操作系统变得越来越庞大，安装时间也越来越长，一旦遭遇了病毒或者是系统崩溃，重装系统实在是件费心费力的事情。有鉴于此，作为一名电脑用户，掌握备份与恢复的真功夫便显得尤为重要。Ghost的出现为我们解决了这些棘手的问题。它能在短短的几分钟里恢复原有备份的系统，还电脑以本来面目。Ghost自面世以来已成为PC用户不可缺少的一款软件，也是PC用户的一门必修课。&nbsp;</P>
<P>问：重装系统是一件很麻烦的事情。于是我想到Ghost，可是我不会用，请指点。&nbsp;</P>
<P>答：使用Ghost进行系统备份，先运行Ghost文件，然后选择“Local→Partition→To&nbsp;Image”,然后按提示选择操作。恢复备份时，选择“Local→Partition→From&nbsp;Image”，选中要备份的文件和要恢复的分区就可以了。&nbsp;</P>
<P>问：以前我用Ghost恢复备份后，系统都是正常的。但是现在却不能正常恢复，这是怎么回事？&nbsp;</P>
<P>答：排除病毒因素，极有可能是磁盘整理惹的祸。因为映像文件在硬盘上占有很多簇，只要一个簇损坏，映像文件就会出错。有很多朋友克隆后的映像文件开始可以正常恢复系统，但过段时间后却发现恢复时出错，其主要原因也就在这里。&nbsp;</P>
<P>问：近期我想换一个大硬盘，原来的小硬盘有一个C盘的Ghost备份文件，大硬盘的C分区的容量为3GB，小硬盘的C分区的容量为1GB。请问我可以用这个备份文件在大硬盘上恢复吗？&nbsp;</P>
<P>答：在使用Ghost进行硬盘或分区对拷时，由容量小的硬盘或分区向容量等同或大的硬盘、分区进行克隆是完全没有问题的，并且目标硬盘或分区会与源盘一样，大于源盘容量的部分，就成为自由空间。例如，源分区共600MB，采用FAT16分区方式，共有400MB数据，而目标分区共1GB，采用FAT32分区方式，则由源分区顺利克隆到目标分区后，目标分区也变成了FAT16分区方式，但容量仍为1GB，数据文件同样占据400MB空间。所以，在将电脑升级为大硬盘时，可以很容易地将原来硬盘上的内容复制过去，根本无需重装操作系统和应用软件。&nbsp;</P>
<P>问：我把装满软件的系统备份成一个.gho文件，我想对这个镜像文件中一些个人文档经常进行更新。请问Ghost有没有局部修改的功能？&nbsp;</P>
<P>答：对Ghost文件进行局部处理是可以的，Ghost有一个附属程序Ghost&nbsp;Explorer（如图），利用这个程序，能够像使用资源管理器那样，随时存取映像文件中的文件，也就是说，可以单独还原、删除或加入文件到映像文件中。但是要注意，新增文件功能只支持Ghost&nbsp;6.0版(包括该版本)以后的映像文件，而删除功能只支持Ghost5&nbsp;.0C版(包括该版本)以后的映像文件。&nbsp;</P>
<P>问：我在Windows下使用Ghost恢复C盘时，到了一半左右就蓝屏，重启后不能进入Windows系统了，这是怎么回事，我该怎么办呢？&nbsp;</P>
<P>答：因为你恢复的是Windows系统所在分区，如果在Windows环境下恢复，因为恢复过程会损坏当前的系统文件，常会在进行到最后的20～40%发生蓝屏死机现象，即使能恢复完毕，恢复后的系统是不可靠的，在以后的使用中往往会出现各种莫名其妙的问题。所以恢复Windows系统所在分区时应该在纯DOS环境下进行。现在你只需从软盘启动到DOS，然后使用Ghost进行恢复。&nbsp;</P>
<P>问：朋友买了台新电脑，他不太懂，系统总乱，我帮他用Ghost做了个Win98.gho的镜像。但他说怕记不住Ghost中的菜单，让我帮他做个批处理，以前记得看过相关的DOS下恢复C盘系统的命令，现在记不清了。请指教！&nbsp;</P>
<P>答：在启动软盘新建一个bakup.bat文件，加入以下内容：&nbsp;</P>
<P>Ghost-clone,Mode=Load,SRC=e:ghost\sysbf.gho:1,DST=1:1-sure-rb。其中e:\ghost\sysbf.gho是例子，“sure”意味所有要求确认的提示或警告一律回答自动应答“Yes”，“rb”为本次Ghost操作结束退出时自动重启。&nbsp;</P>
<P>之后将Ghost程序复制到启动盘，以后恢复系统时，只要用软盘启动，然后运行bakup即可。&nbsp;</P>
<P>问：怎样将大于1G的Ghost文件放进光盘备份？是否能够在用Ghost备份时直接Ghost成几个600M的文件？&nbsp;</P>
<P>答：在输入Ghost命令时，加&nbsp;-split=600&nbsp;这个参数。600&nbsp;是指Ghost备份文件的容量，大小可以自己设定。&nbsp;</P>
<P>问：在系统Ghost备份前应该注意哪些问题？&nbsp;</P>
<P>答：备份前要使系统最优化，删除临时文件，注册表清理，磁盘整理，安装一些常用软件后再做克隆，这样系统恢复后可以免去很多常用软件的安装工作。(&nbsp;</P>
<P><BR>Ghost&nbsp;Explorer的使用&nbsp;<BR><IMG src="http://www.gzwp.com/upload/040407230973450.gif" align=absMiddle border=0><A href="http://school.enet.com.cn/document/...094202019.shtml" target=_blank><FONT color=#000000>http://school.enet.com.cn/document/...094202019.shtml</FONT></A>&nbsp;</P>
<P>备份后的xp（有1.6G）怎样刻成光盘？&nbsp;<BR>首先准备一张A盘的windows98开机启动盘和一张A盘的ghost.exe.&nbsp;<BR>1.用A盘的windows98启动你的电脑,开机，左手按Ctrl键。选择好，至出现A:\&gt;&nbsp;<BR>2.打键盘,以下的字&nbsp;A:\&gt;ghost.exe口-sure口-rb口-clone,mode=pdump,src=1:1,dst=D:/xp.gho口-z2囗&nbsp;<BR>-split=650口-auto&nbsp;<BR>3.按enter&nbsp;<BR>好了,电脑会自动邦你备份.&nbsp;<BR>耍点解释如下:&nbsp;<BR>口&nbsp;表示空格&nbsp;<BR>-rb&nbsp;表示会自动重开机&nbsp;<BR>pdump&nbsp;表示partition&nbsp;to&nbsp;image.&nbsp;<BR>src=1:1&nbsp;表示耍复制的第一个硬盘的第一个分区&nbsp;<BR>dst=D:/xp.gho&nbsp;表示目标盘,耍复制到你的D分区,名字叫做xp.gho&nbsp;<BR>-z2&nbsp;表示耍高压缩High,-Z1是fast,3-9是越来越高的压缩。&nbsp;<BR>-split=650&nbsp;表示会在650mb时分割&nbsp;<BR>-auto&nbsp;表示会自动建立文件名&nbsp;</P>
<P>完成了,你可将D分区内的xp.gho,xp001.ghs&nbsp;用刻录机刻进光碟里,留着备份用.&nbsp;</P>
<P>还原的方法：&nbsp;<BR>1.同样用A片,选择5-command&nbsp;propt&nbsp;only&nbsp;和1--CD-ROM&nbsp;support,&nbsp;并进入A:\&gt;&nbsp;<BR>2.打以下的字:&nbsp;<BR>A:\&gt;Ghost.exe囗-sure口-rb口-clone,mode=pload,src=J:/xp.gho:1,dst=1:1&nbsp;<BR>3.按enter,电脑会自动进入DOS和Ghost的画面。&nbsp;<BR>4.CD-ROM法：&nbsp;<BR>如何知道你的CD-ROM是什么盘符代号？&nbsp;<BR>把你的所有分区加CD-ROM的总数。再推后一个号码。就是了。&nbsp;<BR>举例：你有五个分区加上CD-ROM，那么：C,D,E,F,G,H--&gt;得出在&nbsp;<BR>DOS下，就是&nbsp;J.&nbsp;<BR>5.当第一片CD-R完成后，会出现要求你选择的画面,放入第二片CD-R,&nbsp;<BR>等待大约30秒，然后点击OK.这样就会继续工作了,(这是CD-RW法)&nbsp;<BR>在ghost&nbsp;2003下，可能会自己分别，不用费心。&nbsp;<BR>6.如果是files的话,并且在D分区。按继续filename:&nbsp;TAB&nbsp;按后会转向要改名的地方，后按Beckspace&nbsp;后打字进去:&nbsp;按enter,这样就会继续工作了。&nbsp;<BR>说明：&nbsp;<BR>I是你的CD-Rom代号。如果是别的，请改您的号码。&nbsp;<BR>如果ghost文件存放在D盘，那么代号就是--&gt;D&nbsp;<BR>7.如何知道是1:3&nbsp;<BR>用分区摩术师(PQ7)打开，由左数，第一个就是1:1,第三个就是1:3,第六个就是1:6&nbsp;<BR>8.如何知道盘符？(假设是NTFS和FAT32混合)&nbsp;<BR>用分区摩术师(PQ7)打开，由左数，NTFS不计算，第一个是C,第二个是D,第三个是E,...余此类推</P><img src ="http://www.cnitblog.com/system-net/aggbug/4951.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/system-net/" target="_blank">System And Net</a> 2005-11-28 08:52 <a href="http://www.cnitblog.com/system-net/articles/4951.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>sniffer的含义及工作原理</title><link>http://www.cnitblog.com/system-net/articles/3799.html</link><dc:creator>System And Net</dc:creator><author>System And Net</author><pubDate>Wed, 02 Nov 2005 04:44:00 GMT</pubDate><guid>http://www.cnitblog.com/system-net/articles/3799.html</guid><wfw:comment>http://www.cnitblog.com/system-net/comments/3799.html</wfw:comment><comments>http://www.cnitblog.com/system-net/articles/3799.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/system-net/comments/commentRss/3799.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/system-net/services/trackbacks/3799.html</trackback:ping><description><![CDATA[<P>一.有关sniffer及sniffer的含义 <BR>&nbsp;&nbsp; sniffers(嗅探器)几乎和internet有一样久的历史了.Sniffer是一种常用的收集有用数据方法，这些数据可以是用户的帐号和密码，可以是一些商用机密数据等等。随着Internet及电子商务的日益普及,Internet的安全也越来越受到重视。在Internet安全隐患中扮演重要角色之一的Sniffer以受到越来越大的关注，所以今天我要向大家介绍一下介绍Sniffer以及如何阻止sniffer。　　 <BR>&nbsp;&nbsp; 大多数的黑客仅仅为了探测内部网上的主机并取得控制权，只有那些"雄心勃勃"的黑客，为了控制整个网络才会安装特洛伊木马和后门程序，并清除记录。他们经常使用的手法是安装sniffer。 <BR>　　在内部网上，黑客要想迅速获得大量的账号（包括用户名和密码），最为有效的手段是使用 "sniffer" 程序。这种方法要求运行Sniffer 程序的主机和被监听的主机必须在同一个以太网段上，故而在外部主机上运行sniffer是没有效果的。再者，必须以root的身份使用sniffer 程序，才能够监听到以太网段上的数据流。谈到以太网sniffer，就必须谈到以太网sniffing。 <BR>那么什么是以太网sniffer呢?　　 <BR>以太网sniffing是指对以太网设备上传送的数据包进行侦听，发 <BR>现感兴趣的包。如果发现符合条件的包，就把它存到一个log文件中 <BR>去。通常设置的这些条件是包含字"username"或"password"的包。 <BR>　　它的目的是将网络层放到promiscuous模式，从而能干些事情。 <BR>Promiscuous模式是指网络上的所有设备都对总线上传送的数据进行 <BR>侦听，并不仅仅是它们自己的数据。根据第二章中有关对以太网的工 <BR>作原理的基本介绍，可以知道：一个设备要向某一目标发送数据时， <BR>它是对以太网进行广播的。一个连到以太网总线上的设备在任何时间 <BR>里都在接受数据。不过只是将属于自己的数据传给该计算机上的应用 <BR>程序。 <BR>　　利用这一点，可以将一台计算机的网络连接设置为接受所有以太 <BR>网总线上的数据，从而实现sniffer。 <BR>　　sniffer通常运行在路由器，或有路由器功能的主机上。这样就能对大量的数据进行监控。sniffer属第二层次的攻击。通常是攻击者已经进入了目标系统，然后使用sniffer这种攻击手段，以便得到更多的信息。 <BR>　　sniffer除了能得到口令或用户名外，还能得到更多的其他信息，比如一个其他重要的信息，在网上传送的金融信息等等。sniffer几乎能得到任何以太网上的传送的数据包。黑客会使用各种方法，获得系统的控制权并留下再次侵入的后门，以保证sniffer能够执行。在Solaris 2.x平台上，sniffer 程序通常被安装在/usr/bin 或/dev目录下。黑客还会巧妙的修改时间，使得sniffer程序看上去是和其它系统程序同时安装的。 <BR>大多数以太网sniffer程序在后台运行，将结果输出到某个记录文件中。黑客常常会修改ps程序，使得系统管理员很难发现运行的sniffer程序。 <BR>　　以太网sniffer程序将系统的网络接口设定为混合模式。这样，它就可以监听到所有流经同一以太网网段的数据包，不管它的接受者或发送者是不是运行sniffer的主机。 程序将用户名、密码和其它黑客感兴趣的数据存入log文件。黑客会等待一段时间 ----- 比如一周后，再回到这里下载记录文件。 <BR>讲了这么多，那么到底我们可以用什么通俗的话来介绍sniffer呢？ <BR>计算机网络与电话电路不同，计算机网络是共享通讯通道的。共享意味着计算机能够接收到发送给其它计算机的信息。捕获在网络中传输的数据信息就称为sniffing（窃听）。 <BR>　　以太网是现在应用最广泛的计算机连网方式。以太网协议是在同一回路向所有主机发送数据包信息。数据包头包含有目标主机的正确地址。一般情况下只有具有该地址的主机会接受这个数据包。如果一台主机能够接收所有数据包，而不理会数据包头内容，这种方式通常称为"混杂" 模式。 <BR>　　由于在一个普通的网络环境中，帐号和口令信息以明文方式在以太网中传输， 一旦入侵者获得其中一台主机的root权限，并将其置于混杂模式以窃听网络数据，从而有可能入侵网络中的所有计算机。 <BR>一句话，sniffer就是一个用来窃听的黑客手段和工具。 <BR>二、sniffer的工作原理 <BR>　　通常在同一个网段的所有网络接口都有访问在物理媒体上传输的所有数据的能力，而每个网络接口都还应该有一个硬件地址，该硬件地址不同于网络中存在的其他网络接口的硬件地址，同时，每个网络至少还要一个广播地址。（代表所有的接口地址），在正常情况下，一个合法的网络接口应该只响应这样的两种数据帧： <BR>　　1、帧的目标区域具有和本地网络接口相匹配的硬件地址。 <BR>　　2、帧的目标区域具有"广播地址"。 <BR>　　在接受到上面两种情况的数据包时，nc通过cpu产生一个硬件中断，该中断能引起操作系统注意，然后将帧中所包含的数据传送给系统进一步处理。 <BR>　　而sniffer就是一种能将本地nc状态设成（promiscuous）状态的软件，当nc处于这种"混杂"方式时，该nc具备"广播地址"，它对所有遭遇到的每一个帧都产生一个硬件中断以便提醒操作系统处理流经该物理媒体上的每一个报文包。（绝大多数的nc具备置成 promiscuous方式的能力） <BR>　　可见，sniffer工作在网络环境中的底层，它会拦截所有的正在网络上传送的数据，并且通过相应的软件处理，可以实时分析这些数据的内容，进而分析所处的网络状态和整体布局。值得注意的是：sniffer是极其安静的，它是一种消极的安全攻击。 <BR>　　通常sniffer所要关心的内容可以分成这样几类： <BR>　　1、口令 <BR>　　我想这是绝大多数非法使用sniffer的理由，sniffer可以记录到明文传送的userid和passwd.就算你在网络传送过程中使用了加密的数据，sniffer记录的数据一样有可能使入侵者在家里边吃肉串边想办法算出你的算法。 <BR>　　2、金融帐号 <BR>　　许多用户很放心在网上使用自己的信用卡或现金帐号，然而sniffer可以很轻松截获在网上传送的用户姓名、口令、信用卡号码、截止日期、帐号和pin. <BR>　　3、偷窥机密或敏感的信息数据 <BR>　　通过拦截数据包，入侵者可以很方便记录别人之间敏感的信息传送，或者干脆拦截整个的email会话过程。 <BR>　　4、窥探低级的协议信息。 <BR>　　这是很可怕的事，我认为，通过对底层的信息协议记录，比如记录两台主机之间的网络接口地址、远程网络接口ip地址、ip路由信息和tcp连接的字节顺序号码等。这些信息由非法入侵的人掌握后将对网络安全构成极大的危害，通常有人用sniffer收集这些信息只有一个原因：他正在进行一次欺诈，（通常的ip地址欺诈就要求你准确插入tcp连接的字节顺序号,这将在以后整理的文章中指出）如果某人很关心这个问题，那么sniffer对他来说只是前奏，今后的问题要大得多。（对于高级的hacker而言，我想这是使用sniffer的唯一理由吧） <BR>二.sniffer的工作环境 <BR>snifffer就是能够捕获网络报文的设备。嗅探器的正当用处在于分析网络的流量,以便找出所关心的网络中潜在的问题。例如,假设网络的某一段运行得不是很好,报文的发送比较慢,而我们又不知道问题出在什么地方,此时就可以用嗅探器来作出精确的问题判断。 <BR>嗅探器在功能和设计方面有很多不同。有些只能分析一种协议，而另一些可能能够分析几百种协议。一般情况下，大多数的嗅探器至少能够分析下面的协议： <BR>1.标准以太网 <BR>2.TCP/IP <BR>3.IPX <BR>4.DECNet <BR>嗅探器通常是软硬件的结合。专用的嗅探器价格非常昂贵。另一方面，免费的嗅探器虽然不需要花什么钱，但得不到什么支持。 <BR>嗅探器与一般的键盘捕获程序不同。键盘捕获程序捕获在终端上输入的键值，而嗅探器则捕获真实的网络报文。嗅探器通过将其置身于网络接口来达到这个目的——例如将以太网卡设置成杂收模式。（为了理解杂收模式是怎么回事，先解释局域网是怎么工作的）。 <BR>数据在网络上是以很小的称为帧(Ftame)的单位传输的帧由好几部分组成，不同的部分执行不同的功能。（例如，以太网的前12个字节存放的是源和目的的地址，这些位告诉网络：数据的来源和去处。以太网帧的其他部分存放实际的用户数据、TCP/IP的报文头或IPX报文头等等）。 <BR>帧通过特定的称为网络驱动程序的软件进行成型，然后通过网卡发送到网线上。通过网线到达它们的目的机器，在目的机器的一端执行相反的过程。接收端机器的以太网卡捕获到这些帧，并告诉操作系统帧的到达，然后对其进行存储。就是在这个传输和接收的过程中，嗅探器会造成安全方面的问题。 <BR>每一个在LAN上的工作站都有其硬件地址。这些地址唯一地表示着网络上的机器（这一点于Internet地址系统比较相似）。当用户发送一个报文时，这些报文就会发送到LAN上所有可用的机器。 <BR>在一般情况下，网络上所有的机器都可以“听”到通过的流量，但对不属于自己的报文则不予响应（换句话说，工作站A不会捕获属于工作站B的数据，而是简单的忽略这些数据）。 <BR>如果某在工作站的网络接口处于杂收模式，那么它就可以捕获网络上所有的报文和帧，如果一个工作站被配置成这样的方式，它（包括其软件）就是一个嗅探器。 <BR>嗅探器可能造成的危害： <BR>1.嗅探器能够捕获口令 <BR>2.能够捕获专用的或者机密的信息 <BR>3.可以用来危害网络邻居的安全，或者用来获取更高级别的访问权限 <BR>事实上，如果你在网络上存在非授权的嗅探器就以为着你的系统已经暴露在别人面前了。（大家可以试试天行2的嗅探功能） <BR>一般我们只嗅探每个报文的前200到300个字节。用户名和口令都包含在这一部分中，这是我们关心的真正部分。工人，也可以嗅探给定接口上的所有报文，如果有足够的空间进行存储，有足够的那里进行处理的话，将会发现另一些非常有趣的东西…… <BR>简单的放置一个嗅探器宾将其放到随便什么地方将不会起到什么作用。将嗅探器放置于被攻击机器或网络附近，这样将捕获到很多口令，还有一个比较好的方法就是放在网关上。如果这样的话就能捕获网络和其他网络进行身份鉴别的过程。这样的方式将成倍地增加我们能够攻击的范围</P><img src ="http://www.cnitblog.com/system-net/aggbug/3799.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/system-net/" target="_blank">System And Net</a> 2005-11-02 12:44 <a href="http://www.cnitblog.com/system-net/articles/3799.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>