Tao's profileH.y.p.nus & P.a.s.i.thea...PhotosBlogListsMore Tools Help

Blog


    1/8/2009

    Blue file names


    winxp中的蓝色文件名

      

        今天整理电脑磁盘文件,整理之后发现磁盘中的有些文件的文件名变成了蓝色,感觉莫名其妙,在网上搜了半天发现因为我整理文件的时候对文件进行了压缩:

       winxp中的ntfs格式与fat32不同,ntfs格式增加了文件的加密、压缩管理等功能,一般文件存储在fat32格式分区里文件名只能是黑色的,但ntfs格式分区里的加密或压缩文件文件名显示为蓝色的。

       fat32格式磁盘只能支持存储大小小于4G的文件,前不久为了下载一个大小大于4G的文件只能将分区转化为ntfs格式,即在命令提示符下使用命令:convert F: /fs:ntfs 将我的F分区转化为ntfs格式。在ntfs分区里文件属性的常规属性里多了一个高级属性,属性里有压缩或加密属性选项(加密文件内容以节省数据和压缩文件内容以节省磁盘空间),加密或压缩属性如果有一个处于选中状态,则文件名将默认以蓝色显示。

       当然如果不太习惯看两种颜色的文件名也可以全部改为黑色,在 工具——>文件夹选项——>显示——>取消选中的 用彩色显示加密或压缩的ntfs格式文件 即可。

    2/27/2008

    Sniffer

    Sniffer
     
    [转]用Sniffer破解电信“星空极速”
    近期,网上关于电信捆绑“星空极速”拨号器的消息闹得沸沸扬扬,网友们纷纷谴责这种损害客户利益的行为。用户明明已经为上网支付了费用,可电信公司却还在利用手中的便利条件,强制性的给客户安装所谓的“星空极速”拨号器,用户使用它拨号上网后会不时弹出广告窗口,影响了正常使用。
      更为可恶的是,一旦安装了“星空极速”拨号器以后,原来系统自带的拨号工具无法使用(提示用户名密码错误),尤其对那些不太了解电脑的用户来说,只能任凭电信的欺负。除了弹出广告,禁止XP拨号程序外,有些用户反应有资料表明“星空极速”软件和本地网卡的MAC地址进行了绑定,用户安装该软件后,,多用户通过路由器共享上网也被限制,部分地区甚至会弹出无法屏蔽的小广告窗口,卸载“极速星空”软件也不能重新恢复到原来的状态。
      这样恶毒的程序,对广大电脑爱好者来说必须先杀之而后快。现在网上已经有朋友摸索出了破解的方法,对于那些尚未遭受“星空极速”拨号器骚扰的朋友来说,掌握应对方法是完全必要的。该软件是否为流氓软件我们姑且不去讨论,但是用Sniffer破解星空极速的这种解决方案确实可以很好地解决部分网友想要通过路由器共享上网的问题。
      由于“星空极速”目前只是在全国部分地区推行,所以不一定所有的网友都适用。如果你没有受到该软件的骚扰,或者感觉此软件还不错,pass过去不用看了。
      装星空极速,登陆上网后,星空极速自动向服务器端发送主机网卡地址,服务端就会标记出你已经使用“星空极速”拨号,一旦标记成功,以后不管你使用什么拨号软件或者路由器都将无法拨通,显示密码错误,即使重装系统也不行。
      很多人都在使用路由器进行ADSL拨号,这样几台机子利用路由可以愉快的共享上网,电信的ADSL虚拟拨号用和是PPPOE的协议,这个协议是电信无法改变的,因此,电信很难限制大家共享上网。
      电信多次尝试封掉路由器未果,开始的时候有网络尖兵,相当于一个电信的网络扫描软件,不断的冲击路由器上的某些端口,导致路由无法正常工作,但是这个软件造成了网络的大量阻塞,在电信线路容量不扩充的前提下,是非常危险的软件,受害人可能会先是电信自己,同时现在的路由器通过刷固件升级,已经不害怕尖兵的扫描了,第一次攻击失败。
      最近,电信花了几百万发明了一个拨号服务端,叫做“星空极速”,电信号称这个软件可以提升上网速度,512K的 ADSL直接升级为1M,1M的升级为1.5M,西安地区的有人已经试过了,根本没有提速,而且电信也没有这样宣传,电信是派人挨家挨户的给用户安装这个软件的,安装之后的唯一结果就是你可能无法使用路由器拨号了。
      星空极速会改掉你的密码,给你的网络连接加一个PPPOE的密码协议转换,你在星空极速软件上使用的还是你原来的密码,但是实际PPPOE协议发出的密码,却是一套转换过的。
      mephisto (西安一网友)发现了这个现象,他在windows下装了星空极速,在Linux下使用原密码就不能上网了,用SNIFFER看了一下,实际密码是在原来的密码上加了一串MD5码,这个MD5码是根据用户名算出来的,就比如说你原来的密码是aaaaaaa,用户名是j88888888,那么装了急速星空之后,密码可能会变成aaaaaaa3D8CAB,这个3D8CAB是由j88888888用户名算出来的,但是在急速星空上你还是输入aaaaaaa当作密码,就是说你没有办法知道真实密码了,虽然路由器用的是PPPOE协议拨号,但不知道真实密码当然不能用。
    利用路由可以愉快的共享上网,电信的ADSL虚拟拨号用和是PPPOE的协议,这个协议是电信无法改变的,因此,电信很难限制大家共享上网。
      电信多次尝试封掉路由器未果,开始的时候有网络尖兵,相当于一个电信的网络扫描软件,不断的冲击路由器上的某些端口,导致路由无法正常工作,但是这个软件造成了网络的大量阻塞,在电信线路容量不扩充的前提下,是非常危险的软件,受害人可能会先是电信自己,同时现在的路由器通过刷固件升级,已经不害怕尖兵的扫描了,第一次攻击失败。
      最近,电信花了几百万发明了一个拨号服务端,叫做“星空极速”,电信号称这个软件可以提升上网速度,512K的 ADSL直接升级为1M,1M的升级为1.5M,西安地区的有人已经试过了,根本没有提速,而且电信也没有这样宣传,电信是派人挨家挨户的给用户安装这个软件的,安装之后的唯一结果就是你可能无法使用路由器拨号了。
      星空极速会改掉你的密码,给你的网络连接加一个PPPOE的密码协议转换,你在星空极速软件上使用的还是你原来的密码,但是实际PPPOE协议发出的密码,却是一套转换过的。
      mephisto (西安一网友)发现了这个现象,他在windows下装了星空极速,在Linux下使用原密码就不能上网了,用SNIFFER看了一下,实际密码是在原来的密码上加了一串MD5码,这个MD5码是根据用户名算出来的,就比如说你原来的密码是aaaaaaa,用户名是j88888888,那么装了急速星空之后,密码可能会变成aaaaaaa3D8CAB,这个3D8CAB是由j88888888用户名算出来的,但是在急速星空上你还是输入aaaaaaa当作密码,就是说你没有办法知道真实密码了,虽然路由器用的是PPPOE协议拨号,但不知道真实密码当然不能用。
    破解“星空极速”的方法:
      想必大家对星空极速痛恨有加,西安的mephisto在他的blog(
    http://mephistophilis.spaces.live.com/
    ) 放出破解程序,但是此程序只对应西安市个别地区有效,因为西安市有V、G、A开头的用户名,不能100%解除星空极速。
      用Sniffer破解星空极速的方法100%有效,而且不限地区,全国通用,解除后可以用XP自代程序拨号,可多机上网:
      
      第一步::下载 SNIFFER PRO 4.7.5 SP5 33MB 英文不好的可以下个汉化补丁
      
    下载地址
      第二步::安装SNIFFER PRO ,安装汉化补丁,重新启动系统
      
      第三步::不要运行星空极速连接网络,运行程序,点击“文件”---“选定设置”,选择你的网卡,确定

      第四步:点击菜单“监视器”___“主机列表”,出现如图,点击图中2处“本地”,点击图中3处“捕捉”,这时连接运行星空极速连接网络,连接上网后可以看到图中4处,变为望远镜有个红点,这时候点击图中4处,这样就停止了捕捉

      第五步:点击图中1处解码,出现如图报告。在2处,可以通过单击每一步序号,观察3处本机与服务器通讯记录,找到你的用户名(涂红处),和加过密的密码(涂黑处)

      第六步:删除星空极速,用XP自带程序拨号。注意,你的用户名不变,密码改为刚才截获的密码。
      注意:很奇怪,别的地方星空极速后用户名通常是不变的,密码改变,而我们这里却是用户名变了,密码没变,不知其他地方是不是也有这样。
     
    测试有用,钦此。
     
     
    4/12/2007

    Anti-virus is virus

    Kaspersky6.0
    我已经受不了了....电脑虚化状态,不知道什么时候又会要恢复...
    转贴的,可能有用:
    用好卡巴的主动防御
      卡巴6有个主动防御,用不好会带来麻烦,用得好的话还是能够派上大用场的。
      先大概看看卡巴主动防御的模块。
      按此在新窗口浏览图片
      这里要说明的是程序完整性保护要关掉,它在大多数电脑上会导致卡巴狂占CPU(有可能是经常HASH文件的结果),除非你对你的电脑非常有自信,否则最好不要打开它。
      还有程序活动性分析,这个模块是很多兼容性问题的来源,如果出现兼容性问题可以把这个模块关掉,或者把有兼容性问题的程序(比如讯雷主程序)加入信任区域不控制其活动性。
      程序活动分析:
      按此在新窗口浏览图片
      上面是我的设置。
      “运行IE浏览器参数”可以勾掉,因为虽然有木马通过此方法穿墙,但是例子不多,反而误报却很多。“隐藏进程”的周期可以适当缩小。顺便说一说,卡巴的隐藏进程功能还是非常出色的,几乎所有Rootkit都会被找到(连可以躲过早期IceSword的Futo都逃不了哦)。“Windows钩子”最好阻止掉,键盘嗅探型木马会用到,但很少有正常程序会用(一般是鼠标、键盘辅助程序,但不多)。顺便说一下,卡巴主动防御比较令我郁闷的是,它居然没有对抗GetKeyState和GetAsyncKeyState这种白痴键盘嗅探方法的防御,现在解决的方法就是密码复杂点,大小写混合。
      这里特别要提一下“侵入到进程”,DLL注入木马等会用到,但是还是有正常程序会用的,比如珊瑚虫QQ(CoralQQ.exe)、金山词霸(XDICT.exe),最好把它们统统加到信任区域(设置->信任区域)让卡巴不控制它们的活动性。
      再提一下金山词霸,金山词霸2006以前的版本在使用屏幕取词的时候不单单会侵入到其他进程,还会导致其他的进程数据执行(Data Execution,溢出利用程序的特点),所以如果要用它的话,还要把危险行为的钩去掉。
      注册表防护:
      按此在新窗口浏览图片
      先以HOSTS File为例:HOSTSFile这个文件就是本地域名解析,正常程序不会用到。
      按此在新窗口浏览图片
      双击HOSTS File后,选择“规则”,请配置卡巴修改“阻止”,删除“阻止”。
      System Startup(系统启动项):如果你的系统极少有程序变动的话也可以考虑如上修改,这样可以让大多数木马失去作用。
      Internet Security和System Security,网络安全与系统安全,这两个正常程序几乎不会用到,可以大胆地全部阻止。
      Internet Plugins(IE插件),这两个是流氓软件、广告程序的目标,阻止掉。不过也有一些正常程序会用到,比如讯雷有个LanguageSetter.exe,每次启动时都会重新创建那个“用讯雷下载”菜单。可以把特例加进信任区域(不会很多的)。
      Internet Settings(IE设置),建议保留默认。
      System Services(系统服务,也可算作自启动一种)这项在安装新软件时和使用一些与系统比较紧密的软件(比如IceSword、FileMon、RegMon等)会用到。建议这项保留默认设置,由用户根据情况决定。
      再提一点,最好把Internet Explorer和X:\Windows\System32\msiexec.exe加入信任区域不控制注册表。前者是因为有些IE插件(如GoogleToolbar)和IE自己会修改IE设置。后者是因为现在很多软件是通过Windows Installer安装,在安装这些正常程序时没必要控制它们(你可能会想到捆绑的流氓软件,不必担心,大多数情况下流氓软件都是独立的EXE,仍然会被监视到)。
      Office防护:
      这个就没什么好说的,防宏病毒的。先把操作改成终止吧。
      按此在新窗口浏览图片
      卡巴监控了几个宏病毒使用频率极高的行为,其中也只有和ActiveX相关的行为正常宏代码可能会用到,可以酌情勾掉。
      水平有限,错误之处请指出。



    2/7/2007

    Get ur pics from ur own Gallery

    Get ur pics from ur own Gallery

    163相册支持无限上传图片,但其防盗链人所共知。
    msn图片上传限制多多,今天在网上看到有解决方法,赶紧试一下:
    ZT:
    用163相册的都知道,空间无限,速度飞快。但是同时也限制了外部调用图版,比如贴图。在相册里面看是好好的,但是一贴到论坛上或者是别的地方,基本上都是出现一个红叉叉。
    现在我们提供一个解决方法,先来看一张演示。
    这是来至163的图片源址贴图尝试:
    上方应该是一个红叉或者甚么都看不见(firefox)。
    (如果你在本机看见图片,不要以为那是成功了,因为别人看不见。)
    要显示图片具体方法如下:
    在html模式下找到<IMG height=300 alt="" src="http://img29.photo.163.com/fukai_x/4856918/74559389.jpg" width=650 border=0>
    在图片地址前面加上http://www.0668.cc/showpic.asp?url=
    即如果原图片地址为:http://img29.photo.163.com/fukai_x/4856918/74559389.jpg
    现在贴在自己blog里面就是<IMG height=300 alt="" src="http://www.0668.cc/showpic.asp?url=http://img.photo.163.com/tshSTK_Qn0r9axVXX18dZg==/194780683884379081.jpg" width=650 border=0>
    效果:
    由于163公开相册的图片都可以用这个方法贴出来,建议大家还是厚道一点链自己相册的为好。

    1/16/2007

    What's dumprep?

     
    Msconfig查看启动项发现有这个东西:
    dumprep o -u                    %systemroot%\system32\
     
     
    然后电脑不断重起,就像是中毒一样。
    网上找了一下这个进程:
     
    (转)
    进程信息:
    进程文件: dumprep 或者 dumprep.exe
    进程名称: Dump Reporting Tool
     
    描述:
    dumprep.exe是微软Windows XP操作系统的一部分,记录出现错误的程序信息。当一个程序出现错误时,该程序发送相关错误信息到微软。该程序不是纯粹的系统进程,安装是为了第三方使用。
     
    出品者: Microsoft Corp.
    属于: Microsoft Windows Operating System
    系统进程: 是
    后台程序: 是
    使用网络: 否
    硬件相关: 否
    常见错误: 未知N/A
    内存使用: 未知N/A  
    安全等级 (0-5): 0
    间谍软件: 否
    广告软件: 否
    病毒: 否
    木马: 否
     
    所以,dumprep 0 -u并不是病毒,它是微软的系统程序。当电脑感染病毒、木马或者系统出现严重(硬件)故障时它就会启动,发送日志给微软,报告错误信息。只要问题得不到解决,dumprep 0 -u就不会消失。
     
    因为dumprep 0 -u与病毒、木马同时产生,又不容易删除,所以常常被人误认是病毒。
    dumprep 0 -u启动时,会在进程中产生一个:svchost.exe或者MSConfig.exe程序,在系统配置实用程序的启动中会产生一个dumprep 0 -u,它在注册表中的位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
     
    网上说只要把发送错误报告关了就行,操作:“我的电脑”右键 \“属性” \“高级”选项卡 \“错误报告” \选中“禁用错误汇报” \“确定”。试了一下,发现我原来的设置就是如此,没用。
     
    其实一般启动项里把它去掉,放着也没关系(虽然看上去长得很像病毒)
    全部盘都格掉重装对于这个未必有用的(包括低格),因为原因可能是硬件故障。

    我的Dell最终问题的根源是重装之后一块网卡没了驱程,解决很简单:拔掉(因为有两块网卡,还有一块ok)。
      
     
     
     
     
     


    Virtual Drive Error ON XP

    Virtual Drive Error ON XP
     
    现在多数虚拟光驱在XP里是不稳定的,容易引起XP的死机。
     
    “虚拟光驱不同于一般的软件:它通过特殊的机制,在“设备管理器”中骗过Windows,让Windows以为增加了物理的光驱,XP只设计了还原硬件的驱动,没想到要“还原/删除”硬件本身。原因在于XP是为NTFS和网络特别优化的,而大多数虚拟光驱是FAT32环境下开发的,目前和XP兼容良好的虚拟光驱软件较少,要装的话, 就得忍受几次死机的折磨来慢慢尝试哪个稳定了,搞不好XP可能会崩溃...”
     
    要明白虚拟光驱的不稳定性很容易:一张含有镜像文件的cd或者dvd放进电脑,启动虚拟光驱从真的光驱目录下添加镜像文件,然后载入虚拟光驱...
     
    其实对于nb用户来说,虚拟光驱是一个必备的东西。
    但不幸的是,目前几乎所有的笔记本都是预装了xp系统。
     
    最近特别关注Thinkpad,在比较常用的虚拟光驱软件里,我所知道的:
    T43无法安装Daemon-Tools(听说,蓝屏)
    R60无法使用金山模拟光驱(可以安装上,但是读镜像就蓝屏重起,虽然在台机上的表现还不错)
    最后还是Alcohol 120%总算可以用。
    (不知道是IBM的问题还是XP HOME的问题)
     

    另外,用惯金山的再用Alcohol 120%读取.bin类镜像有时会出现以下错误:

    “无法安装镜像文件 Cue sheet 行 1  文件无法存取”。
     
    这是因为.bin类镜像通常和.cue是成对出现,而在金山当中我们就是读.bin(文件大的那个),而在Alcohol 120%当中读的是.cue。虽然表面上两者文件名相同,但是用记事本打开.cue文件:
     
    ===================================
    FILE "XXXXXXXXXXXXX.bin" BINARY
     TRACK 01 MODE1/2352
       INDEX 01 00:00:00
    ===================================
     
    中XXXXX.bin的部分却可能和真正.bin文件名不同(特别是文件名很长的时候)。
    这时需要将.cue里面这个部分修改为真实.bin文件名保存来解决,最好的做法是重命名两个简单的名字.
     
     

     
     

    1/15/2007

    The Missing Operating System

    One Installed Operating System Is Missing from the Startup Menu in a Multiple-Boot Computer
     
    安装了多系统的电脑没有办法用其中的一个或几个操作系统。
     
    第一次碰到这种情况是在一台Thinkpad R52上,机主安装了日文的Win 2000(??)以及xp。虽然启动菜单里
    两个系统都有,但是重装了n次都只能启动一个,进另一个就死机。

    微软技术知识文档里提供了两种办法:
    1.在故障恢复控制台里使用bootcfg /rebuild 命令
    2.手动编辑Boot.ini文件

    方法一的基本步骤:
    1.放入Win安装盘,看提示进入故障恢复控制台
    2.选择可以用的那个操作系统,用管理员密码登陆
    3.键入bootcfg /rebuild
    4.按照提示把找到的操作系统加入启动列表:
    Add install to boot list (Yes/No/All)
    选择 "Y" (enter)
    Enter Load Identifier:
    写启动列表里的名称,就是这个操作系统名,比如Microsoft XP(不打全没关系,只要自己知道是哪个系统就可以,最好改一下。)
    Enter OS Load Options:
    写操作系统安装选项:/fastdetect
    然后再下一个操作系统理重复以上步骤.
    完成后从硬盘启动,两个系统试过都ok,那就可以了。

    方法二的基本步骤:
    进入系统—〉我的电脑—〉右键属性—〉选择高级—〉启动和故障恢复—〉设置—〉编辑
     
    以下是一个例子,和大概解释:
     
    [boot loader]
    timeout=10 (给用户选择系统的时间是10秒)
    default=multi(0)disk(0)rdisk(0)partition(3)\WINDOWS 
    默认进入的是第3分区的WINDOWS(在第三分区
    装的中文XP)
    [operating systems]
    multi(0)disk(0)rdisk(0)partition(3)\WINDOWS="Microsoft Windows XP Professional"
    /noexecute=optin /fastdetect(第三分区的操作系统)
    multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition"
    /noexecute=optin /fastdetect(第一分区的操作系统)
     
    事实上,这种方法仅针对boot.ini文件缺失,而对哪个系统在哪个分区比较清楚的情况。因为当时,仅仅编辑Boot.ini并没有解决问题。用第一种方法成功找回两个系统以后,发现启动列表里2项变成了4项。(所以之前写启动列表里显示的名称最好能够和原本的有所区别)再次查看boot.ini发现里面两项关于win 2000的除了Partition值不一样以外,都相同。(新值为4,而电脑总共可见分区就3个!!)
     
    猜测可能是隐藏分区的关系(但是Thinkpad隐藏的系统一键恢复区应该是在分区最末端才对,而且机器比较老,也不知道这个分区还
    有没有了)。
     
    最后编辑boot.ini,去掉[operating systems]里之前两段没用的。
    系统正常就没问题。
     
     
    相关微软技术支持文档:
     
    在多启动计算机上一个已经安装的操作系统从启动菜单中丢失
    http://support.microsoft.com/kb/307061/zh-cn
     
    HOW TO:在 Windows XP 中编辑 Boot.ini 文件
    http://support.microsoft.com/kb/289022/zh-cn
     
     
     
     


     
    1/13/2007

    Man in BLACK

    Man in BLACK
     
    新机入手——
    Thinkpad R60 9460AWC
    10100,一个原装包加一个原装鼠标还有一台彩印机,还算厚道。

    从小到大最贵的玩具了,hoho,买的时候然要仔仔细细check了一遍。
    回忆一下自己做的事情:
     
    1.开箱验封条。(防范2次封的js)
    2.检查内包装,配件是否齐全,闻下工业清洗剂的味道。
    3.机器外观:锁槽是否有磨损痕迹,键盘有否磨光,屏幕有否划痕,散热孔是否有灰,座脚有否摩擦痕迹
    等。
    4.配置完操作系统后(没有系统或者完全安装的,绝对是碰到js了),用相关软件测了CPU和内存有关数
    据,硬盘的通电时间(BIOS保护测不到),电池的充电次数(应该为0)。最后Everest来了个整体check.
    5.屏幕check,再用Nokia的一款软件,主要用纯色测有无亮点坏点。
    6.重起,进BIOS看序列号,与包装和网站上核对(出厂日期)。
    7.分区,安装有关应用软件(节省时间,就一个office和PS),然后系统备份恢复来一次,看看一键恢复功能是否正常。
     
    从中午一直搞到体验店下班。(比check模型的时候不知道细多少,heihei)

    最后剩下两个问题:
    1.部分文件夹创建时间不对:显示2020年。
    2.保修卡号查不到,网上。
    (网上买了AWC的“黑友”也有相同情况)
     
    第二天又上门找到商家(估计一看见我腿都软了),陪着去了蓝色快车。
    解释如下:
    1.那个文件夹以及某些文件是出厂调试BIOS的时候设置的时间,不影响使用。
    2.保修卡号没上网,但可以电话查询,但是一般维修拿保修卡只要及其序列号对上就行,全球联保也应该ok。
    总算放心。

    这时候,陪我一起check的卖机器的长舒一口气,说:“新买的机器,你怎么老想着它坏呢...”

    目前为止还没有好好用一下,看着都觉得爽。
    唯一不太爽的地方就是:开机的时候硬盘转得我心疼啊~~70多个进程(ibm台机30个左右),512内存开完机
    就变成80左右,想改启动项又不知道关哪个好.
     
    接下来准备买一个内胆和清洁套装。

    Episode:

    其实我是觉得双肩包比较好...备用电池..真是好贵...