<?xml version="1.0" encoding="GB2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[阳光e友]]></title>
<link>http://eyou.ggblog.com/index.html</link>
<description><![CDATA[阳光e友]]></description>
<item>
<title><![CDATA[大量暴风影音和千千静听皮肤]]></title>
<link>http://eyou.ggblog.com/340570.html</link>
<description><![CDATA[<P>很久没有来博客了，今天发现一些好东东发上来以便以后查询。</P>
<P>大量《暴风影音》和《千千静听》的皮肤下载：<A href="http://www56789v.blog.163.com/blog/">http://www56789v.blog.163.com/blog/</A></P>
<P>例1：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2008-7/231330887331.jpg"><BR></P>]]></description>
<author>阳光e友</author>
<pubDate>2008-7-23 13:24:00</pubDate>
</item>
<item>
<title><![CDATA[优化过IDE通道 以后就要注意了]]></title>
<link>http://eyou.ggblog.com/269386.html</link>
<description><![CDATA[<P>在对系统的优化过程中，关闭空闲的ide通道可以很明显地加快开机速度，所以有很多朋友都会做此类优化，但是在有些情况下，这样的优化可能还会带来一些麻烦，下面是我遇到的两个例子，希望能对朋友有个提醒。</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-9/292338394663.jpg"><BR></P>
<P><STRONG>例1：</STRONG></P>
<P>朋友电脑使用一直正常，弄了个新硬盘后非常高兴，马上打开机箱接入，想作为从盘使用，安装完毕后开机进入bios，显示硬盘已经被正确识别到了。但是进入xp后，却找不到新硬盘，设备管理器里面也没有哇！？</P>
<P>重新检查数据线、检查bios设置都没发现问题，当时头都大了，朋友也烦了，打算重装系统，这时突然想到ide通道可能做过优化，马上检查，果然空闲通道设置为“无”了，重新设置为“自动检测”后重启系统，哦哦找到了新硬件……设备已安装完成，进入设备管理器，已经出现新硬盘了，然后分区格式化ok了！</P>
<P><STRONG>看来以后在安装新硬盘前，别忘了先检查一下ide通道属性吧，以免走了弯路。</STRONG></P>
<P><STRONG>例2：</STRONG></P>
<P>给朋友看电脑清理完灰尘后，发现硬盘安装在ide2接口，光驱接在ide1口，遂换了一下，之后开机在xp进度条过后，屏幕突然蓝屏！开始以为是清理灰尘时引起接触不良，便拔下内存条，清理金手指，完毕，开机咋还是蓝屏？又换了内存条插槽，还是如此。检查硬盘数据线以及其他，都没发现问题，进入安全模式还是蓝屏！将ide数据线恢复原来接口，开机系统则能正常进入，晕倒！难道ide接口出了问题？忽然想起前面的例子，马上进入设备管理器，检查所有“次要”和“主要ide通道”属性，果然又是经过优化过的，然后将所有的“无”都改为“自动检测”，关机，再次将硬盘安装到ide1接口，光驱在ide2接口上，开机，这次系统顺利进入，然后重新优化了一下ok了。</P>
<P><STRONG>又是ide通道引起的，这次还蓝屏了！以后还是要多注意了！<BR></STRONG></P>]]></description>
<author>阳光e友</author>
<pubDate>2007-9-29 23:36:00</pubDate>
</item>
<item>
<title><![CDATA[自己制作的xp系统盘]]></title>
<link>http://eyou.ggblog.com/256504.html</link>
<description><![CDATA[<P><STRONG><FONT color=#0099ff>网上</FONT></STRONG>盛行的ghost版总是不能放心使用，完整版安装、打补丁又太费时间，经过一个半月的学习和N多次的实践、测试，终于完成了自己的系统盘，这不是ghost镜像版而是完整安装版，使用nlite整合工具制作，系统整合了包括2007年8月份在内的所有补丁、最新版的flash插件，集成了realplayer视频插件，集成了暴风影音最新版，集成了迅雷、WinRAR最新版和看书的那个foxit reader2.0版，添加了自己修改过的外观两个，优美的音乐两首。为保证系统的完整性，偶仅仅是把windows漫游、示例音乐、那些实在是用不上的什么亚美尼亚、泰国的语音删除了（为方便学生用日文、韩文都保留下来了），这样下来系统组件基本上都是完整的。所有软件均为绿色版，绝对没有任何恶意捆绑！</P>
<P>用nlte整合补丁，是用直接替换文件的方法，所以不会像番茄花园系统盘那样会在安装过程中安装补丁，既耽误很多时间而且会产生临时文件，不过很遗憾是使用nlite必须关掉文件保护功能，关闭之后dllcache文件夹就是空白的了，这个我试过很多次不关闭的话会会经常提示文件被替换，这是唯一让人感到遗憾的。</P>
<P>这张盘目前已经安装多台电脑，使用非常满意！</P>
<P>1 光盘引导显示的3秒logo画面：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-8/28010322758.jpg"></P>
<P>2 多引导画面：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-8/28012644918.jpg"></P>
<P>3 安装过程：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-8/28012850005.jpg"></P>
<P>4 系统中的光盘自动播放：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-8/28013477844.jpg"></P>
<P>5 提供了大量维护工具以及实用工具软件：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-8/28031275379.jpg"></P>
<P>6&nbsp;电脑属性（动态）和增强型任务管理器：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-8/28022304507.jpg"></P>
<P>7 XUSBOOT DOS 功能非常强大：</P>
<P><IMG src="http://www.ygblog.com/attachment.asp?path=UploadFiles/2007-8/28038627464.jpg"><BR><BR>&nbsp;</P>
<P><BR>&nbsp;</P>]]></description>
<author>阳光e友</author>
<pubDate>2007-8-28 0:06:00</pubDate>
</item>
<item>
<title><![CDATA[映像胁持（IFEO）技术详解]]></title>
<link>http://eyou.ggblog.com/234682.html</link>
<description><![CDATA[<P>（专自<A href="http://softbbs.pconline.com.cn/topic.jsp?tid=7302310">太平洋电脑网论坛</A>－－会员28computer）</P>
<P>为什么有人说我中毒了，连杀毒软件也不能用，（杀软也不是万能的，呵呵）到底为什么会这样，那是病毒的制造者利用映像胁持（IFEO）的技术。</P>
<P>一，什么是映像胁持（IFEO）？</P>
<P>所谓的IFEO就是Image&nbsp;File&nbsp;Execution&nbsp;Options<BR>在是位于注册表的<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options<BR>由于这个项主要是用来调试程序用的，对一般用户意义不大。默认是只有管理员和local&nbsp;system有权读写修改<BR>先看看常规病毒等怎么修改注册表吧。。那些病毒、蠕虫和，木马等仍然使用众所皆知并且过度使用的注册表键值，如下：&nbsp;<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run&nbsp;<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Windows\AppInit_DLLs<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Winlogon\Notify&nbsp;<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce<BR>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce&nbsp;<BR>等等。。。。。。。<BR><BR>二，具体使用资料：</P>
<P>下面是一段介绍：<BR>@echo&nbsp;off&nbsp;&nbsp;//关闭命令回显<BR>echo&nbsp;此批处理只作技巧介绍，请勿用于非法活动！//显示echo后的文字<BR>pause&nbsp;&nbsp;//停止<BR>echo&nbsp;Windows&nbsp;Registry&nbsp;Editor&nbsp;Version&nbsp;5.00&gt;&gt;ssm.reg<BR>echo&nbsp;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\syssafe.EXE]&nbsp;&gt;&gt;ssm.reg<BR>echo&nbsp;"Debugger"="syssafe.EXE"&nbsp;&gt;&gt;ssm.reg&nbsp;&nbsp;//把echo后的文字导出到SSM.reg中<BR>regedit&nbsp;/s&nbsp;ssm.reg&nbsp;&amp;del&nbsp;/q&nbsp;ssm.reg&nbsp;&nbsp;//导入ssm.reg并删除<BR>使SSM失效HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\svchost.exe项下的"Debugger"="abc.exe"&nbsp;意思是不执行svchost.exe而执行abc.exe<BR>QUOTE:<BR>可能说了上面那么多，大家还弄不懂是什么意思，没关系，我们大家一起来做个试验:</P>
<P><IMG alt="" src="http://www.ygblog.com/UploadFiles/2007-7/14231215737.jpg" border=0></P>
<P>如上图了，开始-运行-regedit,展开到：&nbsp;<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options&nbsp;<BR>然后选上Image&nbsp;File&nbsp;Execution&nbsp;Options，新建个项，然后，把这个项（默认在最后面）然后改成123.exe</P>
<P><IMG alt="" src="http://www.ygblog.com/UploadFiles/2007-7/14233543391.jpg" border=0></P>
<P>选上123.exe这个项，然后默认右边是空白的，我们点右键，新建个“字串符”，然后改名为“Debugger"&nbsp;&nbsp;&nbsp;<BR>这一步要做好，然后回车，就可以。。。再双击该键，修改数据数值（其实就是路径）。。<BR>把它改为&nbsp;C:\windows\system32\CMD.exe<BR>（PS：C：是系统盘，如果你系统安装在D则改为D：如果是NT或2K的系统的话，把Windows改成Winnt,下面如有再T起，类推。。。）<BR>好了，实验下。~&nbsp;.&nbsp;<BR>然后找个扩展名为EXE的，（我这里拿IcesWord.exe做实验），改名为123.exe。。。&nbsp;<BR>然后运行之。。。嘿嘿。。出现了DOS操作框，不知情的看着一闪闪的光标，肯定觉得特鬼异~^_^。。<BR>一次简单的恶作剧就成咧。。。&nbsp;<BR>同理，病毒等也可以利用这样的方法，把杀软、安全工具等名字再进行重定向，指向病毒路径<BR>SO..如果你把病毒清理掉后，重定向项没有清理的话，由于IFEO的作用，没被损坏的程序一样运行不了！</P>
<P>三，映像胁持的基本原理：　</P>
<P>NT系统在试图执行一个从命令行调用的可执行文件运行请求时，先会检查运行程序是不是可执行文件，如果是的话，再检查格式的，然后就会检查是否存在。。如果不存在的话，它会提示系统找不到文件或者是“指定的路径不正确等等。。&nbsp;&nbsp;<BR>当然，把这些键删除后，程序就可以运行！<BR><BR>四，映像胁持的具体案例：</P>
<P>引用一个分析案例：<BR>蔚为壮观的IFEO，几乎所有稍为有些名气的杀毒软件和杀辅助软件都挂了：</P>
<P>
<TABLE class=ubb_quote cellSpacing=0 cellPadding=0 width="95%" align=center bgColor=#cccccc border=0>
<TBODY>
<TR>
<TD>
<TABLE cellSpacing=1 cellPadding=5 width="100%" border=0>
<TBODY>
<TR>
<TD bgColor=#f3f3f3>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\avp.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\AgentSvr.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\CCenter.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\Rav.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\RavMonD.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\RavStub.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\RavTask.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\rfwcfg.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\rfwsrv.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\RsAgent.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\Rsaupd.exe<BR>HKLM\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options\runiep.exe<BR>.......<BR></TD></TR></TBODY></TABLE></TD></TR></TBODY></TABLE></P>
<P><BR>我们可以看到这个技术的强大之处！很多的杀软进程和一些辅助杀软或工具，全部被胁持，导致你遇到的所有杀软都无法运行！<BR>试想如果更多病毒，利用于此，将是多么可怕的事情！<BR><BR><SPAN style="COLOR: #ff0000">五:如何解决并预防IFEO？</SPAN></P>
<P><SPAN style="COLOR: #ff0000"></SPAN><STRONG>方法一：&nbsp;&nbsp;限制法</STRONG></P>
<P>此方法经测试非常有效，即使中毒了，辅助工具仍然能运行，如SREng,这样的就方便清除病毒，所以强烈推荐一般用户操作一次&nbsp;<BR>它要修改Image&nbsp;File&nbsp;Execution&nbsp;Options，所先要有权限，才可读，于是。。一条思路就成了。。&nbsp;<BR>开始-运行-regedt32&nbsp;（这个是系统的32位注册表，和注册表操作方法差不多）<BR>然后还是展开到：&nbsp;)<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options&nbsp;</P>
<P><IMG alt="" src="http://www.ygblog.com/UploadFiles/2007-7/14235662098.jpg" border=0></P>
<P>右键——选择权限,把权限改为拒绝即可.<BR><STRONG>方法二:</STRONG><BR>把[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Image&nbsp;File&nbsp;Execution&nbsp;Options]下面除了Your&nbsp;Image&nbsp;File&nbsp;Name&nbsp;Here&nbsp;without&nbsp;a&nbsp;path以外的所有项删除即可。<BR><STRONG>方法三:<BR></STRONG>使用IFEO映像挟持修复程序修复！（该方法是用于中毒修复，不能作防范）。</P>
<P>瘦猴补充：IFEO修复工具可以到我的另一篇文章《搜索病毒ie自动关闭，vs病毒全过程》里面下载。<BR><BR></P>]]></description>
<author>阳光e友</author>
<pubDate>2007-7-14 23:00:00</pubDate>
</item>

</channel>
</rss>