鼠标有时胡乱动,不听指挥,怀疑是有病毒或木马之类;用金山毒霸、iparmor 5.33、the cleaner查杀过,均未发现过问题。但在“系统信息→正在运行的任务”下发现几个没有路径、版本和任何信息的任务。
这是一种NIMDA病毒。解决方案如下:
(1)检查临时文件夹是否存在MEPXXXX. tmp 和MEPXXXX.tmp.exe文件,XXXX是由字幕和数字随机组成的字符串。
(2)检查C:\,D:\,E:\是否存在httpodbc.dll文件。
(3)是否带宽被严重占用。
(4)在Windows 9x/ME系统中,\Windows\ system目录下是否存在LOAD.exe文件。
(5)在Windows NT/2K系统中,\Windows\ System目录下是否存在CSRSS.exe隐藏文件。
查杀步骤:
(1)在http://support.marsec.net/focus/nimda_e/FxNimdaE.com下载FxNimdaE.com,存放在系统里。
(2)停掉系统所有正在运行的程序。如果你的系统是Windows Me,你必须停掉Windows Me的系统恢复功能,因为病毒有可能被自动保存在备份目录里。双击运行FxNimdaE. com,运行此程序需要你以系统管理员账号登录,在操作前停掉IIS服务或者拔离网线,以免在清除过程中再次感染。然后点击Start键运行程序直到报告说系统已经清除掉病毒。
2008年9月29日星期一
杀毒实用招数:阻止病毒文件杀完后再生
在病毒越来越厉害的今天,中毒后只借助于一些杀毒软件来查杀有时候经常是杀不干净,这就需要来手工杀毒,手工杀毒的方法和技巧千变万化,病毒文件往往会不断启动来消耗完你的资源,使得杀毒软件也无法正常启动,在这里只针对阻止病毒文件再生来说说。
很多人会用冰刃等工具来剿灭病毒文件,但有时候效果却并不理想;也有人会在删了病毒文件后生成一个同病毒文件名的文本文件,将其字节数调成和病毒文件一样大小,并将其设置为只读属性,步骤如下:
1、点开始--运行,输入"CMD",最好是带NTFS格式支持的。
2、转到病毒文件所在的分区,并用CD命令进入病毒文件所在的目录,如:
c: 回车进入C盘
cd windows\system32 回车进入system32文件夹
3、去除病毒文件的隐藏和只读属性(如果没有可略去)
如病毒文件名为bfdarx.exe,则:
attrib -s -h bfdarx.exe
4、删除病毒文件:
del bfdarx.exe
5、建立同名的文件夹,防止病毒文件再生:
md bfdarx.exe
ps:注意要把后缀也带上
再ps:有的目录在DOS中是禁止进行写操作的
如windows\system32\drivers
如果已将大部分病毒文件进行以上处理后剩余的已可以到windows中进行操作了。
6、给同名文件夹加锁,避免病毒覆盖
attrib +s +h bfdarx.exe
不过用CACLS命令更好,可以直接拒绝任何人修改该文件夹!
7、完成后重启进入windows安全模式中全面查杀病毒
杀毒完成后就可以把那些个自己建立的垃圾文件夹删掉。
很多人会用冰刃等工具来剿灭病毒文件,但有时候效果却并不理想;也有人会在删了病毒文件后生成一个同病毒文件名的文本文件,将其字节数调成和病毒文件一样大小,并将其设置为只读属性,步骤如下:
1、点开始--运行,输入"CMD",最好是带NTFS格式支持的。
2、转到病毒文件所在的分区,并用CD命令进入病毒文件所在的目录,如:
c: 回车进入C盘
cd windows\system32 回车进入system32文件夹
3、去除病毒文件的隐藏和只读属性(如果没有可略去)
如病毒文件名为bfdarx.exe,则:
attrib -s -h bfdarx.exe
4、删除病毒文件:
del bfdarx.exe
5、建立同名的文件夹,防止病毒文件再生:
md bfdarx.exe
ps:注意要把后缀也带上
再ps:有的目录在DOS中是禁止进行写操作的
如windows\system32\drivers
如果已将大部分病毒文件进行以上处理后剩余的已可以到windows中进行操作了。
6、给同名文件夹加锁,避免病毒覆盖
attrib +s +h bfdarx.exe
不过用CACLS命令更好,可以直接拒绝任何人修改该文件夹!
7、完成后重启进入windows安全模式中全面查杀病毒
杀毒完成后就可以把那些个自己建立的垃圾文件夹删掉。
什么是代理服务器
常常会听到别人说,你的浏览器要设代理服务器(Proxy Server),这样你上网的速度会比较快。到底什么是代理服务器,它在Internet里扮演什么样的角色?
当使用者要向服务器要求资料时,假设使用者输入www.yahoo.com向Yahoo索取资料时,在正常的网路流程中,当使用者的浏览器看到www.yahoo.com这个域名(Domain Name)时,会向域名解析服务器(DNS)寻找www.yahoo.com所对应的IP地址,当DNS传回对应的IP地址后,浏览器会再对这个Yahoo服务器索取资料,这看起来是没有问题的,但如果网络阻塞、网站的机器配备不好、网站的专线不够快等不良的因素通通加在一起后,你要连接的网站就会变的很慢,所以这个时候有一个叫代理服务器的东西,会把大家常常看的网页资料暂存在一个位置,这个位置的机器设备通常会很好,线路带宽会很大,所以用户读取的速度就会很快。
当用户设了代理服务器时,浏览器在读取资料时,资料应该是如何传递的呢?相同的,浏览器会先向DNS查询IP地址,然后找到IP地址后,会先向代理服务器查询是否有这个网站的资料,如果有的话,代理服务器就直接把内容传给了用户,如果代理服务器没有资料的话,才会直接向网站要资料。
代理服务器的主要功能有:
(1)设置用户验证和记帐功能,可按用户进行记帐,没有登记的用户无权通过代理服务器访问Internet网。并对用户的访问时间、访问地点、信息流量进行统计。
(2)对用户进行分级管理,设置不同用户的访问权限,对外界或内部的Internet地址进行过滤,设置不同的访问权限。
(3)增加缓冲器(Cache),提高访问速度,对经常访问的地址创建缓冲区,大大提高热门站点的访问效率。通常代理服务器都设置一个较大的硬盘缓冲区(可能高达几个GB或更大),当有外界的信息通过时,同时也将其保存到缓冲区中,当其他用户再访问相同的信息时,则直接由缓冲区中取出信息,传给用户,以提高访问速度。
(4)连接Internet与Internet,充当防火墙(Firewall):因为所有内部网的用户通过代理服务器访问外界时,只映射为一个IP地址,所以外界不能直接访问到内部网;同时可以设置IP地址过滤,限制内部网对外部的访问权限。
(5)节省IP开销:代理服务器允许使用大量的伪IP地址,节约网上资源,即用代理服务器可以减少对IP地址的需求,对于使用局域网方式接入Internet ,如果为局域网(LAN)内的每一个用户都申请一个IP地址,其费用可想而知。但使用代理服务器后,只需代理服务器上有一个合法的IP地址,LAN内其他用户可以使用10.*.*.*这样的私有IP地址,这样可以节约大量的IP,降低网络的维护成本。
当使用者要向服务器要求资料时,假设使用者输入www.yahoo.com向Yahoo索取资料时,在正常的网路流程中,当使用者的浏览器看到www.yahoo.com这个域名(Domain Name)时,会向域名解析服务器(DNS)寻找www.yahoo.com所对应的IP地址,当DNS传回对应的IP地址后,浏览器会再对这个Yahoo服务器索取资料,这看起来是没有问题的,但如果网络阻塞、网站的机器配备不好、网站的专线不够快等不良的因素通通加在一起后,你要连接的网站就会变的很慢,所以这个时候有一个叫代理服务器的东西,会把大家常常看的网页资料暂存在一个位置,这个位置的机器设备通常会很好,线路带宽会很大,所以用户读取的速度就会很快。
当用户设了代理服务器时,浏览器在读取资料时,资料应该是如何传递的呢?相同的,浏览器会先向DNS查询IP地址,然后找到IP地址后,会先向代理服务器查询是否有这个网站的资料,如果有的话,代理服务器就直接把内容传给了用户,如果代理服务器没有资料的话,才会直接向网站要资料。
代理服务器的主要功能有:
(1)设置用户验证和记帐功能,可按用户进行记帐,没有登记的用户无权通过代理服务器访问Internet网。并对用户的访问时间、访问地点、信息流量进行统计。
(2)对用户进行分级管理,设置不同用户的访问权限,对外界或内部的Internet地址进行过滤,设置不同的访问权限。
(3)增加缓冲器(Cache),提高访问速度,对经常访问的地址创建缓冲区,大大提高热门站点的访问效率。通常代理服务器都设置一个较大的硬盘缓冲区(可能高达几个GB或更大),当有外界的信息通过时,同时也将其保存到缓冲区中,当其他用户再访问相同的信息时,则直接由缓冲区中取出信息,传给用户,以提高访问速度。
(4)连接Internet与Internet,充当防火墙(Firewall):因为所有内部网的用户通过代理服务器访问外界时,只映射为一个IP地址,所以外界不能直接访问到内部网;同时可以设置IP地址过滤,限制内部网对外部的访问权限。
(5)节省IP开销:代理服务器允许使用大量的伪IP地址,节约网上资源,即用代理服务器可以减少对IP地址的需求,对于使用局域网方式接入Internet ,如果为局域网(LAN)内的每一个用户都申请一个IP地址,其费用可想而知。但使用代理服务器后,只需代理服务器上有一个合法的IP地址,LAN内其他用户可以使用10.*.*.*这样的私有IP地址,这样可以节约大量的IP,降低网络的维护成本。
对症下药 教你清除电脑中的木马
特洛伊木马是一种基于远程控制的病毒程序,该程序具有很强的隐蔽性和危害性,它可以在不知情的的状态下控制或者监视用户的电脑。下面就讲讲木马经常藏身的地方和清除方法。 首先查看自己的电脑中是否有木马 1、集成到程序中 其实木马也是一个服务器-客户端程序,它为了不让用户能轻易地把它删除,就常常集成到程序里,一旦用户激活木马程序,那么木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。 2、隐藏在配置文件中 木马实在是太狡猾,知道菜鸟们平时使用的是图形化界面的操作系统,对于那些已经不太重要的配置文件大多数是不闻不问了,这正好给木马提供了一个藏身之处。而且利用配置文件的特殊作用,木马很容易就能在大家的计算机中运行、发作,从而偷窥或者监视大家。不过,现在这种方式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程序的并不多见,但也不能因此而掉以轻心哦。 3、潜伏在Win.ini中 木马要想达到控制或者监视计算机的目的,必须要运行,然而没有人会傻到自己在自己的计算机中运行这个该死的木马。当然,木马也早有心理准备,知道人类是高智商的动物,不会帮助它工作的,因此它必须找一个既安全又能在系统启动时自动运行的地方,于是潜伏在Win.ini中是木马感觉比较惬意的地方。大家不妨打开Win.ini来看看,在它的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:run=c:\windows\file.exe load=c:\windows\file.exe 这时你就要小心了,这个file.exe很可能是木马哦。 4、伪装在普通文件中 这个方法出现的比较晚,不过现在很流行,对于不熟练的windows操作者,很容易上当。具体方法是把可执行文件伪装成图片或文本----在程序中把图标改成Windows的默认图片图标, 再把文件名改为*.jpg.exe, 由于默认设置是不显示已知的文件后缀名,文件将会显示为*.jpg, 不注意的人一点这个图标就中木马了。 5、内置到注册表中 上面的方法让木马着实舒服了一阵,既没有人能找到它,又能自动运行,真是快哉!然而好景不长,人类很快就把它的马脚揪了出来,并对它进行了严厉的惩罚!但是它还心有不甘,总结了失败教训后,认为上面的藏身之处很容易找,现在必须躲在不容易被人发现的地方,于是它想到了注册表!的确注册表由于比较复杂,木马常常喜欢藏在这里快活,赶快检查一下,有什么程序在其下,睁大眼睛仔细看了,别放过木马哦:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY-USERS\.Default\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值。
如何给光盘加密
LG公司和Ahead Nero共同在LG GSA-H55系列添加了SecurDisc功能,可以通过密码保护或经数字签名加密数据光盘,那其他刻录机用户有没有办法保护刻录光盘上的隐私呢?答案是肯定的。 小贴士: 光盘加密主要分为两种:1 正版游戏和软件厂商为了防止非法用户拷贝光盘使用的加密技术,如Starforce、Securom等,这种加密并不阻止用户查看光盘内容。2 为了防止未授权用户查看光盘内容而进行的加密,即打开光盘时需要输入一定的密码或者添加数字证书,否则光盘信息无法显示。本文特指对家庭和商务人士比较有意义的第二种加密。 Roxio Media Creator 是市场占有率仅次于大名鼎鼎的Ahead Nero的全能光盘制作软件套件,在此笔者仅对它特有的CD/DVD加密功能予以介绍,免费的家庭版下载地址:http://www.cpcw.com/bzsoft 步骤1:启动Roxio组件Roxio Creator Classic,可以通过界面中间“Select Source”浏览“我的电脑”内容,点击刻录文件所在文件夹,通过界面右侧的“Add”按钮添加所需文件至界面下方的刻录文件预览窗口,并通过界面最下方“Disc Size”选择使用的光盘类型。 步骤2:选择完成后点击界面中间的图标“Set encryption settings for your project”,在弹出的对话框中选择“Enable file encryption”,即可输入所需的光盘密码。 步骤3:然后点击“Burn”在弹出的对话框中选择自己的刻录设备并在“Burn option”中选择合适的写入速度。 步骤4:光盘刻录时会集成“Roxio Retrieve”软件,即便在没有安装Roxio光盘套件的计算机上,一样可以通过弹出的密码对话框输入密码后使用加密文件。如果不输入密码直接浏览光盘,可见文件类型已经改变,无法直接读取、使用。 虽然第三方软件还不能像SecurBurn技术那样生成数字证书来保护光盘内容,但已经可以为普通用户提供不错的隐私保护功能。使用CD光盘刻录的用户还可以尝试CD-Protect、Crypt-CD、SecureBurn等“老”软件加密,而国产的《光盘加密大师》需要用户先将刻录内容制作成ISO文件再加密刻录,耗时较长,有兴趣的读者也可以试试如何给光盘加密了。
若格式化都无效 如何清除”不可杀“病毒?
有时当杀毒软件处理完病毒程序后,会造成双击硬盘盘符打不开、右击出现等AUTO字样等,殊不知此类情况的发生跟系统主录下的配置文件autorun.inf有关。
解读autorun.inf
由于计算机在系统运行时会自动搜索盘符目录下的Autorun.inf配置文件,并根据其内的文件自动运行加载其内设置好的命令。其实Autorun.inf就是一个文本形式的系统配置文件,用户可以用文本编辑软件进行编辑(注:该文件只能位于驱动器的根目录下时,才能实现启动加载),该文件包含了需要自动运行的命令,如需要运行的程序文件、改变的驱动器图标、可选快捷菜单内容等等。
病情描述
当用户在选择:工具-文件夹选项-查看-显示所有文件和文件夹时,计算机无法显视出autorun.inf文件,任意点击C、D、E盘符时会另外打开窗口,而U盘、MP3等第三方存储盘更是如此,插入计算机后,画面文件一闪即过,想查看主目录下的autorun.inf文件,却发现文件以悄然不知所踪。当用用winrar查看时发现C、D等根目录下有autorun.inf和tel.xls.exe两个文件,盘符右击,目录中出现AUTO或两个打开字样(粗字体,细字体)信息等情况,利用命令msconfig查看开机启动项中发现有莫明其妙的SocksA.exe。种种这一切给用户带来了很大程度上的困绕。
解决方法
面对以上的情况,有些用户只能重新GHOST计算机了。但根据笔者的亲身经历方法还是有很多,这里提供一种方法让用户尝试。
一、让文件不再隐藏
打开运行项在其内输入regedit调出注册表界面依次展开键值HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL删除CheckedValue键值,单击右键 新建—Dword值—;命名为CheckedValue,然后修改它的键值为1,此时即可查看并删除盘符下的autorun.inf隐藏文件了。或者打开开始菜单在运行项中输入CMD调出窗体,在盘符下输入命令attrib,此时便可查看是否有一个名为SH autorun.inf的文件,完成后即可接着输入命令attrib空格-s空格-h空格autorun.inf即可更改其属性为非隐藏,用户只要打开相应的盘符即可看到此文件,将其删除即可。(小提示:attrib 命令是用来设置文件属性 ,attrib +s或-s [文件名] 设置文件属性是否为系统文件,attrib +h或-h [文件名] 设置文件属性是否隐藏 )。
二、删除病毒
在分区盘上单击鼠标右键;打开,看到每个盘跟目录下有autorun.inf和tel.xls.exe 两个文件,将其删除,U盘同样。并在依次打开开始菜单中的:运行-mscionfig-启动-删除类似sacksa.exe、SocksA.exe之类启动项目,或者运行regedit调出注册表,在其内找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\CurrentVersion\Run删除类似C:\WINDOWS\system32\SVOHOST.exe 键值项即可。
三、清除病毒遗留
打开我的电脑C盘,在WINDOWS\与WINDOWS\System32\目录下删除SVOHOST.exe、session.exe、sacaka.exe、SocksA.exe以及所有excel类似图标的文件。(小提示:每个文件夹都有两个,因为病毒原因导致系统产生两个一样的文件,其中有一个类似文件,用户在删除时一定要注意不要误删除),重新启动电脑后系统将一切正常。
后记:隐藏病毒文件并不可怕,可怕是不知其原理而盲目下手,困此而导致系统文件损坏,系统崩溃无法启动,当用户重新对C盘格式化,利用ghost软件恢复系统后,如果其他盘符不进行格式化,那么病毒与隐藏文件将依然存在。用户只有在明白了病毒原理的情况下,才能彻底解决所带来的困惑!
解读autorun.inf
由于计算机在系统运行时会自动搜索盘符目录下的Autorun.inf配置文件,并根据其内的文件自动运行加载其内设置好的命令。其实Autorun.inf就是一个文本形式的系统配置文件,用户可以用文本编辑软件进行编辑(注:该文件只能位于驱动器的根目录下时,才能实现启动加载),该文件包含了需要自动运行的命令,如需要运行的程序文件、改变的驱动器图标、可选快捷菜单内容等等。
病情描述
当用户在选择:工具-文件夹选项-查看-显示所有文件和文件夹时,计算机无法显视出autorun.inf文件,任意点击C、D、E盘符时会另外打开窗口,而U盘、MP3等第三方存储盘更是如此,插入计算机后,画面文件一闪即过,想查看主目录下的autorun.inf文件,却发现文件以悄然不知所踪。当用用winrar查看时发现C、D等根目录下有autorun.inf和tel.xls.exe两个文件,盘符右击,目录中出现AUTO或两个打开字样(粗字体,细字体)信息等情况,利用命令msconfig查看开机启动项中发现有莫明其妙的SocksA.exe。种种这一切给用户带来了很大程度上的困绕。
解决方法
面对以上的情况,有些用户只能重新GHOST计算机了。但根据笔者的亲身经历方法还是有很多,这里提供一种方法让用户尝试。
一、让文件不再隐藏
打开运行项在其内输入regedit调出注册表界面依次展开键值HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL删除CheckedValue键值,单击右键 新建—Dword值—;命名为CheckedValue,然后修改它的键值为1,此时即可查看并删除盘符下的autorun.inf隐藏文件了。或者打开开始菜单在运行项中输入CMD调出窗体,在盘符下输入命令attrib,此时便可查看是否有一个名为SH autorun.inf的文件,完成后即可接着输入命令attrib空格-s空格-h空格autorun.inf即可更改其属性为非隐藏,用户只要打开相应的盘符即可看到此文件,将其删除即可。(小提示:attrib 命令是用来设置文件属性 ,attrib +s或-s [文件名] 设置文件属性是否为系统文件,attrib +h或-h [文件名] 设置文件属性是否隐藏 )。
二、删除病毒
在分区盘上单击鼠标右键;打开,看到每个盘跟目录下有autorun.inf和tel.xls.exe 两个文件,将其删除,U盘同样。并在依次打开开始菜单中的:运行-mscionfig-启动-删除类似sacksa.exe、SocksA.exe之类启动项目,或者运行regedit调出注册表,在其内找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\CurrentVersion\Run删除类似C:\WINDOWS\system32\SVOHOST.exe 键值项即可。
三、清除病毒遗留
打开我的电脑C盘,在WINDOWS\与WINDOWS\System32\目录下删除SVOHOST.exe、session.exe、sacaka.exe、SocksA.exe以及所有excel类似图标的文件。(小提示:每个文件夹都有两个,因为病毒原因导致系统产生两个一样的文件,其中有一个类似文件,用户在删除时一定要注意不要误删除),重新启动电脑后系统将一切正常。
后记:隐藏病毒文件并不可怕,可怕是不知其原理而盲目下手,困此而导致系统文件损坏,系统崩溃无法启动,当用户重新对C盘格式化,利用ghost软件恢复系统后,如果其他盘符不进行格式化,那么病毒与隐藏文件将依然存在。用户只有在明白了病毒原理的情况下,才能彻底解决所带来的困惑!
Windows系统崩溃6招修复
1.最后一次正确的配置
很多系统故障与硬件的驱动程序有关,有时一个新版本的驱动看似能够提高性能,但实际安装到你的系统中时反而有可能造成系统兼容性问题,更新驱动之后系统无法正常进入Windows的情况很常见。“最后一次正确的配置” 就是专为这种情况设计的,当你因新装驱动或系统配置造成系统无法正常启动时,重新启动并在此过程中按住F8,在“高级启动选项”菜单中选择“最后一次正确的配置”,系统就会用在正常状态下备份的注册表数据恢复系统,一般就能进入系统了。
2.修复系统文件
恢复配置只能修复注册表中的数据,如果是系统文件本身损坏,那就需要使用其他方法了。系统文件损坏会造成系统不稳定,严重的甚至会造成无法正常启动,正确的方法是使用系统命令SFC对系统文件进行扫描,如果发现有文件被破坏,就会要求插入安装光盘并恢复原始文件。点击“开始→运行”,在运行框中键入“sfc /scannow”回车后就能开始检查了,完成后重启。如果安装光盘中的系统比较老,那么建议使用打过补丁的光盘进行修复,以免文件被恢复成老版本的。
3.更换用户
系统中的注册表主要包括系统分支和用户分支两部分,有些用户对自己使用的系统环境进行了配置,造成登录后出现各种奇怪的故障。别急着重装系统,这种情况完全可以换件“马甲”继续登场。换用管理员账户登录系统,然后在“控制面板→用户账户”中建立一个新的管理员账户,然后用此账户登录即可。需要注意的是,原来用户的“我的文档”及其他一些私人数据都在原来账户的目录里,可以事先备份或者用新账户登录后打开“C:WindowsDocuments and Settings[Username]”。
4.恢复DLL注册状态
系统中有很多DLL文件,它们其实分为两大类,无需注册的标准DLL文件和需要注册的ActiveX DLL文件,后者在注册表中留下一些相关数据,一旦这些数据被破坏或根本不存在,那么调用这些DLL时就会发生错误。有很多此类需要注册的DLL文件与系统功能息息相关,当某个系统功能出问题时,你怎么能准确找出造成麻烦的DLL并重新注册它呢?比较好的方法是全部重新注册……打开“记事本”输入以下代码并保存为regdll.bat,完成后执行它并重新启动。
@echo off
for %1 in do regsvr32.exe /s %1
5.完全恢复初始注册表
系统初始化,并不只有重装系统这一条路。在系统目录下,有一个子目录专门用于存放注册表数据库文件,而令人高兴的是,还有一个子目录专门用于存放新装完系统时的注册表数据库文件备份,在系统出现故障无法恢复时,将备份恢复到当前的注册表数据库中,可以将系统“初始化”,回到刚装完系统时的样子。由于注册表数据库文件在启动后就始终是被系统锁定的状态,因此需要在DOS下操作,如果是双系统则可以直接到另一个系统中操作,NTFS分区的用户可以使用“故障恢复控制台”。在命令行提示下,用CD命令将当前目录切换至“%windir%Repair”子目录下,依次执行以下命令:
copy sam %windir%system32config
copy system %windir%system32config
copy software %windir%system32config
copy default %windir%system32config
copy security %windir%system32config
6.系统还原
Windows XP的系统还原功能可不像Windows Me那样“鸡肋”,出现故障后用此功能可以将系统完美地恢复到出现问题前的状态。如果还能进入系统,依次点击“开始→程序→附件→系统工具→系统还原”,在弹出的系统还原设置向导中,选择“恢复我的计算机到一个较早的时间”,点击“下一步”按钮。在弹出的系统还原点列表窗口中可以选择要恢复的还原点,一般如果问题刚出现则选择一个离当前日期较近的还原点。如果你连“安全模式”都无法启动时,可以开机按F8选择进入“带命令行提示的安全模式”,然后在命令行提示中键入“C:windowssystem32estorestrui.exe”运行系统还原。
有了这6种方法在心,下次遇到系统罢工的时候就可以好好修理下了。
PS:要学会用GHOST经常备份系统,进行注册表等修改的时候最好事先备份下,以防万一!
很多系统故障与硬件的驱动程序有关,有时一个新版本的驱动看似能够提高性能,但实际安装到你的系统中时反而有可能造成系统兼容性问题,更新驱动之后系统无法正常进入Windows的情况很常见。“最后一次正确的配置” 就是专为这种情况设计的,当你因新装驱动或系统配置造成系统无法正常启动时,重新启动并在此过程中按住F8,在“高级启动选项”菜单中选择“最后一次正确的配置”,系统就会用在正常状态下备份的注册表数据恢复系统,一般就能进入系统了。
2.修复系统文件
恢复配置只能修复注册表中的数据,如果是系统文件本身损坏,那就需要使用其他方法了。系统文件损坏会造成系统不稳定,严重的甚至会造成无法正常启动,正确的方法是使用系统命令SFC对系统文件进行扫描,如果发现有文件被破坏,就会要求插入安装光盘并恢复原始文件。点击“开始→运行”,在运行框中键入“sfc /scannow”回车后就能开始检查了,完成后重启。如果安装光盘中的系统比较老,那么建议使用打过补丁的光盘进行修复,以免文件被恢复成老版本的。
3.更换用户
系统中的注册表主要包括系统分支和用户分支两部分,有些用户对自己使用的系统环境进行了配置,造成登录后出现各种奇怪的故障。别急着重装系统,这种情况完全可以换件“马甲”继续登场。换用管理员账户登录系统,然后在“控制面板→用户账户”中建立一个新的管理员账户,然后用此账户登录即可。需要注意的是,原来用户的“我的文档”及其他一些私人数据都在原来账户的目录里,可以事先备份或者用新账户登录后打开“C:WindowsDocuments and Settings[Username]”。
4.恢复DLL注册状态
系统中有很多DLL文件,它们其实分为两大类,无需注册的标准DLL文件和需要注册的ActiveX DLL文件,后者在注册表中留下一些相关数据,一旦这些数据被破坏或根本不存在,那么调用这些DLL时就会发生错误。有很多此类需要注册的DLL文件与系统功能息息相关,当某个系统功能出问题时,你怎么能准确找出造成麻烦的DLL并重新注册它呢?比较好的方法是全部重新注册……打开“记事本”输入以下代码并保存为regdll.bat,完成后执行它并重新启动。
@echo off
for %1 in do regsvr32.exe /s %1
5.完全恢复初始注册表
系统初始化,并不只有重装系统这一条路。在系统目录下,有一个子目录专门用于存放注册表数据库文件,而令人高兴的是,还有一个子目录专门用于存放新装完系统时的注册表数据库文件备份,在系统出现故障无法恢复时,将备份恢复到当前的注册表数据库中,可以将系统“初始化”,回到刚装完系统时的样子。由于注册表数据库文件在启动后就始终是被系统锁定的状态,因此需要在DOS下操作,如果是双系统则可以直接到另一个系统中操作,NTFS分区的用户可以使用“故障恢复控制台”。在命令行提示下,用CD命令将当前目录切换至“%windir%Repair”子目录下,依次执行以下命令:
copy sam %windir%system32config
copy system %windir%system32config
copy software %windir%system32config
copy default %windir%system32config
copy security %windir%system32config
6.系统还原
Windows XP的系统还原功能可不像Windows Me那样“鸡肋”,出现故障后用此功能可以将系统完美地恢复到出现问题前的状态。如果还能进入系统,依次点击“开始→程序→附件→系统工具→系统还原”,在弹出的系统还原设置向导中,选择“恢复我的计算机到一个较早的时间”,点击“下一步”按钮。在弹出的系统还原点列表窗口中可以选择要恢复的还原点,一般如果问题刚出现则选择一个离当前日期较近的还原点。如果你连“安全模式”都无法启动时,可以开机按F8选择进入“带命令行提示的安全模式”,然后在命令行提示中键入“C:windowssystem32estorestrui.exe”运行系统还原。
有了这6种方法在心,下次遇到系统罢工的时候就可以好好修理下了。
PS:要学会用GHOST经常备份系统,进行注册表等修改的时候最好事先备份下,以防万一!
订阅:
博文 (Atom)
