<?xml version="1.0" encoding="UTF-8"?>
  <feed xmlns="http://www.w3.org/2005/Atom">
  <title type="html"><![CDATA[poison's blog]]></title>
  <subtitle type="html"><![CDATA[为中华之崛起而立]]></subtitle>
  <id>http://www.poison.net.cn/</id>
  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/" /> 
  <link rel="self" type="application/atom+xml" href="http://www.poison.net.cn/atom.asp" /> 
  <generator uri="http://www.pjhome.net/" version="2.8">PJBlog3</generator> 
  <updated>2012-01-20T16:46:58+08:00</updated>

  <entry>
	  <title type="html"><![CDATA[电信DNS劫持引发的广告]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=5" label="Experience" /> 
	  <updated>2012-01-20T16:46:58+08:00</updated>
	  <published>2012-01-20T16:46:58+08:00</published>
		  <summary type="html"><![CDATA[ 前几天接到某网吧电话，说是狠久未逢的IE广告又开始遍地开花了，到我赶过去一看时，发现一个很诡异的情况：那广告也不是随便的主，想它出来时不出来，人一跑开又出来了。于是乎，留守一人观察，发现情况就立即报告。留守人员：泪奔，为神马又是我！<br/>&nbsp;&nbsp;&nbsp;&nbsp;时间滴过，经过留守人员一晚上观察，终于抓了一台现行的机子：IE进程无插件、系统无异常、IE广告页面无父进程。无奈之下我唯有把焦点定在PUBWIN、文化和某电影专用播放器上面逐一排除，漫长的排除过程过后，广告依然我行我素（排除过程中它不出来没的办法，只能靠网管的描述）。被打败了！<br/>&nbsp;&nbsp;&nbsp;&nbsp; 第二天——情况依然。<br/>&nbsp;&nbsp;&nbsp;&nbsp; 第三天——老板发飚<br/>========================= <br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 最后的最后，我在进某国大片网站时打错了网址， 元凶悄然现身，坑人的114SO.CN，他X的电信劫持。<br/>&nbsp;&nbsp;&nbsp;&nbsp; 广告：IE弹窗——淘宝热卖<br/>&nbsp;&nbsp;&nbsp;&nbsp; 关键字：114SO<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 方法：跳转或禁止]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=171" /> 
	  <id>http://www.poison.net.cn/default.asp?id=171</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[PUBWIN挂机锁破解及防御]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=5" label="Experience" /> 
	  <updated>2011-11-27T02:02:42+08:00</updated>
	  <published>2011-11-27T02:02:42+08:00</published>
		  <summary type="html"><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 近期有网吧反映说PUBWIN挂机锁被破解，采用的方法也是最简单直接的方法“ALT+F4”，具体操作是重启挂机中的机器，在进系统的瞬间狂按ALT+F4（不能按住ALT键，需两个键以高频按下！）。到现场亲自操作后发现成功率达90%，于是乎，写下几行AU3代码解决：<br/><div class="UBBPanel codePanel"><div class="UBBTitle"><img src="http://www.poison.net.cn/images/code.gif" style="margin:0px 2px -3px 0px" alt="程序代码"/> 程序代码</div><div class="UBBContent"><span style="color:Green"> HotKeySet(&#34;!{F4}&#34;, &#34;Nothing&#34;)<br/>sleep(10000)<br/>Func Nothing()<br/>EndFunc</span></div></div><br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;原理就是将ALT+F4热键定义为空白，十称后退出程序，只是在加载进开机批处理的时候发觉运行优先级低于PUBWIN，没法子只好百度了一下，把程序加进USERINIT里与PUBWIN同时运行。<br/><br/>&nbsp;&nbsp;&nbsp;&nbsp;附百度找到的加载开机启动项的多种方法：<br/><br/>一、当前用户专有的启动文件夹 <br/>　　这是许多应用软件自动启动的常用位置，Windows自动启动放入该文件夹的所有快捷方式。用户启动文件夹一般在：\Documents and Settings\&lt;用户名字&gt;\「开始」菜单\程序\启动，其中“&lt;用户名字&gt;”是当前登录的用户帐户名称。<br/><br/>二、对所有用户有效的启动文件夹 <br/>　　这是寻找自动启动程序的第二个重要位置，不管用户用什么身份登录系统，放入该文件夹的快捷方式总是自动启动——这是它与用户专有的启动文件夹的区别所在。该文件夹一般在：\Documents and Settings\All Users\「开始」菜单\程序\启动。<br/><br/>三、Load注册键 <br/>　　介绍该注册键的资料不多，实际上它也能够自动启动程序。位置：HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows\建一个字符串名为load键值为自启动程序的路径但是要注意短文件名规则，输入的路径文件名是短文件名。如c:\program files 应为c:\progra~1<br/>&nbsp;&nbsp;&nbsp;&nbsp;ps：这种方式用优化大师看不到<br/><br/>四、Userinit注册键 <br/>　　位置：HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Userinit。这里也能够使系统启动时自动初始化程序。通常该注册键下面有一个userinit.exe，但这个键允许指定用逗号分隔的多个程序，例如“userinit.exe,OSA.exe”（不含引号）。后面加路径，再加逗号也可以。<br/><br/>五、Shell注册键<br/>&nbsp;&nbsp;&nbsp;&nbsp;HKEY_LOCAL_MACHINE\SHOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon 里面的shell建值在Explorer.exe的后面加上我门程序的路径。比如我门的c:\windows\system32\下有个hehe.exe木马。<br/><br/> 六、Autorun注册键<br/>　　HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor，找到并双击“AutoRun”这项，然后将键值设置为需要启动的程序路径即可。<br/><br/>七、Explorer\Run注册键 <br/>　　和load、Userinit不同，Explorer\Run键在HKEY_CURRENT_USER和HKEY_LOCAL_MACHINE下都有，具体位置是：HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run<br/>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run <br/><br/>八、RunServicesOnce注册键 <br/>　　RunServicesOnce注册键用来启动服务程序，启动时间在用户登录之前，而且先于其他通过注册键启动的程序。RunServicesOnce注册键的位置是：HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce<br/>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce <br/><br/>九、RunServices注册键 <br/>　　RunServices注册键指定的程序紧接RunServicesOnce指定的程序之后运行，但两者都在用户登录之前。RunServices的位置是：HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices<br/>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices<br/><br/>十、RunOnce\Setup注册键 <br/>　　RunOnce\Setup指定了用户登录之后运行的程序，它的位置是：HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce\Setup<br/>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\Setup <br/><br/>十一、RunOnce注册键 <br/>　　安装程序通常用RunOnce键自动运行程序，它的位置在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce<br/>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce<br/>HKEY_LOCAL_MACHINE下面的RunOnce键会在用户登录之后立即运行程序，运行时机在其他Run键指定的程序之前。<br/>HKEY_CURRENT_USER下面的RunOnce键在操作系统处理其他Run键以及“启动”文件夹的内容之后运行。<br/><br/>十二、RunOnceEx注册键<br/>&nbsp;&nbsp;&nbsp;&nbsp; 如果是XP，你还需要检查一下HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx <br/><br/>十三、Run注册键 <br/>　　Run是自动运行程序最常用的注册键，位置在：<br/>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run<br/>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run<br/>HKEY_CURRENT_USER下面的Run键紧接HKEY_LOCAL_MACHINE下面的Run键运行，但两者都在处理“启动”文件夹之前。<br/><br/>十四、组策略方法<br/>&nbsp;&nbsp;&nbsp;&nbsp;在“开始→运行”中键入“gpedit.msc”，启动“组策略”，展开“用户配置→管理模板→系统→登录”，<br/>启用“在用户登录时运行这些程序”项，并单击“显示”按钮，添加某个程序，重新登录后该程序就会自动运行。<br/><br/>ps：这个启动项是注册表中找不到的。<br/><br/>十五、木马对文件关联的利用<br/>&nbsp;&nbsp;&nbsp;&nbsp;具体说来，就是更改文件的打开方式，这样就可以使程序跟随您打开的那种文件类型一起启动。<br/>举例来说，打开注册表，展开注册表到HKEY_CLASSES_ROOT\exefile\shell\open\command<br/>这里是exe文件的打开方式，默认键值为：&#34;%1&#34; %*(有空格)。如果把默认键值改为Trojan.exe&#34;%1&#34; %*，您每次运行exe文件，这个Trojan.exe文件就会被执行。木马灰鸽子就采用关联exe文件的打开方式，<br/>而大名鼎鼎的木马冰河采用的是也与此相似的一招——关联txt文件。<br/><br/>十六、木马对设备名的利用******<br/>&nbsp;&nbsp;&nbsp;&nbsp; 大家知道，在Windows下无法以设备名来命名文件或文件夹，这些设备名主要有aux、com1、com2、prn、con、nul等，但Windows 2000/XP有个漏洞可以以设备名来命名文件或文件夹，让木马可以躲在那里而不被发现。<br/>具体方法是：点击“开始”菜单的“运行”，输入cmd.exe，回车进入命令提示符窗口，然后输入md c:con\命令，可以建立一个名为con的目录。默认请况下，Windows是无法建立这类目录的，正是利用了Windows的漏洞我们才可以建立此目录。再试试输入md c:aux\命令，可以建立aux目录，输入md c:prn\可以建立prn目录，输入md c:com1\目录可以建立Com1目录，而输入md c: ul\则可以建立一个名为nul的目录。在资源管理器中依次点击试试，您会发现当我们试图打开以aux或com1命名的文件夹时，explorer.exe失去了响应，而许多“牧马人”就是利用这个方法将木马隐藏在这类特殊的文件夹中，从而达到隐藏、保护木马程序的目的。<br/><br/>最后语：启动顺序<br/><br/>RunServicesOnce》》RunServices》》用户登陆》》HKEY_LOCAL_MACHINE下面的RunOnce和RunOnce\Setup和RunOnceEx》》HKEY_LOCAL_MACHINE下面的Run》》HKEY_CURRENT_USER下面的Run》》系统“启动”文件夹》》用户“启动”文件夹》》HKEY_CURRENT_USER下面的RunOnce]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=170" /> 
	  <id>http://www.poison.net.cn/default.asp?id=170</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[8111E网卡为何如此慢?]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=5" label="Experience" /> 
	  <updated>2011-11-06T17:58:39+08:00</updated>
	  <published>2011-11-06T17:58:39+08:00</published>
		  <summary type="html"><![CDATA[&nbsp;&nbsp;这个问题很久以前就开始纠结了，不过也没怎样去管它，但多转几圈始终是个问题：（于是乎，在老板的压力下找到了解决方案。<br/><br/><br/>&#34;Jumboframe&#34;=&#34;0&#34;<br/>&#34;FlowControl&#34;=&#34;0&#34;<br/>&#34;Largesend&#34;=&#34;0&#34;<br/>&#34;HwParaMask&#34;=dword:00000000<br/>&#34;HwFPSM&#34;=dword:00000000<br/>&#34;HwOption&#34;=dword:00000000<br/>&#34;HwOptimize&#34;=dword:00000000<br/>&#34;Diskless&#34;=&#34;1&#34;<br/>&#34;GreenEthernet&#34;=&#34;0&#34;<br/>&#34;EEE&#34;=&#34;0&#34;<br/><br/>在注册表找到网络适配器相关键值，改成以上的就差不离了，注意红色字体的键值，这是最主要的一个，但意思是啥没个出处~汗！<br/><br/>经测试，任意驱动都有效，半圈至一圈直接进系统（不禁声卡），原文是谁发的找不到，在此谢过广大同学的辛苦劳动！<br/><br/>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=169" /> 
	  <id>http://www.poison.net.cn/default.asp?id=169</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[CPU温度监控、网卡速率获取(改进版)]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=4" label="Script" /> 
	  <updated>2011-06-03T07:14:01+08:00</updated>
	  <published>2011-06-03T07:14:01+08:00</published>
		  <summary type="html"><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp;这是在文章《客户机最后连接时间》<a target="_blank" href="http://poison.net.cn/article.asp?id=143" rel="external">http://poison.net.cn/article.asp?id=143</a>的基础上改进而来，利用EVEREST获取CPU温度、风扇转速等信息。<br/>&nbsp;&nbsp;&nbsp;&nbsp;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;EVEREST的设置如下：<br/><br/>1、<br/><img src="http://www.poison.net.cn/attachments/month_1106/p20116365452.jpg" border="0" alt=""/><br/><br/>2、<br/><img src="http://www.poison.net.cn/attachments/month_1106/l20116365612.jpg" border="0" alt=""/><br/><br/>这里的保存位置与文件名称是相对而言，看你需要而定，对易游有盘来说，我把报告定位到了d:\sysset\menu\everest里，everest整个文件夹放在了d:\sysset\menu。<br/><br/>3、自定义报告向导，只选择传感器，报告格式选择为纯文本文件。<br/><br/><img src="http://www.poison.net.cn/attachments/month_1106/p2011637257.jpg" border="0" alt=""/><br/><br/><div id="mdown_87haf9fdnd"></div><br /><script language="javascript" type="text/javascript">check('Action.asp?action=type1&mainurl=attachments%2Fmonth%5F1106%2Fv2011637535%2Eau3&main=%E5%AE%A2%E6%88%B7%E7%AB%AFinfo%2Eau3','mdown_87haf9fdnd','mdown_87haf9fdnd');</script><br/><div id="mdown_id1ffwqjir"></div><br /><script language="javascript" type="text/javascript">check('Action.asp?action=type1&mainurl=attachments%2Fmonth%5F1106%2Fr2011637752%2Eau3&main=%E6%9C%8D%E5%8A%A1%E7%AB%AF','mdown_id1ffwqjir','mdown_id1ffwqjir');</script><br/><div id="mdown_zpgvegjxe5"></div><br /><script language="javascript" type="text/javascript">check('Action.asp?action=type1&mainurl=attachments%2Fmonth%5F1106%2F120116371044%2Erar&main=%E6%95%B0%E6%8D%AE%E5%BA%93info%2Emdb','mdown_zpgvegjxe5','mdown_zpgvegjxe5');</script><br/><br/>最后显示如下：<br/><br/><img src="http://www.poison.net.cn/attachments/month_1106/02011683496.gif" border="0" alt=""/><br/><br/><br/>上面所举只是一个雏形，可以再加入主板温度、硬盘温度等项目。<br/>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=168" /> 
	  <id>http://www.poison.net.cn/default.asp?id=168</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[再看海阔天空-向家驹致敬]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=12" label="Media Center" /> 
	  <updated>2011-05-03T13:59:22+08:00</updated>
	  <published>2011-05-03T13:59:22+08:00</published>
		  <summary type="html"><![CDATA[回忆少年，纯真的音乐时代，有点伤感。<br/><br/><div class="UBBPanel"><div class="UBBTitle"><img src="http://www.poison.net.cn/images/flash.gif" alt="" style="margin:0px 2px -3px 0px" border="0"/>Flash动画</div><div class="UBBContent"><a id="temp17903_href" href="http://www.poison.net.cn/javascript:MediaShow('swf','temp17903','http://player.youku.com/player.php/sid/XMjEyMjI1Nzg0/v.swf','400','300')"><img name="temp17903_img" src="http://www.poison.net.cn/images/mm_snd.gif" style="margin:0px 3px -2px 0px" border="0" alt=""/><span id="temp17903_text">在线播放</span></a><div id="temp17903"></div></div></div>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=167" /> 
	  <id>http://www.poison.net.cn/default.asp?id=167</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[转：清华大学老师的一席话]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=11" label="Talk" /> 
	  <updated>2011-05-03T13:55:07+08:00</updated>
	  <published>2011-05-03T13:55:07+08:00</published>
		  <summary type="html"><![CDATA[1、 一个人，如果你不逼自己一把，你根本不知道自己有多优秀。&nbsp;&nbsp;<br/><br/>2、 赚钱是一种能力，花钱是一种水平，能力可以练，水平是轻易练不出来的。<br/><br/>3、年轻人不可以太狂。<br/><br/>4、一个人的知识，通过学习可以得到；一个人的成长，必须通过磨练。<br/><br/>5、这个世界上好书很多，可以改变命运的书很少。<br/><br/>6、这个世界上朋友很多，可以用一生托付的朋友很少。<br/><br/>7、如果发现一个人，一个地方，一件事，一本书，可以改变你的命运。一定要想办法跟他发生关系，否则，他就跟你没关系。<br/><br/>8、当一个人没有成功的时候，装也装出成功的样子。（因为装的时候，他已经成为你性格的一部分）<br/><br/>9、我们学习的目的，是为了使用，不是知识没有用，而是你没有使用，说明你没有用。<br/><br/>10、别人对你的态度，决定了你的命运。<br/><br/>11、笑由心生。<br/><br/>12、一个人出门的时候，口袋里都装的钱，装钱的目的，就是为了花出去，那里舒服就往那里花。一个人让别人舒服，他就是一个经营者；别人让你舒服，他就是一个消费者。<br/><br/>13、一个人，敢听真话，需要勇气；一个人敢说真话，需要魄力。 <br/><br/>14、因为你的存在，让别人快乐起来，你叫朋友；因为你的存在，让别人卓越起来，你是教练；因为你的存在，让别人强大起来，你是领导。<br/><br/>15、一件事情，对你伤害的程度与事情本生没有任何关系，取决于你对这件事的态度。<br/><br/>16 、你，简单了，你的世界就简单了；你，简单了，事情就简单了。 <br/><br/>17、一件事，会干了，好好干；不会干了，乱干。干的次数多了，自然会干，但是，首先，你要干。<br/><br/>18、一个人，想要优秀，你必须要接受挑战；一个人，你想要尽快优秀，就要去寻找挑战。<br/><br/>19、一个人想要创业，先要学会打工。<br/><br/>20、世界上，成功的有两种人，一种人是傻子，一种人是疯子。傻子是会吃亏的人，疯子是会行动的人。<br/><br/>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=166" /> 
	  <id>http://www.poison.net.cn/default.asp?id=166</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[去除易游混合部署(无盘系统+有盘回写)中发现新硬件的对话框]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=5" label="Experience" /> 
	  <updated>2011-04-22T09:52:14+08:00</updated>
	  <published>2011-04-22T09:52:14+08:00</published>
		  <summary type="html"><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;最近将网吧的一些机子改了无盘，感觉真的是爽多了，但有点烦人的就是进系统后老是提示发现新硬件，没法子，本地硬盘还在那，总不能一台一台的拆掉吧： 囧 ~<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;一开始我想到的是利用AU3将对话框关掉，后来想到几年前就流行的方法：编辑SHELL32.DLL资源，过程就不说了，找个Resource Hacker 或其它资源编辑软件将字符串268整个删掉，立马解决。<br/>&nbsp;&nbsp;&nbsp;&nbsp;<br/>&nbsp;&nbsp;&nbsp;&nbsp;XPSP3测试通过，听说SP2还要编辑newdev.dll，需要的童鞋自行查找相关字符串。]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=165" /> 
	  <id>http://www.poison.net.cn/default.asp?id=165</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[关于病毒引起的控制台连接不通服务器的公告[LSN病毒公告]]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=3" label="News" /> 
	  <updated>2011-04-21T18:28:24+08:00</updated>
	  <published>2011-04-21T18:28:24+08:00</published>
		  <summary type="html"><![CDATA[尊敬的网吧业主、网络管理员：<br/><br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;您好！<br/><br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;我公司自四月十二号下午陆续接到全国不同地区网吧老板和代理反映客户机连接不上服务器的问题。我们紧急安排人员排查，发现连不通的情况下ping命令也不能连接，确定是由于网络不通引起的，排除软件本身问题，再到网吧实地排查，于15日取得病毒样本。主要情况如下：<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;*问题出现后现象:<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;1. Pubwin客户端和控制台无法连接上Pubwin服务器，此时通过ping命令发现客户端和控制台ping向服务器的包都提示：Request timed out. ；（注；控制台提示连接服务器失败，客护端开机后一直显示红色叉，登陆提示：客户端不受管理状态）<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;2.从服务器ping向控制台和已经开启的任一客户机都是通的；<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;3.客户机相互任意双向ping都是通畅；<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;注：在控制台和客户端ping服务器过程中发现，通常情况下，ping的结果是时断时续，一般会丢失十五个ping包以内就会在不做任何操作情况下就会自动恢复通畅；少数网吧会持续一个小时以上；<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;*排查结果：<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;经过几天全公司调查以及网吧的反应，我们已经成功提取了病毒样本，其中包括如下程序：<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;1.abc.exe;2.7bNbgw.exe;3.Procmon.exe;4.sfc.exe;5.winhost.exe;6.HostService.exe;7.xs.exe;8.lsn1.exe <br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;此程序会从lsn1.exe慢慢涨到lsn25.exe.经过我们的高级底层驱动工程师脱壳分析这些几乎全部是木马程序，其中包括：<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;a) QQ盗号木马；<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;b) 游戏盗号木马；<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;c) socket5代理（木马），可以反向找控制端通过端口发送数据，从而中断正常数据；<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;d) 截包发现有篡改本机出去的数据的mac地址的行为；<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;e) 使中毒机器成为“肉鸡”任意控制。<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;总结：此次事件是病毒的蔓延所引起的，该批病毒能引起三个方面的后果。一是盗号；二是破坏计费软件的正常工作；三是使中毒机器成为“肉鸡”。<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;这批病毒我们已提交上海市公安局，并报案。<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;我们还在对病毒进一步的分析，为解决或减少病毒对网吧的影响，希望网吧能做如下的处理：<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;1.升级Pubwin 2009新的版本（4月19日后的版本增加了相关处理）;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;2.关闭客户机135,137,138,139,445端口或停用共享服务（server）;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;3.升级微软4月13日发布的安全补丁(<a href="http://blogs.technet.com/b/gcrsec/archive/2011/04/13/20110413-4-13-17.aspx" target="_blank" rel="external">http://blogs.technet.com/b/gcrsec/archive/2011/04/13/20110413-4-13-17.aspx</a>）;<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;4.有带网管型的交换机对服务器进行Mac绑定。<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;解决该问题的版本使用网吧自身的注册号登陆即可进行下载。若某些地区无法下载到版本请联系当地代理商。<br/><br/>上海新浩艺软件有限公司<br/>2011年04月21日<br/><br/>===================<br/><br/>今次的事件让我几天睡不好觉，期间还在不断反思着，究竟是不是我太菜了以至于不适合干这行，看到这个公告，我释然了~PUBWIN都要报警，我这个不会底层驱动、汇编等技术活的人，还是继续当我的网管吧。]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=164" /> 
	  <id>http://www.poison.net.cn/default.asp?id=164</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[求生之路1没有声音、不能联机解决方法]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=6" label="SoftWare" /> 
	  <updated>2011-03-20T22:11:33+08:00</updated>
	  <published>2011-03-20T22:11:33+08:00</published>
		  <summary type="html"><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;在某一无盘网吧发现这事儿，用的是浩方版本4356，进游戏后提示：steam userid steam_1:0:1359329158 is already in use on this server。看提示应该是STEAM的破解问题。<br/>与易游官方联系后说只能用旧版本，但奇怪的是几个3XXX版本进游戏虽然能联机，但是游戏没有声音，为这事重新测试声卡驱动似乎是小题大作，所以不得已之下求助度娘，寻找破解补丁解决。<br/><br/>PS：易游论坛上wangxiong回复说道，也有发现其他无盘反映相同问题的，可能还是破解的原因。 <br/><br/>下载地址：<br/><br/><img src="http://www.poison.net.cn/images/download.gif" alt="下载文件" style="margin:0px 2px -4px 0px"/> <a href="http://www.poison.net.cn/attachments/month_1103/52011320221123.rar" target="_blank">点击下载此文件</a><br/>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=163" /> 
	  <id>http://www.poison.net.cn/default.asp?id=163</id>
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[PUBWIN客户端缺少文件，谁搞的鬼]]></title>
	  <author>
		 <name>毒药</name>
		 <uri>http://www.poison.net.cn/</uri>
		 <email>180045@163.com</email>
	  </author>
	  <category term="" scheme="http://www.poison.net.cn/default.asp?cateID=7" label="Mind" /> 
	  <updated>2011-03-11T04:03:23+08:00</updated>
	  <published>2011-03-11T04:03:23+08:00</published>
		  <summary type="html"><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;今晚吃完夜宵跑了下网吧，刚坐下不久就发现全部机子都登不上卡，于是乎我就上论坛看了下帖子，原来都是11XXXX后的版本出现的事情，刚好这家是新开的也是用的新版本，那么就好办了，把客户端降级为1008301524版本，问题解决。<br/><br/>&nbsp;&nbsp;&nbsp;&nbsp;为什么会引起这样的问题？额~其实是我开IE时看到首页被跳转到了<span style="color:Green">http://www.baidu.com/index.php?tn=pubwin_11_pg</span>，易游也拿它没撤，就只好把PUBWIN后台的Up&#100;ate.zip和Up&#100;ates.zip删除后建了个假体文件夹，客户端11XXXX版本很不爽，干脆的不让登卡。<br/><br/>&nbsp;&nbsp;&nbsp;&nbsp;PUBWIN，无所不极其极，利益所指，所向披靡。 ]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.poison.net.cn/article.asp?id=162" /> 
	  <id>http://www.poison.net.cn/default.asp?id=162</id>
  </entry>	
		
</feed>

