2010年12月10日 星期五

15291

忙完了回台之後最忙的一件事情
也領了第一份薪水
接下來我想終於可以好好繼續經營這個開始長草的網誌了
也可以出門去拍照了
來高雄一個多月我竟然就只拍了愛河...
其他地方常常都只是匆匆的路過
睡醒之後可得要出門好好的走走
不過等到拍完照回來要修圖
我想我應該又會變的很懶
畢竟現在一天上班八小時要看10小時的PHOTOSHOP(多的兩小時是加班...XD)

...........決定了
今天這篇就寫到這邊
我睏了

明天等整理完房間跟電腦
再好好的寫點東西



...假如整理得完...

2010年11月30日 星期二

不再去看的是你 還是我

隨著11月結束
也有幾個故事要跟著結束了
新的故事我決定要讓它先等等
不要這麼急著敲門
先讓我再整理一下心情吧
雖然一個月前在南部住下的第一天算是個新開始
但意義上
我想這些事情都結束的時候對我來說才是個新開始吧

五個半小時後睜開眼睛今年的最後一個月就正式開始了
該是再把相機拿起來的時候了


總是在夜深人靜的時候
..................才越會寫出一些莫名奇妙不著邊際的字句

睡覺比較實在一點

2010年11月12日 星期五

社會課

在高雄住的第二星期
同時也是正式踏入社會職場的第一週
我給自己的工作表現是61分
勉強比及格多一點
工作上面目前因為還沒有我需要負責的案子
所以還算輕鬆
同事之間氣氛也不錯

能夠讓原本的興趣變成現在的工作
我覺得是一件非常幸運的事情
只是如果想要勝任這份工作
靠運氣是絕對不夠的
雖然薪水不多 之後會怎樣也還是未知數
但是在該努力的時候還是得要卯足全力才行啊


講到努力我就想到我的多益
月底就要考
最近還是沒有時間可以準備
看來這次成績大概不會太好看了



11月真是個所有事情都擠在一起的月份阿....

2010年11月7日 星期日

您沒有檢視此網頁的授權 IIS

IIS的權限問題真是困擾人阿....

下午重新把IIS在電腦裡裝起來
結果正要開始執行卻出現這個



Logon failure: user account restriction.
Possible reasons are blank passwords not allowed,
logon hour restrictions, or a policy restriction has been enforced.


上網查了一下
說問題是出在作業系統的帳戶原則
假如administrator的密碼是空白的話就會有這個狀況
所以要到控制台>系統管理工具>本機安全性原則
到本機原則/安全性選項中
有一個選項叫做"帳戶:限制使用空白密碼的本機用戶僅能登入道主控台"
把它停用即可
正當我以為停用之後就大功告成之際

網頁的錯誤訊息又出現了.....


錯誤訊息

你沒有檢視此頁面的授權
因為在網頁伺服器上這個資源的存取控制清單(ACL)的設定,您沒有檢視這個目錄或頁面的權限。

解決辦法:

按"我的電腦"按右鍵,選擇"管理",進去IIS管理的地方,在"預設網站"(或其他名稱的網站)上,按"右鍵"~選擇"內容",切換到"目錄安全"標籤裡的"驗證及存取控制",按"編輯",再勾選"選擇匿名存取",在下方的使用者名稱和密碼空格中,輸入你的管理者帳密就可以了!
或是打電腦裡其他帳密也可以!

以上轉自
http://tw.myblog.yahoo.com/najiafat-blog/article?mid=303&prev=304&next=300


IIS裝起來之後換asp.net不聽話


程式碼區塊
伺服器應用程式無法使用
您嘗試在此 Web 伺服器上存取的 Web 應用程式目前無法使用。請按 Web 瀏覽器中的 [重新整理] 按鈕,再試一次。

系統管理員注意: Web 伺服器的應用程式事件記錄檔中的錯誤訊息詳細說明了這項特定要求失敗原因。請檢閱這個記錄項目,查看造成錯誤的原因為何。

這個問題看似應該是aspnet沒有註冊吧

解決方式很簡單
去命令提示字元中切換資料夾到
C:\Windows\Microsoft.NET\Framework\v2.0.50727
輸入

aspnet_regiis -i
aspnet_regiis -r
aspnet_regiis -c


.........然後
竟然還有然後我真的是快要發瘋了

接著出現這個
'/' 應用程式中發生伺服器錯誤。 組態錯誤

中間一大串東西省略
錯誤訊息的尾端出現
這行字
解決方法是
開啟IIS
到此網站資料夾的位置右鍵選擇內容
在目錄的頁籤選擇"應用程式設定"
然後按下"建立"鈕




最後我的aspx檔跟flash終於順利執行了
可是換成flash端資料送不到aspx檔案
希望12點以前找的到問題啊....

2010年11月4日 星期四

一星期

這是正式住在高雄的第一個星期
才過了一星期
好像已經過了一個月一樣
錯估了一些事情
導致這一星期找工作相當不順利
又或者是我自己太心急
結果就是猛吃閉門羹
這也證明了即便我能夠應徵的範圍很廣
現今的業界在意的還是相關科系畢業
以及是否已經有相關工作經驗

幸好我暫時算是領到了一張入場券
但願週一順利

2010年10月28日 星期四

C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\

今天的確是想要發個文章
但想發的並不是如何解病毒的文啊 冏

相信如果電腦沒有被強制隱藏檔案
應該很多人會看到
C:\RECYCLER\
這個個資料夾
然後裡面有一個資源回收筒的圖案
檔名長這樣
S-1-5-21-1482476501-1644491937-682003330-1013
看起來就很像是WINDOWS裡面的什麼暫存資源回收筒之類的
點進去還真的是被刪除的資料
但是他什麼時候會漏餡呢
假如刪除此資料夾的時候會突然發現系統跳出詢問視窗詢問是不是要刪除desktop.ini以及win32.exe兩個剛才沒看到的檔案
所以就算不用皺眉頭也可以知道案情顯然並不單純

以下為此病毒的定義
來自threatexpert

http://www.threatexpert.com/report.aspx?uid=92a38f4e-68c1-4031-ab76-a9afb31eb746

顯然不是什麼狠腳色
但是看久了還是挺礙眼的

在網路找了一下
發現賽門鐵克的網站上有相關討論

http://www.symantec.com/connect/forums/virus-alert-crecyclers-1-5-21-1482476501-1644491937-682003330-1013svchostexe

雖然問題檔案名稱不太一樣
但解法我想相去不遠
因此就先照它上面提供的方法操作

我想可以看到此檔案應該是表示電腦本身可以顯示隱藏檔
因此我就不提怎樣處理強制隱藏系統檔案的木馬了
想知道怎樣處理可以去請示GOOGLE
或是看此文→http://www.wretch.cc/blog/tabris13/9930470

回到主題
解毒的第一件事情是按ctrl+alt+delete打開windows工作管理員
切換到處理程序的頁籤
然後找出explorer.exe
按右鍵結束該處理程序
假如在XP底下發現有很多個explorer.exe或是名字很像的諸如exp1orer.exe、explore.exe之類的
恭喜你
我們改天再說XD

結束處理程序之後會發現視窗下面的開始按鈕那一條東西不見了
那是正常現象
explorer.exe負責項目就是這些
包含檔案資料夾操作等等
所以關掉就表示暫時不能呼叫它們
推測應該是因為木馬有修改explorer.exe的程式碼所以才做此動作
下一步是直接從工作管理員的檔案選擇執行 輸入regedit.exe
然後輸入C:\RECYCLER(不管後面接什麼 只要是有RECYCLER的通通都殺)
去把所有相關的機碼通通殺掉
殺完之後再回到工作管理員然後點檔案>執行 輸入explorer.exe把explorer.exe重新載入
然後到各個磁碟槽檢查一下
把所有的RECYCLER資料夾全部殺掉
觀察會不會再生
如果不會就重開機
然後再檢查一次
確定都沒再生就是擺平了

10/29
事隔一天來補充一點事情
RECYCLER並不完全就表示他是病毒的資料夾
除非該磁碟槽本身是FAT32才有問題
根據M$技術支援網站的奇怪翻譯→http://support.microsoft.com/kb/171694
寫道
它是NTFS格式的磁碟槽會自動產生的資料夾
所以判斷上顯然不太容易
這樣看來
是不是應該要用SID反查對應的USER呢??

總之假如電腦裡面有RECYCLER的資料夾不用緊張
使用chrome瀏覽器
把C:\RECYCLER貼到網址列可以看見目錄模式的資料夾內容
然後點選那一串SID進去
就可以知道裡面到底有什麼了
或是使用命令提示字元也可以看到

2010年10月17日 星期日

ygmdrm.exe病毒移除

昨天晚上興致一來開始替電腦減肥
於是一個資料夾一個資料夾檢查有沒有不要的檔案
看看看到最後卻看到病毒....
好吧
網路稱他做CLOAKED MALWARE
換句話說就是隱形惡意軟件

他路徑還頗奇怪的

C:\Documents and Settings\(USERNAME)\Application Data底下
()裡面取決於你的使用者名字叫什麼
我查了一下發現網路上還沒有中文資料
只有幾筆英文資料
目前看不出來有危害性(因為當時鄙人手很賤按了他好幾下都沒有出現電腦冒煙爆炸的現象,故暫時判定無害...)
但是可以確定它有部份跟EXPLORER.exe是綁在一起的
所以我先用UNLOCKER把它解開然後刪除

UNLOCKER可以在阿榮他家抓到

之後直接用一般常見對付USB病毒AUTORUN.inf的方法
建立一個資料夾取做ygmdrm.exe
讓病毒暫時無法再生
然後到regedit裡面去搜尋ygmdrm.exe相關的機碼
只有找到一筆
但我忘記紀錄是哪一筆
總之刪掉就好
然後............我就這樣子跑去睡覺了
隔天起來把昨天做的假檔案刪除
也沒有再出現ygmdrm.exe這個檔案
目前看起來應該是沒有大礙

參考資料:
http://camas.comodo.com/cgi-bin/submit?file=81d6c433f351cdf9b7212e192f0a1fe5ef9fb4afbb81d9a9acc175c932fa70fb&iframe=
→這篇比較DETAIL,但顯然是給專業人士看的 沒有解法(那還講那麼多)

http://www.prevx.com/filenames/3110241079044609572-X1/YGMDRM.EXE.html

→這篇講一堆但就也是沒有講解法....


http://virus-com.com/viruscom/viruscom_99505.html
→這一篇是在講這隻病毒的定義,各家軟體偵測到的名稱,感染地區(沒有亞洲啊奇怪)
以及解毒方式

各家防毒軟體對這隻病毒定義的名字:
K7AntiVirus: Backdoor.Win32.Prorat.19.i
F-Prot6: AdWare.Win32.BHO.emn
Jiangmin: AdWare.Win32.Cinmus.acu
F-Prot6: PSWTool.Win32.PassView
K7AntiVirus: Backdoor.Win32.Gootkit
Jiangmin: Backdoor.Win32.Koutodoor
Norton Antivirus: Trojan.Win32.PsExec
A-Squared: PSWTool.Win32.Lolyda
G-Data: Trojan-PSW.Win32.LdPinch
G-Data: Adware.Win32.WSB
Panda: Adware.Win32.Trojan.Downloader.SpySheriff

轉載一下他可能的行為:

YGMDRM.EXE has been seen to perform the following behavior:
Writes to another Process's Virtual Memory (Process Hijacking)
Executes a Process
Injects code into other processes
Found on infected systems and resists interrogation by security products
Uses rootkit techniques to conceal its presence, interrogation or removal
YGMDRM.EXE has been the subject of the following behavior:
Created as a process on disk
Executed from Temporary Folders
Executed as a Process
Has code inserted into its Virtual Memory space by other programs
Deleted as a process from disk
Copied to multiple locations on the system
但我覺得我的電腦沒有全部發生耶.....
再觀察一下好了