Wednesday, February 13, 2008
如何判定並修復 Winsock2 毀損
徵狀
當您嘗試使用 Ipconfig 程式釋出及更新 IP 位址時,可能會收到下列錯誤訊息:
An error occurred while renewing interface 'Internet': (更新 [網際網路] 介面時發生錯誤:) 嘗試操作的對象不是通訊端。
當您啟動 Internet Explorer 時,可能會收到下列錯誤訊息:
無法顯示網頁
當您使用電腦時,可能會收到下列錯誤訊息:
Initialization function INITHELPERDLL in IPMONTR.DLL failed to start with error code 10107 (IPMONTR.DLL 中的初始化函數 INITHELPERDLL 無法啟動,錯誤碼 10107)
此外,您可能沒有 IP 位址或「自動私人 IP 位址」(APIPA,Automatic Private IP Addressing),並且可能是在接收 IP 封包,而不是傳送。
當您使用 ipconfig /renew 命令時,可能會收到下列錯誤訊息。
訊息 1
An error occurred while renewing interface local area connection:an operation was attempted on something that is not a socket.Unable to contact driver Error code 2. (更新介面的區域連線時發生錯誤:嘗試操作的對象不是通訊端。無法連絡驅動程式。錯誤碼 2)
訊息 2
The operation failed since no adapter is in the state permissible for this operation. (作業失敗,因為沒有介面卡處於可以進行這項作業的狀態)
訊息 3
The attempted operation is not supported for the type of object referenced. (不支援這項物件參照類型的操作)
在 [裝置管理員] 中,當您按一下 [顯示隱藏裝置] 時,則 [非隨插即用驅動程式] 底下的 TCP/IP 通訊協定驅動程式列為已停用,而且您收到錯誤碼 24。
當您建立撥號連線時,可能會收到下列錯誤訊息:
Error 720:No PPP Control Protocols Configured (錯誤 720:沒有設定任何 PPP 控制通訊協定)
如何判斷 Winsock2 機碼是否已毀損
如果要判斷這些徵狀是不是因為 Winsock2 機碼發生問題而造成的,請使用下列方法之一:
方法 1:使用 Netdiag 工具
如果要使用 Netdiag 工具,您必須安裝 Microsoft Windows XP 支援工具。如果要執行這項操作,請依照下列步驟執行。
注意
• 如果您已經安裝支援工具,請前往本節中的第二個程序。
• 如果您尚未安裝支援工具,並且沒有 Windows XP 安裝光碟,請前往方法 2。
1. 插入您的 Windows XP 安裝 CD,然後找出 Support\Tools 資料夾。
2. 按兩下 Setup.exe 檔。
3. 依照螢幕上的步驟執行,直到出現 [請選擇一個安裝類型] 畫面。
4. 在 [請選擇一個安裝類型] 畫面中,按一下 [完整安裝],然後按一下 [下一步]。
安裝完成時,請執行下列步驟:
1. 按一下 [開始],然後按一下 [執行],輸入 Command,然後按一下 [確定]。
2. 輸入 netdiag /test:winsock,然後按下 ENTER。
Netdiag 工具將會傳回數個網路元件 (包括 Winsock) 的測試結果。如需有關測試的詳細資料,請在 netdiag 命令後面加上 /v:netdiag /test:winsock /v
方法 2:使用 Msinfo32 程式
注意 如果您沒有 Windows XP 安裝 CD,也沒有安裝支援工具,請只使用這個方法。
1. 按一下 [開始],然後按一下 [執行],輸入 Msinfo32,然後按一下 [確定]。
2. 展開 [元件],再展開 [網路],然後按一下 [通訊協定]。
3. [通訊協定] 中會有 10 個區段。如果 Winsock2 機碼沒有損壞,每個區段的名稱將如下所示:
• MSAFD Tcpip [TCP/IP]
• MSAFD Tcpip [UDP/IP]
• RSVP UDP Service Provider
• RSVP TCP Service Provider
• MSAFD NetBIOS [\Device\NetBT_Tcpip...
• MSAFD NetBIOS [\Device\NetBT_Tcpip...
• MSAFD NetBIOS [\Device\NetBT_Tcpip...
• MSAFD NetBIOS [\Device\NetBT_Tcpip...
• MSAFD NetBIOS [\Device\NetBT_Tcpip...
• MSAFD NetBIOS [\Device\NetBT_Tcpip...
如果電腦中的這些名稱與此清單中所列的名稱有任何不同,就表示 Winsock2 機碼已經毀損,或者您具有協力廠商的附加元件,例如,安裝了 Proxy 軟體。
如果您安裝了協力廠商的附加元件,則附加元件的名稱就會取代清單中的 MSAFD 字母。
如果是多於 10 個區段,則表示您安裝了協力廠商的附加程式。
如果少於 10 個區段,則表示資訊遺失。
注意 這些項目代表具有只安裝 TCP/IP 通訊協定的安裝。您可以具備工作 Winsock,並查看其他項目是否安裝了其他通訊協定。例如,如果您安裝 NWLink IPX/SPX,就會看到另外 7 個區段,所以總共是 17 個區段。下列是其中一個新區段的範例名稱:
MSAFD nwlnkipx [IPX]
此外,安裝 NWLink IPX/SPX 而建立的每個新區段,都會以 MSAFD 為開頭。因此,只剩下兩個區段不是以 MSAFD 開頭。
如果 Netdiag 測試失敗,或是您查看 Msinfo32 之後判斷 Winsock 已經毀損,您必須執行下一節中的步驟,修復 Winsock2 機碼。
回此頁最上方
如何修復 Winsock2 的毀損
Windows XP 已安裝 Service Pack 2 時的指示
如果要在已安裝 Windows XP Service Pack 2 (SP2) 的情況下修復 Winsock,請在命令提示字元中輸入 netsh winsock reset,然後按下 ENTER。
注意 執行這個命令後,請重新啟動電腦。此外,對於執行 Windows XP SP2 的電腦,有一個新的 netsh 命令可以重新建立 Winsock 機碼。如需詳細資訊,請造訪下列網站:
http://www.microsoft.com/taiwan/technet/prodtechnol/winxppro/maintain/sp2netwk.mspx (http://www.microsoft.com/taiwan/technet/prodtechnol/winxppro/maintain/sp2netwk.mspx)
警告 當您執行 netsh winsock reset 命令時,存取或監視網際網路的程式 (例如防毒軟體、防火牆或 Proxy 用戶端) 可能會受到負面的影響。如果執行這個解決方案後,有程式變成無法正常運作,請重新安裝該程式,以還原其功能。
注意 如果這些步驟無法解決問題,請依照下一節的步驟執行。
Windows XP 未安裝 Service Pack 2 時的指示
如果要在未安裝 Windows XP SP2 的情況下修復 Winsock,請刪除毀損的登錄機碼,然後重新安裝 TCP/IP 通訊協定。
步驟 1:刪除毀損的登錄機碼
警告 如果您使用「登錄編輯程式」或其他方法不當地修改登錄,可能會發生嚴重問題。這些問題可能會需要您重新安裝作業系統才能解決。Microsoft 不保證可以解決這些問題。請自行承擔修改登錄的一切風險。
如需有關如何備份登錄的詳細資訊,請按一下下面的文件編號,檢視「Microsoft 知識庫」中的文件:
322756 (http://support.microsoft.com/kb/322756/) 如何在 Windows XP 和 Windows Server 2003 中備份、編輯及還原登錄
1. 按一下 [開始],然後按一下 [執行]。
2. 在 [開啟] 方塊中,輸入 regedit,然後按一下 [確定]。
3. 在 [登錄編輯程式] 中找出下列機碼,再用滑鼠右鍵按一下每個機碼,然後按 [刪除]:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Winsock
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Winsock2
4. 提示您是否確定要刪除時,請按一下 [是]。
注意 刪除 Winsock 機碼之後,請重新啟動電腦。如此,Windows XP 作業系統就會為這兩個機碼建立新的殼層項目。如果刪除 Winsock 機碼之後沒有重新啟動電腦,下一個步驟就會無法正確執行。
步驟 2:安裝 TCP/IP
1. 用滑鼠右鍵按一下網路連線,再按一下 [內容]。
2. 按一下 [安裝]。
3. 按一下 [通訊協定],然後按一下 [新增]。
4. 按一下 [從磁片安裝]。
5. 輸入 C:\Windows\inf,然後按一下 [確定]。
6. 在可用通訊協定的清單中按一下 [Internet Protocol (TCP/IP)],然後按一下 [確定]。
7. 重新啟動電腦。
Tuesday, September 04, 2007
Wednesday, August 22, 2007
摘自 Kappa Work:Vista and Samba Server - 樂多日誌
參考下列資料
The solution, however, is pretty easy using the registry.
The key:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\LMCompatibilityLevel
controls the security level mandated or allowed for logins. In Vista it defaults to 0x3, which means "NTLMv2 only". This is not supported by Samba, or at least not supported by any of the Samba servers I use (Mac OS X, Debian Sarge, or Buffalo TeraStation). This is despite the fact that the Samba documentation implies that it should work.
The fix is to change it to 0x1, which means "use NTLMv2 if available, or older versions if not." Reboot. Samba shares will work just fine.
Hope that helps people out. It made me happy, now I can get at my backup server again.
jim frost
jimf@frostbytes.com
或參考下列 Blog
Kappa Work:Vista and Samba Server - 樂多日誌
Monday, July 30, 2007
又是病毒-- od8mid.dll ( TROJ_MARAN.YJ)
這次是 TROJ_MARAN. 病毒檔案是 od8mid.dll
因為病毒利用 植入 winsock provider 的技術 在安全模式下也無法刪除
利用 木馬病毒 參考資料提到的 autoruns
找到od8mid.dll 將機碼刪除後
麻煩了 系統載入變慢了 IE 也連不出去了,>_<
懷疑是 Winsock provider 的 (TCP/IP)載入過程的問題
想到另一篇筆記的如何在 Windows XP 中重設網際網路通訊協定 (TCP/IP)
設定了
netsh int ip reset c:\resetlog.txt
看來可以解決這個問題
後記:還是有問題 IIS 不正常,連帶使得圖書查詢程式也無法使用
最後重裝 IIS 及圖書查詢程式的 wconect 元件,總算恢復正常
看來這個病毒還有些看不清的地方,希望沒有沒發現的木馬才好。
Monday, July 23, 2007
在WindowsXP上安裝NetBEUI
在WindowsXP上安裝NetBEUI
概要
Microsoft 在 Windows XP 中不再對 NetBIOS 擴展用戶接頭 (NetBEUI) 網路協議提供支持。 然而,可以理解,遷移到另一個網路協議(如 TCP/IP)要在規劃和測試上花費大量時間。 因此,對於那些打算通過獲取完整的、零售版本的 Windows XP 將系統環境遷移到 Windows XP 的用戶來說,可在 Windows XP 光碟中的 VALUEADD 目錄下找到 NetBEUI 協議。
本文介紹了在執行 Windows XP 的電腦上手動安裝不受支持的 NetBEUI 協議的程序。 需要先從 Windows XP 光碟手動複製 NetBEUI 文件,然後 NetBEUI 才會顯示在可安裝的網路協議列表中。
在 Windows XP 上安裝 NetBEUI
在 Windows XP 上安裝 NetBEUI 協議所必需的文件是 Netnbf.inf 和 Nbf.sys。若要安裝 NetBEUI,請完成以下步驟:
1.將 Windows XP 光碟插到 CD-ROM 驅動器中,瀏覽到 類型add\MSFT\Net\NetBEUI 資料夾。
2.將 Nbf.sys 複製到 %SYSTEMROOT%\System32\Drivers 目錄中。
3.將 Netnbf.inf 複製到 %SYSTEMROOT%\Inf 隱藏目錄中。
4.按擊開始,按擊「控制台」,然後雙按「網路連接」。
5.右鍵按擊要為其增加 NetBEUI 的適配器,然後按擊屬性內容。
6.在一般選擇項上,按擊安裝。
7.按擊協議,然後按擊增加。
8.從列表中按擊選「NetBEUI Protocol」(NetBEUI 協議),然後按擊確定。
9.如果收到完成安裝的提示,請重新
NetBEUI 協議現在應已安裝並正常工作。
關閉SMB的445等連接埠
Windows Registry Editor Version 5.00
# 重新
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters]
"SMBDeviceEnabled"=dword:00000000
Sunday, July 22, 2007
木馬病毒 參考資料
以下資料摘自http//www.cnitblog.com/linghuye/archive/2006/08/12/15175.html點選超連接時請注意安全
木马病毒处理备忘
我的机器从不装杀毒软件,杀毒软件对我其实没什么作用,影响系统速度,查一次硬盘耗时数小时,又杀不了新出的病毒,有时杀的系统不干不净,所以有问题都是google一下,然后自己动手清除,平时用Processor Explorer和Autoruns例行检查预防,备忘总结如下:
病毒分析:
Explorer Browser Helper Objects型病毒
出现迹象:Autoruns报告出现在HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects标签下的项目.
编程技术:使用Windows Browser Helper Objects技术,为DLL形式,随Explorer和Internet Explorer启动而发作,表象是随开机进入桌面而启动.
删除手法:使用Process Explorer杀掉Explorer.exe和所有Internet Explorer进程,使用Explorer.exe的Run,浏览文件功能找到并删除相关DLL文件,再使用Autoruns删除注册表项.
一般项目:标签下只该有google的产品,其他一律删除.
病毒举例:易趣,3721, System32\googlebar.dll(冒充)
Internet Explorer Toolbar型病毒
出现迹象:Autoruns报告出现在HKLM\Software\Microsoft\Internet Explorer\Toolbar标签下的项目.
编程技术:使用Internet Explorer Toolbar Extension技术,为DLL形式,随Internet Explorer启动而发作,表象是打开IE浏览器而启动.
删除手法:使用Process Explorer杀掉Explorer.exe和所有Internet Explorer进程,使用Explorer.exe的Run,浏览功能删除文件,使用Autoruns删除注册表项.
一般项目:标签下只该有google的产品,其他一律删除.
病毒举例:雅虎助手等
CurrentControlSet Services型病毒
出现迹象:Autoruns报告出现在HKLM\System\CurrentControlSet\Services标签下的项目.
编程技术:Exe形式,注册为Service.
删除手法:使用Process Explorer杀掉该进程,删除该Exe文件,用Autoruns删除注册表项.
一般项目:微软自身的产品
病毒举例:
CurrentControlSet Drivers型病毒
出现迹象:Autoruns报告出现在HKLM\System\CurrentControlSet\Services标签下的项目.
编程技术:sys形式,注册为系统驱动程序,随系统启动.
删除手法:确定是病毒文件后,用IceSword强行删除文件和注册表项.
一般项目:微软自身的产品
病毒举例:Adware.Roogoo, sysmgr的NWUPSPX.SYS,iebar的fsprot.sys和moprot.sys
Windows CurrentVersion Run型病毒
出现迹象:Autoruns报告出现在HKCU\Software\Microsoft\Windows\CurrentVersion\Run标签下的项目.
编程技术:Exe形式,注册为Run下自动启动.
删除手法:使用Process Explorer杀掉该进程,删除该Exe文件,用Autoruns删除注册表项.
一般项目:
Winsock Providers型病毒
出现迹象:Autoruns报告出现在Winsock Providers标签下的项目.
编程技术:Dll形式,技术上要比IE BHO插件木马之类的高,删除后会导致TCP/IP协议栈损毁,导致上网失败,无法查找杀毒资料.
删除手法:进入Windows安全模式,使用Autoruns删 除注册表项,如果出现删除失败提示,使用RegEdit设置HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ Services\WinSock2\Parameters的权限->高级->所有者为Administrators,然后再删,然后再用软 件WinsockXPFix恢复Winsock协议栈后解决.
病毒举例:xboxcenter.dll,quartz32.dll
非一般启动手法:
1.使用Windows任务计划程序调度启动,位于Autoruns Task Scheduler栏下,例子:iebb.exe
禽兽之变诈几何哉,只增笑尔?
References:
http://360safe.com/
又是麻煩的病毒 執行 I E 就會跟著啟動
執行時會產生一個名為 be7b1.exe 的執行檔在 WINDOWS\SYSTEM32\ 中, 在安全模式下可殺掉,
但在執行 I E 時會自行產生.
使用BHO的病毒
下面的disable是加上去抑制病毒執行用的
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\disabel{FAAAC0F6-94BE-4466-934B-7C53666A2F41}]
在 I E 執行時會載入 上面機碼指向的程式
[HKEY_CLASSES_ROOT\CLSID\{FAAAC0F6-94BE-4466-934B-7C53666A2F41}]
@="ff Class"
"AppID"="{CCF11A98-DC8C-40A9-ABAA-DF9C4D6DD923}"
[HKEY_CLASSES_ROOT\CLSID\{FAAAC0F6-94BE-4466-934B-7C53666A2F41}\InprocServer32]
@="C:\\WINNT\\system32\\0be1.dll" <-----------
"ThreadingModel"="Apartment"
[HKEY_CLASSES_ROOT\CLSID\{FAAAC0F6-94BE-4466-934B-7C53666A2F41}\ProgID]
@="dbho.ff.1"
[HKEY_CLASSES_ROOT\CLSID\{FAAAC0F6-94BE-4466-934B-7C53666A2F41}\Programmable]
[HKEY_CLASSES_ROOT\CLSID\{FAAAC0F6-94BE-4466-934B-7C53666A2F41}\TypeLib]
@="{0FECB569-7E71-4ADB-AC44-F3C1C0E8EF2D}"
[HKEY_CLASSES_ROOT\CLSID\{FAAAC0F6-94BE-4466-934B-7C53666A2F41}\VersionIndependentProgID]
@="dbho.ff"
要切實刪除 C:\\WINNT\\system32\\0be1.dll 及be7b1.exe 方可杜絶這個病毒
(^_^ 這個病毒是在防毒軟體辨識出來前就自己找出來及辨識出其行為的哦!)
修改隱藏目錄顯示被鎖定的問題
Google 後找到的解決方法:
先說明原因:
HKLM@Softwaer@Microsoft@Windows@CurrentVersion@explorer@Advanced@Folder@Hidden@。 在這裡有三個主鍵,分別是
NOHIDDEN
NOHIDORSYS
SHOWALL。
在SHOWALL下面有個二進制鍵值Checked類型,把它的鍵值 修改為「0」——這樣,再怎麼選項「顯示所有文件」,隱藏文件也不會顯示.
**"顯示所有文件" 的選項會消失也無法設定**
病毒把它改成 錯誤的TYPE二進位值 如下
"CheckedValue"=hex(4):30,30,30,30,30,30,30,30,00
厲害的是 看的到 ""顯示所有文件" 的選項
但不管怎麼設, 都沒法讓隱藏文件顯示出來, 唯一的破綻就是套用後再看還是設成"不顯示隱藏檔案"
正確的機碼應是 TYPE 為 DWORD
"CheckedValue"=dword:00000001