善意提醒
2008-09-26
2008-09-22
装 B 者·中国邮政
窗口的小娘们还老爱拿不知是不是上海话的土语冲我吵吵,需要我三番两次提醒该雌性海马区功能障碍人士您的鸟语我听不懂。没素质,这鸟样办啥世博会啊?无怪北京上海两处鸟地互相看不惯。
We'll see.
2008-09-09
终结者外传第二季开季快评
在线看的,画质不好,纯抢鲜目的。其实很多镜头在预告片里面已经看过了,情节也能猜个七七八八。于是看下来整个第一集感觉没演什么东西。唯一有点新意的就是伪装成公司女老板的 T-1000。不过那女人真是不好看,难看,反正我很讨厌。本来装腔作势的女人就够讨厌了,何况还是老板。
翘翘果然是被炸坏了,然而好得却莫明其妙。难道是被小帅哥给感动了,从此非他不嫁?恶搞一下。可以看得出,编剧为了承上启下也会很伤脑筋,谁让他们为了后路起见在第一季里面要把人家给炸了呢!
值得注意的是,终结 John 的 Mission 其实并未 Cancel 或 Stop 或 Abort,只是被 Override 了。Override 在 C++(OOP)里面是重载的意思,可以理解为被覆盖,或者说取代。也就是说除了终结 John 之外还有更高级的任务,允许在某些情况下对低级任务进行覆盖。目前还不好理解这个 Override 是来自固有的程序还是来自老 John 的 Reprogramming,抑或来自于自身情感程序的 Optimizing,所以留待观察。
至于多了几个敌人,老妈或叔叔又怎么样了,这些我都不紧张。反正只要翘翘还在就行。
2008-08-28
长草期二三事
2008-08-06
日记2008.08.06
话说回来,防火墙拿 SlackWare 做 OS,是个好主意吗?还是 7.1 版,好像很老了哎。要是我的话可能会考虑 BSD 系统吧。
昨天从研华的官网上得到了 Linux 下的例程。今天去机器上装了个 FC4,然后编译跑了一下,效果还行。不过如何移植到 Windows 平台上是个问题。例程来自开源项目 lcdproc,但是它们的首页似乎出了点什么问题(好像是 PHP 的问题),无法访问。下面的子目录倒是能打开。
接着调研,发现 Windows 平台上也有类似的开源项目,LCD Smartie。不过和 lcdproc 有点不同的是,LCD Smartie 基本上是一个成型的工具。用 LCD Smartie 本身就可以在 LCD 上显示很多东西,再加上个 Plugin 就可以实现我们的需求了(除了开机显示)。而且,更重要的是,它有个基本上是所见即所得的模拟输出界面,这样我就可以呆在自己的机器前做开发了。
今天又没有花任何饭钱,看来我这个月总算可以攒下点钱了。
2008-07-27
和病毒的恩怨
- 病毒本体 wuauclt1.exe,位于 system32 下。硬盘每个逻辑盘上释放 autorun.inf 和 MSDOS.EXE,作为土得掉渣但却挺有效的辅助潜伏手段。U 盘似乎没有被感染,不知道是不是我表妹防护得当的缘故。
- wuauclt1.exe 大小仅 15KB 左右,正常大小在 150KB 以上,所以仅此一项便可判定。MSDOS.EXE 的大小和 wuauclt1.exe 相同,我没有核对 MD5,估计是同一个文件。
- wuauclt1.exe 在任务管理器中可见,可杀,无副进程交叉守护,未设置为系统进程或隐藏进程,无服务守护,无驱动保护文件。从自身防护这一点上来看,该病毒简直可以说是一无是处,也许作者在这方面的知识比较欠缺吧。将 Explorer 的显示隐藏文件的选项强行定在 NOHIDDEN(屏蔽了 SHOWALL),从而导致在设定文件夹选项时可能会看见一组 RadioButton 亮起了两盏灯。看来不暴露也是不可能的了。
- 由 wuauclt1.exe 负责对抗常见的系统工具,如 ProcessExplorer,甚至对包含相关内容的网页浏览器窗口都进行关闭。360 等安装进程无法完成,估计也是这个原因。映像劫持禁用了某些杀毒软件的执行程序,我表妹的 Symantec 失效就是因为 VPC 和 VPTRAY 被劫持所致。
- 启动项加在HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run 上面,由于不是常见的启动项放置位置,比较容易被忽视,建议使用工具进行查看。但启动项的名字很马虎地写了个 test,其病毒本质暴露无疑,难道是作者大意了?
- 不明确是否有 Downloader 特性,但根据事后的查杀结果来看应该是有。我准备拿虚拟机来研究研究。另外,病毒有释放 npf.sys,版本还是 4.0.0.755,估计在内网里面也有点动作。
2008-07-23
险些疑似中招
去下载了 BitComet 1.03,修改了 WinXP SP3 的 TCP 连接数限制。准备拿 TCPView 看看效果,没想到却吓了自己一跳。
看的时候,发现 [System Process]:0 有好几个 TCP 连接,状态是 TIME_WAIT,源地址是本地动态端口,对方地址是一个不认识的 IP,端口 80。
不是吧?!难道我中了传说中的反弹木马?我一直洁身自好,再说最近也没发现什么可疑情况啊!
再看,发现都是 80 端口。仔细研究那几个IP地址,倒是很吓了我一跳。在搜索引擎上查了一下,口碑都不好。而且有一些能直接IE打开,很明显是刷流量的 IP 地址。汗!什么时候中的马?我都不知道啊!
219.232.243.55
220.181.37.169
220.181.38.110
220.181.38.74
220.181.5.22
61.172.203.141
210.51.42.210
61.152.242.254
65.55.199.195
65.55.199.153
124.238.254.119
124.238.254.38
211.100.21.5
211.100.21.6
124.238.254.49
121.14.88.235
219.232.241.144
59.151.3.120
61.129.48.125
61.152.167.78
61.174.60.71
58.61.166.174
222.76.218.18
……
一个个杀进程,好像没有什么效果。而且 TCPView 明明说了是 [System Process]:0,也就是说不是任何已知的进程了。ProcessExplorer 也看不出什么来。仔细检查了启动项,把IE的加载项全部禁用掉,然而还是会出现。这种神秘的 TCP 连接出现的时机似乎和 IE 也有点关系,但是也不是完全有关。iexplore.exe 的连接是很正常的。无奈,只好拿出前不久刚准备好的虚拟机来做试验了。
在 XP 虚拟机上首先装上 TCPView 监控,做了快照,然后便开始安装怀疑中的 BitComet 和 FlashGet。不过期待中的 TCP 连接并没有出现。又装 Google 工具条,还是没出现。懊恼之中打开了虚拟机的 Windows Update。呵呵,出现了,而且外面的实体机上也出现了(我虚拟机用 NAT 上网)。原来如此。
又打开了几个网站,发现像 Google,百度这种页面比较单纯的就基本上不会有这种情况。而像网易、新浪、雅虎这些门户就肯定会有。联想到这种 TCP 连接的状态全都是 TIME_WAIT,而作为客户端出现 TIME_WAIT 是比较奇怪的。估计这些因为某些原因由客户端断开的连接,在 TCPView 中就全部由应用程序丢给 [System Process]:0,由 TCP/IP 协议进行维护了。也就是说,这种情况并不是中了什么反弹木马,而是 HTTP 协议和某些网页联合导演出来的。
当然,并不能因此就排除木马的可能。把反弹端口开在 80 端口是最简单也检测难度最高的。如果在 [System Process]:0 上出现了 ESTABLISHED 或 LISTENING 就完全值得怀疑了。我还是决定开一晚上 Packetyzer 抓一下包确认一下。如果是木马,或者是那种刷流量的垃圾软件,起码应该会隔一段时间便自动发包到指定的地址。先把 msfeedssync 给停了,如果明早起来抓不到包,那么应该问题不大了。
2008-07-14
又是一夏
2008-06-12
日记2008.06.12
呜呜,这个月要赤字了,入不敷出了,要用信用卡周转了。
难道我以后真的该去做管理了?
在数据目录中逛了一圈,无果。果断地上 Google,果然有效果。原来招行专业版在刷过主板 BIOS 之后文件证书用户就会丢个光光,我端午节刚刚刷过……
近来很奇怪的股市,看不懂了。量低得吓人,价也跌得吓人,可券商股却连着拉涨停。算了,懒得去想了,反正我最近没钱用也不急用钱,管都不想管了。
好像有时候在梦里面还是这样,现实中已经很现实了。
2008-06-04
出差前夕
最近不是一般的忙。两个直接领导都出差去了,他俩的责任和义务全落到了我一个人身上,快趴下了都。昨天有个小伙子又请假,于是干到晚上快十二点才回家。只能说相比起某些人来还算好了……。周末在 joyo 上买的游戏昨天收到了,但居然连拆包装的时间都没有,只好留到周末当大餐了。