<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></title> 
<link>http://jackxiang.com/index.php</link> 
<description><![CDATA[赢在IT，Playin' with IT,Focus on Killer Application,Marketing Meets Technology.]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></copyright>
<item>
<link>http://jackxiang.com/post/242/</link>
<title><![CDATA[我的电脑的属性打不开拉!]]></title> 
<author>jack &lt;xdy108@126.com&gt;</author>
<category><![CDATA[WEB2.0]]></category>
<pubDate>Wed, 11 Oct 2006 07:16:45 +0000</pubDate> 
<guid>http://jackxiang.com/post/242/</guid> 
<description>
<![CDATA[ 
	因为你的电脑中毒了.<br/>病毒修改了exe 还有epl 文件的关联了.<br/><br/>TC告诉过我这个问题.<br/><br/>开始运行输入 cmd 回车<br/><br/>然后依次执行<br/>assoc .exe=exefile<br/>assoc .cpl=cplfile<br/>assoc cplfile=rundll32.exe shell32.dll,Control_RunDLL %1,%*<br/><br/><br/><br/><br/><br/>这个问题很简单。<br/>主要问题就再VEM的这句上<br/>assoc cplfile=rundll32.exe shell32.dll,Control_RunDLL %1,%*<br/><br/>病毒木马就是修改了这句把rundll32.exe 改为其他的 比如rundll3.exe 这样打开所有CPL这类控制面板的程序 就会启动<br/>rundll3.exe 这个木马程序了。<br/>有可能是这个木马程序被杀毒软件杀掉，这也是很多人说 装了杀毒软件 控制面板里面的项都打不开了，就是因为杀毒软件杀掉了这个木马。<br/>也可能是 是个简单的木马。<br/><br/>否则rundll3.exe 会把得到的参数传递给rundll32.exe <br/>肉眼根本无法感觉到任何状况的<br/><br/><br/>因为你的电脑中毒了.<br/>病毒修改了exe 还有epl 文件的关联了.<br/><br/>TC告诉过我这个问题.<br/><br/>开始运行输入 cmd 回车<br/><br/>然后依次执行<br/>assoc .exe=exefile<br/>assoc .cpl=cplfile<br/>assoc cplfile=rundll32.exe shell32.dll,Control_RunDLL %1,%*<br/><br/><br/><br/><br/><br/>这个问题很简单。<br/>主要问题就再VEM的这句上<br/>assoc cplfile=rundll32.exe shell32.dll,Control_RunDLL %1,%*<br/><br/>病毒木马就是修改了这句把rundll32.exe 改为其他的 比如rundll3.exe 这样打开所有CPL这类控制面板的程序 就会启动<br/>rundll3.exe 这个木马程序了。<br/>有可能是这个木马程序被杀毒软件杀掉，这也是很多人说 装了杀毒软件 控制面板里面的项都打不开了，就是因为杀毒软件杀掉了这个木马。<br/>也可能是 是个简单的木马。<br/><br/>否则rundll3.exe 会把得到的参数传递给rundll32.exe <br/>肉眼根本无法感觉到任何状况的 <br/> <br/><br/>骨骨 2006-09-11 14:23 <br/>我拿个简单的来解释下吧。<br/><br/>当你双击一个txt文本 为什么 会直接调用 记事本来打开他呢。<br/>为什么 你双击个jpgt 图片 为什么会直接调用 图片查看器打开呢。为什么你安装了图片查看软件 就会自动调用图片查看软件来打开了呢。<br/><br/>因为文件关联<br/><br/>注册表中已经声明了 txt文件的关联 关联到 notepad.exe 当你打开txt文件的时候 他就会自动调用记事本来打开你要打开的那个txt文件了<br/><br/>我们看下 txt文件的传递参数 %SystemRoot%&#92;system32&#92;NOTEPAD.EXE %1<br/><br/>这个意思就是 当双击txt文件时 会自动运行notepad。exe 并传递打开txt文件的路径给他。<br/><br/>问题就在这里了，只是个简单的参数传递，没有其他安装检测等等。木马病毒就可以从这里下手脚。<br/><br/>我做个简单的小程序 命名未 notepaa.exe 然后放到系统文件夹下。<br/>然后修改txt的文件关联为 %SystemRoot%&#92;system32&#92;NOTEPAA.EXE %1<br/><br/>现在情况变了 双击 txt文件后 运行的是我的程序了。<br/>这样我写的“木马程序“就运行了<br/><br/>但是 这样 记事本 就无法运行了啊 怎么办？<br/><br/>但木马程序 运行后 会把得到的参数重新传递给 记事本 notepad。exe 的 这样记事本 依然可以打开 我们表面看不到任何异状的。及时你删除了木马的启动项目 当你打开一个txt文件后 木马依然会运行的。<br/><br/>=============打的好累。继续解释。。<br/><br/>楼主的电脑属性打不开。<br/>其实哪些属性对话框 是 系统 的cpl文件 原理和我讲的txt文件一样<br/>参数是这样的 rundll32.exe shell32.dll,Control_RunDLL %1,%* 看似比较复杂 慢慢理解<br/>主要是修改 rundll32.exe 这个 运行木马后 参数会回传回去。<br/><br/>那么为什么属性窗口打不开呢。<br/>因为那个木马被杀掉了 也就是我刚刚举的那个 notepaa。exe 例子里 这个notepaa.exe被干掉了。<br/><br/>这样记事本就无法开了 属性窗口也是一个道理。。<br/><br/>呼 文采不好 说了这么多 不知道你懂没懂。。不懂的 回帖问。等我回来 我再给你解释。 <br/> <br/>
]]>
</description>
</item><item>
<link>http://jackxiang.com/post/242/#blogcomment10</link>
<title><![CDATA[[评论] 我的电脑的属性打不开拉!]]></title> 
<author>闹闹 &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Fri, 27 Oct 2006 06:18:01 +0000</pubDate> 
<guid>http://jackxiang.com/post/242/#blogcomment10</guid> 
<description>
<![CDATA[ 
	我也是这种情况，很面的，上面的大哥说的很玄呼，我看不懂，我是菜鸟，能不能把你QQ告诉我！再向我说说！谢谢，我的QQ是310408015！
]]>
</description>
</item><item>
<link>http://jackxiang.com/post/242/#blogcomment14</link>
<title><![CDATA[[评论] 我的电脑的属性打不开拉!]]></title> 
<author>root &lt;admin@yourname.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Tue, 07 Nov 2006 11:42:15 +0000</pubDate> 
<guid>http://jackxiang.com/post/242/#blogcomment14</guid> 
<description>
<![CDATA[ 
	本人QQ：372647693
]]>
</description>
</item><item>
<link>http://jackxiang.com/post/242/#blogcomment50654</link>
<title><![CDATA[[评论] 我的电脑的属性打不开拉!]]></title> 
<author>雨过惊虹 &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Fri, 02 Nov 2007 12:36:54 +0000</pubDate> 
<guid>http://jackxiang.com/post/242/#blogcomment50654</guid> 
<description>
<![CDATA[ 
	雨过惊虹向楼上的大哥问好,你说的够呛,我似懂非懂,不过你的学问我深深佩服,有意立交朋友QQ448101580
]]>
</description>
</item>
</channel>
</rss>