(1)"nodrives"=hex:08,00,00,00这个键值是隐藏d盘的,如图所示,图中的d盘已经神秘消失了。
(2)a=01000000b=02000000c=04000000d=08000000e=10000000f=20000000g=40000000h=80000000i=00010000j=00020000k=00040000
原理介绍:二进制值“nodrives”的缺省值均是00,00,00,00,表示不隐藏任何驱动器。键值由四个字节组成,每个字节的每一位(bit)对应从a:到z:的一个盘,当相应位为1时,“我的电脑”中相应的驱动器就被隐藏了。第一个字节代表从a到h的8个盘,即01为a,02为b,04为c……依次类推,第二个字节代表i到p,第三个字节代表q到x,第四个字节代表y和z。比如要关闭c盘,将键值改为04,00,00,00;要关闭d盘,则改为08,00,00,00,若要关闭c盘和d盘,则改为0c,00,00,00(c是十六进制,转成十进制就是12)。
理解了原理后,下面以笔者的电脑为例说明如何操作:笔者的电脑有一个软驱、一个硬盘(5个分区)、一个光驱,盘符分布是这样的:a:(3.5软盘)、c:、d:、e:、f:、g:、h:(光盘),所以我的“nodrives”值为“02ffffff”,隐藏了b、i到z盘。
还原方案
1.点击开始--运行,如图,在运行对话框中输入“regedit”,打开注册表编辑器。
2.依次打开[hkey_current_usersoftwaremicrosoftwindowscurrentversionpoliciesexplorer,将右侧窗口中"nodrives"这个子键删除。
3.重新启动电脑。
如何自动关闭停止响应的程序
在windowsxp操作系统中,这个设置可以使windowsxp当诊测到某个应用程序已经停止响应时可以自动关闭它,而不需要进行麻烦的手工干预。想要实现这个功能,就请单击“开始→运行”输入“regedit”打开注册表编辑器,找到hkey_current_usercontrolpaneldesktop分支,将autoendtasks的键值设置为1即可。
在所有的病毒传播的途径中,利用网页传播病毒的危害是最大的。稍不留神,就可能中招。其实,我们完全可以变被动的查杀为主动的防范,做到防患于未然。
一、屏蔽指定网页
对于一些包含恶意代码的网页,在知道其地址的情况下,我们可以将其屏蔽掉。启动ie浏览器后,打开“工具”菜单下的“internet选项”命令,将打开的窗口切换到“内容”选项卡,在“分级审查”中单击“启用”按钮,将打开的“内容审查程序”窗口切换到“许可站点”选项卡,然后在“允许该站点”中输入其地址并单击“从不”按钮将其添加到拒绝列表中即可。
二、提高安全级别
由于网页病毒很多都是通过包含恶意脚本来实现攻击的,因此我们首先可以采取提高ie安全级别的方法来防范。
将前面打开的internet窗口切换到“安全”选项卡,然后单击“自定义级别”按钮打开“安全设置”窗口,将“activex控件和插件”、“脚本”下的所有选项,都尽可能的设为“禁用”,同时将“重置自定义设置”设为“安全级-高”即可。
三、确保wsh安全
很多网页会利用vbscript编制病毒,它们利用windows自带的windowsscriptinghost激活运行。对此,我们可以采取卸载系统自带的wsh或将其升级来防范这类病毒的横行。
如果是windows9x系统,那么只要打开“添加/删除程序”项,然后通过修改windows组件,把“附件”项中的“windowsscriptinghost”取消即可;如果是windows2000/xp操作更加简单,只需要打开文件夹选项窗口,然后在“文件类型”选项卡,找到“vbsvbscriptscriptfile”选项并将其删除即可。
另外我们也可以通过到微软网站下载安装最新的wsh,这样也可以在一定程度上避免vbscript病毒的运行。
四、禁止远程注册表服务
通常情况下,我们是不需要启动远程注册表服务的,因为很多恶意网页病毒是通过修改注册表来达到自己的目的,因此我们可以将该服务关闭。进入控制面板,在“管理工具”文件夹中打开“服务”项,然后双击右侧的“remoteregistry”,将其启动类型设为“已禁用”,并单击“停用”按钮即可。
要预防网页病毒对自己的侵害,除了做好上面的保护工作之外,还必须养成良好的使用习惯,有条件的应当安装防火墙和杀毒软件,这样也可以在一定程度上阻拦网页脚本程序的运行。