«4567891011»   8  /  13  页   跳转

[日志分析 1 ]讲义

回复: 2009年7月7日[日志分析 1 ]讲义



引用:
原帖由 言兮 于 2009-7-7 20:37:00 发表
    [D:\Program Files\QQ2009\Plugin\com.tencent.qqvip\Bin\QQVip.dll]  [Tencent, 1, 30, 860, 0]
    [D:\Program Files\QQ2009\Plugin\com.tencent.today\Bin\Today.dll]  [Tencent, 1, 30, 860, 0]
    [D:\......


进入系统后什么都不要开,扫一遍日志的可分析性比较强!
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

老师我用我的机子。。。。。。这几句什么意思啊
<PHIME2002ASync><C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>  [File is missing]
    <PHIME2002A><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>  [File is missing]
    <KernelFaultCheck><%systemroot%\system32\dumprep 0 -k>  [File is missing]
    <IMJPMIG8.1><C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>  [File is missing]


===================以下内容为lqqk7回复==================
[File is missing]  ——  目标文件不存在

<PHIME2002ASync><C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>
<IMJPMIG8.1><C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>
<PHIME2002A><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>
这两个是微软输入法相关程序

<KernelFaultCheck><%systemroot%\system32\dumprep 0 -k>
这个是用来在系统发生宕机时产生内存转储日志的程序
最后编辑lqqk7 最后编辑于 2009-07-07 21:41:08
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

明白了,万分感谢。zapline 
wy13008218
逸枫
三位老大。
寻找一个梦想存放年轻时的心,每一个回忆都是走过的成绩!
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

疑问一:    <nwiz><nwiz.exe /install>  [ ] 
                这个正常吗? nwiz是什么意思?经常见。   
疑问二:    <BigDogPath><C:\WINDOWS\VM_STI.EXE USB PC Camera 301P>  [File is missing]
              File is missing 是指? 下面还有几处也是这样。
疑问三:服务启动类型 Boot Start 具体是指?
疑问四:浏览器加载项有几项有些疑问,麻烦给分析一下是否正常:
1.  [CCtInf Class]
  {6DBB2904-082D-4DB0-944A-21C22BA121F4} <C:\WINDOWS\system32\BANKCE~1.DLL, >
    这个CCtlnf是什么?
2.[]
  {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} <, >
  []
  {0A155D3C-68E2-4215-A47A-E800A446447A} <, >
  []
  {92780B25-18CC-41C8-B9BE-3C9C571A8263} <, >
  []
  {FB5F1910-F110-11D2-BB9E-00C04F795683} <, >
  一共有4处连加载项名都没有,只有CLASSID的加载项,请指教

疑问五:Winsock 提供者  N/A
      这个是因为我没有采用正版XP安装程序的缘故吗?


PS:发现大家疑问都很多  lqqk7老师受累了 我感觉类似的问题您答复的时候可以让提问者参考XX楼的答案 这样可以减少一些工作量  嘿嘿


===================以下内容为lqqk7回复==================
1、这个是nv显卡驱动相关程序,<nwiz>是这个启动项在注册表中的键值名称;
2、[File is missing]指的是目标文件不存在;
3、Boot Start是服务(驱动)的启动类型,可以理解为在系统引导过程中就已经被加载,系统内核获得控制权之前这类驱动就已经加载到内存中了;
4、CCtInf Class是这个插件在注册表中的名称,这几个加载项没有异常,那些空白的加载项在41楼已经讲解过了;
5、Winsock 提供者显示为N/A是正常的,这里的N/A并非表示没有,而是值是系统默认状态;
最后编辑lqqk7 最后编辑于 2009-07-07 21:50:20
gototop
 

回复 73F 言兮 的帖子

我也是新手
N/A是搜索的百度
像这种看起来感觉很基础性的单词或者名词你可以百度一下 嘿嘿


===================以下内容为lqqk7回复==================
百度和google都是最优秀的老师
最后编辑lqqk7 最后编辑于 2009-07-07 21:50:57
gototop
 

回复 53F a123b_lin 的帖子

搜狗有个自动更新的 这个计划任务保留.
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义


首先露个脸
然后对楼上某些灌水的同学给以BS ,如果有报告的,不要把全部都贴出来,占用资源.
最后诚恳地向lqqk7 老师提出以下问题:
1.老师很辛苦的准备资料,但是有点错别字.
2.APPINIT_DLLS里面的dll是在哪个时候加载,在安全模式下会加载吗?
3.Winsock里边的内容如何修改,会产生打开不了网页的情况,老师能举例子给我们看看吗?
4.关于autorun.inf里面的:
    shell\open\Command=Important.FILES.EXE
    shell\open\Default=1
  shell\explore=资源管理器(&X)
  shell\explore\Command=Important.FILES.EXE

的每一段话的意思,老师能解释一下吗?

暂时是这么多的问题,谢谢老师的解答.


===================以下内容为lqqk7回复==================
1、酷卡mm用她一贯的暴力方式掐着我的脖子让我写的讲义,比较仓促.......
2、引用轩辕小聪的话“每一个进程启动加载user32.dll的时候,会自动加载APPINIT_DLLS键值中保存的所有dll”,“所有加载user32.dll的进程都可以使用这些项目”;
3、比如一个流氓软件修改了winsock,如篡改为c:\windows\system32\virus.dll,当你删除这个文件后,没有修复winsock,就会出现网页无法显示的问题,winsock不需要手动修改,通过sreng将其重置为系统默认值即可(如图)


4、
shell\open\Command=Important.FILES.EXE
在磁盘盘符单击右键,右键菜单中选择“打开”命令,此时会自动运行Important.FILES.EXE文件;

shell\open\Default=1
在磁盘盘符单击右键,右键菜单中的“打开”命令为默认选项,即“打开”这个选项的字体显示为加粗状态;

shell\explore=资源管理器(&X)
在磁盘盘符单击右键,右键菜单中增加一个显示为“资源管理器(&X)”的选项;

shell\explore\Command=Important.FILES.EXE
在磁盘盘符单击右键,右键菜单中选择“资源管理器(&X)”命令,此时会自动运行Important.FILES.EXE文件;
最后编辑lqqk7 最后编辑于 2009-07-08 11:22:44
gototop
 

回复 65F bluesonata 的帖子

C:\WINDOWS\system32\drivers\etc\hosts hosts文件是位于这个目录下面的.
你可以打开来修改.,
选择打开方式--记事本
gototop
 

回复: 2009年7月7日[日志分析 1 ]讲义



引用:
原帖由 6709的空 于 2009-7-7 20:41:00 发表
老师我用我的机子。。。。。。这几句什么意思啊
<PHIME2002ASync><C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>  [File is missing]
    <PHIME2002A><C:\WINDOWS\system32\IME\TINTLGNT\T

File is missing 貌似会是文件丢失...但是在注册表某个地方的键值没有删除或修改,应该是卸载不完全吧...
gototop
 

回复: 2009年7月7日[日志分析 1 ]讲义



引用:
原帖由 6709的空 于 2009-7-7 20:41:00 发表
老师我用我的机子。。。。。。这几句什么意思啊
<PHIME2002ASync><C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>  [File is missing]
    <PHIME2002A><C:\WINDOWS\system32\IME\TINTLGNT\T



空空丢东西了?还是你把什么东西删了吖


随风飘扬叶迷失——缘也命也勿强求,杨叶誓以风迷失
┆少┆┆姩┆┆輕┆┆誑┆

gototop
 
«4567891011»   8  /  13  页   跳转
页面顶部
Powered by Discuz!NT