« | August 2025 | » | 日 | 一 | 二 | 三 | 四 | 五 | 六 | | | | | | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 25 | 26 | 27 | 28 | 29 | 30 | 31 | | | | | | | |
| 公告 |
工作繁忙,无限期停止更新。
感谢每位到访的朋友! |
Blog信息 |
blog名称:光阴的故事 日志总数:43 评论数量:365 留言数量:-2 访问次数:790148 建立时间:2005年2月16日 |

| |
[电脑网络]电脑故障集(4) 电脑与网络
光阴的故事 发表于 2005/3/5 15:39:41 |
三十八、 实战FDisk 启动FDisk 在启动盘根目录(如A:\)下键入FDisk,按回车键确认后,系统会询问是采用FAT16还是FAT32分区格式?由于FAT32拥有更好的磁盘空间利用率等优点,且Windows 95 OS2版本后的Windows操作系统都支持FAT32,因此建议大家采用FAT32分区格式。 按“Y”键进入FDisk后。会出现如下界面:
fdisk的主界面microsoft window 98fixed disk setup program(c)copyright microsoft corp. 1983-1998fdisk options版权信息
current fixed disk drive:1检测到一个硬盘:1choose one of the following:在下面的内容中选择其一1.create dos partition or logical dos drive1.建立主分区或逻辑分区2.set active partition2.设置活动分区3.delete partition or logical dos drive3.删除主分区或逻辑驱动器(区)4.display partition information4.显示分区信息enter choice [1]当前选项[1]
查看分区信息 选择表1中的“4.Display Partition Information”,查看现有的分区状况,如出现下表内容(如表2),则至“删除分区”。如无分区信息显示,则跳至“创建分区”。
显示现有的分区状况display partition informationcurrent fixed disk drive:1partitionstatustypevolume labelmybytessystemusagec:12apri dosext dos500514614unknow26%74%total disk space is 19618 mbytes(1mbyte=1048576 bytes)the extended dos partition contains logial dos drive.do you want to display the logial dos drive information(y/n)…[y]逻辑驱动器包含在扩展分区中。你要查看逻辑驱动器的信息吗?(是/不)……[是]
删除分区 选择表1中的“3、Delete Partition Or Logial Dos Drive”,出现下表(如表3):
删除分区的主界面choose one of the following:在下面的内容中选择其一1.delete primary dos partition1.删除主分区
2.delete extended dos partition2.选择扩展分区
3.delete logical dos drive in the extended dos partition3.删除逻辑驱动器(区)
4.delete non-dos partition4.设置活动分区
enter choice [1]当前选项[1] 建议以“逻辑驱动器→扩展分区→主分区”的顺序将各分区(驱动器)删除,删除后硬盘上的内容将全部丢失。
创建分区 选择表1中的“1.Create Dos Partition Or Logical Dos Drive”会出现下面的内容(如表4):
创建分区的主界面current fixed disk drive:1检测到一个硬盘:1choose one of the following:在下面的内容中选择其一
1.create primary dos partition1.创建主分区
2. create extended dos partition2.创建扩展分区
3. create logical dos drive in the extended dos partition3.创建逻辑驱动器(区)
enter choice [1]当前选项[1] 选择“1.Create Primary Dos Partition”,随后FDisk会询问“你希望用最大容量创建一个主分区且把它激活吗?” 如果想将所有的硬盘空间划分为一个区,则按键盘上的“Y”键,否则至“创建主分区”。
创建主分区 如果不止创建一个分区,这时则按“N”键。会得到如下提示(如表5): Total Disk Space Is 19618 Mbytes(1Mbyte=1048576 Bytes)Maximum Space Avaible For Partition Size In Mbytes Or Percent Of Disk Space(%)To Create A Primary Dos Partition
总计磁盘空间为19618MB,创建主分区要输入数量或百分比(注:这个括号内的数字是硬盘的整个空间,这时你可以根据需要输入一个具体的数字或百分比,百分比是对整个硬盘而言的)。
提示输入主分区的容量或百分比 输入具体的数字或百分比后,按回车键即创建了主分区,这时FDisk会提示:“Primary Dos Partition Created(主分区创建完毕)”,接着按“Esc”键返上级菜单。
创建扩展分区 选择“2. Create Extended Dos Partition”,创建扩展分区,提示如下(如表6): Total Disk Space Is 19618 Mbytes(1mbyte=1048576bytes)Maximum Space Available For Partition Is 15608 Mbytes (80%) Enter Partition Size In Mbyte Or Percent Of Disk Spack(%)To Create An Extended Dos Partition ... 在19618MB的磁盘空间中,有15608MB(80%)可用作创建扩展分区
创建扩展分区 直接按回车键即可把剩余空间划分为扩展分区,随后得到如下提示:“Extended Dos Partition Created(扩展分区创建完成)。”
创建逻辑驱动器 按“Esc”继续出现如下提示(如表7): Total Extended Dos Partition Size Is 15608 Mbytes(1mbyte=1048576bytes)Maximum Space Available For Logical Drive Is 15608 Mbytes(100%). Enter Logical Drive Size In Mbytes Or Percent Of Disk Space( %). 总计扩展分区的空间为15608MB,有效逻辑驱动器空间15608MB。键入逻辑驱动器的所占空间的大小(百分比)。
创建逻辑驱动器 此时如果只想给硬盘分两个区,即C、D两个区,则把全部空间划分为一个逻辑驱动器。如想划分多个分区,则根据需要进行调整。比如想赋予D区7000MB的空间,E区剩余空间。就在上面的提示中输入7000,在创建好D区后,系统会提示输入下一个逻辑驱动器的空间,此时将剩余空间全部输入即可。
激活分区分区的空间调整好了,最后我们还需要将主分区激活,方法是选择表1中的“2.Set Active Partition”一项,接着会出现下面的内容(如表8)。表8 激活主分区set active partitioncurrent fixed disk drive:1partitionstatustypevolume labelmybytessystemusagec:1 2pri dosext dos500514614unknow26%74%total disk space is 19618 mbytes(1mbyte=1048576 bytes)enter the number of the partition you want to make active...:(1)你需要激活哪个分区?
此时选择“1”将主分区激活,随后提示: You Must Restart Your System For Your Changed To Take Effect,Any Drives You Have Created Or Changed Must Be formatted After You Restart Shut Down Windows Before
Restarting.Press Esc To Exit FDisk. 你必须重新启动系统才能完成分区工作,在使用这些分区前你需要对它们进行格式化。按Esc键退出FDisk。 按下“Ctrl+Alt+Del”键重新启动计算机,分区工作全部完成。
三十九、Windows 非法操作详解--------------------------------------------------------------------------- 同志们肯定都用过Windows的,想必经历过“非法操作”吧。一吧的“非法操作”有两个选项:“关闭”和“详细资料”。可是“详细资料”里面的内容大多数人都看不明白,只好草草的饿关闭了。现在不用怕了,我来给大家讲解一下非法操作的每个详细资料的具体含义。还等什么呢~~~~~赶快来看啊~~~:) ---------------------------------------------------------------------------1.停止错误编号:0x0000000A 说明文字:IRQL-NOT-LESS-OR-EQUAL 通常的原因:驱动程序使用了不正确的内存地址. 解决方法:如果无法登陆,则重新启动计算机.当出现可用的作系统列表时,按F8键.在Windows高级选项菜单屏幕上,选择"最后一次正确的配置",然后按回车键. 检查是否正确安装了所有的新硬件或软件.如果这是一次全新安装,请与硬件或软件的制造商联系,获得可能需要的任何Windows更新或驱动程序. 运行由计算机制造商提供的所有的系统诊断软件,尤其是内存检查. 禁用或卸掉新近安装的硬件(RAM,适配器,硬盘,调制解调器等等),驱动程序或软件. 确保硬件设备驱动程序和系统BIOS都是最新的版本. 确保制造商可帮助你是否具有最新版本,也可帮助你获得这些硬件. 禁用 BIOS内存选项,例如cache或shadow. -------------------------------------------------------------------------- 2.停止错误编号:0x0000001E 说明文字:KMODE-EXPTION-NOT-HANDLED 通常的原因:内核模式进程试图执行一个非法或未知的处理器指令. 解决方法:确保有足够的空间,尤其是在执行一次新安装的时候. 如果停止错误消息指出了某个特定的驱动程序,那么禁用他.如果无法启动计算机.应试着用安全模式启动,以便删除或禁用该驱动程序. 如果有非 Microsoft支持的视频驱动程序,尽量切换到标准的VGA驱动程序或Windows提供的适当驱动程序. 禁用所有新近安装的驱动程序. 确保有最新版本的系统BIOS.硬件制造商可帮助确定你是否具有最新版本,也可以帮助你获得他. BIOS内存选项,例如cache,shadow. ---------------------------------------------------------------------------3.停止错误编号:0x00000023或0x00000024 说明文字:FAT-FILE-SYSTEM或MTFS-FILE-SYSTEM 通常原因:问题出现在Ntfs.sys(允许系统读写NTFS驱动器的驱动程序文件)内. 解决方法:运行由计算机制造商提供的系统诊断软件,尤其是硬件诊断软件. 禁用或卸载所有的反病毒软件,磁盘碎片整理程序或备份程序. 通过在命令提示符下运行Chkdsk /f命令检查硬盘驱动器是否损坏,然后重新启动计算机. ---------------------------------------------------------------------------4.停止编号:0x0000002E 说明文字:DATA-BUS-ERROR 通常的原因:系统内存奇偶校验出错,通常由硬件问题导致. 解决方法:卸掉所有新近安装的硬件(RAM.适配器.硬盘.调制解调器等等). 运行由计算机制造商提供的系统诊断软件,尤其是硬件诊断软件. 确保硬件设备驱动程序和系统BIOS都是最新版本. 使用硬件供应商提供的系统诊断,运行内存检查来查找故障或不匹配的内存. 禁用BIOS内存选项,例如cache或shadow. 在启动后出现可用作系统列表时,按F8.在Windows高级选项菜单屏幕上,选择"启动VGA模式:.然后按回车键.如果这样做还不能解决问题,可能需要更换不同的视频适配器列表,有关支持的视频适配器列表,请参阅硬件兼容性列表. ---------------------------------------------------------------------------5.停止编号:0x0000003F 说明文字:NO-MOR-SYSTEM-PTES 通常的原因:每哟正确清理驱动程序. 解决方法:禁用或卸载所有的反病毒软件,磁盘碎片处理程序或备份程序. ---------------------------------------------------------------------------6:停止错误编号:0x00000058 说明文字:FTDISK-INTERN-ERROR 通常的原因:容错集内的某个主驱动器发生故障. 解决方法:使用Windows安装盘启动计算机,从镜象(第2)系统驱动器引导.有关如何编辑Boot.ini文件以指向镜象系统驱动器的指导,可在MIcrosoft支持服务Web站点搜索"Edit ARC path". -------------------------------------------------------------------------- 7.停止错误编号:0x0000007B 说明文字:INACCESSI-BLE-BOOT-DEVICE 通常原因:初始化I/O系统(通常是指引导设备或文件系统)失败. 解决方法:引导扇区病毒通常会导致这种停止错误.是用反病毒软件的最新版本,检查计算机上是否有存在病毒.如果找到病毒,则必须执行必要的不找把他从计算机上清除掉,请参阅反病毒软件文档了解如何执行这些步骤. 卸下所有新近安装的硬件(RAM,适配器,调制解调器等等). 核对MIcrosoft硬件兼容性列表以确保所有的硬件和驱动程序都与Windows兼容. 如果使用的适SCSI适配器,可以从硬件供应商除获得最新WINDOWS驱动程序,禁用SCSI设备的同步协商,检查该SCSI链是否终结,并核对这些设备的SCSI ID,如果无法确定如何执行能够这些步骤,可参考硬件设备的文档. 如果你用的是IDE设备,将板上的IDE端口定义为唯一的主端口.核对IDE设备的主/从/唯一设置.卸掉除硬盘之外的所有IDE设备.如果无法确认如何执行这些不找,可参考硬件文档. 如果计算机已使用NTFS文件系统格式化,可重新启动计算机,然后在该系统分区上运行Chkdsk /f/r命令.如果由于错误而无法启动系统,那么使用命令控制台,并运行Chkdsk /r命令. 运行Chkdsk /f命令以确定文件系统是否损坏.如果Windows不能运行Chkdsk命令,将驱动器移动到其他运行Windows的计算机上,然后从这台计算机上对该驱动器运行Chkdsk命令. ---------------------------------------------------------------------------8.停止错误编号:0x0000007F 说明文字:UNEXPECTED-KERNEL-MODE-TRAP 通常的原因:通常是由于硬件或软件问题导致,但一般都由硬件故障引起的. 解决方法:核对Microsoft硬件兼容性列表以确保所有的硬件和驱动程序都与Windows兼容.如果计算机主板不兼容就会产生这个问题. 卸掉所由新近安装的硬件. 运行由计算机制造商提供的所有系统诊断软件,尤其是内存检查. 禁用BIOS内存选项,例如cache或shadow. ---------------------------------------------------------------------------9.停止错误编号:0x00000050 说明文字:PAGE-FAULT-IN-NONPAGED-AREA 通常的原因:内存错误(数据不能使用分页文件交换到磁盘中). 解决方法:卸掉所有的新近安装的硬件. 运行由计算机制造商提供的所有系统诊断软件.尤其是内存检查. 检查是否正确安装了所有新硬件或软件,如果这是一次全新安装,请与硬件或软件制造商联系,获得可能需要的任何Windows更新或驱动程序. 禁用或卸载所有的反病毒程序. 禁用BIOS内存选项,例如cache或shadow. ---------------------------------------------------------------------------10.停止错误编号:0x00000077 说明文字:KERNEL-STEL-STACK-INPAGE-ERROR 通常的原因:无法从分页文件将内核数据所需的页面读取到内存中。 解决方法:使用反病毒软件的最新版本,检查计算机上是否有病毒。如果找到病毒,则执行必要的步骤把他从计算机上清除掉。请参阅制造商提供的所有系统诊断软件,尤其是内存检查。 禁用BIOS内存选项,例如cache,shadow. ---------------------------------------------------------------------------11.停止错误编号:0x00000079 说明文字:MISMATCHED-HAL 通常的原因:硬件抽象层与内核或机器类型不匹配(通常发生在单处理器和多处理器配置文件混合在同一系统的情况下)。 解决方法:要解决本错误,可使用命令控制台替换计算机上错误的系统文件。 单处理器系统的内核文件是Ntoskml.exe,而多处理器系统的内核文件是Ntkrnlmp.exe,但是,这些文件要与安装媒体上的文件相对应;在安装完Windows2000和,不论使用的是哪个原文件,都会被重命名为Ntoskrnl.exe文件。HAL文件在安装之后也使用名称Hal.dll但是在安装媒体,但是在安装媒体上却有若干个可能的HAL文件。 ---------------------------------------------------------------------------12.停止错误编号:0x0000007A 说明文字:KERNEL-DATA-INPAGE-ERROR 通常的原因:无法从分页文件将内核数据所需的页面读取到内存中。(通常是由于分页文件上的故障,病毒,磁盘控制器错误或由故障的RAM引起的)。 解决方法:使用反病毒软件的最新版本,检查计算机上是否存在病毒。如果找到病毒。则执行必要的步骤把他从计算机上清除掉,请参阅犯病度软件文档了解如何执行这些步骤。 如果计算机已使用NTFS文件系统格式化。可重新启动计算机,然后在该系统分区上运行Chkdsk /f/r命令。如果由于错误而无法启动命令,那么使用命令控制台,并运行Chkdsk /r命令。 运行由计算机制造商提供的所有的系统在很端软件,尤其是内存检查。 ---------------------------------------------------------------------------13.停止错误编号:0xC000021A 说明文字:STATUS-SYSTEM-PROCESS-TERMINATED 通常的原因:用户模式子系统,例如Winlogon或客户服务器运行时子系统(CSRSS)已被损坏,所以无法再保证安全性。 解决方法:卸掉所有新近安装的硬件。 如果无法登陆,则重新启动计算机。当出现可用的作系统列表时按F8。在Windows2000高级选项菜单屏幕上,选择:“最后一次正确的配置”。然后按会车。 运行故障恢复台,并允许系统修复任何检测到的错误。 ---------------------------------------------------------------------------14.停止错误编号:0xC0000221 说明文字:STATUS-IMAGE-CHECKISU7M-MISMATCH 通常的原因:驱动程序或系统DLL已经被损坏。 解决方法:运行故障复控台,并且允许系统修复任何检测到的错误。 如果在RAM添加到计算机之后,立即发生错误,那么可能是分页文件损坏,或者新RAM由故障或不兼容。删除Pagefile.sys并将系统返回到原来的RAM配置。 运行由计算机制造商提供的所有的系统诊断软件,尤其是内存检查。 ---------------------------------------------------------------------------吁~~~~~~~终于写完了,眼睛也歪了.怎么样,这下明白了吧,下次不用把“非法操作”关闭了,可以进入“详细资料”看个究竟了
四十、硬盘软故障完全修复手册 俗话说:工欲善其事,必先利其器。我们平时应该熟练掌握几种硬盘维护工 具的使用方法,这样当遇到硬盘软故障时才不至于晕头转向、手忙脚乱。下面我 就硬盘的常见软故障简单介绍几种硬盘维护工具的使用方法。 ★ 修复硬盘主引导记录 ★ 由于病毒的破坏或操作上的失误,使硬盘主引导记录和分区表损坏,硬盘将 无法启动。 ① KV3000 作为一款著名的杀毒软件,KV3000同样具有非常强大的主引导记录和分区修 复的功能。我们可以先用软盘启动后,执行KV3000,按下F6键,就可查看已经不 能引导的硬盘隐含扇区,即查看硬盘0面0柱1扇区主引导信息是否正常,如果在 硬盘的0面0柱1扇区,没有找到关键代码,即硬盘分区表关键代码“80”“55 AA ”,那么硬盘本身将不能引导,即使软盘引导后也不能进入硬盘。这时,可按动 翻页键PgDn或PgUp键,在硬盘的隐含扇区内查找,如有,会在表中出现闪动的红 色“80”和“55AA”,并响一声来提示你,下行会出现一行提示,“F9 = Save To Side 0 Cylinder 0 Sector 1 !!!”。这时,按一下“F9”键,就可将刚找 到的、即在表中显示出的原硬盘主引信息, 覆盖到硬盘0面0柱1扇区中,然后, 机器会重新引导硬盘,恢复硬盘的起动性能。 ② FDISK 用FDISK/MBR覆盖主引导记录的代码区,但不重建主分区表。适用于主引导 记录被引导区型病毒破坏或主引导记录代码丢失,但主分区表并未损坏的情况下 。注意:FDISK/MBR并不适用于清除所有引导型病毒,因此要慎用。 ③ FIXMBR FIXMBR是专门用于重新构造主引导扇区的小工具,使用方法也简单。直接运 行FIXMBR的情况下它将检查MBR结构,如果发现系统不正常则会出现是否进行修 复的提示。如果回答“YES”,它将搜索分区。当搜索到相应的分区以后,系统 会提示是否修改MBR,回答“YES”则开始自动修复,如果搜索的结果不对,可使 用/Z开关符,重新启动系统将恢复到原来的状态。如果想详细了解FIXMBR的使用 方法,可以用/H开关来查看。 ★ 修复硬盘分区表 ★ ① KV3000 在KV3000的主菜单上,按下F10键,就可对系统的有关参数和硬盘分区表快 速测试, 如果硬盘分区表不正常,KV3000会先将坏分区表保存到软盘上以防不 测,再自动重建硬盘分区表,使硬盘起死回生。 但如果硬盘只有一个分区,而且文件分配表(FAT表)、文件目录表(ROOT表) 严重损坏,数据已经都没有了。那么,用这个功能即使恢复了C盘分区表,也不 能使C盘引导,数据也不能恢复。这时需要配合其它的硬盘修复工具来恢复数据 。如果硬盘还有D、E、...等几个分区,一般情况下,KV3000能找回后面没有被 破坏掉的分区,重建一个新的硬盘分区表,然后,再用DOS系统软盘引导机器后 ,就可进入硬盘后面几个分区,将数据备出后,再将硬盘重新分区、格式化。 KV3000修复硬盘的详细使用方法,大家可以查看KV3000杀毒软件的使用说明 文件,也可以到江民网站去查看。 ② FDISK 用FDISK还可以新建立分区、重建主分区表,但这种方法不覆盖主引导记录 的代码区。如果要保证硬盘内数不受破坏,分区时必需与原来的分区相一致,否 则数据不保。具体的使用方法我就不哆嗦了,建议大家使用FDISK的汉化版,很 容易上手。 ③ DiskMan DiskMan过人之处就在于它的硬盘分区表恢复功能,并采用图形界面,以图 表方式表示分区表的详细结构。使用方法详见《宝刀不老的小工具——DiskMan 》 ★ 挽救硬盘FAT(文件分配表)和DIR(根目录表) ★ 如果FAT表损坏,就可能丢失所有文件,即便对DOS很精通的人,要修复FAT表 损坏的磁盘文件也不是件轻松的事情。 ① NDD(Norton Utilities 8.0) 启动NU工具包中的磁盘修复程序NDD,在其菜单中选择Options/General确认 NDD将进行包括主引导区和CMOS在内的全面检查,然后在主菜单中选择Diagnose Disk对硬盘进行诊断,NDD在发现错误时将会自动报告,并提示错误描述( Description)和推荐意见(Recommendation),可以根据情况选择修复与否。 修复时注意保存UNDO磁盘,以便恢复操作之用。在修复过程中,尤其是在表面测 试(Surface Test)过程中如果提示读写错误,则说明硬盘存在物理损坏,数据 可能会丢失。 在诊断、修复结束后重新启动计算机,若能对C盘进行访问则大功告成,可 以通过备份数据、重装操作系统简单地恢复硬盘功能。否则只能进行恢复操作( UNDO),尝试手工或通过其他方法恢复。 但NDD(Norton Utilities 8.0)只能在DOS下运行,且不支持FAT32格式。 ② SCANDISK 微软操作系统自带的类似NDD的硬盘检测工具,大家对它应该都不会陌生, 因为我们在WIN 9X非法关机后重启时它就会自动运行扫描硬盘,用法有点类似 NDD。 ③ CHKDSK 同样也是微软操作系统自带的DOS下专门用于检查硬盘的工具,CHKDSK/F命 令格式专门用来捡回硬盘的丢失簇并释放丢失的硬盘空间,有时我们可以在它运 行以后生成的*.CHK文件里找到一些重要的数据。 硬盘的FAT表与根目录随着用户写入和删除文件而不断变化,如果能经常备 份FAT表和根目录,当FAT表损坏时用回写FAT表、根目录的方法,可以使硬盘恢 复到上一次保存的状态。当硬盘的FAT表或根目录损坏,需要将保存的FAT表、根 目录数据回写时,必须保证FAT表和根目录的起始逻辑扇区号和长度(扇区个数 )正确。 ★ 恢复误删除的分区 ★ ① FDISK & formAT 如果在误删除分区后没有执行过其他分区操作,按照下面的方法一般都能够 恢复原来的数据:执行FIDSK分区程序,重建删除的分区,但是注意要保持分区 与原来分区在大小、位置上一致;重新启动系统到MS—DOS模式,执行“format X:/u/q”(X为误删的扩展分区盘符)。这时系统首先会警告说:“这是一个大 硬盘,如果格式化,数据将全部丢失”,这时选择“YES”;而后系统会告诉你 该分区无法进行快速格式化并问你是否进行“完整格式化”,回答“NO”。该步 骤的关键是加入参数/q(快速格式化),这样进行一次“假格式化”后,如果没 有什么意外的话,应该可以访问该分区的数据了。 另外,该方法恢复的分区有可能在再次重启系统后无法访问,虽然仍可以按 上面的方法恢复数据,但我们建议恢复分区后备份该分区所有数据,而后执行完 整的格式化过程。 ★ 硬盘零磁道损坏的抢救 ★ ① DE (PCTOOLS 9.0) 如果运行ScanDisk扫描C盘在第一簇出现一个红色的“B”,即说明C盘零磁 道损坏!在DOS下运行DE,先进入Options菜单,选项Configuration,按空格去 掉Read Only(只读模式)前面的“√”号(按Tab键切换),保存退出。接着选 主菜单Select中的Drive;进去后在Drive type项选Physical,按空格选定,再 按Tab键切换到Drive项,选中hard disk,然后选OK回车。之后回到主菜单,打 开Select菜单,这时会出现Partition Table,选中并进入,之后就可以看见硬 盘的分区表信息。例如:该硬盘有两个分区,那么在硬盘的分区表信息中我们可 以看到1分区就是C盘,该分区是从硬盘的0柱面开始的,那么将1分区的Beginnig Cylinder的0改成1就可以了。保存后退出。重新启动进入BIOS,运行自动侦测硬 盘可以看到CYLS的个位数减少了一位(例如:782→781),保存退出,重新分区 格式化,大功告成。 但DE不支持FAT32格式且只在DOS下运行,而且PCTOOLS 9.0现在已经不太好 找了,想当年它与Norton Utilities 8.0在工具软件之中是两朵奇葩…… ② PQMAGICT 大名鼎鼎的分区魔术师(Partition Magician)可能是大家最常用的硬盘分 区工具。PQMAGICT是它的DOS版的工具,用它来修复损坏的硬盘零磁道可谓易如 反掌。 假设一块硬盘有两个分区(C、D),用ScanDisk检查D盘时显示D盘零磁道损 坏,因此不能用formAT不能进行格式化,如果用FDISK重新调整逻辑D盘的大小, 使D盘的逻辑0磁道向前或向后移动,跨越这个坏磁道,但这样一来,就会破坏C 盘上的所有数据。因此这时我们必须借助PQMAGICT的威力。首先在DOS下启动 PQMAGICT(必须先把PQ COPY到C盘),选择查看D盘,此时屏幕会显示D盘的分区 和容量信息,然后选择Option菜单中的Reszie Selected Partition,用鼠标拖 动左边的容量标尺,让D区减少一点,或者直接手动输入分配D区的容量大小,目 的是空出坏的区域,确定后PQMAGICT便开始对D区进行转换,完成以后退出 PQMAGICT。这样对C盘上的文件秋毫无犯,且D盘又重见天日了。 ② SPecialFDisk SPecialFDisk在建立主分区时可由使用者自定启始柱面,故可跳过损坏的柱 面区域。此招是SPecialFDisk的一个必杀技,使用方法请详见《宝刀不老的小工 具——SPecialFDisk》 ★ 抢救被“逻辑锁”锁定的硬盘 ★ ① DM 中了“逻辑锁”的硬盘不能用软盘、光驱、双硬盘正常启动,但我们可以利 用软件DM为硬盘解锁。因为DM是不依赖于主板BIOS识别硬盘的硬盘工具,就算在 主板BIOS中将硬盘设为“NONE”,DM也可识别硬盘并进行分区和格式化等操作。 首先你要把DM拷到一张系统盘上,接上被锁硬盘后开机,按DEL键进入BIOS设置 ,将IDE硬盘设为“NONE”(这是关键所在!)。保存设置后退出,系统即可“ 带锁”启动。启动后运行DM,你会发现DM可以识别出硬盘。选中该硬盘进行分区 格式化就可以了。但是,这种方法的弱点是硬盘上的数据将全部丢失。 硬盘软故障的产生原因比较复杂,病毒、误操作,甚至一次意外掉电都可能 使硬盘崩溃。因此平时一定要养成备份硬盘重要数据的习惯,在关键时刻才能顺 利地解决问题。 硬盘故障大致可分为硬故障和软故障两大类硬故障即PCBA板损坏、盘片划伤、磁头音圈电机损坏等。由于硬故障维修要 求的基本知识及维修条件较高,需要由专业技术人员才能解决,所以在本文中不 作讨论。 软故障即硬盘数据结构由于某种原因,比如说病毒导致硬盘数据结构混乱甚 至不可被识别而形成的故障。一般来说,主板BIOS硬盘自动检测(IDE HDD AUTO DETECTION)功能能够检测到硬盘参数,均为软故障。 一般情况下,硬盘在发生故障时系统会在屏幕上显示一些提示信息,所以我 们可以按照屏幕显示的提示信息找到故障原因,有针对性地实施解决方案。 ★ 常见的硬盘启动出错信息及分析处理 ★ ① Non-System disk or disk error,replace disk and press a key to reboot (非系统盘或盘出错) 出现这种信息的原因一是CMOS参数丢失或硬盘类型设置错误造成的。只要进 入CMOS重新设置硬盘的正确参数即可。二是系统引导程序未装或被破坏。重新传 递引导文件并安装系统程序。 ② Invalid Partition Table(无效分区表) 造成该故障的原因一般是硬盘主引导记录中的分表有错误,当指定了多个自 举分区(只能有一个自举分区)或病毒占用了分区表时,将有上述提示。 主引导记录(MBR)中包括引导程序、分区表和结束标志“55 AA”三个部分 ,共占一个扇区。主引导程序中含有检查硬盘分区表的程序代码和出错信息、出 错处理等内容。当硬盘启动时,主引导程序将检查分区表中的自举标志。若某个 分区为可自举分区,则有分区标志“80”,否则为“00”,系统规定只能有一个 分区为自举分区,若分区表中含有多个自举标志时,主引导程序会给“Invalid Partition Table”的错误提示。最简单的解决方法是用硬盘维护工具来修复, 例如:用NU 8.0 NDD修复,它将检查分区表中的错误,若发现错误,将会询问是 否愿意修改,你只要不断地回答“YES”即可修正错误,或者用备份过的分区表 覆盖它也行。如果是由于病毒感染了分区表,即使是高级格式化也解决不了问题 ,可先用杀毒软件杀毒,再用硬盘维护工具进行修复。 如果用上述方法也不能解决的话,还可利用FDISK重新分区,但分区大小必 须和原来的分区一样,这一点尤为重要,分区后不要进行高级格式化,然后用 NDD进行修复。这样既保证硬盘修复之后能启动,而且硬盘上的数据也不会丢失 。其实用FDISK分区,相当于用正确的分区表覆盖掉原来的分区表。尤其当用软 盘启动后不认硬盘时,这招特灵。 ③ Error Loading Operating System(装入DOS引导记录错误) Missing Operating System(DOS引导记录损坏) 造成该故障的原因一般是DOS引导记录出现错误。DOS引导记录位于逻辑0扇 区,是由高级格式化命令formAT生成的。主引导程序在检查分区表正确之后,根 据分区表中指出的DOS分区的起始地址,读DOS引导记录,若连续五次都失败,则 给出“Error Loading Operating System”的错误提示;若能正确读出DOS引导 记录,主引导程序则会将DOS引导记录送入内存0:7c00h处,然后检查DOS引导记 录的最后两个字节是否为“55 AA”,若不是这两个字节,则给出“Missing Operating System”的提示。(文章来源:蔫老虎论坛)
四十一、“内存不足”的解决方法 大家在应用电脑时一定都遇到过机器提示内存不足的现象吧,那么什么是内存不足,又该如何处理呢,下面我们就来讲一讲有关这方面的内容。 所谓"内存不足"就是指在启动或运行DOS应用程序和Windows应用程序时,系统报"Out of memory"或"内存不足"的错误信息。"内存不足"是一种很常见的故障,运行DOS应用程序和Windows应用程序引起"内存不足"的原因不完全相同。 一、DOS下的内存不足 如果是在运行DOS应用程序时出现" Out of memory"(内存不足)的故障,可按以下方法进行检查和处理: 1、检查系统是否提供对扩充内存的支持,必须保证CONFIG.SYS文件中的EMM386.EXE命令中含有RAM参数,关于RAM参数的设置请参考相关文章,这里就不述叙; 2、 如果故障仍存在,检查DOS内核程序与其它运行的应用程序是否兼容,某些程序是否占用了大量的常规内存,并作出相应的处理。 举个例子:一次我在运行WPS 时,屏幕显示"内存不够",系统无法运行。考虑到在运行WPS之前曾执行过一些其它程序,可能是这些程序没有完全从内存中退出,于是重新启动,运行金山汉字系统,WPS 编辑软件仍无法进入,用DOS 6.22的Mem命令查看内存,仅剩200KB左右的空间,且CHLIB文件占用主内存达255KB,即字库放在了常规内存中,而金山系统是应该可以自动使用扩展内存存放字库的,查看系统配置情况,在CONFIG.SYS中设有: DEVICE=C:\DOS\HIMEM.SYS DOS=HIGH 这就是说,DOS内核程序调入扩展内存后,虽然扩大了可用主内存空间,但是由于扩展内存与金山系统发生冲突,以致汉字库无法载入扩展内存。解决的办法有两种: 1、去掉DOS=HIGH设置,将DOS内核程序从扩展内存撤出,即可正常运行。 2、将"/DEVICE=C:\DOS\HIMEM.SYS"改为"/DEVICE=C:\DOS\HIMEM.SYS/INT15=320",因金山系统使用的是扩展内存的低端,这一区域若有其它程序驻留,字库就不能正常载入,利用INT15参数给系统先预留出一部分传统的扩展存储器(即不由XMS规范管理而由INT15直接使用的扩展存储器),字库和DOS内核都可使用扩展内存了,这样设置之后,在金山汉字系统状态下可用的主内存空间可达512KB,比不设置时多出250KB左右。 二、Windows中的内存不足 如果在运行Windows应用程序时,出现"内存不足"的故障,可按下列方法进行检查和处理: 1、首先应检查Windows的资源使用情况,如果资源占用较多,可用资源较少,打开新文件时会出现"内存不足"的问题。这时可以清理屏幕,减少窗口的数目,关闭不用的应用程序,包括TSR内存驻留程序,将Windows应用程序最小化为图标,如果问题只是在运行一特殊的应用程序时出现,则与应用软件销售商联系,可能是数据对象的管理不好所致; 2、如果问题没有解决,清除或保存Clipboard(剪贴板)的内容,使用ControlPanel Desktop选项将墙纸(Wallpaper)设置为None; 3、如问题仍存在,可用PIF编辑器编辑PIF文件,增大PIF文件中定义的MemoryRequirements:KB Required的值;在标准模式下,选择Prevent ProgramSwitch,该开关选项打开后,退出应用程序返回Windows;如果是386增强模式,则要将Display Usage设置成Full Screen(全屏幕方式),将Execution设置为Exclusive,将Video memory设置为尽可能低的方式; 4、 如果问题仍存在,则重新开机进入Windows系统,并且确保在"启动"图标中没有其它无关的应用软件同时启动运行,在WIN.INI文件中也没有Run或Load命令加载的任何无关的应用程序。 在平时,出现"内存不足"的问题一般可以按以下办法处理。 首先,退出那些不需要运行的应用程序,然后,再检查系统的可用资源为多少。如果可用资源大于30%,一般可以运行新的程序。当有多个应用程序在系统中运行时,可以退出一个,检查一次可用资源,如果某个应用程序在退出前后,可用资源的百分比没有变化,说明这个应用程序没有释放它所占用的资源。如果要收回这些没有释放的资源,只能退出Windows后,再重新进入Windows。为了确保在启动进入Windows时系统的可用资源足够,在"启动"图标中应该没有无关的应用软件同时启动运行,在WIN.INI文件中也没有由Run或Load命令加载的任何无关的应用程序,因为这些同时启动的无关应用程序可能已经占用了很多资源,使得要使用的应用程序无法运行。 一般说来,经过这样处理,就不会出现"内存不足"的问题了. 四十二、 BIOS问答
Q:什么是BIOS A:BIOS(Basic Input/Output System)即基本输入输出系统,通常是固化在只读存储器(ROM)中,所以又称为ROM-BIOS。它直接对计算机系统中的输入、输出设备进行设备级、硬件级的控制,是连接软件程序和硬件设备之间的枢纽。ROM-BIOS是计算机系统中用来提供最低级、最直接的硬件控制的程序。就PC而言,BIOS 包含了控制键盘、显示屏幕,磁盘驱动器,串行通讯设备和很多其它功能的代码。计算机技术发展到今天,出现了各种各样新技术,许多技术的软件部分是借助于BIOS来管理实现的。如PnP技术(Plug and Play-即插即用技术),就是在BIOS中加上PnP模块实现的。又如热插拔技术,也是由系统BIOS将热插拔信息传送给BIOS中的配置管理程序,并由该程序进行重新配置(如:中断、DMA通道等分配)。事实上热插拔技术也属于PnP技术。
Q:BIOS包含哪些部分 A:当我们打开PC机的电源后,中央处理器(CPU)便会自动执行一连串的命令,这些命令按其功能可分为以下几种: POST上电自检:是微机接通电源后,系统进行的一个自我检查的例行程序。这个过程通常称为POST—上电自检(Power On Self Test)。对系统的几乎所有的硬件进行检测。 系统启动自举程序:在完成POST自检后,ROM BIOS将按照系统CMOS设置中的启动顺序搜寻软硬盘驱动器及CDROM、网络服务器等有效的启动驱动器 ,读入操作系统引导记录,然后将系统控制权交给引导记录,由引导记录完成系统的启动。 BIOS中断调用:即BIOS中断服务程序,它是微机系统软、硬件之间的一个可编程接口,用于程序软件功能与微机硬件实现的衍接。此外,BIOS内还包含系统设置程序和服务程序等。
Q:BIOS在系统启动中的作用 A:当通电开机后,计算机即从BIOS芯片中读取出指令代码进行系统硬件的自检(含BIOS程序完整性检验、RAM可读写性检验、进行CPU、DMA控制器等部件测试)。对PnP设备进行检测和确认,然后依次从各个PnP部件上读出相应部件正常工作所需的系统资源数据等配置信息。BIOS中的PnP模块试图建立不冲突的资源分配表,使得所有的部件都能正常地工作。配置完成之后,系统要将所有的配置数据即ESCD——Extended System Config Data写入BIOS中,这就是为什么我们在开机时看到主机启动进入Windows前出现一系列检测:配置内存、硬盘、光驱、声卡等,而后出现的“UPDATE.ESCD.SUCCESSED”等提示信息。所有这些检测完成后,BIOS将系统控制权移交给系统的引导模块,由它完成操作系统的装入。
Q:BIOS在哪里 A:BIOS尽管也是一组程序,但是它同我们常见的在磁盘上的程序有很大的区别。对个人计算机而言,在软盘、光盘或硬盘上的程序必须先读到存储器中才能运行,但BIOS的运行顺序却在这些程序之前,换句话说,必须先跑完BIOS才能使软盘、光盘或硬盘上的程序正常工作,因此,不能把BIOS放在这些存储介质中,而应该直接放在存储器中,但是这种存储器也不能是常说的RAM(Read And Write Memory,随机存取存储器),因为RAM中的内容在断电后会全部消失,下次再开机时就找不到BIOS了,因此,BIOS必须存放在ROM(Read Only Memory,只读存储器)中。BIOS既是软件,但它与普通的软件完全不同,它是固化在集成电路内部的程序代码,又属于硬件的一部分,所以,有时候人们就称它为Firmware —“固件”。另外,存放BIOS的ROM占用的地址也是固定的,也就是说该地址不能被其它的程序占用,以免每次开机都要寻找BIOS程序的起始点。正由于BIOS和ROM这种密不可分的关系,人们将它们合称为“BIOS ROM”或“ROM BIOS”。所以,我们通常所说的BIOS芯片实际上指的是储存BIOS的ROM芯片,ROM仅仅只是Firmware的载体。
Q:是不是只有主板才有BIOS A:除了主板以外,其它设备上如网卡、显卡、MODEM、数字相机、硬盘等也有所谓的BIOS,部分SCSI卡和一些特殊功能的界面卡也有自己的BIOS。象显卡上的BIOS,来完成显卡和主板之间的通讯;硬盘的启动和使用也需要HDD BIOS来完成。在开机过程中,主板BIOS会调用并执行这些外加的BIOS的程序,完成对这些硬件的初始化工作。因此从理论上来讲,每种硬件都可以有自己的BIOS。但是BIOS满天飞的结果,不但会增加成本,更会导致兼容性的问题,因此,一般是把已标准化的装置整合在主板BIOS内,对于那些厂商独有的规格,才以外加BIOS的形式出现。这些外部设备上的BIOS也和主板的BIOS一样,采用FLASH ROM作BIOS ROM芯片,同样也可以方便地升级,以修改其缺陷及增强其兼容性。但是如果主板厂商愿意合作,仍然可以把原本外加的BIOS整合到主板BIOS中,比如技嘉的G400显卡,上面就没有BIOS芯片,它的BIOS就是写在主板的BIOS中。
Q:BIOS芯片有哪些封装形式? A:早期的BIOS芯片大多采用DIP(双列直插)形式的封装,随着半导体封装技术的发展,SOJ、TSOP、PSOP、PLCC等多种封装形式相继出台。目前台式机主板上的BIOS大多是DIP封装,有的为节省空间,采用了PLCC形式的封装。笔记本电脑上的BIOS大多采用SOJ封装。为了方便更换BIOS芯片,现在主板上都安装有插座,使用工具可以取下、更换BIOS芯片。
Q:BIOS芯片主要有哪些生产厂商? A:生产ROM芯片的厂家很多,主要有Winbond、Intel、ATMEL、SST、MXIC等品牌。由于Winbond(华邦)生产BIOS ROM芯片时间较早,与主板的原始设计相兼容,因而市场占用量较大。Intel公司则在FLASH ROM市场始终占领着领导者的地位,其586时代的I28F001BX芯片、I810(815)主板上的N82802AB芯片,都在BIOS的恢复方面有独特的效果。
Q:计算机启动时出现的提示信息的含义是什么,应如何处理? A:计算机启动时出现的提示信息 1.CMOS battery failed(CMOS 电池失效)。 原因:说明CMOS 电池的电力已经不足,请更换新的电池。wA1l^1 2.CMOS check sum error-Defaults loaded(CMOS 执行全部检查时发现错误,因此载入预设的系统设定值)。 原因:通常发生这种状况都是因为电池电力不足所造成,所以不妨先换个电池试试看。如果问题依然存在的话,那就说明 CMOS RAM 可能有问题,最好送回原厂处理。 3.Display switch is set incorrectly(显示开关配置错误)。 原因:较旧型的主板上有跳线可设定显示器为单色或彩色,而这个错误提示表示主板上的设定和 BIOS 里的设定不一致,重新设定即可。 4.Press ESC to skip memory test(内存检查,可按ESC键跳过)。 原因:如果在 BIOS 内并没有设定快速加电自检的话,那么开机就会执行内存的测试,如果你不想等待,可按 ESC 键跳过或到 BIOS 内开启 Quick Power On Self Test。 5.HARD DISK initializing【Please wait a moment...】(硬盘正在初始化 请等待片刻)。 原因:这种问题在较新的硬盘上根本看不到。但在较旧的硬盘上,其启动较慢,所以就会出现这个问题。 6.HARD DISK INSTALL FAILURE (硬盘安装失败)。 原因:硬盘的电源线、数据线可能未接好或者硬盘跳线不当出错误 ( 例如一根数据线上的两个硬盘都设为Master 或 Slave。) 7.Secondary slave hard fail (检测从盘失败)。 原因:1、 CMOS 设置不当(例如没有从盘但在CMOS里设有从盘) 2、 硬盘的电源线、数据线可能未接好或者硬盘跳线设置不当。 8.Hard disk(s) diagnosis fail (执行硬盘诊断时发生错误)。 原因:这通常代表硬盘本身的故障。你可以先把硬盘接到另一台电脑上试一下,如果问题一样,那只好送修了。 9.Floppy Disk(s) fail 或 Floppy Disk(s) fail(80) 或Floppy Disk(s) fail(40)(无法驱动软驱)。} 原因:软驱的排线是否接错或松脱?电源线有没有接好?如果这些都没问题,那买个新的吧。 10.Keyboard error or no keyboard present(键盘错误或者未接键盘) 原因:键盘连接线是否插好?连接线是否损坏? 11.Memory test fail (内存检测失败) 原因:通常是因为内存不兼容或故障所导致。 12.Override enable-Defaults loaded ( 当前CMOS设定无法启动系统,载入 BIOS 预设值以启动系统)。 原因:可能是你在BIOS内的设定并不适合你的电脑( 像你的内存只能跑100MHz但你让它跑133MHz ),这时进入 BIOS 设定重新调整即可。 13.Press TAB to show POST screen (按 TAB 键 可以切换屏幕显示)f 原因:有一些 OEM 厂商会以自己设计的显示画面来取代 BIOS 预设的开机显示画面,而此提示就是要告诉使用者可以按TAB来把厂商的自定义画面和BIOS预设的开机画面进行切换。 14.Resuming from disk,Press TAB to show POST screen(从硬盘恢复开机,按TAB显示开机自检画面)。 原因:某些主板的BIOS 提供了 Suspend to disk(挂起到硬盘)的功能,当使用者以 Suspend to disk 的方式来关机时,那么在下次开机时就会显示此提示消息。
Q:BIOS和CMOS有什么区别? A:CMOS(Complimentary Metal Oxide Semiconductor,原意是指互补金属氧化物半导体——一种应用于大规模集成电路芯片制造的原料)是微机主板上的一块可读写的RAM芯片,用来保存当前系统的硬件配置和用户对某些参数的设定。为了保证系统掉电后信息不会丢失,在主板上专门设置了一块电池给CMOS供电。 由于CMOS与BIOS都跟微机系统设置密切相关,所以才有CMOS设置与BIOS设置的说法,CMOS是系统存放参数的地方,而BIOS中的系统设置程序是完成参数设置的手段。因此,准确的说法是通过BIOS设置程序对CMOS参数进行设置。而我们平常所说的CMOS设置与BIOS设置是其简化说法,也就在一定程度上造成两个概念的混淆。
Q:什么时候要对BIOS进行设置? A:进行BIOS设置是由操作人员根据微机实际情况而人工完成的一项十分重要的系统初始化工作。在以下情况下,必须进行BIOS或CMOS进行设置: 1、新购微机: 即使带PnP功能的系统也只能识别一部分微机外围设备,而对软硬盘参数、当前日期、时钟等基本资料等必须由操作人员进行设置,因此新购买的微机必须通过进行CMOS参数设置来告诉系统整个微机的基本配置情况。Vcn 2.新增设备: 由于系统不一定能认识新增的设备,所以必须通过CMOS设置来告诉它。另外,一旦新增设备与原有设备之间发生了IRQ、DMA冲突,也往往需要通过BIOS设置来进行排除。 3.CMOS数据意外丢失: 在系统后备电池失效、病毒破坏了 CMOS数据程序、意外清除了CMOS参数等情况下,常常会造成CMOS数据意外丢失。此时只能重新进入BIOS设置程序完成新的CMOS参数设置。 4.系统优化: 对于内存读写等待时间、硬盘数据传输模式、内/外 Cache的使用、节能保护、电源管理、开机启动顺序等参数, BIOS中预定的设置对系统而言并不一定就是最优的,此时往往需要经过多次试验才能找到系统优化的最佳组合。
Q:市场上的BIOS主要有哪些品牌? A:当年IBM PC刚一推出时,大家都以IBM原厂的BIOS为标准,竞相撰写功能与它最接近、但程序码略不相同的BIOS(因为,若程序码相同便可能侵犯著作权),这也正是决定能否号称“与IBM PC百分之百相兼容”的关键。后来随着大环境的改变,兼容机开始盛行,IBM已不再掌握个人计算机规格的主导权,因此兼容厂家的BIOS也都摆脱它的影子,走出自己的风格来,以下便简介其中较具有代表性的四家厂商。 ●Award Award公司创立于1983年,总部位于美国加州Mountain View,台湾分公司称为“帷尔科技股份有限公司”。在386、486时期,BIOS市场仍是AMI、Award和Phoenix三雄鼎立,产品占有率互有高低,但是自从Phoenix转战笔记本计算机市场、AMI产品青黄不接时,Award及时推出优良的产品填补此空白,因此争取到许多主板厂的订单,占有率节节攀升。以目前台湾生产的主板而言,绝大多数都是采用Award BIOS,它几乎已经成为 Pentium、Pentium Ⅱ主板的标准规格。 ●AMI AMI 为American Megatrend Inc.的缩写,成立于1985年,在早期AMI BIOS以其简洁的画面、易学的操作方式,迅速攻占台式计算机的市场,深受大众喜爱。尤其是许多 DIY玩家在购买主板时,更指定非采用AMI BIOS不可,可见当时其气势之盛实在令人咋舌。然而曾几何时,不知是因为行销策略、产品质量或是开发进度的问题,在Pentium、Pentium Ⅱ主板市场上,AMI BIOS就如同当初迅速窜红一般,也快速地沉寂于市场,以致于大好江山拱手让给了Award,虽然后来仍推出WinBIOS和HIFLEX等一系列评价不错的产品,无奈先机已失,终究是无力回天,难再恢复往日荣景。 ●Phoenixqx Phoenix 的总部位于加州圣荷西,从它的BIOS设置画面来看,不难发现其产品风格一直都很固定,没有什么大的改变,或许这正是该公司所坚持的传统吧。在早期的Pentium级台式计算机上还偶尔见到Phoenix BIOS,但自从转入笔记本电脑这个计算机市场后,在台式计算机市场已经难觅它的踪影了。而深耕笔记本电脑领域的结果,的确开拓了另一大市场,现在国内、外许多知名品牌的笔记本电脑都采用Phoenix BIOS,由此可知其产品质量深获许多厂商信赖。 ●Microid Researcht 在诸多BIOS设计厂商中,Microid Research可算是其中最不同凡响的异类,因为早期它几乎是唯一提供“用满意才买”的公司。您可以先从网站上(http:\\www.mrbios.com)下载合用的BIOS文件,试用一定期限后若是满意才须注册付款,否则停止使用、回复到原BIOS即可,不必付一毛钱,这种破天荒的策略确实造福了许多计算机玩家,也打响了“MR BIOS”的名号。]l可惜,曾几何时,Microid Research公司改变了行销策略,不再提供试用版给个人使用, 而是建议使用者向Unicore Software,Inc.订购正式版本,从此结束了许多爱用者的试用美梦,也因此MR BIOS不再是网路讨论区的热门话题,逐渐被大众所淡忘了。
Q:如何进入BIOS的设置程序? A:进入BIOS设置程序通常有三种方法: 1、开机启动时按热键 在开机时按下特定的热键可以进入BIOS设置程序,不同类型的机器进入BIOS设置程序的按键不同,有的在屏幕上给出提示,有的不给出提示,几种常见的BIOS设置程序的进入方式如下: Award BIOS:按Ctrl+Alt+Esc或Del,屏幕有提示; AMI BIOS:按Del或Esc,屏幕有提示; COMPAQ BIOS:屏幕右上角出现光标时按F10,屏幕无提示; AST BIOS:按Ctrl+Alt+Esc,屏幕无提示。 2、用系统提供的软件现在很多主板都提供了在DOS下进入BIOS设置程序而进行设置的程序,在Windows 95的控制面板和注册表中已经包含了部分BIOS设置项。 3、用一些可读写CMOS的应用软件 部分应用程序,如QAPLUS提供了对CMOS的读、写、修改功能,通过它们可以对一些基本系统配置进行修改。
Q:COMPAQ的Professional WorkStation工作站,敲F10为什么进不了BIOS的设置程序? A:COMPAQ机的BIOS设置程序及设置参数的存放位置和普通的计算机不同,它是存放在硬盘的一个特殊的分区中。 COMPAQ的Professional WorkStation随盘有一张SmartStart光盘,其中有对工作站进行初始安装的每一步过程,而第一步就是在硬盘上建立一个新的分区并把CMOS中的数据存放在该分区,在该分区中还有对CMOS进行设置的软件,这一点和其他的品牌机、兼容机十分不同,不是直接就可以进入CMOS的设置。所以,如果工作站没有按照正确的步骤进行安装,没有这一特殊的分区,所以也就对F10键没有反应了。解决方法很简单,就是使用SmartStart光盘启动,并按照提示完成CMOS Setup的安装,但是注意应该把原来硬盘中的有用的数据进行备份,因为CMOS分区的过程会把硬盘中数据完全抹掉。
Q:为什么要升级BIOS0 A:BIOS中的程序决定了系统对硬件的支持、协调能力。现在的新硬件层出不穷,BIOS不可能预先具备对如此繁多的硬件的支持,这就依赖于对BIOS芯片内程序的更新。升级BIOS最直接的好处就是不用花钱就能获得许多新功能,比如原来你用的是PⅡ的CPU,升级BIOS后也许就能直接使用PⅢ的CPU,不用换主板了;看着别人能用光驱来启动的计算机,自己的不行,升级BIOS后,成了;另外还能增加PnP即插即用功能、新硬盘的LBA和DMA功能、识别其它新硬件等等,简直就是免费升级电脑! 另外,升级BIOS还可以解决一些特殊的电脑故障,这些故障往往令电脑高手也觉得莫名其妙。2000年的到来对全世界都是一件大事,对电脑更是一个大问题,升级BIOS可以有效地解决电脑的2000年问题。为了充分发挥主板的性能,支持层出不穷的新硬件,并改正以前BIOS版本中的缺陷,厂家不断推出新的BIOS版本。利用专用的刷新程序,改写主板BIOS的内容,这就是我们常说的BIOS升级。现在的主板几乎都采用FLASH ROM(快闪ROM)作BIOS,在一定的电压、电流条件下,可对其Firmware进行改写。
Q:为什么BIOS升级具有很大的危险性? A:BIOS存储在主板上的ROM 芯片中,这确保了BIOS的一般可用性和不会因为磁盘错误而损坏。BIOS在整个PC机系统中的地位,决定了它的重要性。它是否正常工作、是否能工作,直接决定了整个微机系统的生死。据不完全统计,主板的不良原因中有60%至80%是由于主板的BIOS芯片引起的,因此,BIOS的正常工作就显得尤其重要!但是,升级BIOS在提升性能的同时,常会出现一些不可预料的事。在升级过程中断电、升级时用错了升级文件、升级文件的版本不正确、升级文件被修改过(例受病毒侵袭过)等,都会造成重开机时没有显示。正因为此,一些主板厂家,如采用i820芯片组的华硕系列主板采用更贴近用户的方式来升级BIOS,在新出的华硕P3C系列主板中,具有方便的Live Update功能,更新BIOS时,只需要放入随机附带的驱动程序光盘,在选定更新BIOS的选项后,即可全自动下载最新版的BIOS,并全自动更新,避免了用户在操作上的失误。
Q:什么样的BIOS才能升级? A:从BIOS出现至今,BIOS的存储介质由ROM、EPROM、EEPROM到今天的FLASH ROM,ROM的形式不同,更新其内部Firmware的方法也不同。ROM中的内容是无法更新的,一旦完成芯片的制造过程,其内部的内容便只能读出不能写入;EPROM的擦除要使用专用的紫外线擦除器,普通用户也无法完成对其的擦除、刷新的过程。从EEPROM起,BIOS芯片可以借助一定的电压(+12V)或电流,使用专用的程序完成刷新的过程,从而使EEPROM芯片能够迅速为市场所接受。FLASH ROM的更新更为简单,不需要特定的条件,在工作电压(+5V)下,利用刷新程序即可完成芯片的刷新。
Q:什么是ROM、EPROM、EEPROM、FLASH ROM A:在微机的发展初期,BIOS都存放在ROM(Read Only Memory,只读存储器)中。ROM内部的资料是在ROM的制造工序中,在工厂里用特殊的方法被烧录进去的,其中的内容只能读不能改,一旦烧录进去,用户只能验证写入的资料是否正确,不能再作任何修改。如果发现资料有任何错误,则只有舍弃不用,重新订做一份。ROM是在生产线上生产的,由于成本高,一般只用在大批量应用的场合。 由于ROM制造和升级的不便,后来人们发明了PROM(Programmable ROM,可编程ROM)。最初从工厂中制作完成的PROM内部并没有资料,用户可以用专用的编程器将自己的资料写入,但是这种机会只有一次,一旦写入后也无法修改,若是出了错误,已写入的芯片只能报废。PROM的特性和ROM相同,但是其成本比ROM高,而且写入资料的速度比ROM的量产速度要慢,一般只适用于少量需求的场合或是ROM量产前的验证。 EPROM(Erasable Programmable ROM,可擦除可编程ROM)芯片可重复擦除和写入,解决了PROM芯片只能写入一次的弊端。EPROM芯片有一个很明显的特征,在其正面的陶瓷封装上,开有一个玻璃窗口,透过该窗口,可以看到其内部的集成电路,紫外线透过该孔照射内部芯片就可以擦除其内的数据,完成芯片擦除的操作要用到EPROM擦除器。EPROM内资料的写入要用专用的编程器,并且往芯片中写内容时必须要加一定的编程电压(VPP=12—24V,随不同的芯片型号而定)。EPROM的型号是以27开头的,如27C020(8*256K)是一片2M Bits容量的EPROM芯片。EPROM芯片在写入资料后,还要以不透光的贴纸或胶布把窗口封住,以免受到周围的紫外线照射而使资料受损。 鉴于EPROM操作的不便,后来出的主板上的BIOS ROM芯片大部分都采用EPROM(Electrically Erasable Programmable ROM,电可擦除可编程ROM)。EPROM的擦除不需要借助于其它设备,它是以电子信号来修改其内容的,而且是以Byte为最小修改单位,不必将资料全部洗掉才能写入,彻底摆脱了EPROM Eraser和编程器的束缚。EPROM在写入数据时,仍要利用一定的编程电压,此时,只需用厂商提供的专用刷新程序就可以轻而易举地改写内容,所以,它属于双电压芯片。借助于EPROM芯片的双电压特性,可以使BIOS具有良好的防毒功能,在升级时,把跳线开关打至“ON”的位置,即给芯片加上相应的编程电压,就可以方便地升级;平时使用时,则把跳线开关打至“OFF”的位置,防止CIH类的病毒对BIOS芯片的非法修改。所以,至今仍有不少主板采用EPROM作为BIOS芯片并作为自己主板的一大特色。 FLASH ROM则属于真正的单电压芯片,在使用上很类似EPROM,因此,有些书籍上便把FLASH ROM作为EPROM的一种。事实上,二者还是有差别的。FLASH ROM在擦除时,也要执行专用的刷新程序,但是在删除资料时,并非以Byte为基本单位,而是以Sector(又称Block)为最小单位,Sector的大小随厂商的不同而有所不同;只有在写入时,才以Byte为最小单位写入;FLASH ROM芯片的读和写操作都是在单电压下进行,不需跳线,只利用专用程序即可方便地修改其内容;FLASH ROM的存储容量普遍大于EPROM,约为512K到至8M KBit,由于大批量生产,价格也比较合适,很适合用来存放程序码,近年来已逐渐取代了EPROM,广泛用于主板的BIOS ROM,也是CIH攻击的主要目标。四十三、被入侵系统恢复指南
本文主要讲述UNIX或者NT系统如果被侵入,应该如何应对。 注意:你在系统恢复过程中的所有步骤都应该与你所在组织的网络安全策略相符。 A.准备工作 1.商讨安全策略 如果你的组织没有自己的安全策略,那么需要按照以下步骤建立自己的安全策略。 1.1.和管理人员协商 将入侵事故通知管理人员,可能在有的组织中很重要。在be aware进行事故恢复的时候,网络管理人员能够得到内部各部门的配合。也应该明白入侵可能引起传媒的注意。 1.2.和法律顾问协商 在开始你的恢复工作之前,你的组织需要决定是否进行法律调查。 注意CERT(Computer Emergency Response Team)只提供技术方面的帮助和提高网络主机对安全事件的反应速度。它们不会提出法律方面的建议。所以,对于法律方面的问题建议你咨询自己的法律顾问。你的法律顾问能够告诉你入侵者应该承担的法律责任(民事的或者是刑事的),以及有关的法律程序。 现在,是你决定如何处理这起事故的时候了,你可以加强自己系统的安全或者
选择报警。 如果你想找出入侵者是谁,建议你与管理人员协商并咨询法律顾问,看看入侵者是否触犯了地方或者全国的法律。根据这些,你可以报案,看看警方是否愿意对此进行调查。 针对与入侵事件,你应该与管理人员和法律顾问讨论以下问题: 如果你要追踪入侵者或者跟踪网络连接,是否会触犯法律。 如果你的站点已经意识到入侵但是没有采取措施阻止,要承担什么法律责任。 入侵者是否触犯了全国或者本地的法律。 是否需要进行调查。 是否应该报警。 1.3.报警 通常,如果你想进行任何类型的调查或者 *** 入侵者,最好先跟管理人员和法律顾问商量以下。然后通知有关执法机构。 一定要记住,除非执法部门的参与,否则你对入侵者进行的一切跟踪都可能是非法的。 1.4.知会其他有关人员 除了管理者和法律顾问之外,你还需要通知你的恢复工作可能影响到的人员,例如其他网络管理人员和用户。 2.记录恢复过程中所有的步骤 毫不夸张地讲,记录恢复过程中你采取的每一步措施,是非常重要的。恢复一个被侵入的系统是一件很麻烦的事,要耗费大量的时间,因此经常会使人作出一些草率的决定。记录自己所做的每一步可以帮助你避免作出草率的决定,还可以留作以后的参考。记录还可能对法律调查提供帮助。 B.夺回对系统的控制权 1.将被侵入的系统从网络上断开 为了夺回对被侵入系统的控制权,你需要将其从网络上断开,包括播号连接。断开以后,你可能想进入UNIX系统的单用户模式或者NT的本地管理者(local administrator)模式,以夺回系统控制权。然而,重启或者切换到单用户/本地管理者模式,会丢失一些有用的信息,因为被侵入系统当前运行的所有进程都会被杀死。 因此,你可能需要进入C.5.检查网络嗅探器节,以确定被侵入的系统是否有网络嗅探器正在运行。 在对系统进行恢复的过程中,如果系统处于UNIX单用户模式下,会阻止用户、入侵者和入侵进程对系统的访问或者切换主机的运行状态。如果在恢复过程中,没有断开被侵入系统和网络的连接,在你进行恢复的过程中,入侵者就可能连接到你的主机,破坏你的恢复工作。 2.复制一份被侵入系统的影象 在进行入侵分析之前,建议你备份被侵入的系统。以后,你可能会用得着。 如果有一个相同大小和类型的硬盘,你就可以使用UNIX命令dd将被侵入系统复制到这个硬盘。 例如,在一个有两个SCSI硬盘的Linux系统,以下命令将在相同大小和类型的备份硬盘(/dev/sdb)上复制被侵入系统(在/dev/sda盘上)的一个精确拷贝。 # dd if=/dev/sda of=/dev/sdb 请阅读dd命令的手册页获得这个命令更详细的信息。 还有一些其它的方法备份被侵入的系统。在NT系统中没有类似于dd的内置命令,你可以使用一些第三方的程序复制被侵入系统的整个硬盘影象。 建立一个备份非常重要,你可能会需要将系统恢复到侵入刚被发现时的状态。它对法律调查可能有帮助。记录下备份的卷标、标志和日期,然后保存到一个安全的地方以保持数据的完整性。 C.入侵分析 现在你可以审查日志文件和系统配置文件了,检查入侵的蛛丝马迹,入侵者对系统的修改,和系统配置的脆弱性。 1.检查入侵者对系统软件和配置文件的修改 a.校验系统中所有的二进制文件 在检查入侵者对系统软件和配置文件的修改时,一定要记住:你使用的校验工具本身可能已经被修改过,操作系统的内核也有可能被修改了,这非常普遍。因此,建议你使用一个可信任的内核启动系统,而且你使用的所有分析工具都应该是干净的。对于UNIX系统,你可以通过建立一个启动盘,然后对其写保护来获得一个可以信赖的操作系统内核。 你应该彻底检查所有的系统二进制文件,把它们与原始发布介质(例如光盘)做比较。因为现在已经发现了大量的特洛伊木马二进制文件,攻击者可以安装到系统中。 在UNIX系统上,通常有如下的二进制文件会被特洛伊木马代替:telnet、in.telnetd、login、su、ftp、ls、ps、netstat、ifconfig、find、du、df、libc、sync、inetd和syslogd。除此之外,你还需要检查所有被/etc/inetd.conf文件引用的文件,重要的网络和系统程序以及共享库文件。 在NT系统上。特洛伊木马通常会传播病毒,或者所谓的"远程管理程序",例如Back Orifice和NetBus。特洛伊木马会取代处理网络连接的一些系统文件。 一些木马程序具有和原始二进制文件相同的时间戳和sum校验值,通过校验和无法判断文件是否被修改。因此,对于UNIX系统,我们建议你使用cmp程序直接把系统中的二进制文件和原始发布介质上对应的文件进行比较。 你还可以选择另一种方法检查可疑的二进制文件。向供应商索取其发布的二进制文件的MD5校验值,然后使用MD5校验值对可疑的二进制文件进行检查。这种方法适用于UNIX和NT。 b.校验系统配置文件 在UNIX系统中,你应该进行如下检查: 检查/etc/passwd文件中是否有可疑的用户 检查/etc/inet.conf文件是否被修改过 如果你的系统允许使用r命令,例如rlogin、rsh、rexec,你需要检查/etc/hosts.equiv或者.rhosts文件。 检查新的SUID和SGID文件。下面命令会打印出系统中的所有SUID和SGID文件: #find / ( -perm -004000 -o -perm -002000 ) -type f -print 对于NT,你需要进行如下检查: 检查不成对的用户和组成员 检查启动登录或者服务的程序的注册表入口是否被修改 检查"net share"命令和服务器管理工具共有的非验证隐藏文件 检查pulist.ext程序无法识别的进程 2.检查被修改的数据 入侵者经常会修改系统中的数据。所以建议你对web页面文件、ftp存档文件、用户目录下的文件以及其它的文件进行校验。 3.检查入侵者留下的工具和数据 入侵者通常会在系统中安装一些工具,以便继续监视被侵入的系统。 入侵者一般会在系统中留下如下种类的文件: 网络嗅探器 网络嗅探器就是监视和记录网络行动的一种工具程序。入侵者通常会使用网络嗅探器获得在网络上以明文进行传输的用户名和密码。(见C.5) 嗅探器在UNIX系统中更为常见。 特洛伊木马程序 特洛伊木马程序能够在表面上执行某种功能,而实际上执行另外的功能。因此,入侵者可以使用特洛伊木马程序隐藏自己的行为,获得用户名和密码数据,建立后门以便将来对系统在此访问被侵入系统。 后门 后门程序将自己隐藏在被侵入的系统,入侵者通过它就能够不通过正常的系统验证,不必使用安全缺陷攻击程序就可以进入系统。 安全缺陷攻击程序 系统运行存在安全缺陷的软件是其被侵入的一个主要原因。入侵者经常会使用一些针对已知安全缺陷的攻击工具,以此获得对系统的非法访问权限。这些工具通常会留在系统中,保存在一个隐蔽的目录中。 入侵者使用的其它工具 以上所列无法包括全部的入侵工具,攻击者在系统中可能还会留下其它入侵工具。这些工具包括: 系统安全缺陷探测工具 对其它站点发起大规模探测的脚本 发起拒绝服务攻击的工具 使用被侵入主机计算和网络资源的程序 入侵工具的输出 你可能会发现入侵工具程序留下的一些日志文件。在这些文件中可能会包含被牵扯的其它站点,攻击者利用的安全缺陷,以及其它站点的安全缺陷。 因此,建议你对系统进行彻底的搜索,找出上面列出的工具及其输出文件。一定要注意:在搜索过程中,要使用没有被攻击者修改过的搜索工具拷贝。 搜索主要可以集中于以下方向: 检查UNIX系统/dev/目录下意外的ASCII文件。一些特洛伊木马二进制文件使用的配置文件通常在/dev目录中。 仔细检查系统中的隐藏文件和隐藏目录。如果入侵者在系统中建立一个一个新的帐户,那么这个新帐户的起始目录以及他使用的文件可能是隐藏的。 检查一些名字非常奇怪的目录和文件,例如:...(三个点)、..(两个点)以及空白(在UNIX系统中)。入侵者通常会在这样的目录中隐藏文件。对于NT,应该检查那些名字和一些系统文件名非常接近的目录和文件。 4.审查系统日志文件 详细地审查你的系统日志文件,你可以了解系统是如何被侵入的,入侵过程中,攻击者执行了哪些操作,以及哪些远程主机访问了你的主机。通过这些信息,你能够对入侵有更加清晰的认识。 记住:系统中的任何日志文件都可能被入侵者改动过。 对于UNIX系统,你可能需要查看/etc/syslog.conf文件确定日志信息文件在哪些位置。NT通常使用三个日志文件,记录所有的NT事件,每个NT事件都会被记录到其中的一个文件中,你可以使用Event Viewer查看日志文件。其它一些NT应用程序可能会把自己的日志放到其它的地方,例如ISS服务器默认的日志目录是c:winntsystem32logfiles。 以下是一个通常使用的UNIX系统日志文件列表。由于系统配置的不同可能你的系统中没有其中的某些文件。 messages messages日志文件保存了大量的信息。可以从这个文件中发现异常信息,检查入侵过程中发生了哪些事情。 *** erlog 如果被侵入系统提供FTP服务, *** erlog文件就会记录下所有的FTP传输。这些信息可以帮助你确定入侵者向你的系统上载了哪些工具,以及从系统下载了哪些东西。 utmp 保存当前登录每个用户的信息,使用二进制格式。这个文件只能确定当前哪些用户登录。使用who命令可以读出其中的信息。 wtmp 每次用户成功的登录、退出以及系统重启,都会在wtmp文件中留下记录。这个文件也使用二进制格式,你需要使用工具程序从中获取有用的信息。last就是一个这样的工具。它输出一个表,包括用户名、登录时间、发起连接的主机名等信息,详细用法可以使用man last查询。检查在这个文件中记录的可疑连接,可以帮助你确定牵扯到这起入侵事件的主机,找出系统中的哪些帐户可能被侵入了。 secure 某些些版本的UNIX系统(例如:RedHat Linux)会将tcp_wrappers信息记录到secure文件中。如果系统的inetd精灵使用tcp_wrappers,每当有连接请求超出了inetd提供的服务范围,就会在这个文件中加入一条日志信息。通过检查这个日志文件,可以发现一些异常服务请求,或者从陌生的主机发起的连接。 审查日志,最基本的一条就是检查异常现象。 5.检查网络嗅探器 入侵者侵入一个UNIX系统后,为了获得用户名和密码信息,一般会在系统上安装一个网络监视程序,这种程序就叫作嗅探器或者数据包嗅探器。对于NT,入侵者会使用远程管理程序实现上述目的。 判断系统是否被安装了嗅探器,首先要看当前是否有进程使你的网络接口处于混杂(Promiscuous)模式下。如果任何网络接口处于promiscuous模式下,就表示可能系统被安装了网络嗅探器。注意如果你重新启动了系统或者在单用户模式下操作,可能无法检测到Promiscuous模式。使用ifconfig命令就可以知道系统网络接口是否处于promoscuous模式下(注意一定使用没有被侵入者修改的ifconfig): #/path-of-clean-ifconfig/ifconfig -a 有一些工具程序可以帮助你检测系统内的嗅探器程序: cpm(Check Promiscuous Mode)--UNIX可以从以下地址下载: ftp://coast.cs.purdue.edu/pub/tools/unix/cpm/ ifstatus--UNIX可以从以下地址下载: ftp://coast.cs.purdue.edu/pub/tools/unix/ifstatus/ neped.c可以从以下地址的到: ftp://apostols.org/AposTolls/snoapshots/neped/neped.c 一定要记住一些合法的网络监视程序和协议分析程序也会把网络接口设置为promiscuous模式。检测到网络接口处于promicuous模式下,并不意味着系统中有嗅探器程序正在运行。 但是,在Phrack杂志的一篇文章:(Phrack Magazine Volume 8,Issue 53 July 8,1998,article 10 of 15, Interface Promiscuity Obscurity)中,有人提供了一些针对FreeBSD、Linux、HP-UX、IRIX和Solaris系统的模块,可以擦除IFF_PROMISC标志位,从而使嗅探器逃过此类工具的检查。以此,即使使用以上的工具,你没有发现嗅探器,也不能保证攻击者没有在系统中安装嗅探器。 现在,LKM(Loadable Kernel Model,可加载内核模块)的广泛应用,也增加了检
测难度。关于这一方面的检测请参考使用KSAT检测可加载内核模块。 还有一个问题应该注意,嗅探器程序的日志文件的大小会急剧增加。使用df程序查看文件系统的某个部分的大小是否太大,也可以发现嗅探器程序的蛛丝马迹。建议使用lsof程序发现嗅探器程序打开的日志文件和访问访问报文设备的程序。在此,还要注意:使用的df程序也应该是干净的。 一旦在系统中发现了网络嗅探器程序,我们建议你检查嗅探器程序的输出文件确定哪些主机受到攻击者威胁。被嗅探器程序捕获的报文中目的主机将受到攻击者的威胁,不过如果系统的密码是通过明文传输,或者目标主机和源主机互相信任,那么源主机将受到更大的威胁。 通常嗅探器程序的日志格式如下: -- TCP/IP LOG -- TM: Tue Nov 15 15:12:29 -- PATH: not_at_risk.domain.com(1567) => at_risk.domain.com(telnet) 使用如下命令可以从嗅探器程序的日志文件中得到受到威胁的主机列表: % grep PATH: $sniffer_log_file | awk '{print $4}' | awk -F( '{print $1}'| sort -u 你可能需要根据实际情况对这个命令进行一些调整。一些嗅探器程序会给日志文件加密,增加了检查的困难。 你应该知道不只是在嗅探器程序日志文件中出现的主机受到攻击者的威胁,其它的主机也可能受到威胁。 建议你参加http://www.cert.org/advisories/CA94.01.ongoing.network.monitoring.attacks.html获得更为详细的信息。 6.检查网络上的其它系统 除了已知被侵入的系统外,你还应该对网络上所有的系统进行检查。主要检查和被侵入主机共享网络服务(例如:NIX、NFS)或者通过一些机制(例如:hosts.equiv、.rhosts文件,或者kerberos服务器)和被侵入主机相互信任的系统。 建议你使用CERT的入侵检测检查列表进行这一步检查工作。 http://www.cert.org/tech_tips/intruder_detection_checklist.html http://www.cert.org/tech_tips/win_intruder_detection_checklist.html 7.检查涉及到的或者受到威胁的远程站点 在审查日志文件、入侵程序的输出文件和系统被侵入以来被修改的和新建立的文件时,要注意哪些站点可能会连接到被侵入的系统。根据经验那些连接到被侵入主机的站点,通常已经被侵入了。所以要尽快找出其它可能遭到入侵的系统,通知其管理人员。 D.通知相关的CSIRT和其它被涉及的站点 1.事故报告 入侵者通常会使用被侵入的帐户或者主机发动对其它站点的攻击。如果你发现针对其它站点的入侵活动,建议你马上和这些站点联络。告诉他们你发现的入侵征兆,建议他们检查自己的系统是否被侵入,以及如何防护。要尽可能告诉他们所有的细节,包括:日期/时间戳、时区,以及他们需要的信息。 你还可以向CERT(计算机紧急反应组)提交事故报告,从他们那里的到一些恢复建议。 中国大陆地区的网址是: http://www.cert.org.cn 2.与CERT调节中心联系 你还可以填写一份事故报告表,使用电子邮件发送http://www.cert.org,从那里可以得到更多帮助。CERT会根据事故报告表对攻击趋势进行分析,将分析结果总结到他们的安全建议和安全总结,从而防止攻击的蔓延。可以从以下网址获得事故报告表: http://www.cert.org/ftp/incident_reporting_form 3.获得受牵连站点的联系信息 如果你需要获得顶级域名(.com、.edu、.net、.org等)的联系信息,建议你使用interNIC的whois数据库。 http://rs.internic.net/whois.html 如果你想要获得登记者的确切信息,请使用interNIC的登记者目录: http://rs.internic.net/origin.html 想获得亚太地区和澳洲的联系信息,请查询: http://www.apnic.net/apnic-bin/whois.pl http://www.aunic.net/cgi-bin/whois.aunic 如果你需要其它事故反应组的联系信息,请查阅FIRST(Forum of Incident Response and Security Teams)的联系列表: http://www.first.org/team-info/ 要获得其它的联系信息,请参考: http://www.cert.org/tech_tips/finding_site_contacts.html 建议你和卷入入侵活动的主机联系时,不要发信给root或者postmaster。因为一旦这些主机已经被侵入,入侵者就可能获得了超级用户的权限,就可能读到或者拦截送到的e-mail。 E.恢复系统 1.安装干净的操作系统版本 一定要记住如果主机被侵入,系统中的任何东西都可能被攻击者修改过了,包括:内核、二进制可执行文件、数据文件、正在运行的进程以及内存。通常,需要从发布介质上重装操作系统,然后在重新连接到网络上之前,安装所有的安全补丁,只有这样才会使系统不受后门和攻击者的影响。只是找出并修补被攻击者利用的安全缺陷是不够的。 我们建议你使用干净的备份程序备份整个系统。然后重装系统。 2.取消不必要的服务 只配置系统要提供的服务,取消那些没有必要的服务。检查并确信其配置文件没有脆弱性以及该服务是否可靠。通常,最保守的策略是取消所有的服务,只启动你需要的服务。 3.安装供应商提供的所有补丁 我们强烈建议你安装了所有的安全补丁,要使你的系统能够抵御外来攻击,不被再次侵入,这是最重要的一步。 你应该关注所有针对自己系统的升级和补丁信息。 4.查阅CERT的安全建议、安全总结和供应商的安全提示 我们鼓励你查阅CERT以前的安全建议和总结,以及供应商的安全提示,一定要安装所有的安全补丁。 CERT安全建议: http://www.cert.org/advisories/ CERT安全总结: http://www.cert.org/advisories/ 供应商安全提示: ftp://ftp.cert.org/pub/cert_bulletins/ 5.谨慎使用备份数据 在从备份中恢复数据时,要确信备份主机没有被侵入。一定要记住,恢复过程可能会重新带来安全缺陷,被入侵者利用。如果你只是恢复用户的home目录以及数据文件,请记住文件中可能藏有特洛伊木马程序。你还要注意用户起始目录下的.rhost文件。 6.改变密码 在弥补了安全漏洞或者解决了配置问题以后,建议你改变系统中所有帐户的密码。一定要确信所有帐户的密码都不容易被猜到。你可能需要使用供应商提供的或者第三方的工具加强密码的安全。 澳大利亚CERT发表了一篇choosing good passwords的文章,可以帮助你选择良好的密码。 F.加强系统和网络的安全 1.根据CERT的UNIX/NT配置指南检查系统的安全性 CERT的UNIX/NT配置指南可以帮助你检查系统中容易被入侵者利用的配置问题。 http://www.cert.org/tech_tips/unix_configuration_guidelines.html http://www.cert.org/tech_tips/win_configuration_guidelines.html 查阅安全工具文档可以参考以下文章,决定使用的安全工具。 http://www.cert.org/tech_tips/security_tools.html 2.安装安全工具 在将系统连接到网络上之前,一定要安装所有选择的安全工具。同时,最好使用Tripwire、aide等工具对系统文件进行MD5校验,把校验码放到安全的地方,以便以后对系统进行检查。 3.打开日志 启动日志(logging)/检查(auditing)/记帐(accounting)程序,将它们设置到准确的级别,例如sendmail日志应该是9级或者更高。经常备份你的日志文件,或者将日志写到另外的机器、一个只能增加的文件系统或者一个安全的日志主机。 4.配置防火墙对网络进行防御 现在有关防火墙的配置文章很多,在此就不一一列举了。你也可以参考: http://www.cert.org/tech_tips/packet_filtering.html G.重新连接到Internet全 完成以上步骤以后,你就可以把系统连接回Internet了。 H.升级你的安全策略 CERT调节中心建议每个站点都要有自己的计算机安全策略。每个组织都有自己特殊的文化和安全需求,因此需要根据自己的情况指定安全策略。关于这一点请参考RFC2196站点安全手册: ftp://ftp.isi.edu/in-notes/rfc2196.txt 1.总结教训 从记录中总结出对于这起事故的教训,这有助于你检讨自己的安全策略。 2.计算事故的代价 许多组织只有在付出了很大代价以后才会改进自己的安全策略。计算事故的代价有助于让你的组织认识到安全的重要性。而且可以让管理者认识到安全有多么重要。 3.改进你的安全策略 最后一步是对你的安全策略进行修改。所做的修改要让组织内的所有成员都知道,还要让他们知道对他们的影响。四十四、防火墙封阻应用攻击技术综述
你已经决心下大力气搞好应用安全吗?毕竟,例如金融交易、信用卡号码、机密资料、用户档案等信息,对于企业来说太重要了。不过这些应用实在太庞大、太复杂了,最困难的就是,这些应用在通过网络防火墙上的端口80(主要用于HTTP)和端口443(用于SSL)长驱直入的攻击面前暴露无遗。这时防火墙可以派上用场,应用防火墙发现及封阻应用攻击所采用的八项技术如下:
深度数据包处理
深度数据包处理有时被称为深度数据包检测或者语义检测,它就是把多个数据包关联到一个数据流当中,在寻找攻击异常行为的同时,保持整个数据流的状态。深度数据包处理要求以极高的速度分析、检测及重新组装应用流量,以避免给应用带来时延。下面每一种技术代表深度数据包处理的不同级别。
TCP/IP终止
应用层攻击涉及多种数据包,并且常常涉及多种请求,即不同的数据流。流量分析系统要发挥功效,就必须在用户与应用保持互动的整个会话期间,能够检测数据包和请求,以寻找攻击行为。至少,这需要能够终止传输层协议,并且在整个数据流而不是仅仅在单个数据包中寻找恶意模式。
SSL终止
如今,几乎所有的安全应用都使?*** TTPS确保通信的保密性。然而,SSL数据流采用了端到端加密,因而对被动探测器如入侵检测系统(IDS)产品来说是不透明的。为了阻止恶意流量,应用防火墙必须终止SSL,对数据流进行解码,以便检查明文格式的流量。这是保护应用流量的最起码要求。如果你的安全策略不允许敏感信息在未加密的前提下通过网络传输,你就需要在流量发送到Web服务器之前重新进行加密的解决方案。
URL过滤
一旦应用流量呈明文格式,就必须检测HTTP请求的URL部分,寻找恶意攻击的迹象,譬如可疑的统一代码编码(unicode encoding)。对URL过滤采用基于特征的方案,仅仅寻找匹配定期更新的特征、过滤掉与已知攻击如红色代码和尼姆达有关的URL,这是远远不够的。这就需要一种方案不仅能检查RUL,还能检查请求的其余部分。其实,如果把应用响应考虑进来,可以大大提高检测攻击的准确性。虽然URL过滤是一项重要的操作,可以阻止通常的脚本少年类型的攻击,但无力抵御大部分的应用层漏洞。
请求分析
全面的请求分析技术比单单采用URL过滤来得有效,可以防止Web服务器层的跨站脚本执行(cross-site scripting)漏洞和其它漏洞。全面的请求分析使URL过滤更进了一步:可以确保请求符合要求、遵守标准的HTTP规范,同时确保单个的请求部分在合理的大小限制范围之内。这项技术对防止缓冲器溢出攻击非常有效。然而,请求分析仍是一项无状态技术。它只能检测当前请求。正如我们所知道的那样,记住以前的行为能够获得极有意义的分析,同时获得更深层的保护。
用户会话跟踪
更先进的下一个技术就是用户会话跟踪。这是应用流量状态检测技术的最基本部分:跟踪用户会话,把单个用户的行为关联起来。这项功能通常借助于通过URL重写(URL rewriting)来使用会话信息块加以实现。只要跟踪单个用户的请求,就能够对信息块实行极其严格的检查。这样就能有效防御会话劫持(session-hijacking)及信息块中毒(cookie-poisoning)类型的漏洞。有效的会话跟踪不仅能够跟踪应用防火墙创建的信息块,还能对应用生成的信息块进行数字签名,以保护这些信息块不被人篡改。这需要能够跟踪每个请求的响应,并从中提取信息块信息。
响应模式匹配
响应模式匹配为应用提供了更全面的保护:它不仅检查提交至Web服务器的请求,还检查Web服务器生成的响应。它能极其有效地防止网站受毁损,或者更确切地说,防止已毁损网站被浏览。对响应里面的模式进行匹配相当于在请求端对URL进行过滤。响应模式匹配分三个级别。防毁损工作由应用防火墙来进行,它对站点上的静态内容进行数字签名。如果发现内容离开Web服务器后出现了改动,防火墙就会用原始内容取代已毁损页面。至于对付敏感信息泄露方面,应用防火墙会监控响应,寻找可能表明服务器有问题的模式,譬如一长串Java异常符。如果发现这类模式,防火墙就会把它们从响应当中剔除,或者干脆封阻响应。
采用“停走”字(‘stop and go’word)的方案会寻找必须出现或不得出现在应用生成的响应里面的预定义通用模式。譬如说,可以要求应用提供的每个页面都要有版权声明。
行为建模
行为建模有时称为积极的安全模型或“白名单”(white list)安全,它是唯一能够防御最棘手的应用漏洞——零时间漏洞的保护机制。零时间漏洞是指未写入文档或“还不知道”的攻击。对付这类攻击的唯一机制就是只允许已知是良好行为的行为,其它行为一律禁止。这项技术要求对应用行为进行建模,这反过来就要求全面分析提交至应用的每个请求的每次响应,目的在于识别页面上的行为元素,譬如表单域、按钮和超文本链接。这种级别的分析可以发现恶意表单域及隐藏表单域操纵类型的漏洞,同时对允许用户访问的URL实行极其严格的监控。行为建模是唯一能够有效对付全部16种应用漏洞的技术。行为建模是一种很好的概念,但其功效往往受到自身严格性的限制。某些情况譬如大量使用javascript或者应用故意偏离行为模型都会导致行为建模犯错,从而引发误报,拒绝合理用户访问应用。行为建模要发挥作用,就需要一定程度的人为干预,以提高安全模型的准确性。行为自动预测又叫规则自动生成或应用学习,严格说来不是流量检测技术,而是一种元检测(meta-inspection)技术,它能够分析流量、建立行为模型,并且借助于各种关联技术生成应用于行为模型的一套规则,以提高精确度。行为建模的优点在于短时间学习应用之后能够自动配置。保护端口80是安全人员面临的最重大也是最重要的挑战之一。所幸的是,如今已出现了解决这一问题的创新方案,而且在不断完善。如果在分层安全基础设施里面 |
|
回复:电脑故障集(4) 电脑与网络
bhhbkm(游客)发表评论于2007/6/3 0:04:17 |
|
回复:电脑故障集(4) 电脑与网络
fghfg(游客)发表评论于2007/6/3 0:03:19 |
文章写的不错 不过你的站我用[url=http://www.huohu5.com.cn]火狐浏览器[/url]看起来好象变形了哦 |
|
回复:电脑故障集(4) 电脑与网络
肝癌(游客)发表评论于2007/5/9 9:13:07 |
[url=http://www.zhongliu2008.com/ganai.html]肝癌[/url][url=http://www.zhongliu2008.com/feiai.html]肺癌[/url] [url=http://www.zhongliu2008.com/weiai.html]胃癌[/url][url=http://www.zhongliu2008.com/zhongliu.html]肿瘤[/url][url=http://www.zhongliu2008.com/aizheng.html]癌症[/url][url=http://www.slgood.com]肿瘤[/url][url=http://www.slgood.com]癌症[/url][url=http://www.slgood.com/weiai/index.asp]胃癌[/url] [url=http://www.slgood.com/ganai/index.asp]肝癌[/url] [url=http://www.slgood.com/feiai/index.asp]肺癌[/url][url=http://www.slgood.com/lvxianai/index.asp]乳腺癌[/url][url=http://www.slgood.com/hualiao/index.asp]化疗[/url] [url=http://www.slgood.com/biyanai/index.asp]鼻咽癌[/url][url=http://www.slgood.com/luanchaoai/index.asp]卵巢癌[/url][url=http://www.doudian.cn]南京网站推广[/url][url=http://www.doudian.cn]网站建设[/url] |
|
回复:电脑故障集(4) 电脑与网络
456(游客)发表评论于2007/4/21 10:38:46 |
[url=http://www.ppwool.com/]传世私服[/url][url=http://www.1698sf.com/]魔兽私服[/url][url=http://www.1698woool.com/]传奇世界私服[/url][url=http://www.1755g.com/]传奇世界私服[/url][url=http://www.zaomir3.com/]传世私服[/url][url=http://www.1698sf.com/]魔兽世界私服[/url][url=http://www.1155woool.com/]新开传世私服[/url][url=http://www.320546.com/]魔兽世界私服[/url] |
|
回复:电脑故障集(4) 电脑与网络
egfeg(游客)发表评论于2007/4/7 17:23:16 |
|
回复:电脑故障集(4) 电脑与网络
adada(游客)发表评论于2007/4/5 16:22:19 |
[URL=http://www.sos176.com]传世私服[/URL]
[URL=http://www.sos176.com]传奇世界私服[/URL]
[URL=http://www.qyccc.com]传世私服[/URL]
[URL=http://www.qyccc.com]传奇世界私服[/URL]
[URL=http://www.921315.com]六合彩[/URL]
[URL=http://www.921315.com]***[/URL]
[URL=http://www.bncssf.com]传世私服[/URL]
[URL=http://www.bncssf.com]传奇世界私服[/URL]
[URL=http://www.dns176.com]传世私服[/URL]
[URL=http://www.dns176.com]传奇世界私服[/URL] |
|
回复:电脑故障集(4) 电脑与网络
dsadaxczcx(游客)发表评论于2007/3/18 20:39:08 |
|
回复:电脑故障集(4) 电脑与网络
baidu(游客)发表评论于2007/3/5 16:31:49 |
传奇世界私服 传世私服 传世私服 传奇世界私服 RF私服 决战私服 传奇世界私服 传奇世界私服 传世私服 传奇世界私服 传世私服 传奇世界私服 传世私服 传奇世界私服 传世私服 传世私服 传奇世界私服 传奇世界私服 传奇世界私服 传世私服 传世私服 |
|
回复:电脑故障集(4) 电脑与网络
头痛得很(游客)发表评论于2006/11/11 23:42:50 |
为什么在分区时选择Create Primary DOS partition 后打回车键出现:Primary DOS Partition already exists 从而使分区无法进行?怎样解决? |
|
» 1 »
|