系统提示“您的机器可能被克隆”是怎么回事?该如何处理?

系统提示“您的机器可能被克隆”是怎么回事?该如何处理?,第1张

被微软识别了
盗版windows ,使用微软自动更新 请不要安装这个程序Windows Genuine Advantage 通知工具(KB905474),不小心安装上后 ,windows登录画面和系统通知栏总会说“您可能是软件盗版的受害者”
方法一: 手工清除 WGA也很简单,
第一步:打开360→[高级]→[高级工具集]→[文件粉碎机]。
第二步:然后点[添加文件]按钮,添加这个文件C:\\windows\\system32\\WgaLogondll和C:\\windows\\system32\\Wgatrayexe然后点[全选],再点[粉碎选中文件]即可。注意去掉粉碎机底下那选项两个勾,粉碎后重启电脑就可以了这个烦人的通知就去掉啦。
方法二: RemoveWGA移除工具
2007年3月23日,微软再次发布正版认证的补丁更新此补丁后,提示你是盗版受害者用RemoveWGA移除工具,解决更新完成后提醒是盗版受害者的提示,不影响以后的自动更新
可以下载使用.正版破解补丁解压后运行,重启后生效。
方法三: 这是你安装了微软的最新的反盗版补丁[Windows Genuine]
1、运行regedit进入注册表,HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WindowsNT\\CurrentVersion\\Winlogon\\Notify\\WgaLogon,删除它,重新启动。wgatrayexe就不会自动启动了,讨厌的“你可能是盗版软件的受害者”也就不见了。
2、把系统盘:\\windows\\system32中的wgatrayexe删除,烦人的“”没有了。(建议在安全模式下进行:启动电脑中按F8进入安全模式)
3、彻底清除相关多余垃圾,运行搜索文件wgatray,在另外的文件夹下还有,统统删除。[此方法有一定的危险性]
今后的建议
建议使用360来检测并安装系统漏洞即可 360提供的安全补丁也是微软官方的服务器下载的 是经过360挑选出来的 绝对不包含“Windows Genuine Advantage 通知工具”可放心使用。

如果我们的计算机服务器中了勒索病毒,我们首先的做法就是要切断网络,减少病毒的再次传播,确保内网下的其他计算机不被勒索病毒感染,然后我们就要查找病毒来源,对病毒样本进行分析,采用合适的数据恢复方式,解决中病毒的服务器。
1,服务器怎么中勒索病毒的
计算机服务器被勒索病毒攻击主要通过以下几种方式:
(1),弱口令攻击。
(2),远程桌面爆破
(3),系统漏洞
(4),恶意链接木马攻击
当然服务器被勒索病毒攻击不止以上方式,它还可以潜藏在邮件附件链接里面或通过钓鱼网站里面,在非官方的软件平台内隐藏,我们只要下载点击就会被攻击,还会通过服务器系统漏洞,共享文档,系统内网传播等方式进行攻击,从而使我们的计算机无法 *** 作。
2,服务器中了勒索病毒怎么办
如果我们的计算机被勒索病毒攻击,我们首先要尽快切断网络,将内网下的计算机分离,减少被传播的几率,然后寻找专业的数据恢复工程师进行数据恢复,切勿自行恢复。由于勒索病毒加密算法不断升级,盲目自行通过修改后缀的方式或通过其他杀毒软件恢复,很有可能恢复不成功,还会造成源文件的损坏,给二次恢复带来更大的困难。专业数据恢复工程师拥有多年的数据恢复经验,对各种后缀的勒索病毒家族有着全面的了解,通过他们来恢复更加的可靠。
并且希望大家看到勒索病毒后切勿向黑客支付赎金,这样很有可能会造成二次勒索,毕竟他们已经掌握了我们大部分数据,为我们的后期工作埋下隐患。建议大家如果数据不重要的话,可以尝试全盘扫杀后重装计算机系统,后期做好系统的防护即可,提高安全意识,如果我们的数据很重要,建议大家可以选择专业数据恢复工程师来 *** 作,这样安全可靠,数据恢复有保证。
3,服务器数据库日常防护建议
(1),数据库口令设置要尽可能复杂,可以结合数字+字母大小写的方式无规律设置,位数至少在8位数以上,远程 *** 作口令也要尽可能复杂,不给黑客任何机会。
(2),非必要不开启远程 *** 作端口,非必要关闭共享文档。
(3),定期对系统的口令进行维护,查杀系统漏洞,及时打上必定,维护系统安全。
(4),不随意点击陌生链接与邮件,下载软件要在官方平台下载。
(5),不安装系统拦截的软件,切勿自行盲目随意添加信任。
(6),内网下的计算机密码设置要不同,不要随意链接外网。

解决方法:
1、开机看到主板logo的时候按F8。
2、使用方向键移动到安全模式后回车。
3、进入系统后打开控制面板--点击卸载或更改程序。
4、点击打开后点击左侧栏打开查看已安装的更新。
5、卸载更新后重新启动电脑。
6、如果无法解决,需要重新安装系统或者一键还原系统来解决。

重装系统

1在安装前先得做一些准备工作,看看自己C盘里有没有自己需要保存的资料,把这一些文件复制到其他分区里,特别是在我的文档里的东西,我的文档所在的硬盘分区就是在C盘里的,当格式化硬盘安装好 *** 作系统后需要的资料已经不能找回来了。

2下载好系统镜像

3根据提示进行检测、备份、下载、安装。

4进行调试等待,大约10多分钟就可以安装好一个全新的系统。

X:\X\Kingsoft Antispy\KSA\PatchBak 文件夹下
最好把它安装到其他分区,这样即使重做系统后,补丁也不会丢失可以直接安装的。
这样相当省力的。

服务器遭受攻击后的处理流程

安全总是相对的,再安全的服务器也有可能遭受到攻击。作为一个安全运维人员,要把握的原则是:尽量做好系统安全防护,修复所有已知的危险行为,同时,在系统遭受攻击后能够迅速有效地处理攻击行为,最大限度地降低攻击对系统产生的影响。下面是我整理的服务器遭受攻击后的处理流程:

一、处理服务器遭受攻击的一般思路

系统遭受攻击并不可怕,可怕的是面对攻击束手无策,下面就详细介绍下在服务器遭受攻击后的一般处理思路。

1 切断网络

所有的攻击都来自于网络,因此,在得知系统正遭受黑客的攻击后,首先要做的就是断开服务器的网络连接,这样除了能切断攻击源之外,也能保护服务器所在网络的其他主机。

2 查找攻击源

可以通过分析系统日志或登录日志文件,查看可疑信息,同时也要查看系统都打开了哪些端口,运行哪些进程,并通过这些进程分析哪些是可疑的程序。这个过程要根据经验和综合判断能力进行追查和分析。下面的章节会详细介绍这个过程的处理思路。

3 分析入侵原因和途径

既然系统遭到入侵,那么原因是多方面的,可能是系统漏洞,也可能是程序漏洞,一定要查清楚是哪个原因导致的,并且还要查清楚遭到攻击的途径,找到攻击源,因为只有知道了遭受攻击的原因和途径,才能删除攻击源同时进行漏洞的修复。

4 备份用户数据

在服务器遭受攻击后,需要立刻备份服务器上的用户数据,同时也要查看这些数据中是否隐藏着攻击源。如果攻击源在用户数据中,一定要彻底删除,然后将用户数据备份到一个安全的地方。

5 重新安装系统

永远不要认为自己能彻底清除攻击源,因为没有人能比黑客更了解攻击程序,在服务器遭到攻击后,最安全也最简单的方法就是重新安装系统,因为大部分攻击程序都会依附在系统文件或者内核中,所以重新安装系统才能彻底清除攻击源。

6 修复程序或系统漏洞

在发现系统漏洞或者应用程序漏洞后,首先要做的就是修复系统漏洞或者更改程序bug,因为只有将程序的漏洞修复完毕才能正式在服务器上运行。

7 恢复数据和连接网络

将备份的数据重新复制到新安装的服务器上,然后开启服务,最后将服务器开启网络连接,对外提供服务。

二、检查并锁定可疑用户

当发现服务器遭受攻击后,首先要切断网络连接,但是在有些情况下,比如无法马上切断网络连接时,就必须登录系统查看是否有可疑用户,如果有可疑用户登录了系统,那么需要马上将这个用户锁定,然后中断此用户的远程连接。

1 登录系统查看可疑用户

通过root用户登录,然后执行“w”命令即可列出所有登录过系统的用户,如图1-11所示。

通过这个输出可以检查是否有可疑或者不熟悉的用户登录,同时还可以根据用户名以及用户登录的源地址和它们正在运行的进程来判断他们是否为非法用户。

2 锁定可疑用户

一旦发现可疑用户,就要马上将其锁定,例如上面执行“w”命令后发现nobody用户应该是个可疑用户(因为nobody默认情况下是没有登录权限的),于是首先锁定此用户,执行如下 *** 作:

[root@server ~]# passwd -l nobody

锁定之后,有可能此用户还处于登录状态,于是还要将此用户踢下线,根据上面“w”命令的输出,即可获得此用户登录进行的pid值, *** 作如下:

[root@server ~]# ps -ef|grep @pts/3

531 6051 6049 0 19:23 00:00:00 sshd: nobody@pts/3

[root@server ~]# kill -9 6051

这样就将可疑用户nobody从线上踢下去了。如果此用户再次试图登录它已经无法登录了。

3 通过last命令查看用户登录事件

last命令记录着所有用户登录系统的日志,可以用来查找非授权用户的登录事件,而last命令的输出结果来源于/var/log/wtmp文件,稍有经验的入侵者都会删掉/var/log/wtmp以清除自己行踪,但是还是会露出蛛丝马迹在此文件中的。

三、查看系统日志

查看系统日志是查找攻击源最好的方法,可查的'系统日志有/var/log/messages、/var/log/secure等,这两个日志文件可以记录软件的运行状态以及远程用户的登录状态,还可以查看每个用户目录下的bash_history文件,特别是/root目录下的bash_history文件,这个文件中记录着用户执行的所有历史命令。

四、检查并关闭系统可疑进程

检查可疑进程的命令很多,例如ps、top等,但是有时候只知道进程的名称无法得知路径,此时可以通过如下命令查看:

首先通过pidof命令可以查找正在运行的进程PID,例如要查找sshd进程的PID,执行如下命令:

[root@server ~]# pidof sshd

13276 12942 4284

然后进入内存目录,查看对应PID目录下exe文件的信息:

[root@server ~]# ls -al /proc/13276/exe

lrwxrwxrwx 1 root root 0 Oct 4 22:09 /proc/13276/exe -> /usr/sbin/sshd

这样就找到了进程对应的完整执行路径。如果还有查看文件的句柄,可以查看如下目录:

[root@server ~]# ls -al /proc/13276/fd

通过这种方式基本可以找到任何进程的完整执行信息,此外还有很多类似的命令可以帮助系统运维人员查找可疑进程。例如,可以通过指定端口或者tcp、udp协议找到进程PID,进而找到相关进程:

[root@server ~]# fuser -n tcp 111

111/tcp: 1579

[root@server ~]# fuser -n tcp 25

25/tcp: 2037

[root@server ~]# ps -ef|grep 2037

root 2037 1 0 Sep23 00:00:05 /usr/libexec/postfix/master

postfix 2046 2037 0 Sep23 00:00:01 qmgr -l -t fifo -u

postfix 9612 2037 0 20:34 00:00:00 pickup -l -t fifo -u

root 14927 12944 0 21:11 pts/1 00:00:00 grep 2037

在有些时候,攻击者的程序隐藏很深,例如rootkits后门程序,在这种情况下ps、top、netstat等命令也可能已经被替换,如果再通过系统自身的命令去检查可疑进程就变得毫不可信,此时,就需要借助于第三方工具来检查系统可疑程序,例如前面介绍过的chkrootkit、RKHunter等工具,通过这些工具可以很方便的发现系统被替换或篡改的程序。

五、检查文件系统的完好性

检查文件属性是否发生变化是验证文件系统完好性最简单、最直接的方法,例如可以检查被入侵服务器上/bin/ls文件的大小是否与正常系统上此文件的大小相同,以验证文件是否被替换,但是这种方法比较低级。此时可以借助于Linux下rpm这个工具来完成验证, *** 作如下:

[root@server ~]# rpm -Va

L c /etc/pamd/system-auth

S5 c /etc/security/limitsconf

S5T c /etc/sysctlconf

S5T /etc/sgml/docbook-simplecat

S5T c /etc/logindefs

S5 c /etc/openldap/ldapconf

S5T c /etc/sudoers

5T c /usr/lib64/security/classpathsecurity

L c /etc/pamd/system-auth

S5 c /etc/security/limitsconf

S5 c /etc/ldapconf

S5T c /etc/ssh/sshd_config

对于输出中每个标记的含义介绍如下:

S 表示文件长度发生了变化

M 表示文件的访问权限或文件类型发生了变化

5 表示MD5校验和发生了变化

D 表示设备节点的属性发生了变化

L 表示文件的符号链接发生了变化

U 表示文件/子目录/设备节点的owner发生了变化

G 表示文件/子目录/设备节点的group发生了变化

T 表示文件最后一次的修改时间发生了变化

如果在输出结果中有“M”标记出现,那么对应的文件可能已经遭到篡改或替换,此时可以通过卸载这个rpm包重新安装来清除受攻击的文件。

不过这个命令有个局限性,那就是只能检查通过rpm包方式安装的所有文件,对于通过非rpm包方式安装的文件就无能为力了。同时,如果rpm工具也遭到替换,就不能通过这个方法了,此时可以从正常的系统上复制一个rpm工具进行检测。

;

电脑安装WIN7系统,在修复漏洞后无法启动

解决方案:

1询问使用系统更新进行漏洞修复,还是使用第三方工具进行修复(例如360)

2测试能否进入安全模式,卸载该软件打的系统补丁测试(不建议使用第三方工具对系统漏洞打补丁,很容易出现系统故障);

3如果上述方法测试无效,建议备份重要数据还原或者格式化安装系统(询问系统是纯净版还是GHOST版的,建议使用纯净版系统)

电脑开机无法进入系统,出现黑屏现象

问题分析:1系统文件丢失;2病毒引起;3内存和显卡松动;4硬件问题

解决方案:

1询问客户开机是否看到滚动条,如果没有看到按开机无法自检处理

2重启进入安全模式对 电脑 进行病毒查杀,更新显卡驱动

3打开机箱查看灰尘是否过多,清理灰尘,重新插拔显卡和内存条

4进行最后次正确配置,使用系统盘修复系统

5重新安装 *** 作系统

6如果上述无效按硬件故障处理

如何提高开机速度

问题分析:1系统文件的丢失;2开机启动项过多;3病毒引起;4垃圾文件过多5机箱灰尘过多6显卡和内存松动

解决方案:

1进入系统之后,对 电脑 进行病毒查杀,磁盘清理、系统优化、减少开机启动项

2重新启动 电脑 尝试

3重启之后进入系统,清理下桌面的图标

4安装软件的时候默认路径不要安装在C盘,可以改到别的'盘符

5定期对 电脑 进行病毒查杀、磁盘清理、系统优化等

6更新下 电脑 的系统补丁

7在设备管理器中查看是否有需要更新的驱动

8开机时时候有外接设备一起开机,建议移除外接设备

9定期清理机箱灰尘,重新插拔内存和显卡

10如果上述方法无效,建议备份数据重新安装 *** 作系统

浏览网页的时候电脑重启3次才能运行,但是出现黑屏

问题分析:1浏览器问题;2病毒引起;3系统文件丢失;4硬件问题

解决方案:

1重启进入安全模式对 电脑 进行病毒查杀

2如果能够进入系统,卸载浏览器重新更换别的浏览器尝试,排除浏览器本身问题

3如果出现黑屏,打开机箱查看风扇运行是否正常、灰尘是否过多,清理机箱灰尘,重新插拔显卡和内存条

4进行最后次正确配置,使用系统盘修复系统

5重新安装 *** 作系统

6如果上述无效按硬件故障处理

开机后出现winlogonexe应用程序错误

问题分析:1系统文件损坏;2病毒引起;3软件冲突;

解决方案:

方法一:

依次点击“开始”“运行”-输入cmd,点击确定后

在命令提示窗口复制粘贴如下命令:

for %1 in (%WinDir%SYSTEM32DLL) DO RegSvr32EXE /s %1

然后确定即可!(重新验证和注册系统所有DLL模块)

方法二:

卸载搜狗拼音输入法;

方法三:

1、若机器中有系统备份,建议还原系统;

2、若机器中没有系统备份,且winlogonexe故障不是病毒或木马导致,建议直接修复一下系统;

3、若机器中没有系统备份,且winlogonexe故障是病毒或木马导致,建议直接格式化重装系统。

电脑进入不了windowsXP界面

问题分析:1系统问题;2硬件问题

解决方案:

1询问客户是否能够看到XP界面,是否就卡在XP界面不动了,有没有引起黑屏或者死机想象,如果有按黑屏死机想象处理

2重启 电脑 进入安全模式对 电脑 进行杀毒,进行最后次正确配置,使用系统盘修复系统

3重新安装系统

4如果上述无效按硬件故障处理


欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/yw/12703841.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-05-27
下一篇 2023-05-27

发表评论

登录后才能评论

评论列表(0条)

保存