掌握DLL,让软件“绿”起来

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:navigate
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  把安装程序里的DLL挖出来,就能当绿色软件用了吗?
  软件是不是只有安装了才能用?当然不是,我们有绿色软件,那么有安装程序的软件是不是必须安装了才能用呢?也未必,有很多软件直接提取文件后就能用了,这样不但能使软件“绿”起来,还能防止木马或流氓软件通过捆绑等方式溜进系统。
  请来几位助手
  Universal Extractor(简称UE):http://www.newhua.com/soft/50717.htm
  eXeScope:http://www.newhua.com/soft/9594.htm
  Icesword:http://www.ttian.net/website/2005/0829/391.html
  进程、驻留、DLL文件
  可执行文件运行后,在系统中就增加了一个进程,它将运行所需的代码、资源都载入内存。有些软件为了实现监控等功能,从开机后就开始驻留内存,比如防火墙软件。DLL文件是封装起来的单独的可执行模块,供EXE调用其功能,或者作为EXE的基础支持。
  
  农历、天气预报,WinKld.dll全都有
  
  “Windows日历”(下载地址:http://www.88dog.com/download/setup.exe)是一个Windows时间显示增强软件,它可以让农历加入托盘区,如果联网还能随时预报天气!用过此软件的朋友可能注意到安装目录下没有可执行文件,倒有一个WinKld.dll文件(大小42.5KB)。其实这个软件就只有WinKld.dll起作用。
  借助UE提取后注册这个DLL就相当于完成软件的安装。安装UE后右键安装文件选择“UnExtract 提取文件”,将所有资源提取到任意目录,比如D:,我们会找不到WinKld.dll,因为提取以后它变成名叫”$R0”的文件(刚好42.5KB),将名字改回来。然后运行“regsvr32 D:\WinKld.dll”,收到注册成功的提示后重启电脑,当鼠标悬停于托盘区时间上方时效果就出来了。想卸载时运行“regsvr32 /u D:\WinKld.dll”就行了。
  
  eXeScope挖出DLL文件
  
  我怎么知道WinKld.dll只需注册就能用?答案是eXeScope!eXeScope常用来编辑程序、DLL等文件中的资源,包括位图、图标、字符串等,通过修改这些资源来个性化程序界面(高手还用它来汉化软件)。这里就用来寻找可注册使用的DLL文件。用eXeScope打开WinKld.dll(或$R0),单击“导出→WinKld.dll”,右窗格有“DllRegisterServer”、“DllUnRegisterServer ”两行就说明此DLL需调用regsvr32进行注册(见图1)。我们可以尝试单纯用regsvr32注册DLL文件,看能否起到和安装软件一样的效果,如果不行直接反注册。
  
  Icesword照出DLL的真面目
  
  有些软件虽然已经装好了,但你还是不知道它究竟需要哪些DLL,这样就被木马钻了空子,它常常扮作别的软件的DLL文件并注入进程。利用Icesword就可以查看进程调用的DLL,辨别程序文件(尤其DLL)是否可疑通常有三个依据:
  (1)位置。正常的DLL文件大多位于System32目录和程序所在路径,而木马的主程序和相关DLL则可能隐藏到Windows目录(包括System、System32、Temp、Prefetch)、回收站、“System Volume Information”(系统还原目录)这些“犄角旮旯”里。
  (2)公司。很简单,正常系统进程调用的DLL显示公司一般为“Microsoft Corporation”或其他软件公司,比如Adobe等,而木马DLL在此处一般为空值,版权信息在右击DLL文件后选择属性就可以看到。
  (3)时间。当系统中因木马出现运行缓慢等问题时,可以在上面提到的目录下,找出最近写入硬盘的文件,包括程序和DLL文件:先以详细信息进行查看,再按修改日期排序,最新的文件最值得怀疑。
  清除DLL木马的方法:打开Icesword查看“进程”,右击explorer.exe选择“模块信息”,找出调用的木马DLL再单击“卸除”,然后删除那个DLL(见图2)。
其他文献
隐私会不会成问题?   醉人醉心入梦:如果我手机丢了,别人用我的手机诈骗怎么办?被恶意透支,该怎么算?要是挂失不及时,别人打了半天长途电话还得我买单,哎。   lie(不回棋):如果是登记了一切资料,那么谁能保证我的资料不被外泄?外泄造成的麻烦或者损失,谁来负责?   小磊:实名,说不定广告就更多了,匿名骚扰短信或者电话更加猖獗。   呱呱:一些代销商可能会取消售卡资格哟,比如报亭,我们要买号也没
期刊
摘要: 目的 观察以督九督灸对变应性鼻炎患者在督脉上特定穴位敷贴治疗的临床效果。方法 41例年龄3-18岁AR患者,分别在治疗前、疗程完成后、一个月后、3个月后的鼻炎症状评分进行分析比较。结果 督九督灸在督脉上特定穴位敷贴治疗后患者较治疗前出现明显症状改善,症状总分平均(x±s,下同)由治疗前的(7.3±2.2)降低为治疗后的(3.25±1.5)、治疗后一月的(2.78±1.9)、治疗后三月的(2
期刊
【摘要】针对骨科护理中常见的风险因素和事件进行分析,并采取相应的风险管理措施,依据骨科护理管理的特殊性,应用风险管理,需在护理配合、操作的全过程中始终贯穿应用,避免因护理事故或缺陷给患者及家属造成无法挽回的损失和身心痛苦。有效降低和防范了护理纠纷、护理风险的发生,提高了护理安全性,为给患者提供优质护理服务提供了有力保障,具有重要的临床价值。  【关键词】风险管理;骨科;护理管理Risk manag
期刊
隐藏的文件为什么都看不到了?不管是在“文件夹选项”,还是在注册表中,修改都没有效果。如果是这样,就打开“任务管理器”检查一下有没有sxs.exe或者svohost.exe,如果有,那就是它在搞鬼了。      怎么证明是它搞的鬼?   1.系统、隐藏文件无法显示。   2.双击盘符无反映,如果没有被清除的话,则双击盘符就又执行恶意程序一次。   3.“任务管理器”中有sxs.exe或者svohos
期刊
【摘要】目的:分析研究对脊髓损伤患者的护理方法。方法:根据所选的28例脊髓损伤患者资料,对其在整骨复位后的心理、呼吸道、脊柱和泌尿系统的临床护理,体位、防止褥疮、调节饮食和控制体温的基本功能康复护理。结果:对28例脊髓损伤进行基本护理4个月之后进行Barthel评分,评分结果显示为66.35±13.56,与治疗前比较存在显著差异(P<0.05),具有统计学意义。患者经过治疗后1年有17人可以使用轮
期刊
摘要:目的 对儿科呼吸道感染的临床诊断与治疗方案进行探讨。方法 将108位患有呼吸道感染的患儿,随机分为两组,即对照组与治疗组,两组均为54人,对照组与观察组的患儿分别采取炎琥宁10mg,(kg·d)+5%葡萄糖静脉滴注的治疗方式与青霉素G钠800u+5%的葡萄糖静脉滴注的治疗方式。结果 对照组与治疗组总有效率分别是81.5%和96.3%,对照组的总有效率明显的低于治疗组,其差异具有统计学意义(p
期刊
【摘要】目的:对快速康复外科理念在心脏外科手术护理中的运用效果进行分析,为临床心脏外科手术护理提供参考依据。方法:选取本院2010年3月~2012年3.月收治的心脏外科患者48例,按照护理措施分为观察组与对照组,每组24例,观察组应用快速康复外科理念,对照组给予常规护理。比较两组患者的术后拔管时间以及住院时间。结果:术后两组患者在术后拔管时间以及住院时间方面比较差异均有显著性(P均<0.05),观
期刊
摘要: 目的 研究谷氨酰胺和重组人生长激素强化营养治疗对有营养风险的肺结核患者营养和免疫功能的影响。方法 40例有营养风险的肺结核患者随机分为2组,实验组联用谷氨酰胺和重组人生长激素,对照组给予谷氨酰胺。治疗前及治疗后1周和2周分别测定血清白蛋白(ALB)、前白蛋白(PAB)、IgG以及(LY)、CD3、CD4、CD4/CD8。结果 两组患者ALB、PAB、IgG 以及LY、CD3、CD4 治疗后
期刊
自定义缩略图,免开文件夹识内容   坚如磐石      Windows XP的“资源管理器”有一个非常实用的功能,就是可以在文件夹中显示该文件夹中的图片文件的缩略图,让我们可以在还没进入文件夹前,就可以预先得知该文件夹的大概内容。不过有时显示的图片太多并且类型不一,特别是下面还有子文件夹时,可能也不太容易辨识出到底是什么东西。下面将介绍如何设定自己选定的图片当作文件夹缩图,让我们可以很轻易地由缩略
期刊
摘要:目的 评价内科胸腔镜检查在不明原因胸腔积液中诊断的价值。 方法 回顾性总结本科自2006年5月至2008年7月采用内科胸腔镜诊断不明原因胸腔积液的临床资料。结果 共有90例患者成功经过内科胸腔镜检查,胸腔镜下病理组织活检确诊结核性胸膜炎43例、转移性肿瘤18例、非特性慢性炎症12例、不明原因10例、肝源性3例、胸膜间皮瘤3例、淋巴瘤1例。胸腔积液诊断率为88.9%(80/90)。结核性胸膜炎
期刊