2006年10月07日

  病毒名称:传奇终结者变种JBA(Trojan.PSW.Lmir.jba)

  病毒类型:通过网络传播的盗号木马

  病毒发作现象及危害:
  该病毒是一个可以在WIN9X/NT/2000/XP等操作系统上运行的盗号木马。病毒会强行终止多种杀毒软件的进程,使其不能正常运行。它会频繁检查“传奇”客户端的窗口,如果窗口存在,就会取得当前鼠标的位置,并记录键盘信息,最后把记录下来的信息发送到指定邮箱,从而窃取用户的游戏账号和密码等。

  这个病毒比较狠毒,手工清除较为复杂。请用户务必按照步骤严格操作,否则很可能出现无法清除干净的情况。建议一般用户最好使用杀毒软件来清除这个病毒。

  下面让我们来手工清理这个病毒

  一、准备工作

  打开“我的电脑”,点击上面“工具”,“文件夹选项”打开“查看”选项卡,去掉“隐藏受保护的操作系统文件”项前面的“对勾”并且选择“显示所有文件和文件夹”还有去掉“隐藏已知文件类型扩展名”项前面的“对勾”。

  把C:\WINDOWS\system32\下的CMD.EXE自制到“桌面”并重命名为“CMD.COM”

  Ctrl+Alt+Del打开“任务管理器”。点击菜单“查看”,“选择列”,在弹出的对话框中选择“PID(进程标识符)”,并点击“确定”。

  二、清理病毒

  重启电脑进入“安全模式”

  Ctrl+Alt+Del打开“任务管理器”,找到映象名称为“LSASS.exe”,并且用户名不是“SYSTEM”的一项,然后记下其PID号。

  回到“桌面”,鼠标右键打开CMD.COM,显示“命令控制台”窗口,输入“ntsd –c q -p PID号”,比如我的计算机上就输入“ntsd –c q -p 1464”然后回车。

  继续输入“notepad”回车,打开记事本;复制下面与自己系统对应的代码粘贴,然后“保存”,出现“另存为”对话框,在“保存类型”里选“所有文件”,然后输入文件名“ls.bat”

  2000系统:

attrib C:\Program Files\Common Files\INTEXPLORE.pif -s -h
attrib C:\Program Files\Internet Explorer\INTEXPLORE.com -s -h
attrib C:\WINNT\EXERT.exe -s -h
attrib C:\WINNT\IO.SYS.BAK -s -h
attrib C:\WINNT\LSASS.exe -s -h
attrib C:\WINNT\Debug\DebugProgram.exe -s -h
attrib C:\WINNT\system32\dxdiag.com -s -h
attrib C:\WINNT\system32\MSCONFIG.COM -s -h
attrib C:\WINNT\system32\regedit.com -s -h

del C:\Program Files\Common Files\INTEXPLORE.pif
del C:\Program Files\Internet Explorer\INTEXPLORE.com
del C:\WINNT\EXERT.exe
del C:\WINNT\IO.SYS.BAK 
del C:\WINNT\LSASS.exe 
del C:\WINNT\Debug\DebugProgram.exe 
del C:\WINNT\system32\dxdiag.com 
del C:\WINNT\system32\MSCONFIG.COM
del C:\WINNT\system32\regedit.com

  XP系统:

attrib C:\Program Files\Common Files\INTEXPLORE.pif -s -h
attrib C:\Program Files\Internet Explorer\INTEXPLORE.com -s -h
attrib C:\WINDOWS\EXERT.exe -s -h
attrib C:\WINDOWS\IO.SYS.BAK -s -h
attrib C:\WINDOWS\LSASS.exe -s -h
attrib C:\WINDOWS\Debug\DebugProgram.exe -s -h
attrib C:\WINDOWS\system32\dxdiag.com -s -h
attrib C:\WINDOWS\system32\MSCONFIG.COM -s -h
attrib C:\WINDOWS\system32\regedit.com -s -h

del C:\Program Files\Common Files\INTEXPLORE.pif
del C:\Program Files\Internet Explorer\INTEXPLORE.com
del C:\WINDOWS\EXERT.exe
del C:\WINDOWS\IO.SYS.BAK 
del C:\WINDOWS\LSASS.exe 
del C:\WINDOWS\Debug\DebugProgram.exe 
del C:\WINDOWS\system32\dxdiag.com 
del C:\WINDOWS\system32\MSCONFIG.COM
del C:\WINDOWS\system32\regedit.com

  保存并运行这个bat文件,即可删除病毒文件。

  如果硬盘有其他分区(如:D盘、E盘等),则在其他分区上点击鼠标右键,选择“打开”。删除掉该分区根目录下的“Autorun.inf”和“command.com”文件

  三、修复注册表

  删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run里含有EXERT、LSASS字符的项

  将HKEY_CLASSES_ROOT\.exe的默认值修改为"exefile"(原来是windowsfile)

  将HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command的默认值修改为"C:\Program Files\Internet Explorer\iexplore.exe" %1"(原来是intexplore.com)

  将HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command 的默认值修改为"C:\Program Files\Internet Explorer\IEXPLORE.EXE"(原来是INTEXPLORE.com)

  将HKEY_CLASSES_ROOT\ftp\shell\open\command和HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command的默认值修改为"C:\Program Files\Internet Explorer\iexplore.exe" %1"(原来的值分别是INTEXPLORE.com和INTEXPLORE.pif)

  将HKEY_CLASSES_ROOT\htmlfile\shell\open\command和HKEY_CLASSES_ROOT\HTTP\shell\open\command的默认值修改为"C:\Program Files\Internet Explorer\iexplore.exe" –nohome”

  将HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet的默认值修改为"IEXPLORE.EXE".(原来是INTEXPLORE.pif)

  至此病毒清除成功,你也来体验一下吧!

  发现好多人都在访问这个页面,看来传播的很历害,今天看到木马杀客已经出来了专杀工具,另外木马杀客是一款不错的防黑工具,而且是免费的,大家可以试试。

  木马杀客网站:http://www.mmsk.cn/

  专杀下载:http://www.mmsk.cn/down/lxzs.rar

最新发现:

这个木马可能会释放出QQ尾巴msinfo.rx是在C:\Program Files\Common Files\microsoft shared\msinfo\内,是隐藏文件,启动QQ后会加载到QQ.exe、TIMPlatform.exe线程内,可在安全模式下删除。另C:\Program Files\Internet Explorer\PLUGINS内也会生成systme.sys木马文件,安全模式下可删除!这是在清理同事机器时发现的,是否和“落雪”关联,还不清楚,大家要注意下。

修复后不能打开IE的,看lhb提供的方法:

桌面上的IE图标双击出现打开对话框是因为Windows找不到目标文件,将下面的内容保存为IECtlFix.reg后导入注册表后马上就好了(如果你的IE不在下面指定的默认路径,你需要指定你机器上的IE路径)。

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command]
@="\"C:\\Program Files\\Internet Explorer\\iexplore.EXE\""

  同事的机器种病毒了,我检查了一下,发现进程里多出一个大写的WINLOGON,是在winnt目录下的,而正常情况下,这个进程应该是在winnt/system32目录下的,看来一定有鬼。

  又查了下注册表的启动项,里面果然有个异常的Torjan pragramme,可以换到安全模试下删除后,重启又会出现,看来这个东西不简单。

  上网搜了下,原来是个叫“落雪”的病毒,好美的名字啊。

  下面把搜到的解决方法分享下:

这个进程是不是一个传奇世界程序的图标使用51破解版传家宝会生产一个WINLOGON.EXE进程,正常的winlogon系统进程,其用户名为“SYSTEM” 程序名为小写winlogon.exe。而伪装成该进程的木马程序其用户名为当前系统用户名,且程序名为大写的WINLOGON.exe。进程查看方式 ctrl+alt+del 然后选择进程。正常情况下有且只有一个winlogon.exe进程,其用户名为“SYSTEM”。如果出现了两个winlogon.exe,且其中一个为大写,用户名为当前系统用户的话,表明可能存在木马。

这个木马非常厉害,能破坏掉木马克星,使其不能正常运行。目前我使用其他杀毒软件未能查出。那个WINDOWS下的WINLOGON.EXE确实是病毒,但是,她不过是这个病毒中的小角色而已,大家打开D盘看看是否有一个pagefile的DOS指向文件和一个autorun.inf文件了,呵呵,当然都是隐藏的,删这几个没用的,因为她关联了很多东西,甚至在安全模式都难搞,只要运行任何程序,或者双击打开D盘,她就会重新被安装了,呵呵,这段时间很多人被盗就是因为这个破解的传家宝了,而且杀毒软件查不出来,有人叫这个病毒为 ”落雪“ 是专门盗传奇传奇世界的木马,至于会不会盗其他帐号如QQ,网银 就看她高兴了,呵呵,估计也都是一并录制。不怕毒和要减少损失的最好开启防火墙阻止除了自己信任的几个常用任务出门,其他的全部阻挡,当然大家最好尽快备份,然后关门杀毒包括方新等修改过的51pywg传家宝,和他们破解的其他一切外挂,这次嫌疑最大的是51PYWG,至于其他合作网站估计也逃不了关系,特别是方新网站,已经被证实过多次在网站放木马,虽然他解释是被黑了,但是不能排除其他可能,特别小心那些启动后连接网站的外挂,不排除启动器本身就有毒,反正一句话,这种启动就连接某网站的破解软件最容易放毒,至于什么时候放,怎么方,比如一天放几个小时,都要看他怎么爽,用也尽量用那种完全本地破解验证版的,虽然挂盟现在好像还没发现被放马或者自己放,但是千万小心,,最近传奇世界传奇N多人被盗号,目标直指这些网站,以下是最近特别毒的WINLOGON.EXE盗号病毒清除方法,注意这个假的WINLOGON.EXE是在WINDOWS下,进程里头表现为当前用户或ADMINISTRATOR.另外一个 SYSTEM的winlogon.exe是正常的,那个千万不要乱删,看清楚了,前面一个是大写,后面一个是小写,而且经部分网友证实,此文件连接目的地为河南。

  解决“落雪”病毒的方法

症状:D盘双击打不开,里面有autorun.inf和pagefile.com文件
做这个病毒的人也太强了,在安全模式用Administrator一样解决不了!经过一个下午的奋战才算勉强解决。 我没用什么查杀木马的软件,全是手动一个一个把它揪出来把他删掉的。它所关联的文件如下,绝大多数文件都是显示为系统文件和隐藏的。 所以要在文件夹选项里打开显示隐藏文件。
D盘里就两个,搞得你无法双击打开D盘。C盘里盘里的就多了!
D:\autorun.inf
D:\pagefile.com
C:\Program Files\Internet Explorer\iexplore.com
C:\Program Files\Common Files\iexplore.com
C:\WINDOWS\1.com
C:\WINDOWS\iexplore.com
C:\WINDOWS\finder.com
C:\WINDOWS\Exeroud.exe(忘了是不是这个名字了,红色图标有传奇世界图标的)
C:\WINDOWS\Debug\*** Programme.exe(也是上面那个图标,名字忘了-_- 好大好明显非隐藏的)
C:\Windows\system32\command.com 这个不要轻易删,看看是不是和下面几个日期不一样而和其他文件日期一样,如果和其他文件大部分系统文件日期一样就不能删,当然系统文件肯定不是这段时间的。
C:\Windows\system32\msconfig.com
C:\Windows\system32\regedit.com
C:\Windows\system32\dxdiag.com
C:\Windows\system32\rundll32.com
C:\Windows\system32\finder.com
C:\Windows\system32\a.exe
对了,看看这些文件的日期,看看其他地方还有没有相同时间的文件还是.COM结尾的可疑文件,小心不要运行任何程序,要不就又启动了,包括双击磁盘,还有一个头号文件!WINLOGON.EXE!做了这么多工作目的就是要干掉她!!!
C:\Windows\WINLOGON.EXE
这个在进程里可以看得到,有两个,一个是真的,一个是假的。
真的是小写winlogon.exe,(不知你们的是不是),用户名是SYSTEM,
而假的是大写的WINLOGON.EXE,用户名是你自己的用户名。
这个文件在进程里是中止不了的,说是关键进程无法中止,搞得跟真的一样!就连在安全模式下它都会
呆在你的进程里! 我现在所知道的就这些,要是不放心,就最好看一下其中一个文件的修改日期,然后用“搜索”搜这天修改过的文件,相同时间的肯定会出来一大堆的, 连系统还原夹里都有!! 这些文件会自己关联的,要是你删了一部分,不小心运行了一个,或在开始-运行里运行msocnfig,command,regedit这些命令,所有的这些文件全会自己补充回来!
知道了这些文件,首先关闭可以关闭的所有程序,打开程序附件里头的WINDOWS资源管理器,并在上面的工具里头的文件夹选项里头的查看里设置显示所有文件和文件假,取消隐藏受保护操作系统文件,然后打开开始菜单的运行,输入命令 regedit,进注册表,到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
里面,有一个Torjan pragramme,这个明摆着“我是木马”,删!!
然后注销! 重新进入系统后,打开“任务管理器”,看看有没rundll32,有的话先中止了,不知这个是真还是假,小心为好。 到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把autorun.inf和pagefile.com删掉,
然后再到C盘把上面所列出来的文件都删掉!中途注意不要双击到其中一个文件,否则所有步骤都要重新来过! 然后再注销。
我在奋战过程中,把那些文件删掉后,所有的exe文件全都打不开了,运行cmd也不行。
然后,到C:\Windows\system32 里,把cmd.exe文件复制出来,比如到桌面,改名成cmd.com 嘿嘿 我也会用com文件,然后双击这个COM文件
然后行动可以进入到DOS下的命令提示符。
再打入以下的命令:
assoc .exe=exefile (assoc与.exe之间有空格)
ftype exefile="%1" %*
这样exe文件就可以运行了。 如果不会打命令,只要打开CMD.COM后复制上面的两行分两次粘贴上去执行就可以了。
但我在弄完这些之后,在开机的进入用户时会有些慢,并会跳出一个警告框,说文件"1"找不到。(应该是Windows下的1.com文件。),最后用上网助手之类的软件全面修复IE设置
最后说一下怎么解决开机跳出找不到文件“1.com”的方法:
在运行程序中运行“regedit”,打开注册表,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]中
把"Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe"
大功告成!大家分享一下吧!

  对于我们经常使用的windows 2000/xp这里边有许多服务,那么这些服务都是干什么的呢?我们需要哪些?不需要哪些?在此我向大家做一个介绍。

  Win32服务程序由3部分组成:服务应用程序,服务控制程序和服务控制管理器。其中服务控制管理器维护着注册表中的服务数据,服务控制程序则是控制服务应用程序的模块,是控制服务应用程序同服务管理器之间的桥梁。服务应用程序是服务程序的主体程序,他是一个或者多个服务的可执行代码。我们可以在控制面板–管理工具–服务中找到。可以修改他们的当前状态和启动方式,它的启动方式有三种:"自动"是之当计算机启动或者需要的时候就开启。"手动"是可以在命令提示符中通过"net start"命令打开和"net stop"命令关闭的,"已禁止"是指在改变启动方式前,不在启动。

  在众多服务程序中他们很多是互相依存的,所以我们不能随便的便停止某项服务,否则很可能造成系统的非正常情况出现,但是有的服务对我们来说的确没有什么作用,而且还占据着我们宝贵的系统资源,其实有很多程序是我们用不到的,可以关闭,从而达到节省资源的目的。

  Alert(警报器)
  通知选取的使用者及计算机系统管理警示。如果停止这个服务,使用系统管理警示的程序将不会收到通知。所有依存于它的服务将无法启动。一般家用计算机根本不需要传送或接收计算机系统管理来的警示(Administrative Alerts),除非你的计算机用在局域网络上
  依存:Workstation
  建议:停用

  Application Layer Gateway Service
  提供因特网联机共享和因特网联机防火墙的第三方通讯协议插件的支持如果你不使用因特网联机共享 (ICS) 提供多台计算机的因特网存取和因特网联机防火墙 (ICF) 软件你可以关掉
  依存:Internt Connection Firewall (ICF) / Internet Connection Sharing (ICS)
  建议:停用

  Application Management (应用程序管理)
  从win2000开始引入的一种基于msi文件格式的全新有效软件管理方案–应用程序管理组件服务,不仅可可以管理软件的安装、删除,还可以使用此服务修改、修复现有应用程序,监视文件复原并通过复原排除基本故障等。
  建议:手动

Automatic Updates
  启用重要 Windows 更新的下载及安装。如果停用此服务,可以手动的从 Windows Update 网站上更新操作系统。允许 Windows 于背景自动联机之下,到 Microsoft Servers 自动检查和下载更新修补程序
  建议:停用

  Background Intelligent Transfer Service
  使用闲置的网络频宽来传输数据。 经由 Via HTTP1.1 在背景传输资料的东西,例如 Windows Update 就是以此为工作之一
  依存:Remote Procedure Call (RPC) 和 Workstation
  建议:停用

  ClipBook (剪贴簿)
  启用剪贴簿检视器以储存信息并与远程计算机共享。如果这个服务被停止,剪贴簿检视器将无法与远程计算机共享信息。任何明确依存于它的服务将无法启动。 把剪贴簿内的信息和其它台计算机分享,一般家用计算机根本用不到
  依存:Network DDE
  建议:停用

  COM+ Event System (COM+ 事件系统)
  支持"系统事件通知服务 (SENS)",它可让事件自动分散到COM 组件。如果服务被停止,SENS 会关闭,并无法提供登入及注销通知,任何明显依存它的服务都无法启动。有些程序可能用到 COM+ 组件,像 BootVis 的 optimize system 应用,如事件检查内显示的 DCOM 没有启用
  依存:Remote Procedure Call (RPC) 和 System Event Notification
  建议:手动

  COM+ System Application
  管理 COM+ 组件的设定及追踪。如果停止此服务,大部分的 COM+ 组件将无法顺利运行。任何明确依存它的服务将无法启动。如事件检查内显示的 DCOM 没有启用
  依存:Remote Procedure Call (RPC)
  建议:手动

  Computer Browser (计算机浏览器)
  维护网络上更新的计算机清单,并将这个清单提供给做为浏览器的计算机。如果停止这个服务,这个清单将不会被更新或维护。如果停用这个服务,所有依存于它的服务将无法启动。 一般家庭用计算机不需要,除非你的计算机应用在局域网之上,不过在大型的局域网上有必要开这个拖慢速度吗?
  依存:Server 和 Workstation
  建议:停用

  Cryptographic Services
  提供三个管理服务: 确认 Windows 文件认证的; 从这个计算机新增及移除受信任根证认证授权凭证的; 以及协助注册这个计算机以取得凭证的 。如果这个服务被停止,这些管理服务将无法正确工作。任何明确依存于它的服务将无法启动。简单的说就是 Windows Hardware Quality Lab (WHQL)微软的一种认证,如果你有使用 Automatic Updates ,那你可能需要这个
  依存:Remote Procedure Call (RPC)
  建议:手动

  DHCP Client (DHCP 客户端)
  透过登录及更新 IP 地址和 DNS 名称来管理网络设定。使用 DSL/Cable 、ICS 和 IPSEC 的人都需要这个来指定动态 IP,如果系统不在任何网络之中,或者网络中没有DHCp服务,那么可以设置为停用。
  依存:AFD 网络支持环境、NetBT、SYMTDI、TCP/IP Protocol Driver 和 NetBios over TCP/IP
  建议:手动

  Distributed Link Tracking Client (分布式连结追踪客户端)
  维护计算机中或网络内不同计算机中 NTFS 档案间的连结。对于绝大多数用户来说,形同虚设,可以关闭,特殊用户除外。
  依存:Remote Procedure Call (RPC)
  建议:停用

  Distributed Transaction Coordinator (分布式交换协调器)
  协调跨越多个资源管理员的信息交换,比如数据库、消息队列及档案系统。如果此服务被停止,这些交易将不会发生。任何明显依存它的服务将无法启动。如上所说的,一般家庭用计算机用不太到,除非你启用的 Message Queuing
  依存:Remote Procedure Call (RPC) 和 Security Accounts Manager
  建议:停用

  DNS Client (DNS 客户端)
  解析并快速取得这台计算机的域名系统 (DNS) 名称。如果停止这个服务,这台计算机将无法解析 DNS 名称并寻找 Active Directory 网域控制站的位置。所有依存于它的服务将无法启动。 如上所说的,另外 IPSEC 需要用到
  依存:TCP/IP Protocol Driver
  建议:手动

  Error Reporting Service
  允许对执行于非标准环境中的服务和应用程序的错误报告。微软的应用程序错误报告服务,对于大多数用户来说也没什么用处,对于盗版用户来说更没什么用处,建议停用。
  依存:Remote Procedure Call (RPC)
  建议:停用

Event Log (事件记录文件)
  启用 Windows 为主的程序和组件所发出的事件讯息可以在事件检视器中检视。这个服务不能被停止。允许事件讯息显示在事件检视器之上。
  依存:Windows Management Instrumentation
  建议:自动

  Fast User Switching Compatibility
  在多使用者环境下提供应用程序管理。另外像是注销画面中的切换使用者功能,一般建议不要停止,否则很多功能无法实现。
  依存:Terminal Services
  建议:手动

  Help and Support
  微软提供的可以支持说明和帮助文件的服务。如果这个服务停止,将无法使用说明及支持中心。它的所有依存服务将无法启动。 如果不使用就关了吧,现实中证明没有多少人需要它,除非有特别需求,否则建议停用。
  依存:Remote Procedure Call (RPC)
  建议:停用

  Human Interface Device Access
  启用对人体工程学接口装置 (HID) 的通用输入存取,HID 装置启动并维护对这个键盘、远程控制、以及其它多媒体装置上事先定义的快捷纽的使用。如果这个服务被停止,这个服务控制的快捷纽将不再起作用,任何明确依存于它的服务将无法启动。如果没有什么HID装置,可以停用
  依存:Remote Procedure Call (RPC)
  建议:手动

  IMAPI CD-Burning COM Service
  使用 Image Mastering Applications Programming Interface (IMAPI) 来管理光盘刻录。如果这个服务被停止,这个计算机将无法刻录光盘。任何明确地依赖它的服务将无法启动。 XP 整合的 CD-R 和 CD-RW 光驱上拖放的烧录功能,可惜比不上烧录软件,关掉还可以加快 Nero 的开启速度,如果不习惯使用第三方软件,请保留。
  建议:停用

  Indexing Service (索引服务)
  本机和远程计算机的索引内容和档案属性; 透过弹性的查询语言提供快速档案存取。 简单的说可以让你加快搜查速度,不过我想应该很少人和远程计算机作搜寻吧,除非特殊工作
  依存:Remote Procedure Call (RPC)
  建议:停用

  Internet Connection Firewall (ICF) / Internet Connection Sharing (ICS)
  为您的家用网络或小型办公室网络提供网络地址转译、寻址及名称解析服务和防止干扰的服务。如果你不使用因特网联机共享(ICS)或是 XP 内含的因特网联机防火墙(ICF)你可以关掉
  依存:Application Layer Gateway Service、Network Connections、Network Location Awareness(NLA)、Remote Access Connection Manager
  建议:停用

  IPSEC Services (IP 安全性服务)
  管理 IP 安全性原则并启动 ISAKMP/Oakley (IKE) 及 IP 安全性驱动程序。协助保护经由网络传送的数据。IPSec 为一重要环节,为虚拟私人网络 (VPN) 中提供安全性,而 VPN 允许组织经由因特网安全地传输数据。在某些网域上也许需要,但是一般使用者大部分是不太需要的
  依存:IPSEC driver、Remote Procedure Call (RPC)、TCP/IP Protocol Driver
  建议:手动

  Logical Disk Manager (逻辑磁盘管理员)
  侦测及监视新硬盘磁盘,以及传送磁盘区信息到逻辑磁盘管理系统管理服务以供设定。如果这个服务被停止,动态磁盘状态和设定信息可能会过时。任何明确依存于它的服务将无法启动。磁盘管理员用来动态管理磁盘,如显示磁盘可用空间等和使用 Microsoft Management Console(MMC)主控台的功能
  依存:Plug and Play、Remote Procedure Call (RPC)、Logical Disk Manager Administrative Service
  建议:自动

  Logical Disk Manager Administrative Service (逻辑磁盘管理员系统管理服务)
  设定硬盘磁盘及磁盘区,服务只执行设定程序然后就停止。使用 Microsoft Management Console(MMC)主控台的功能时才用到
  依存:Plug and Play、Remote Procedure Call (RPC)、Logical Disk Manager
  建议:手动

  Messenger (信使服务)
  在客户端及服务器之间传输网络传送及 "Alerter]"服务短信。这个服务与 Windows Messenger 无关。如果停止这个服务,Alerter 讯息将不会被传输。所有依存于它的服务将无法启动。比如网络之间互相传送提示信息的功能,net send 功能,如不想被骚扰话可关了。
  依存:NetBIOS Interface、Plug and Play、Remote Procedure Call (RPC)、Workstation
  建议:停用

  MS Software Shadow Copy Provider
  管理磁盘区阴影复制服务所取得的以软件为主的磁盘区阴影复制。如果停止这个服务,就无法管理以软件为主的磁盘区阴影复制。任何明确依存于它的服务将无法启动。如上所说的,用来备份的东西,如 MS Backup 程序就需要这个服务,但是大多数人用不到这个功能。
  依存:Remote Procedure Call (RPC)
  建议:停用

Net Logon
  支持网络上计算机的账户登入事件的 pass-through 验证。一般家用计算机不太可能去用到登入网络审查这个服务。
  依存:Workstation
  建议:停用

  NetMeeting Remote Desktop Sharing (NetMeeting 远程桌面共享)
  让经过授权的使用者可以使用 NetMeeting 透过公司近端内部网络,由远程访问这部计算机。如果这项服务停止的话,远程桌面共享功能将无法使用。任何依赖它的服务将无法启动。 如上说的,让使用者可以将计算机的控制权分享予网络上或因特网上的其它使用者,如果你重视安全性不想多开后门,就关了吧。
  建议:停用

  Network Connections (网络连接)
  管理在网络和拨号连接数据夹中的对象,您可以在此数据夹中检视局域网络和远程连接。控制你的网络连接
  依存:Remote Procedure Call (RPC)、Internet Connection Firewall (ICF) / Internet Connection Sharing (ICS)
  建议:手动

  Network DDE (网络 DDE)
  为动态数据交换 (DDE) 对在相同或不同计算机上执行的程序提供网络传输和安全性。如果这个服务被停止,DDE 传输和安全性将无法使用。任何明确依存于它的服务将无法启动。 一般人好像用不到
  依存:Network DDE DSDM、ClipBook
  建议:停用

  Network DDE DSDM (网络 DDE DSDM)
  信息动态数据交换 (DDE) 网络共享。如果这个服务被停止,DDE 网络共享将无法使用。任何明确依存于它的服务将无法启动。 一般人好像用不到
  依存:Network DDE
  建议:停用

  Network Location Awareness (NLA)
  收集并存放网络设定和位置信息,并且在这个信息变更时通知应用程序。 如果不使用 ICF 和 ICS 可以关了它
  依存:AFD网络支持环境、TCP/IP Procotol Driver、Internet Connection Firewall (ICF) / Internet Connection Sharing (ICS)
  建议:停用

  NT LM Security Support Provider (NTLM 安全性支持提供者)
  为没有使用命名管道传输的远程过程调用 (RPC) 程序提供安全性。如果不使用 Message Queuing 或是 Telnet Server 那就关了它,一般用户也用不上。
  依存:Telnet
  建议:停用

  Performance Logs and Alerts (性能记录文件及警示)
  基于事先设定的参数,从本机或远程计算机收集性能数据,然后将数据写入记录中。如果这个服务被停止,将不会收集性能信息。任何明确依存于它的服务将无法启动。 没什么价值的服务。
  建议:停用

  Plug and Play (即插即用)
  启用计算机以使用者没有或很少的输入来识别及适应硬件变更,停止或停用这个服务将导致系统不稳定。 顾名思义就是 PNP 环境,一般计算机中都需要PNP环境的支持,所以不要关闭。
  依存:Logical Disk Manager、Logical Disk Manager Administrative Service、Messenger、Smart Card、Telephony、Windows Audio
  建议:自动

  Portable Media Serial Number
  Retrieves the serial number of any portable music player connected to your computer透过联网计算机重新取得音乐拨放序号,这个东西没什么价值,别考虑关掉吧!
  建议:停用

  Print Spooler (打印多任务缓冲处理器)
  将档案加载内存中以待稍后打印。可以优化打印,对于打印功能有一定的帮助,如果没有打印机,可以关了。
  依存:Remote Procedure Call (RPC)
  建议:停用

  Protected Storage (受保护的存放装置)
  提供受保护的存放区,来储存重要数据,防止未授权的服务、处理、或使用者进行存取。 用来储存你计算机上密码的服务,像 Outlook、拨号程序、其它应用程序等等
  依存:Remote Procedure Call (RPC)
  建议:自动

  QoS RSVP (QoS 许可控制,RSVP)
  提供网络讯号及区域流量控制安装功能给可识别 QoS 的程序和控制小程序项。用来保留 20% 带宽的服务,如果你的网卡不支持 802.1p 或在你计算机的网络上没有 ACS server ,那么不用多说,关了它。
  依存:AFD网络支持环境、TCP/IP Procotol Driver、Remote Procedure Call (RPC)
  建议:停用

Remote Access Auto Connection Manager (远程访问自动联机管理员)
  当程序参照到远程 DNS 或 NetBIOS 名称或地址时,建立远程网络的联接。有些 DSL/Cable 供应商,可能需要用此来处理登入程序
  依存:Remote Access Connection Manager、Telephony
  建议:手动

  Remote Access Connection Manager (远程访问联接管理员)
  建立网络联接,顾名思义,在网络连接中占有很重要的意义,当然如果不使用网络,可以关闭。
  依存:Telephony、Internet Connection Firewall (ICF) / Internet Connection Sharing (ICS)、Remote Access Auto Connection Manager
  建议:手动

  Remote Desktop Help Session Manager
  管理并控制远程协助。如果此服务停止的话,远程协助将无法使用。停止此服务之前,请先参阅内容对话框中的 "依存性"标签。 如上说的管理和控制远程协助,对于普通用户来说,这个根本就用不着,可以关闭
  依存:Remote Procedure Call (RPC)
  建议:停用

  Remote Procedure Call (RPC) (远程过程调用,RPC)
  提供结束点对应程序以及其它 RPC 服务。 很多程序设备都需要用到该服务,很复杂的依存性,所以除非高级用户,否则别关闭。
  依存:太多了,本人限于篇幅不能一一枚举。
  建议:自动

  Remote Procedure Call (RPC) Locator (远程过程调用定位程序)
  管理 RPC 名称服务数据库。在一般计算机上很少用到,没什么特殊要求,可以尝试关了
  依存:Workstation
  建议:停用

  Remote Registry (远程登录服务)
  启用远程服务来对远程计算机进行操作。如果这个服务被停止,登录只能由这个计算机上的使用者修改。任何明确依存于它的服务将无法启动。 基于安全性的理由,如果没有特别的需求,建议最好关了它,除非你需要远程协助修改你的登录设定。
  依存:Remote Procedure Call (RPC)
  建议:停用

  Removable Storage (卸除式存放装置)
  除非你有 Zip 磁盘驱动器或是 USB 之类移动式的硬件或是 Tape 备份装置,不然可以尝试关了,现在的这方面的设备很多,建议保留
  依存:Remote Procedure Call (RPC)
  建议:自动

  Routing and Remote Access (路由和远程访问)
  提供连到局域网及广域网的公司的路由服务。提供拨号联机到网络或是 VPN 服务,一般用户用不到,可以关闭
  依存:Remote Procedure Call (RPC)、NetBIOSGroup
  建议:停用

  Secondary Logon
  启用在其它认证下的起始程序。如果这个服务被停止,这类的登入存取将无法使用。任何明确依存于它的服务将无法启动。允许多个用户处理程序,执行分身等
  建议:自动

  Security Accounts Manager (安全性账户管理员)
  储存本机账户的安全性信息。管理账号和群组原则(gpedit.msc)应用,虽然很多人不太了解它,但是作用不小。
  依存:Remote Procedure Call (RPC)、Distributed Transaction Coordinator
  建议:自动

  Server (服务器)
  透过网络为这台计算机提供档案、打印、及命名管道的共享。如果停止这个服务,将无法使用这些功能。所有依存于它的服务将无法启动。简单的说就是档案和打印的共享,除非你有和其它计算机共享,不然就关了
  依存:Computer Browser
  建议:停用

  Shell Hardware Detection
  为自动播放硬件事件提供通知。一般使用在移动存储或是CD装置、DVD装置上,这是个比较烦的东西,可以尝试关闭。
  依存:Remote Procedure Call (RPC)
  建议:停用

Smart Card
  管理这个计算机所读取智能卡的存取。如果这个服务被停止,这个计算机将无法读取智能卡。任何明确依存于它的服务将无法启动。 如果你不使用 Smart Card ,那就可以关了
  依存:Plug and Play
  建议:停用

  Smart Card Helper (智能卡协助程序)
  启用对计算机使用的旧版非即插即用智能卡读取的支持。如果这个服务被停止,这个计算机将不支持旧版smart card。任何明确依存于它的服务将无法启动。 如果你不使用 Smart Card ,那就可以关了
  建议:停用

  SSDP Discovery Service
  在您的家用网络上启用通用即插即用设备的搜索。通用即插即用服务 (Universal Plug and Play, UPnP) 让计算机可以找到并使用网络上的装置,经由网络连接通过 TCP/IP 来搜索装置,像网络上的扫瞄器、数字相机或是打印机,都是使用 UPnP 的功能,基于安全性没用到的大可关了。不过现在数码设备很流行,需要的用户可以保留
  依存:Universal Plug and Play Device Host
  建议:停用

  System Event Notification (系统事件通知)
  追踪诸如 Windows 登入、网络、和电源事件的系统事件。通知这些事件的 COM+ 事件系统订阅者。对于服务器尤其重要。
  依存:COM+ Event System
  建议:自动

  System Restore Service
  执行系统还原功能。若要停止服务,从我的电脑–属性–系统还原 中关闭系统还原因人而定,本人觉得比较浪费资源,可以关掉。
  依存:Remote Procedure Call (RPC)
  建议:停用

  Task Scheduler
  让用户能够在这个计算机上设定自动的工作的计划,并执行。如果停止这个服务,这些工作在它们设定的时间时将不会执行。任何明确依存于它的服务将无法启动。设定自动的工作计划,像一些定时磁盘扫瞄、病毒定时扫瞄、更新等等,但是一般都很少用,可以关闭
  依存:Remote Procedure Call (RPC)
  建议:手动

  TCP/IP NetBIOS Helper (TCP/IP NetBIOS 协助程序)
  启用NetBIOS over TCP/IP (NetBT)]服务及NetBIOS名称解析的支持。如果你的网络不使用 NetBios或是WINS,你大可关闭,对于不太了解网络情况的用户建议保留,否则可能导致你的网络出现问题。
  依存:AFD 网络支持环境、NetBt
  建议:停用

  Telephony (电话语音)
  为本机及经由局域网络连接到正在执行此服务的服务器,控制电话语音装置和 IP 语音连接的服务,提供电话语音 API (TAPI) 支持。一般的拨号调制解调器或是一些 DSL/Cable 可能用到
  依存:Plug and Play、Remote Procedure Call (RPC)、Remote Access Connection Manager、Remote Access Auto Connection Manager
  建议:手动

  Telnet
  启用一个远程使用者来登入到这台计算机和执行应用程序,以及支持各种 TCP/IP Telnet 客户端,包含以UNIX为基本和以 Windows 为基本的计算机。如果服务停止了,远程使用者可能无法存取应用程序。任何明确地依存于这项服务的其它服务将会启动失败。允许远程用户用 Telnet 登入本计算机,一般人会误解关了就无法使用BBS,这其实和BBS无关,基于安全性的理由,如果没有特别的需求,建议最好关了
  依存:NT LM Security Support Provider、Remote Procedure Call (RPC)、TCP/IP Protocol Driver
  建议:停用

  Terminal Services (终端服务)
  允许多位使用者连接到同一部计算机、桌面及到远程计算机的应用程序。远程桌面的加强 (包含系统管理员的 RD)、快速切换使用者、远程协助和终端机服务器。远程桌面或是远程协助的功能,不需要就关了,目前该服务也导致了很多网络服务器的安全性问题。
  依存:Remote Procedure Call (RPC)、Fast User Switching Compatibility、InteractiveLogon
  建议:停用

  Themes
  提供使用者主题管理。 很多人使用布景主题,打造个性化的系统,不过如果没有使用的人,那就可以关闭。
  建议:自动

  Uninterruptible Power Supply (不断电供电系统)
  管理连接到这台计算机的不间断电源供应 (UPS)。不间断电源供应 (UPS)一般人有用到吗?除非你的电源供应器有具备此功能,不然就关了
  建议:停用

  Universal Plug and Play Device Host
  提供主机通用即插即用装置的支持。用来侦测安装通用即插即用服务 (Universal Plug and Play, UPnP)装置,像是数字相机或打印机,现在很多设备都需要这个。
  依存:SSDP Discovery Service
  建议:自动

Volume Shadow Copy
  管理及执行用于备份和其它目的的磁盘镜像复制。如果这个服务被停止,镜像复制将无法用于备份,备份可能会失败。任何明确依存于它的服务将无法启动。如上所说的,用来备份的东西,如 MS Backup 程序就需要这个服务
  依存:Remote Procedure Call (RPC)
  建议:停用

  WebClient
  启用 Windows 为主的程序来建立、存取,以及修改因特网为主的文件。如果停止这个服务,这些功能将无法使用。任何明确依存于它的服务将无法启动。使用 WebDAV 将档案或文件上载到所有的 Web 服务,基于安全性的理由,你可以尝试关闭
  依存:WebDav Client Redirector
  建议:停用

  Windows Audio
  管理用于 Windows 为主程序的音讯装置。如果这个服务被停止,音讯装置和效果将无法正常运作。任何明确依存于它的服务将无法启动。如果你没有声卡可以关了他,但是现在的个人电脑不会没有声卡吧?
  依存:Plug and Play、Remote Procedure Call (RPC)
  建议:自动

  Windows Image Acquisition (WIA) (Windows影像取得程序)
  为扫描仪和数码相机提供影像采集服务。如果扫描仪和数字相机内部具有支持WIA功能的话,那就可以直接看到图档,不需要其它的驱动程序,所以没有扫描仪和数字相机的使用者大可关了
  依存:Remote Procedure Call (RPC)
  建议:停用

  Windows Installer (Windows 安装程序)
  根据包含在 .MSI 档案内的指示来安装,修复以及移除软件。是一个系统服务,协助使用者正确地安装、设定、追踪、升级和移除软件程序,可管理应用程序建立和安装的标准格式,并且追踪例如档案群组、登录项目及快捷方式等组件,很多软件的安装都需要用到这个服务,所以建议保留,否则会遇到很多麻烦的。
  依存:Remote Procedure Call (RPC)
  建议:自动

  Windows Management Instrumentation (WMI)
  提供公用接口及对象模型,以存取有关操作系统、设备、应用程序及服务的管理信息。如果这个服务已停止,大多数的 Windows 软件将无法正常运作。所有依存于它的服务都将无法启动。 如上说的,是一种提供一个标准的基础结构来监视和管理系统资源的服务,由不得你动他
  依存:Event Log、Remote Procedure Call (RPC)
  建议:自动

  Windows Management Instrumentation Driver Extensions (Windows Management Instrumentation 驱动程序延伸) 提供系统管理信息管理驱动程序。Windows Management Instrumentation 的延伸,提供信息用的,可以设置为手动
  建议:手动

  Windows Time (Windows 时间设定)
  维护在网络上所有客户端及服务器的数据及时间同步处理。如果这个服务停止,将无法进行日期及时间同步处理。所有依存的服务都会停止。 网络对时校准没有太大的意义,而且占有不少的资源,可以关闭
  建议:停用

  Wireless Zero Configuration
  为 802.11 适配卡提供自动设定 自动配置无线网络装置,言下之意就是说,除非你有在使用无线网络装置,那么你才有必要使用这个网络零管理服务,否则这个对你一点作用也没有。
  依存:NDIS Usermode I/O Protocol、Remote Procedure Call (RPC)
  建议:停用

  WMI Performance Adapter
  提供来自 WMIHiPerf 提供者的效能链接库信息。对大多数用户没有太大作用
  依存:Remote Procedure Call (RPC)
  建议:停用

  Workstation (工作站)
  建立并维护到远程服务器的客户端网络联机。如果停止这个服务,这些联机将无法使用。所有依存于它的服务将无法启动。是网络连接中所必要的一些功能
  依存:Alerter、Background Intelligent Transfer Service、Computer Browser、Messenger、Net Logon、Remote Procedure Call (RPC) Locator
  建议:自动

  Windows中很多服务都是用不上的,大家可以根据自己的需求,自己去决定保留哪些,关闭哪些,相信经过你的修改,系统资源会大大增加