<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>行云流水 &#124; Yorick's Blog &#187; 冰点</title>
	<atom:link href="http://www.pihai.net/tag/%e5%86%b0%e7%82%b9/feed" rel="self" type="application/rss+xml" />
	<link>http://www.pihai.net</link>
	<description>最后，他们奔我而来，再也没有人站起来为我说话了……</description>
	<lastBuildDate>Fri, 04 Jun 2010 11:49:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>借助winPE手工清除Deep Freeze冰点还原</title>
		<link>http://www.pihai.net/technology/kill-deepfreeze.html</link>
		<comments>http://www.pihai.net/technology/kill-deepfreeze.html#comments</comments>
		<pubDate>Wed, 19 Nov 2008 08:26:49 +0000</pubDate>
		<dc:creator>Yorick</dc:creator>
				<category><![CDATA[技术 | Technology]]></category>
		<category><![CDATA[Deep-Freeze]]></category>
		<category><![CDATA[winPE]]></category>
		<category><![CDATA[冰点]]></category>
		<category><![CDATA[删除]]></category>

		<guid isPermaLink="false">http://www.pihai.net/technology/kill-deepfreeze.html</guid>
		<description><![CDATA[故障表现：系统托盘无冰点图标显示，用Shife+Ctrl+Alt+F6热键无法呼出冰点设置窗口，X:\Program Files\Faronics\下文件名乱码，文件时间错误，本来仅设置还原C盘，现在全部分区都被保护，我囧！ 使用工具：winPE启动光盘或者U盘，我用的是启动U盘，推荐使用老毛桃较新版本。 分析冰点：（相关信息来自网络） 冰点在正常安装的情况不会改写主引导扇区，只会在硬盘建立以下文件： X:\Program Files\Faronics\DF5Serv.exe X:\Program Files\Faronics\_$Df\FrzState2k.exe X:\$Persi0.sys X:\windows\system32\drivers\DeepFrz.sys X:\windows\system32\LogonDll.dll 文件说明： DF5Serv.exe 冰点的管理和设置程序，加载为系统服务，注册表中加载位置为“[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DF5Serv]” FrzState2k.exe 也是冰点的管理和设置程序，通过前者启动，网上有人说它也是系统托盘中的图标（未经确认）。 $Persi0.sys 设置文件，保存了程序用户密码及所保护分区（网上有介绍如何通过这个文件破解冰点）。 DeepFrz.sys 冰点内核文件,以驱动的形式加载，注册表中加载位置为[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeepFrz]，最关键的东东，工作于系统最高级，不能被结束，在任务管理器中也看不到，可以用冰刃IceSWord看到它在XP的内核模块中。在开机时已接替（过滤监控）了系统的磁盘管理、卷偖存管理、键盘、鼠标，你对硬盘的任何存取操作都已经在冰点的掌握中了，都必须经过它，再传到系统的驱动。 LogonDll.dll 是其组件，具体不知道什么作用，是在启动项里。 斩杀步骤：启动winPE后进行如下操作 加载系统盘注册表后，首先删除冰点的系统服务“DF5Serv”和“DeepFrz.sys”，注册表位置“[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DF5Serv]”和“[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeepFrz]” 修改磁盘管理、卷偖存管理、键盘、鼠标驱动注册表项，具体如下 A）磁盘驱动器的键值由HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318}\UpperFilters=PartMgr 改回HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318}\UpperFilters=DeepFrz PartMgr B）键盘相应键值由 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}\UpperFilters=DeepFrz kbdclass 改回 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}\UpperFilters=kbdclass C）鼠标和其它指针设备相应键值由 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96F-E325-11CE-BFC1-08002BE10318}\UpperFilters=DeepFrz mouclass 改回 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96F-E325-11CE-BFC1-08002BE10318}\UpperFilters=mouclass D）存储卷相应键值由 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}\UpperFilters=DeepFrz VolSnap 改回 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}\UpperFilters=VolSnap （注意：除了HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet键值下，在HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002和HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001下都有相同的内容，要全部修改。） 删除 LogonDll.dll 所在键 DfLogon ，注册表位置[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\DfLogon] &#60;WinlogonNotify: DfLogon&#62;&#60;LogonDll.dll&#62; 重新启动至硬盘操作系统，冰点还原已被斩杀。]]></description>
			<content:encoded><![CDATA[<div class="wp-caption alignright" style="width: 250px"><img style="border: 0pt none;" title="deepfreeze" src="http://i835.photobucket.com/albums/zz273/tumour/pihaiblog/df1.jpg" border="0" alt="Photobucket" width="240" height="288" /><p class="wp-caption-text">deepfreeze</p></div>
<p><span style="color: #0000ff;">故障表现</span>：系统托盘无冰点图标显示，用Shife+Ctrl+Alt+F6热键无法呼出冰点设置窗口，X:\Program Files\Faronics\下文件名乱码，文件时间错误，本来仅设置还原C盘，现在全部分区都被保护，我囧！</p>
<p><span style="color: #0000ff;">使用工具</span>：winPE启动光盘或者U盘，我用的是启动U盘，推荐使用<span style="text-decoration: underline;">老毛桃</span>较新版本。</p>
<p><span style="color: #0000ff;">分析冰点</span>：（相关信息来自网络）<br />
冰点在正常安装的情况不会改写主引导扇区，只会在硬盘建立以下文件：</p>
<ol>
<li>X:\Program Files\Faronics\DF5Serv.exe</li>
<li>X:\Program Files\Faronics\_$Df\FrzState2k.exe</li>
<li>X:\$Persi0.sys</li>
<li>X:\windows\system32\drivers\DeepFrz.sys</li>
<li>X:\windows\system32\LogonDll.dll</li>
</ol>
<p><span id="more-36"></span><br />
文件说明：</p>
<ol>
<li>DF5Serv.exe 冰点的管理和设置程序，加载为系统服务，注册表中加载位置为“[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DF5Serv]”</li>
<li>FrzState2k.exe 也是冰点的管理和设置程序，通过前者启动，网上有人说它也是系统托盘中的图标（<span style="color: #ff0000;">未经确认</span>）。</li>
<li>$Persi0.sys 设置文件，保存了程序用户密码及所保护分区（网上有介绍如何通过这个文件破解冰点）。</li>
<li>DeepFrz.sys 冰点内核文件,以驱动的形式加载，注册表中加载位置为[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeepFrz]，最关键的东东，工作于系统最高级，不能被结束，在任务管理器中也看不到，可以用冰刃IceSWord看到它在XP的内核模块中。在开机时已接替（过滤监控）了系统的磁盘管理、卷偖存管理、键盘、鼠标，你对硬盘的任何存取操作都已经在冰点的掌握中了，都必须经过它，再传到系统的驱动。</li>
<li>LogonDll.dll 是其组件，具体不知道什么作用，是在启动项里。</li>
</ol>
<p><span style="color: #0000ff;">斩杀步骤</span>：启动winPE后进行如下操作</p>
<ol>
<li>加载系统盘注册表后，首先删除冰点的系统服务“DF5Serv”和“DeepFrz.sys”，注册表位置“[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DF5Serv]”和“[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeepFrz]”</li>
<li>修改磁盘管理、卷偖存管理、键盘、鼠标驱动注册表项，具体如下<br />
<span style="color: #ff0000;">A）</span>磁盘驱动器的键值由HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318}\UpperFilters=PartMgr<br />
改回HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318}\UpperFilters=DeepFrz PartMgr<br />
<span style="color: #ff0000;">B）</span>键盘相应键值由<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}\UpperFilters=DeepFrz kbdclass<br />
改回<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}\UpperFilters=kbdclass<br />
<span style="color: #ff0000;">C）</span>鼠标和其它指针设备相应键值由<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96F-E325-11CE-BFC1-08002BE10318}\UpperFilters=DeepFrz mouclass<br />
改回<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96F-E325-11CE-BFC1-08002BE10318}\UpperFilters=mouclass<br />
<span style="color: #ff0000;">D）</span>存储卷相应键值由<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}\UpperFilters=DeepFrz VolSnap<br />
改回<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}\UpperFilters=VolSnap<br />
（<span style="color: #ff0000;">注意</span>：除了HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet键值下，在HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002和HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001下都有相同的内容，要全部修改。）</li>
<li>删除 LogonDll.dll 所在键 DfLogon ，注册表位置[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\DfLogon]<br />
&lt;WinlogonNotify: DfLogon&gt;&lt;LogonDll.dll&gt;</li>
</ol>
<p>重新启动至硬盘操作系统，冰点还原已被斩杀。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.pihai.net/technology/kill-deepfreeze.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
