天天爱天天做天天做天天吃中文|久久综合给久合久久综合|亚洲视频一区二区三区|亚洲国产综合精品2022

  • 
    
    <delect id="ixd07"></delect>

       找回密碼
       注冊

      QQ登錄

      只需一步,快速開始

      用任務管理器揪出暗藏的木馬

      [復制鏈接]
      1#
      發(fā)表于 2009-4-16 11:05:36 | 只看該作者 |倒序瀏覽 |閱讀模式
      Windows任務管理器是大家對進程進行管理的主要工具,在它的“進程”選項卡中能查看當前系統(tǒng)進程信息。在默認設置下,一般只能看到映像名稱、用戶名、CPU占用、內存使用等幾項,而更多如I/O讀寫、虛擬內存大小等信息卻被隱藏了起來。可別小看了這些被隱藏的信息,當系統(tǒng)出現莫名其妙的故障時,沒準就能從它們中間找出突破口。    " l! ?# L2 a& Z: U
      . D1 Y" ]2 J- l
        1.查殺會自動消失的雙進程木馬    : d4 q5 w" v  X8 J/ d

      4 N0 n+ n, {. A0 k! c* L$ X  前段時間朋友的電腦中了某木馬,通過任務管理器查出該木馬進程為“system.exe”,終止它后再刷新,它又會復活。進入安全模式把c:\windows\system32\system.exe刪除,重啟后它又會重新加載,怎么也無法徹底清除它。從此現象來看,朋友中的應該是雙進程木馬。這種木馬有監(jiān)護進程,會定時進行掃描,一旦發(fā)現被監(jiān)護的進程遭到查殺就會復活它。而且現在很多雙進程木馬互為監(jiān)視,互相復活。因此查殺的關鍵是找到這“互相依靠”的兩個木馬文件。借助任務管理器的PID標識可以找到木馬進程。    . ?! X9 s4 F9 \' p6 r1 m; d

      8 y( h) G, s3 k" _" |/ g  調出Windows任務管理器,首先在“查看→選擇列”中勾選“PID(進程標識符)”,這樣返回任務管理器窗口后可以看到每一個進程的PID標識。這樣當我們終止一個進程,它再生后通過PID標識就可以找到再生它的父進程。啟動命令提示符窗口,執(zhí)行“taskkill /im system.exe /f”命令。刷新一下電腦后重新輸入上述命令,可以看到這次終止的system.exe進程的PID為1536,它屬于PID為676的某個進程。也就是說PID為1536的system.exe進程是由PID為676的進程創(chuàng)建的。返回任務管理器,通過查詢進程PID得知它就是“internet.exe”進程。   
      2 O! S: }$ i: [
      7 d4 t3 y& o; \1 f( B  h$ |. L$ Q  找到了元兇就好辦了,現在重新啟動系統(tǒng)進入安全模式,使用搜索功能找到木馬文件c:\windows\internet.exe ,然后將它們刪除即可。前面無法刪除system.exe,主要是由于沒有找到internet.exe(且沒有刪除其啟動鍵值),導致重新進入系統(tǒng)后internet.exe復活木馬。   
      % G1 j( O5 b7 y, }; G/ N; n* ^
      " t* g3 u9 ?5 `# h. [7 ?; k2 a6 w  2.揪出狂寫硬盤的P2P程序   
      3 S, h& L6 K% J/ D% U
      7 Q. t7 C6 Y$ p: R  單位一電腦一開機上網就發(fā)現硬盤燈一直閃個不停,硬盤狂旋轉。顯然是本機有什么程序正在進行數據的讀取,但是反復殺毒也沒發(fā)現病毒、木馬等惡意程序。    4 V  v! l- s" P, q( L% M

      / O3 H1 l% i( h# o' W* G  打開該電腦并上網,按Ctrl+Alt+Del鍵啟動了任務管理器,切換到“進程”選項卡,點擊菜單命令“查看→選擇列”,同時勾選上“I/O寫入”和“I/O寫入字節(jié)”兩項。確定后返回任務管理器,發(fā)現一個陌生的進程hidel.exe,雖然它占用的CPU和內存并不是特別大,但是I/O的寫入量卻大得驚人,看來就是它在搗鬼了,趕緊右擊它并選擇“結束進程”終止,果然硬盤讀寫恢復正常了。
      您需要登錄后才可以回帖 登錄 | 注冊

      本版積分規(guī)則

      QQ|本地廣告聯系: QQ:905790666 TEL:13176190456|Archiver|手機版|小黑屋|汶上信息港 ( 魯ICP備19052200號-1 )

      GMT+8, 2025-7-5 19:12

      Powered by Discuz! X3.5

      © 2001-2025 Discuz! Team.

      快速回復 返回頂部 返回列表