看透进程真面目

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:wdj702
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  CPU占用100%,可用内存越来越少,系统变慢……碰到这些问题,我们的第一反应是中毒了,但是,看看任务管理器,那么多名称相同或相似的进程,哪个是病毒程序,哪个是系统进程?简单分析用处不大,如果病毒嵌入系统进程,那想要查杀就难上加难。下面我们追根溯源,看看进程的“庐山真面目”。
  
  系统进程不可错杀
  
  首先,我们要了解哪些是正常的系统进程。以下列出了重要的系统进程,Windows依赖它们正常运行。
  备注:除explorer.exe位于Windows目录,iexplore.exe位于系统分区的“Program Files\Internet Explorer”目录下,其余位于“Windows\System32”目录。发现其他目录下同名进程则可断定为不良进程。
  
  将恶意进程“赶尽杀绝”
  
  木马、病毒常常利用系统进程名来蒙混过关,所以判断进程是否危险不能只看进程名,还要追查用户名、所在路径、命令行及参数等。系统自带的“任务管理器”无法查看详细的信息,借助Process Explorer可以完成这一切。
  


  Process Explorer小档案
  软件版本:10.11 软件大小:1971KB
  软件性质:免费软件 适用平台:Windows 9x/2000/XP
  下载地址:http://www.onlinedown.net/soft/31805.htm
  软件备注:Process Explorer可以改造成绿色软件,将安装目录下的procexp.exe提出来就能独立运行,放到闪盘中可以随身携带。
  
  1.名不符实的svchost,走开
  1安装后打开Process Explorer,程序左边以进程树显示,可以直观了解进程关系,也可以点击“进程”切换排序方式。我们定制一下就可以看到更详细的进程信息:右击工具栏空白处“选择列”,勾选“用户名”、“映像路径”、“命令行”等几项单击“确定”,这样与进程相关的信息一清二楚。
  2svchost.exe一般不会以当前用户运行,而且它只存在于System32目录下,否则基本就能断定为不良进程,可以放心终止其进程,注意同时退出的那个程序可能就是调用svchost.exe的病毒!而如果发现其他目录下的svchost.exe在运行,则先终止进程后删除该文件。另外在Process Explorer中“o”和“0”很容易区分,svchost.exe和svch0st.exe绝不会混淆。
  
  2.砍断伸向rundll32的黑手
  通常只有打开系统、显示等组件的属性,rundll32.exe才会出现在进程中。如果它开机就自动运行,说明可能已经被木马利用,手动查杀也不难。
  首先,在Process Explorer中可以看到rundll32.exe的命令行,形式如:“C:\WINDOWS\system32\rundll32.exe" /d C:\WINDOWS\system32\abc.dll”,abc.dll就是木马加载的dll文件。然后在Process Explorer中终止rundll32.exe,找到abc.dll并将其删除,接着运行regedit打开“注册表编辑器”,搜索包含“abc.dll”的所有键值并删除。尤其是启动项,如不删除开机会出现找不到abc.dll的警告。
  
  3.赶走劫持explorer的病毒
  只要一打开“我的电脑”,桌面就消失了。这是explorer.exe崩溃造成的,一般是被恶意程序劫持所致。用Process Explorer就能看出问题:显示explorer.exe的路径还是“C:\Windows\Explorer.exe”,命令行却变成了“C:\Windows\System32\rejoice.exe”!
  1先用Process Explorer终止explorer.exe,剩下空荡荡的桌面。打开“注册表编辑器”,搜索“rejoice”,发现[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]下“Shell”的键值为“Explorer.exe C:\Windows\System32\rejoice.exe”,双击该键值改为“explorer.exe”。
  2选择菜单“文件→运行→浏览”,浏览“C:\Windows\System32”目录,找到并删除rejoice.exe,重新运行“explorer.exe”,系统就恢复正常了。
其他文献
摘要:肱骨髁上骨折是活泼好动的儿童的多发病症,以微创手术进行治疗,疗效显著,且无明显创伤,可有效固定,避免出现Volkmann挛缩,有助于肘关节功能恢复。我院多年来采用C型臂X线机监视,对儿童肱骨髁上骨折进行经皮克氏针内固定术治疗,并同时进行必要的手术室护理,效果满意。本文将对具体的手术室护理工作进行介绍,可为手术的成功实施提供保障。  关键词:儿童;肱骨髁上骨折;经皮克氏针固定术;手术室护理  
期刊
我们购买的品牌机和笔记本,由于厂商成本预算的原因,大多预装的是Windows XP家庭版。Windows XP家庭版被称为“缩水”的专业版,无法设置权限是它最大的软肋。例如,当我们想加密NTFS分区上的文件时,家庭版无能为力;一台电脑多个用户,自己的秘密当然不想被别人知道,而家庭版却无法设置用户的访问权限;再如父母不想让孩子家中疯玩电脑,家庭版却不能禁止程序的读写……使用File Security
期刊
摘要:目的:研究个体化护理用于腹股沟疝日间手术的价值。方法:2018年7月-2020年7月本科接诊腹股沟疝日间手术病患76例,随机均分2组。实验组采取个体化护理,对照组行常规护理。对比VAS评分等指标。结果:针对术中失血量、术后下床时间与VAS评分,实验组分别是(71.56±9.83)ml、(0.89±0.17)h、(2.16±0.68)分,优于对照组(94.72±11.65)ml、(1.63±0
期刊
编排文档、制作网站、广告设计,无处不需要好看的字体。不过当你下载完网上提供的字体包时,经常会有这样的麻烦事:字体包中的字体文件成百上千,难看的也着实不少,大多数情况下你只会选择安装自己需要的那些字体(比如要在文鼎字体包中找出“贱狗体”),但大多数中文字体的文件名都使用对应的汉语拼音缩写,而不直接使用这些输入法安装后的真实名称来命名,要从大堆文件中找出所需字体就必须逐一双击查看……  如果能把字体包
期刊
本文你可以学到  1.让你在网络上极速增加人气的两招。  2.教你认识同一局域网中的好友。  3.想知道怎么利用蓝牙和身边的MM聊天吗?  4.你没有甜言蜜语?别急,让你电脑帮你写情书,做诗吧!  5.为你的心上人发一张电子贺卡吧。    世界杯结束了,漫漫长假,应该怎么渡过呢?除了学习,休息,打游戏外,想不想结交一些新朋友?也许网络可以帮你更快地找到他(她)。  如果你和我一样不善言谈,喜欢孤独
期刊
摘要:目的:分析认知护理模式对卵巢囊肿患者术后疼痛与生活质量的影响。方法:从我院2019年2月-2020年2月期间收治的选择手术治疗的卵巢囊肿患者病例单中,以随机双盲法为原则选取78例,根据护理方法不同将其随机并平均分为对比组(39例,常规护理)和试验组(39例,认知护理)。护理两周后,比较两组患者术后护理干预后的疼痛评分和生活质量评分。结果:试验组患者的疼痛评分(4.53±1.65分)显著低于对
期刊
当你装好系统,需要安装ZIP压缩包中的文件时,你会发现ZIP压缩文件会像压缩包一样,轻松地被你打开,而像RAR压缩包却会弹出系统并不能识别这个格式的提示,是不是相当不公平呢?    Windows XP内置了ZIP压缩引擎,可以将ZIP文件当作一个文件夹来处理。即使用户没有安装任何解压缩软件,也能轻松对ZIP包中的文件进行查看、添加、提取、删除、运行等操作。而实现这些全靠在系统中自动注册的名为Zi
期刊
北京/杨晓松  我在审计局工作,觉得CFan最大的特点是内容丰富,我订了好几年了,会继续订下去。在第13期第61页,我看了一个小技巧——“让页码绕开封面从正文开始”,感觉有些复杂,这里有个更简单的方法与大家分享。    把光标放在文档任意处,单击“插入→页码”,单击“格式”,将“页码编排”选项卡中的“起始页码”改为0,点“确定”,将“首页显示页码”的对勾去掉,再点“确定”就能实现文中所说效果。  
期刊
你知道每天打开电脑后跃入眼帘的各种文字是什么字体吗?Windows XP默认的字体是“宋体”,很不幸的是这种字体在分辨率较高的屏幕上看起来并不十分舒服,“宋体”显示英文字也很难看。正在火热测试中的Windows Vista内置了一款叫做“微软雅黑”的中文字体,显示中英文都非常漂亮,为XP换上之后效果好极了(见图1),怎么给XP装上这款字体呢?    别把问题想得太简单    要“微软雅黑”字体移植
期刊
【摘要】目的:观察温针灸疗法对肾阳虚IVF-ET反复移植失败患者子宫内膜厚度的影响。方法:将72例肾阳虚IVF-ET反复移植失败患者随机分为2组,治疗组(温针灸+药物组)36例予温针灸疗法配合口服戊酸雌二醇片治疗,对照组(单纯药物治疗)36例予口服戊酸雌二醇片治疗。3 个周期后统计IVF-ET移植妊娠结局,并比较未妊娠患者治疗前后子宫内膜厚度。结果2组未妊娠患者治疗后内膜厚度较单纯用药前均增加(P
期刊