论文部分内容阅读
CPU占用100%,可用内存越来越少,系统变慢……碰到这些问题,我们的第一反应是中毒了,但是,看看任务管理器,那么多名称相同或相似的进程,哪个是病毒程序,哪个是系统进程?简单分析用处不大,如果病毒嵌入系统进程,那想要查杀就难上加难。下面我们追根溯源,看看进程的“庐山真面目”。
系统进程不可错杀
首先,我们要了解哪些是正常的系统进程。以下列出了重要的系统进程,Windows依赖它们正常运行。
备注:除explorer.exe位于Windows目录,iexplore.exe位于系统分区的“Program Files\Internet Explorer”目录下,其余位于“Windows\System32”目录。发现其他目录下同名进程则可断定为不良进程。
将恶意进程“赶尽杀绝”
木马、病毒常常利用系统进程名来蒙混过关,所以判断进程是否危险不能只看进程名,还要追查用户名、所在路径、命令行及参数等。系统自带的“任务管理器”无法查看详细的信息,借助Process Explorer可以完成这一切。

Process Explorer小档案
软件版本:10.11 软件大小:1971KB
软件性质:免费软件 适用平台:Windows 9x/2000/XP
下载地址:http://www.onlinedown.net/soft/31805.htm
软件备注:Process Explorer可以改造成绿色软件,将安装目录下的procexp.exe提出来就能独立运行,放到闪盘中可以随身携带。
1.名不符实的svchost,走开
1安装后打开Process Explorer,程序左边以进程树显示,可以直观了解进程关系,也可以点击“进程”切换排序方式。我们定制一下就可以看到更详细的进程信息:右击工具栏空白处“选择列”,勾选“用户名”、“映像路径”、“命令行”等几项单击“确定”,这样与进程相关的信息一清二楚。
2svchost.exe一般不会以当前用户运行,而且它只存在于System32目录下,否则基本就能断定为不良进程,可以放心终止其进程,注意同时退出的那个程序可能就是调用svchost.exe的病毒!而如果发现其他目录下的svchost.exe在运行,则先终止进程后删除该文件。另外在Process Explorer中“o”和“0”很容易区分,svchost.exe和svch0st.exe绝不会混淆。
2.砍断伸向rundll32的黑手
通常只有打开系统、显示等组件的属性,rundll32.exe才会出现在进程中。如果它开机就自动运行,说明可能已经被木马利用,手动查杀也不难。
首先,在Process Explorer中可以看到rundll32.exe的命令行,形式如:“C:\WINDOWS\system32\rundll32.exe" /d C:\WINDOWS\system32\abc.dll”,abc.dll就是木马加载的dll文件。然后在Process Explorer中终止rundll32.exe,找到abc.dll并将其删除,接着运行regedit打开“注册表编辑器”,搜索包含“abc.dll”的所有键值并删除。尤其是启动项,如不删除开机会出现找不到abc.dll的警告。
3.赶走劫持explorer的病毒
只要一打开“我的电脑”,桌面就消失了。这是explorer.exe崩溃造成的,一般是被恶意程序劫持所致。用Process Explorer就能看出问题:显示explorer.exe的路径还是“C:\Windows\Explorer.exe”,命令行却变成了“C:\Windows\System32\rejoice.exe”!
1先用Process Explorer终止explorer.exe,剩下空荡荡的桌面。打开“注册表编辑器”,搜索“rejoice”,发现[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]下“Shell”的键值为“Explorer.exe C:\Windows\System32\rejoice.exe”,双击该键值改为“explorer.exe”。
2选择菜单“文件→运行→浏览”,浏览“C:\Windows\System32”目录,找到并删除rejoice.exe,重新运行“explorer.exe”,系统就恢复正常了。
系统进程不可错杀
首先,我们要了解哪些是正常的系统进程。以下列出了重要的系统进程,Windows依赖它们正常运行。
备注:除explorer.exe位于Windows目录,iexplore.exe位于系统分区的“Program Files\Internet Explorer”目录下,其余位于“Windows\System32”目录。发现其他目录下同名进程则可断定为不良进程。
将恶意进程“赶尽杀绝”
木马、病毒常常利用系统进程名来蒙混过关,所以判断进程是否危险不能只看进程名,还要追查用户名、所在路径、命令行及参数等。系统自带的“任务管理器”无法查看详细的信息,借助Process Explorer可以完成这一切。

Process Explorer小档案
软件版本:10.11 软件大小:1971KB
软件性质:免费软件 适用平台:Windows 9x/2000/XP
下载地址:http://www.onlinedown.net/soft/31805.htm
软件备注:Process Explorer可以改造成绿色软件,将安装目录下的procexp.exe提出来就能独立运行,放到闪盘中可以随身携带。
1.名不符实的svchost,走开
1安装后打开Process Explorer,程序左边以进程树显示,可以直观了解进程关系,也可以点击“进程”切换排序方式。我们定制一下就可以看到更详细的进程信息:右击工具栏空白处“选择列”,勾选“用户名”、“映像路径”、“命令行”等几项单击“确定”,这样与进程相关的信息一清二楚。
2svchost.exe一般不会以当前用户运行,而且它只存在于System32目录下,否则基本就能断定为不良进程,可以放心终止其进程,注意同时退出的那个程序可能就是调用svchost.exe的病毒!而如果发现其他目录下的svchost.exe在运行,则先终止进程后删除该文件。另外在Process Explorer中“o”和“0”很容易区分,svchost.exe和svch0st.exe绝不会混淆。
2.砍断伸向rundll32的黑手
通常只有打开系统、显示等组件的属性,rundll32.exe才会出现在进程中。如果它开机就自动运行,说明可能已经被木马利用,手动查杀也不难。
首先,在Process Explorer中可以看到rundll32.exe的命令行,形式如:“C:\WINDOWS\system32\rundll32.exe" /d C:\WINDOWS\system32\abc.dll”,abc.dll就是木马加载的dll文件。然后在Process Explorer中终止rundll32.exe,找到abc.dll并将其删除,接着运行regedit打开“注册表编辑器”,搜索包含“abc.dll”的所有键值并删除。尤其是启动项,如不删除开机会出现找不到abc.dll的警告。
3.赶走劫持explorer的病毒
只要一打开“我的电脑”,桌面就消失了。这是explorer.exe崩溃造成的,一般是被恶意程序劫持所致。用Process Explorer就能看出问题:显示explorer.exe的路径还是“C:\Windows\Explorer.exe”,命令行却变成了“C:\Windows\System32\rejoice.exe”!
1先用Process Explorer终止explorer.exe,剩下空荡荡的桌面。打开“注册表编辑器”,搜索“rejoice”,发现[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]下“Shell”的键值为“Explorer.exe C:\Windows\System32\rejoice.exe”,双击该键值改为“explorer.exe”。
2选择菜单“文件→运行→浏览”,浏览“C:\Windows\System32”目录,找到并删除rejoice.exe,重新运行“explorer.exe”,系统就恢复正常了。