网站首页
|
业界社区
|
电信社区
|
技术社区
|
极客社区
|
游戏社区
|
生活社区
|
科技博客
|
同事录
游客:
注册
|
登录
|
搜索
|
帮助
TechWeb-业界社区
»
网络软件
» 用系统任务管理器揪出暗藏木马
‹‹ 上一主题
|
下一主题 ››
投票
交易
悬赏
活动
打印
|
推荐
|
订阅
|
收藏
标题: 用系统任务管理器揪出暗藏木马
wx_love
TW会员
UID 134646
精华 0
积分 61
帖子 47
阅读权限 20
注册 08-6-12
状态 离线
#1
发表于 08-6-16 09:02
资料
短消息
加为好友
用系统任务管理器揪出暗藏木马
Windows任务管理器是大家对进程进行管理的主要工具,在它的“进程”选项卡中能查看当前系统进程信息。在默认设置下,一般只能看到映像名称、用户名、CPU占用、内存使用等几项,而更多如I/O读写、虚拟内存大小等信息却被隐藏了起来。可别小看了这些被隐藏的信息,当系统出现莫名其妙的故障时,没准就能从它们中间找出突破口。
1.查杀会自动消失的双进程木马
前段时间朋友的电脑中了某木马,通过任务管理器查出该木马进程为“system.exe”,终止它后再刷新,它又会复活。进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。从此现象来看,朋友中的应该是双进程木马。这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找到木马进程。
调出Windows任务管理器,首先在“查看→选择列”中勾选“PID(进程标识符)”,这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样当我们终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。启动命令提示符窗口,执行“taskkill /im system.exe /f”命令。刷新一下电脑后重新输入上述命令,可以看到这次终止的system.exe进程的PID为1536,它属于PID为676的某个进程。也就是说PID为1536的system.exe进程是由PID为676的进程创建的。返回任务管理器,通过查询进程PID得知它就是“internet.exe”进程。
找到了元凶就好办了,现在重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe ,然后将它们删除即可。前面无法删除system.exe,主要是由于没有找到internet.exe(且没有删除其启动键值),导致重新进入系统后internet.exe复活木马。
2.揪出狂写硬盘的P2P程序
单位一电脑一开机上网就发现硬盘灯一直闪个不停,硬盘狂旋转。显然是本机有什么程序正在进行数据的读取,但是反复杀毒也没发现病毒、木马等恶意程序。
打开该电脑并上网,按Ctrl+Alt+Del键启动了任务管理器,切换到“进程”选项卡,点击菜单命令“查看→选择列”,同时勾选上“I/O写入”和“I/O写入字节”两项。确定后返回任务管理器,发现一个陌生的进程hidel.exe,虽然它占用的CPU和内存并不是特别大,但是I/O的写入量却大得惊人,看来就是它在捣鬼了,赶紧右击它并选择“结束进程”终止,果然硬盘读写恢复正常了。
flash播放器
,
智能abc
,
大脚插件
引用
回复
投票
交易
悬赏
活动
快速回复主题
选项
标题
Smilies
禁用 URL 识别
禁用
Smilies
禁用
Discuz!代码
使用个人签名
接收新回复邮件通知
内容
TechWeb-业界社区
综合论坛
> 业界
> 传闻
> 人物
> 评论
> 运营
> 招聘
> 推广
> 站务
行业论坛
> IT龙门阵
> 搜索引擎
> 网络游戏
> 即时通信
> 综合门户
> 电子商务
> 专业网站
> 交互社区
> 网络软件
> Web 2.0
> 媒体方法
> 个人站法
> 创业投资
> 互动营销
> 市场数据
> 咬文嚼字
企业论坛
> 腾讯
> 百度
> 阿里
> 新浪
> 搜狐
> 盛大
> 网易
> TOM
> 分众
> 谷歌
> 微软
> 金山
> 联想
> 英特尔
> 戴尔
> 苹果
控制面板首页
编辑个人资料
修改密码
积分交易
公众用户组
好友列表
基本概况
流量统计
客户软件
发帖量记录
论坛排行
主题排行
发帖排行
积分排行
在线时间
管理团队
管理统计
当前时区 GMT+8, 现在时间是 08-9-7 22:13
京ICP证060517号
Powered by
Discuz!
5.5.0
© 2001-2008
Comsenz Inc.
TOP
清除 Cookies
-
联系我们
-
TechWeb.com.cn
-
Archiver
-
WAP