国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

巧妙查看進(jìn)程讓病毒木馬無處藏身
2008-09-28   數(shù)動(dòng)連線

  任何病毒和木馬存在于系統(tǒng)中,都無法徹底和進(jìn)程脫離關(guān)系,即使采用了隱藏技術(shù),也還是能夠從進(jìn)程中找到蛛絲馬跡,因此,查看系統(tǒng)中活動(dòng)的進(jìn)程成為我們檢測(cè)病毒木馬最直接的方法。但是系統(tǒng)中同時(shí)運(yùn)行的進(jìn)程那么多,哪些是正常的系統(tǒng)進(jìn)程,哪些是木馬的進(jìn)程,而經(jīng)常被病毒木馬假冒的系統(tǒng)進(jìn)程在系統(tǒng)中又扮演著什么角色呢?請(qǐng)看本文。

  

  圖片:Windows XP資源管理器界面

  病毒進(jìn)程隱藏三法

  當(dāng)我們確認(rèn)系統(tǒng)中存在病毒,但是通過“任務(wù)管理器”查看系統(tǒng)中的進(jìn)程時(shí)又找不出異樣的進(jìn)程,這說明病毒采用了一些隱藏措施,總結(jié)出來有三法:

  1.以假亂真

  系統(tǒng)中的正常進(jìn)程有:svchost.exe、explorer.exe、iexplore.exe、winlogon.exe等,可能你發(fā)現(xiàn)過系統(tǒng)中存在這樣的進(jìn)程:svch0st.exe、explore.exe、iexplorer.exe、winlogin.exe。對(duì)比一下,發(fā)現(xiàn)區(qū)別了么?這是病毒經(jīng)常使用的伎倆,目的就是迷惑用戶的眼睛。通常它們會(huì)將系統(tǒng)中正常進(jìn)程名的o改為0,l改為i,i改為j,然后成為自己的進(jìn)程名,僅僅一字之差,意義卻完全不同。又或者多一個(gè)字母或少一個(gè)字母,例如explorer.exe和iexplore.exe本來就容易搞混,再出現(xiàn)個(gè)iexplorer.exe就更加混亂了。如果用戶不仔細(xì),一般就忽略了,病毒的進(jìn)程就逃過了一劫。

  2.偷梁換柱

  如果用戶比較心細(xì),那么上面這招就沒用了,病毒會(huì)被就地正法。于是乎,病毒也學(xué)聰明了,懂得了偷梁換柱這一招。如果一個(gè)進(jìn)程的名字為svchost.exe,和正常的系統(tǒng)進(jìn)程名分毫不差。那么這個(gè)進(jìn)程是不是就安全了呢?非也,其實(shí)它只是利用了“任務(wù)管理器”無法查看進(jìn)程對(duì)應(yīng)可執(zhí)行文件這一缺陷。我們知道svchost.exe進(jìn)程對(duì)應(yīng)的可執(zhí)行文件位于“C:WINDOWSsystem32”目錄下(Windows2000則是C:WINNTsystem32目錄),如果病毒將自身復(fù)制到“C:WINDOWS”中,并改名為svchost.exe,運(yùn)行后,我們?cè)?ldquo;任務(wù)管理器”中看到的也是svchost.exe,和正常的系統(tǒng)進(jìn)程無異。你能辨別出其中哪一個(gè)是病毒的進(jìn)程嗎?

  3.借尸還魂

  除了上文中的兩種方法外,病毒還有一招終極大法——借尸還魂。所謂的借尸還魂就是病毒采用了進(jìn)程插入技術(shù),將病毒運(yùn)行所需的dll文件插入正常的系統(tǒng)進(jìn)程中,表面上看無任何可疑情況,實(shí)質(zhì)上系統(tǒng)進(jìn)程已經(jīng)被病毒控制了,除非我們借助專業(yè)的進(jìn)程檢測(cè)工具,否則要想發(fā)現(xiàn)隱藏在其中的病毒是很困難的。

  系統(tǒng)進(jìn)程解惑

  上文中提到了很多系統(tǒng)進(jìn)程,這些系統(tǒng)進(jìn)程到底有何作用,其運(yùn)行原理又是什么?下面我們將對(duì)這些系統(tǒng)進(jìn)程進(jìn)行逐一講解,相信在熟知這些系統(tǒng)進(jìn)程后,就能成功破解病毒的“以假亂真”和“偷梁換柱”了。

  svchost.exe

  常被病毒冒充的進(jìn)程名有:svch0st.exe、schvost.exe、scvhost.exe。隨著Windows系統(tǒng)服務(wù)不斷增多,為了節(jié)省系統(tǒng)資源,微軟把很多服務(wù)做成共享方式,交由svchost.exe進(jìn)程來啟動(dòng)。而系統(tǒng)服務(wù)是以動(dòng)態(tài)鏈接庫(DLL)形式實(shí)現(xiàn)的,它們把可執(zhí)行程序指向scvhost,由cvhost調(diào)用相應(yīng)服務(wù)的動(dòng)態(tài)鏈接庫來啟動(dòng)服務(wù)。

  我們可以打開“控制面板”→“管理工具”→服務(wù),雙擊其中“ClipBook”服務(wù),在其屬性面板中可以發(fā)現(xiàn)對(duì)應(yīng)的可執(zhí)行文件路徑為“C:WINDOWSsystem32clipsrv.exe”。再雙擊“Alerter”服務(wù),可以發(fā)現(xiàn)其可執(zhí)行文件路徑為“C:WINDOWSsystem32svchost.exe -k LocalService”,而“Server”服務(wù)的可執(zhí)行文件路徑為“C:WINDOWSsystem32svchost.exe -k netsvcs”。正是通過這種調(diào)用,可以省下不少系統(tǒng)資源,因此系統(tǒng)中出現(xiàn)多個(gè)svchost.exe,其實(shí)只是系統(tǒng)的服務(wù)而已。

  在Windows2000系統(tǒng)中一般存在2個(gè)svchost.exe進(jìn)程,一個(gè)是RPCSS(RemoteProcedureCall)服務(wù)進(jìn)程,另外一個(gè)則是由很多服務(wù)共享的一個(gè)svchost.exe;而在WindowsXP中,則一般有4個(gè)以上的svchost.exe服務(wù)進(jìn)程。如果svchost.exe進(jìn)程的數(shù)量多于5個(gè),就要小心了,很可能是病毒假冒的,檢測(cè)方法也很簡(jiǎn)單,使用一些進(jìn)程管理工具,例如Windows優(yōu)化大師的進(jìn)程管理功能,查看svchost.exe的可執(zhí)行文件路徑,如果在“C:WINDOWSsystem32”目錄外,那么就可以判定是病毒了。

  explorer.exe

  常被病毒冒充的進(jìn)程名有:iexplorer.exe、expiorer.exe、explore.exe。explorer.exe就是我們經(jīng)常會(huì)用到的“資源管理器”。如果在“任務(wù)管理器”中將explorer.exe進(jìn)程結(jié)束,那么包括任務(wù)欄、桌面、以及打開的文件都會(huì)統(tǒng)統(tǒng)消失,單擊“任務(wù)管理器”→“文件”→“新建任務(wù)”,輸入“explorer.exe”后,消失的東西又重新回來了。explorer.exe進(jìn)程的作用就是讓我們管理計(jì)算機(jī)中的資源。

  explorer.exe進(jìn)程默認(rèn)是和系統(tǒng)一起啟動(dòng)的,其對(duì)應(yīng)可執(zhí)行文件的路徑為“C:Windows”目錄,除此之外則為病毒。

  iexplore.exe

  常被病毒冒充的進(jìn)程名有:IExplorer.exe、iexploer.exeiexplorer.exe進(jìn)程和上文中的explorer.exe進(jìn)程名很相像,因此比較容易搞混,其實(shí)iexplorer.exe是Microsoft Internet Explorer所產(chǎn)生的進(jìn)程,也就是我們平時(shí)使用的IE瀏覽器。知道作用后辨認(rèn)起來應(yīng)該就比較容易了,iexplorer.exe進(jìn)程名的開頭為“ie”,就是IE瀏覽器的意思。

  iexplore.exe進(jìn)程對(duì)應(yīng)的可執(zhí)行程序位于C:ProgramFilesInternetExplorer目錄中,存在于其他目錄則為病毒,除非你將該文件夾進(jìn)行了轉(zhuǎn)移。此外,有時(shí)我們會(huì)發(fā)現(xiàn)沒有打開IE瀏覽器的情況下,系統(tǒng)中仍然存在iexplore.exe進(jìn)程,這要分兩種情況:1.病毒假冒iexplore.exe進(jìn)程名。2.病毒偷偷在后臺(tái)通過iexplore.exe干壞事。因此出現(xiàn)這種情況還是趕快用殺毒軟件進(jìn)行查殺吧。

  rundll32.exe

  常被病毒冒充的進(jìn)程名有:rundl132.exe、rundl32.exe。rundll32.exe在系統(tǒng)中的作用是執(zhí)行DLL文件中的內(nèi)部函數(shù),系統(tǒng)中存在多少個(gè)Rundll32.exe進(jìn)程,就表示Rundll32.exe啟動(dòng)了多少個(gè)的DLL文件。其實(shí)rundll32.exe我們是會(huì)經(jīng)常用到的,他可以控制系統(tǒng)中的一些dll文件,舉個(gè)例子,在“命令提示符”中輸入“rundll32.exe user32.dll,LockWorkStation”,回車后,系統(tǒng)就會(huì)快速切換到登錄界面了。rundll32.exe的路徑為“C:Windowssystem32”,在別的目錄則可以判定是病毒。

  spoolsv.exe

  常被病毒冒充的進(jìn)程名有:spoo1sv.exe、spolsv.exe。spoolsv.exe是系統(tǒng)服務(wù)“Print Spooler”所對(duì)應(yīng)的可執(zhí)行程序,其作用是管理所有本地和網(wǎng)絡(luò)打印隊(duì)列及控制所有打印工作。如果此服務(wù)被停用,計(jì)算機(jī)上的打印將不可用,同時(shí)spoolsv.exe進(jìn)程也會(huì)從計(jì)算機(jī)上消失。如果你不存在打印機(jī)設(shè)備,那么就把這項(xiàng)服務(wù)關(guān)閉吧,可以節(jié)省系統(tǒng)資源。停止并關(guān)閉服務(wù)后,如果系統(tǒng)中還存在spoolsv.exe進(jìn)程,這就一定是病毒偽裝的了。

  限于篇幅,關(guān)于常見進(jìn)程的介紹就到這里,我們平時(shí)在檢查進(jìn)程的時(shí)候如果發(fā)現(xiàn)有可疑,只要根據(jù)兩點(diǎn)來判斷:

  1.仔細(xì)檢查進(jìn)程的文件名;

  2.檢查其路徑。

  通過這兩點(diǎn),一般的病毒進(jìn)程肯定會(huì)露出馬腳。

熱詞搜索:

上一篇:終止 安全 加速 企業(yè)級(jí)的Web安全應(yīng)用
下一篇:讓“本地連接”不再溜號(hào)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩精品一区在线| 欧美一区二区三区日韩视频| 欧美熟乱第一页| 亚洲同性同志一二三专区| 成人美女视频在线观看| 中文字幕欧美国产| 欧美在线不卡一区| 午夜久久电影网| 精品久久久久久久久久久久包黑料| 久久精品国产免费| 亚洲国产成人一区二区三区| 99天天综合性| 午夜精品久久久久| 欧美激情中文字幕| 91精选在线观看| 久久不见久久见免费视频7| 国产精品国产三级国产有无不卡 | 麻豆国产欧美日韩综合精品二区 | 亚洲一区二区三区四区不卡| 欧美一区二区三区在线看| 国产精品中文字幕欧美| 亚洲精品老司机| 国产网红主播福利一区二区| 欧美性极品少妇| 成人久久18免费网站麻豆 | 精品国产sm最大网站免费看| 91香蕉视频黄| 国产成人在线看| 日韩激情中文字幕| 肉丝袜脚交视频一区二区| 中文字幕av资源一区| 日韩午夜电影在线观看| 欧洲一区二区av| 99国产精品一区| 粉嫩av亚洲一区二区图片| 免费国产亚洲视频| 日韩国产在线观看| 亚洲永久免费av| 一区二区三区四区在线| 中文字幕第一区综合| 久久这里只有精品视频网| 欧美一区二区二区| 欧美精品少妇一区二区三区| 欧美在线看片a免费观看| 99这里只有精品| 99热99精品| 91色乱码一区二区三区| kk眼镜猥琐国模调教系列一区二区| 日本大胆欧美人术艺术动态| 亚洲一区二区三区精品在线| 亚洲人成在线观看一区二区| 国产精品激情偷乱一区二区∴| 久久久精品tv| 亚洲欧美一区二区在线观看| 国产精品三级电影| 激情国产一区二区| 99精品欧美一区二区蜜桃免费| 韩国成人精品a∨在线观看| 精品一区二区三区视频| 麻豆传媒一区二区三区| 久久电影网电视剧免费观看| 另类欧美日韩国产在线| 国产精品影视在线观看| 成人精品视频一区| 91麻豆国产精品久久| 欧美三级欧美一级| 日韩一区二区三| 欧美xxx久久| 久久精品一区二区三区不卡| 中文一区二区在线观看| 亚洲特级片在线| 石原莉奈在线亚洲三区| 欧美性一二三区| 欧美日韩国产高清一区二区三区| 欧美群妇大交群中文字幕| 精品毛片乱码1区2区3区 | 欧美一区欧美二区| 久久久久久久久久久电影| 国产精品―色哟哟| 亚洲成国产人片在线观看| 美女免费视频一区二区| 国产盗摄女厕一区二区三区| 99re这里只有精品首页| 在线观看91av| 国产精品乱人伦| 日韩精品一区第一页| 成人免费不卡视频| 日韩一区二区精品在线观看| 国产精品日韩成人| 日本网站在线观看一区二区三区 | av一区二区不卡| 欧美三级在线视频| 久久久噜噜噜久久中文字幕色伊伊| 国产精品久久午夜| 久久91精品国产91久久小草 | av欧美精品.com| 91精品欧美一区二区三区综合在 | 日本在线不卡视频| 91麻豆成人久久精品二区三区| 日韩欧美国产一区二区三区| 亚洲色大成网站www久久九九| 精彩视频一区二区三区| 欧美午夜精品久久久久久孕妇| 国产日本欧美一区二区| 美女www一区二区| 欧美性高清videossexo| 中文字幕日韩一区| 国产九色sp调教91| 欧美xxxxxxxx| 久久爱另类一区二区小说| 欧美丝袜丝交足nylons图片| 国产精品久久久久影院色老大| 国产一区在线视频| 精品国产乱码久久久久久蜜臀 | 国产精品视频第一区| 麻豆国产欧美日韩综合精品二区| 色av综合在线| 亚洲精品中文在线观看| 成人av电影在线播放| 中文字幕高清不卡| 成人一区二区三区中文字幕| 26uuu亚洲综合色| 激情综合五月天| 久久久欧美精品sm网站| 国产精品一区二区三区四区| 精品久久国产字幕高潮| 麻豆免费精品视频| 精品久久久久久无| 国产美女一区二区| 国产蜜臀97一区二区三区| 成人黄色片在线观看| 亚洲欧洲三级电影| 欧美在线免费视屏| 丝袜美腿成人在线| 日韩免费高清电影| 国产乱人伦精品一区二区在线观看| 精品少妇一区二区三区在线播放 | 久久一区二区三区四区| 国产成人一区二区精品非洲| 国产无遮挡一区二区三区毛片日本| 国产精品一区二区三区乱码| 国产精品美日韩| 91麻豆产精品久久久久久| 亚洲蜜桃精久久久久久久| 在线观看视频一区二区 | 成人在线综合网| 亚洲精品综合在线| 欧美日韩二区三区| 韩国精品久久久| 亚洲另类中文字| 日韩丝袜情趣美女图片| 国产99一区视频免费| 日韩美女精品在线| 日韩欧美123| av一本久道久久综合久久鬼色| 亚洲午夜精品久久久久久久久| 欧美成人免费网站| 91在线小视频| 蜜臀a∨国产成人精品| 国产精品国产三级国产普通话99| 欧美日韩一区高清| 国产不卡免费视频| 午夜精品福利视频网站 | 久久久美女艺术照精彩视频福利播放| 成人免费黄色大片| 婷婷亚洲久悠悠色悠在线播放| 久久综合九色综合97婷婷| 日本精品免费观看高清观看| 精品在线免费观看| 亚洲不卡av一区二区三区| 中文字幕精品一区二区三区精品| 欧美日韩情趣电影| 94色蜜桃网一区二区三区| 激情六月婷婷综合| 亚洲成人黄色小说| 亚洲嫩草精品久久| 国产色91在线| 日韩视频一区在线观看| 色综合久久综合网欧美综合网| 精品一区二区三区在线播放 | 欧美激情自拍偷拍| 精品成人a区在线观看| 欧美激情中文字幕| 欧美精选午夜久久久乱码6080| 亚洲欧洲一区二区三区| 精品日韩欧美在线| 日本精品免费观看高清观看| 激情深爱一区二区| 免费人成精品欧美精品| 亚洲成av人片一区二区三区 | 欧美精品视频www在线观看| 99热在这里有精品免费| 国产精品亚洲第一| 黑人精品欧美一区二区蜜桃| 视频在线观看一区| 夜夜亚洲天天久久| 亚洲香肠在线观看| 一区二区三区视频在线看| 色成人在线视频| 日韩欧美激情一区|