前沿拓展:
svchost.exe是什么進
vchost.exe、lsass.exe、wdfmgr.exe,打開進程列表后你會發(fā)現(xiàn)一大堆不知用途的進程,究竟是系統(tǒng)進程還是木馬**?如果打開系統(tǒng)文件夾,一大堆奇奇怪怪名稱的文件,更是會把你弄得暈頭轉(zhuǎn)向。很多朋友因此而始終抱有一種未知的恐懼,認為木馬、黑客無處不在,即使是高手,也不能把這些陌生的系統(tǒng)文件說個明明白白。為消除大家的疑惑,從這期開始為大家?guī)硪粰n新的連載欄目——系統(tǒng)藍色檔案為大家曝光這些隱秘文件的秘密。兩位主人公,現(xiàn)在就來認識一下。
主人公介
查殺木馬好用的工具有LockDown、The Clean、木馬克星、金山木馬專殺、木馬清除**、木馬分析專家等,利用這些工具絕大多數(shù)的已知木馬都可以查殺掉。
拓展知識:
svchost.exe是什么進
SVCHOST.exe進程簡介,
幫助大家鑒別是否感染**
由于最近“振蕩波”**的風行,很多網(wǎng)友對系統(tǒng)中多個SVCHOST.exe進程提心吊膽。下面簡單介紹一下SVCHOST.exe進程,希望對大家有幫助。
svchost.exe進程是nt內(nèi)核系統(tǒng)中非常重要的進程,很多**、木馬也會調(diào)用它。
第一,大家先找到svchost.exe進程,按“ctrl+alt+del”鍵打開任務管理器,在“進程”標簽中看到svchost進程。一般來說,win2000有2個svchost進程,winxp中則有4個或4個以上的svchost進程,win2003
server中更多。所以任務管理器中有幾個svchost進程,不一定是中了**。
下面,讓我們看看svchost進程提供的服務,在win
2000下的命令提示符中輸入命令“tlist
-s”,在win
xp下的命令提示符輸入“tasklist
/svc”命令,會顯示進程提供的服務,如圖。
svchost作為windows系統(tǒng)的共享進程,很多系統(tǒng)服務為了節(jié)省系統(tǒng)資源都是作為共享方式交給svchost.exe來啟動,svchost.exe本身不提供任何服務,他通過在注冊表中的參數(shù)來調(diào)用動態(tài)鏈接庫也就是.dll文件來啟動服務的。
下面我舉一個例子,在控制面板中打開管理工具的服務,右鍵打開剛才在命令提示符下查找到的svchost進程提供的服務rpcss的屬性,如圖??梢钥吹絩pcss服務的可執(zhí)行文件的路徑為“C:\WINDOWS\system32\svchost
-k
rpcss”,這說明rpcss服務是依靠svchost來實現(xiàn)的。在運行對話框中輸入“regedit.exe”,打開注冊表編輯器,找到[hkey_local_machine/system/currentcontrolset/services/rpcss]項,可以看到鍵“ImagePath”的鍵值為%SystemRoot%\system32\svchost
-k
rpcss”,還可以在“parameters”子項中找到名為“servicedll”的鍵,鍵值就是該服務啟動時所需要的動態(tài)鏈接庫文件的位置。
因為svchost進程啟動各種服務,所以一些**利用該進程的特性來感染、入侵、破壞用戶系統(tǒng)。正常的svchost文件存在于“c:\windows\system32”目錄下,如果使用進程管理器查看svchost進程的執(zhí)行文件路徑發(fā)現(xiàn)該文件出現(xiàn)在其他目錄下就要小心了。比如感染了“沖擊波”**,進程一般會在“c:\windows\system32wins”目錄中。如果有的svchost進程在進程管理器中不能夠查看它的路徑,可以使用第三方軟件,比如“windows優(yōu)化**”進程管理器等來查看svchost進程的路徑。
原創(chuàng)文章,作者:九賢生活小編,如若轉(zhuǎn)載,請注明出處:http://cxzzxj.cn/8529.html