前沿拓展:
svchost.exe是什么進(jìn)
vchost.exe、lsass.exe、wdfmgr.exe,打開進(jìn)程列表后你會(huì)發(fā)現(xiàn)一大堆不知用途的進(jìn)程,究竟是系統(tǒng)進(jìn)程還是木馬**?如果打開系統(tǒng)文件夾,一大堆奇奇怪怪名稱的文件,更是會(huì)把你弄得暈頭轉(zhuǎn)向。很多朋友因此而始終抱有一種未知的恐懼,認(rèn)為木馬、黑客無處不在,即使是高手,也不能把這些陌生的系統(tǒng)文件說個(gè)明明白白。為消除大家的疑惑,從這期開始為大家?guī)硪粰n新的連載欄目——系統(tǒng)藍(lán)色檔案為大家曝光這些隱秘文件的秘密。兩位主人公,現(xiàn)在就來認(rèn)識(shí)一下。
主人公介
查殺木馬好用的工具有LockDown、The Clean、木馬克星、金山木馬專殺、木馬清除**、木馬分析專家等,利用這些工具絕大多數(shù)的已知木馬都可以查殺掉。
拓展知識(shí):
svchost.exe是什么進(jìn)
SVCHOST.exe進(jìn)程簡(jiǎn)介,
幫助大家鑒別是否感染**
由于最近“振蕩波”**的風(fēng)行,很多網(wǎng)友對(duì)系統(tǒng)中多個(gè)SVCHOST.exe進(jìn)程提心吊膽。下面簡(jiǎn)單介紹一下SVCHOST.exe進(jìn)程,希望對(duì)大家有幫助。
svchost.exe進(jìn)程是nt內(nèi)核系統(tǒng)中非常重要的進(jìn)程,很多**、木馬也會(huì)調(diào)用它。
第一,大家先找到svchost.exe進(jìn)程,按“ctrl+alt+del”鍵打開任務(wù)管理器,在“進(jìn)程”標(biāo)簽中看到svchost進(jìn)程。一般來說,win2000有2個(gè)svchost進(jìn)程,winxp中則有4個(gè)或4個(gè)以上的svchost進(jìn)程,win2003
server中更多。所以任務(wù)管理器中有幾個(gè)svchost進(jìn)程,不一定是中了**。
下面,讓我們看看svchost進(jìn)程提供的服務(wù),在win
2000下的命令提示符中輸入命令“tlist
-s”,在win
xp下的命令提示符輸入“tasklist
/svc”命令,會(huì)顯示進(jìn)程提供的服務(wù),如圖。
svchost作為windows系統(tǒng)的共享進(jìn)程,很多系統(tǒng)服務(wù)為了節(jié)省系統(tǒng)資源都是作為共享方式交給svchost.exe來啟動(dòng),svchost.exe本身不提供任何服務(wù),他通過在注冊(cè)表中的參數(shù)來調(diào)用動(dòng)態(tài)鏈接庫也就是.dll文件來啟動(dòng)服務(wù)的。
下面我舉一個(gè)例子,在控制面板中打開管理工具的服務(wù),右鍵打開剛才在命令提示符下查找到的svchost進(jìn)程提供的服務(wù)rpcss的屬性,如圖。可以看到rpcss服務(wù)的可執(zhí)行文件的路徑為“C:\WINDOWS\system32\svchost
-k
rpcss”,這說明rpcss服務(wù)是依靠svchost來實(shí)現(xiàn)的。在運(yùn)行對(duì)話框中輸入“regedit.exe”,打開注冊(cè)表編輯器,找到[hkey_local_machine/system/currentcontrolset/services/rpcss]項(xiàng),可以看到鍵“ImagePath”的鍵值為%SystemRoot%\system32\svchost
-k
rpcss”,還可以在“parameters”子項(xiàng)中找到名為“servicedll”的鍵,鍵值就是該服務(wù)啟動(dòng)時(shí)所需要的動(dòng)態(tài)鏈接庫文件的位置。
因?yàn)閟vchost進(jìn)程啟動(dòng)各種服務(wù),所以一些**利用該進(jìn)程的特性來感染、入侵、破壞用戶系統(tǒng)。正常的svchost文件存在于“c:\windows\system32”目錄下,如果使用進(jìn)程管理器查看svchost進(jìn)程的執(zhí)行文件路徑發(fā)現(xiàn)該文件出現(xiàn)在其他目錄下就要小心了。比如感染了“沖擊波”**,進(jìn)程一般會(huì)在“c:\windows\system32wins”目錄中。如果有的svchost進(jìn)程在進(jìn)程管理器中不能夠查看它的路徑,可以使用第三方軟件,比如“windows優(yōu)化**”進(jìn)程管理器等來查看svchost進(jìn)程的路徑。
原創(chuàng)文章,作者:九賢生活小編,如若轉(zhuǎn)載,請(qǐng)注明出處:http://m.xiesong.cn/8529.html