找回密码
 注册
搜索
热搜: 超星 读书 找书
查看: 583|回复: 3

[【原创】] 通过Windows 2000、XP进程来查看木马病毒

[复制链接]
gao__gan 该用户已被删除
发表于 2006-10-23 16:21:13 | 显示全部楼层 |阅读模式
现在的网络很不安全很容易就中了病毒、木马、恶意代码等。。,上网一不小心就中招了。那么怎么知道自己是不是中招了呢?!显然机器一下子运行慢下来了是一个最直接的现象,做为高手也可以中计算机进程中找到而且可以暂时把他停掉。要达到这个水平我们的先认识以下Windows 2000、XP进程:

进程名             描述

================================================================================

(1)最基本的系统进程(也就是说,这些进程是系统运行的基本条件,有了这些进程,系统就能正常运行)

smss.exe          Session Manager


csrss.exe          子系统服务器进程


winlogon.exe       管理用户登录


services.exe        包含很多系统服务


lsass.exe            管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。(系统服务) 产生会话密钥以及授予用于交互式客户/服务器验证的服务凭据(ticket)。(系统服务) ->netlogon


svchost.exe          包含很多系统服务 !!!->eventsystem,(SPOOLSV.EXE 将文件加载到内存中以便迟后打印。)


explorer.exe           资源管理器 (internat.exe 托盘区的拼音图标)


===============================================================================

(2)附加的系统进程(这些进程不是必要的,你可以根据需要通过服务管理器来增加或减少)


mstask.exe           允许程序在指定时间运行。(系统服务)->schedule


regsvc.exe            允许远程注册表操作。(系统服务)->remoteregister


winmgmt.exe          提供系统管理信息(系统服务)。


inetinfo.exe            ->msftpsvc,w3svc,iisadmn


tlntsvr.exe              ->tlnrsvr


tftpd.exe 实现        TFTP Internet 标准。该标准不要求用户名和密码。远程安装服务的一部分。(系统服务)


termsrv.exe              ->termservice


dns.exe                  应答对域名系统(DNS)名称的查询和更新请求。(系统服务)


===============================================================================

(3)以下全是系统服务,并且很少会用到,如果你暂时用不着,应该关掉(对安全有害 )


tcpsvcs.exe                提供在 PXE 可远程启动客户计算机上远程安装 Windows 2000 Professional的能力。(系统服务)->simptcp 支持以下 TCP/IP 服务:Character Generator, Daytime, Discard, Echo, 以及 Quote of the Day。(系统服务)


ismserv.exe               允许在 Windows Advanced Server 站点间发送和接收消息。(系统服务)


ups.exe                    管理连接到计算机的不间断电源(UPS)。(系统服务)


wins.exe                   为注册和解析 NetBIOS 型名称的 TCP/IP 客户提供 NetBIOS 名称服务。(系统服务)


llssrv.exe                   License Logging Service(system service)


ntfrs.exe                    在多个服务器间维护文件目录内容的文件同步。(系统服务)


RsSub.exe                  控制用来远程储存数据的媒体。(系统服务)


locator.exe                  管理 RPC 名称服务数据库.->rpclocator(区 RpcSs)


lserver.exe                   注册客户端许可证。(系统服务)


dfssvc.exe                    管理分布于局域网内共享文件服务->(系统服务)


clipsrv.exe                    支持“剪贴簿查看器”,以便可以从远程剪贴簿查阅剪贴页面。(系统服务)


msdtc.exe                    并列事务,是分布于两个以上的数据库,消息队列,文件系统,或其它事务保护资源管理器。(系统服务)


faxsvc.exe                    帮助您发送和接收传真。(系统服务)


dmadmin.exe                  磁盘管理请求的系统管理服务。(系统服务)


mnmsrvc.exe                  允许有权限的用户使用 NetMeeting 远程访问 Windows 桌面。(系统服务)


netdde.exe                    提供动态数据交换 (DDE) 的网络传输和安全特性。(系统服务)


smlogsvc.exe                   配置性能日志和警报。(系统服务)


rsvp.exe                        为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和本地通信控制安装功能。(系统服务)


RsEng.exe                      协调用来储存不常用数据的服务和管理工具。(系统服务)


RsFsa.exe                       管理远程储存的文件的操作。(系统服务)


grovel.exe                       扫描零备份存储(SIS)卷上的重复文件,并且将重复文件指向一个数据存储点,以节省磁盘空间。(系统服务)


SCardSvr.exe                    对插入在计算机智能卡阅读器中的智能卡进行管理和访问控制。(系统服务)


snmp.exe                        包含代理程序可以监视网络设备的活动并且向网络控制台工作站汇报。(系统服务)


snmptrap.exe                    接收由本地或远程 SNMP 代理程序产生的陷阱消息,然后将消息传递到运行在这台计算机上 SNMP 管理程序。(系统服务)


UtilMan.exe                      从一个窗口中启动和配置辅助工具。(系统服务)


msiexec.exe                      依据 .MSI 文件中包含的命令来安装、修复以及删除软件。(系统服务)


===============================================================================

总结:发现可疑进程的秘诀就是要多看任务管理器中的进程列表,看多了以后,一眼就可以发现可疑进程,就象找一群熟悉人中的陌生人一样。那么如何查看和关闭进程呢?下一帖中我会告诉你,请注意关注。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
回复

使用道具 举报

发表于 2006-10-24 02:51:24 | 显示全部楼层
这个只能看出木马程序,病毒一般是感染原有的系统文件,看进程列表示看不出来的。
回复

使用道具 举报

gao__gan 该用户已被删除
 楼主| 发表于 2006-10-24 08:35:16 | 显示全部楼层
今天我们来一起看看如何打开任务管理器:

同时按下CTRL+ALT+DEL,就可以看到屏幕上就看到一个窗口,点击其中“任务管理器”按钮。我们就看到这个

任务管理器窗口了

  

我们可以在窗口中看到上帖子里说到的好多进程了,你可以在这些进程上右击就可以结束一些不正常的进
程了。

来看一个例子,我通过任务管理器把QQ关闭掉:



如果有不正常的进程你就可以按这个办法把他关闭掉了,快去试一试吧!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
回复

使用道具 举报

gao__gan 该用户已被删除
 楼主| 发表于 2006-10-24 08:51:15 | 显示全部楼层
引用第1楼silkrain2006-10-24 02:51发表的“”:
这个只能看出木马程序,病毒一般是感染原有的系统文件,看进程列表示看不出来的。
谢谢,提醒!标题我改过了!!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|网上读书园地

GMT+8, 2024-5-12 22:45 , Processed in 0.356653 second(s), 8 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表