亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊會員 設為首頁 | 收藏本站
當前位置 : 首頁>軟件學院>操作系統(tǒng)>系統(tǒng)技巧>正文
 
巧妙的從進程中判斷出病毒和木馬

http://www.yibo1263.com 2009/4/30 7:49:59  來源:東北IT網(wǎng)  編輯:葉子
 
  2.偷梁換柱  

  如果用戶比較心細,那么上面這招就沒用了,病毒會被就地正法。于是乎,病毒也學聰明了,懂得了偷梁換柱這一招。如果一個進程的名字為svchost.exe,和正常的系統(tǒng)進程名分毫不差。那么這個進程是不是就安全了呢?非也,其實它只是利用了“任務管理器”無法查看進程對應可執(zhí)行文件這一缺陷。我們知道svchost.exe進程對應的可執(zhí)行文件位于“C:\WINDOWS\system32”目錄下(Windows2000則是C:\WINNT\system32目錄),如果病毒將自身復制到“C:\WINDOWS\”中,并改名為svchost.exe,運行后,我們在“任務管理器”中看到的也是svchost.exe,和正常的系統(tǒng)進程無異。你能辨別出其中哪一個是病毒的進程嗎?  

  3.借尸還魂  

  除了上文中的兩種方法外,病毒還有一招終極大法——借尸還魂。所謂的借尸還魂就是病毒采用了進程插入技術,將病毒運行所需的dll文件插入正常的系統(tǒng)進程中,表面上看無任何可疑情況,實質上系統(tǒng)進程已經(jīng)被病毒控制了,除非我們借助專業(yè)的進程檢測工具,否則要想發(fā)現(xiàn)隱藏在其中的病毒是很困難的。

  系統(tǒng)進程解惑  

  上文中提到了很多系統(tǒng)進程,這些系統(tǒng)進程到底有何作用,其運行原理又是什么?下面我們將對這些系統(tǒng)進程進行逐一講解,相信在熟知這些系統(tǒng)進程后,就能成功破解病毒的“以假亂真”和“偷梁換柱”了! 

  svchost.exe  

  常被病毒冒充的進程名有:svch0st.exe、schvost.exe、scvhost.exe。隨著Windows系統(tǒng)服務不斷增多,為了節(jié)省系統(tǒng)資源,微軟把很多服務做成共享方式,交由svchost.exe進程來啟動。而系統(tǒng)服務是以動態(tài)鏈接庫(DLL)形式實現(xiàn)的,它們把可執(zhí)行程序指向scvhost,由cvhost調用相應服務的動態(tài)鏈接庫來啟動服務。我們可以打開“控制面板”→“管理工具”→服務,雙擊其中“ClipBook”服務,在其屬性面板中可以發(fā)現(xiàn)對應的可執(zhí)行文件路徑為“C:\WINDOWS\system32\clipsrv.exe”。再雙擊“Alerter”服務,可以發(fā)現(xiàn)其可執(zhí)行文件路徑為“C:\WINDOWS\system32\svchost.exe -k LocalService”,而“Server”服務的可執(zhí)行文件路徑為“C:\WINDOWS\system32\svchost.exe -k netsvcs”。正是通過這種調用,可以省下不少系統(tǒng)資源,因此系統(tǒng)中出現(xiàn)多個svchost.exe,其實只是系統(tǒng)的服務而已。  

  在Windows2000系統(tǒng)中正常存在svchost.exe進程,一個是RPCSS(RemoteProcedureCall)服務進程,另外一個則是由很多服務共享的一個svchost.exe;而在WindowsXP中,則一般有4個以上的svchost.exe服務進程。如果在xp和之前的系統(tǒng)中svchost.exe進程的數(shù)量多于5個,就要小心了,很可能是病毒假冒的。但是到了Vista和Windows7時代,8-12個svchost進程都是正常的!是否為系統(tǒng)正常進程的檢測方法也很簡單,使用一些進程管理工具,例如Vista優(yōu)化大師的進程管理功能,查看svchost.exe的可執(zhí)行文件路徑,如果在“C:\WINDOWS\system32”目錄外,那么就可以判定是病毒了。

本新聞共2頁,當前在第2頁  1  2  

收藏】【打印】【進入論壇
  相關文章:

·元旦3天新增電腦病毒50萬
·揭秘木馬病毒利益鏈:制售形成銷售網(wǎng)絡
·94%瀏覽器攻擊發(fā)生在漏洞公布的24小時之內
·巧設路由 阻斷局域網(wǎng)病毒傳播路徑 
·數(shù)碼相機也會有病毒 連接電腦要當心
·手機僵尸病毒泛濫疑安全商炒作 傳染性被指有
·手機病毒催生10億灰色收入 操作呈現(xiàn)產(chǎn)業(yè)鏈化
·全新Eee Box含有木馬 華碩正緊急處理
·蠕蟲木馬修改哪些系統(tǒng)文件和注冊表
·TCP常用網(wǎng)絡和木馬使用端口對照表
·提升權限 把無法刪除的病毒掃地出門

 
 
 
最新文章

搶先蘋果,消息稱英特爾芯片采用臺積電
三星揭曉業(yè)內首款單條 512GB DDR5 內存
vivo 高端新機爆料:120Hz 曲面屏 + 天
vivo Y21 在印度正式上市:Helio P35 芯
微星推出 GeForce RTX 3080 Sea Hawk X
消息稱三星 Galaxy Tab S8 系列平板將放
機械革命推出 F6 輕薄本:16 英寸全面屏
英特爾 12 代 Alder Lake CPU 600 系列
雷軍:向小米手機 1 首批用戶每人贈送價
小米李明談用戶被踢出 MIUI 測試版:大

推薦文章
1
2
3
4
5
6
7
8
9
10
叛逆嫩模性感寫真
宮如敏不雅照瘋傳 看張馨予韓一菲獸獸誰
不懼孔子搶位 阿凡達游戲影音配置推薦
2015第十七屆“東北安博會”火爆招商
第十六屆東北國際公共安全防范產(chǎn)品博覽
2016年第五屆中國國際商業(yè)信息化博覽會
2016年第五屆中國國際POS機及相關設備展
互聯(lián)網(wǎng)電視熟了嗎 2013最火電視深解析
桑達獲邀出席2015中國(廣州)國際POS機
寶獲利報名參加“2015年度中國POS機行業(yè)
八卦圖解 More>>
叛逆嫩模性感寫真 宮如敏不雅照瘋傳 看張馨予韓一菲
周偉童魔鬼身材日本性感寫真圖  聯(lián)想V360筆記本模特寫真
寻甸| 昌平区| 乐亭县| 额敏县| 阜阳市| 钟祥市| 临湘市| 繁昌县| 鄄城县| 都昌县| 旅游| 潼南县| 台前县| 南岸区| 湘潭市| 墨竹工卡县| 游戏| 繁昌县| 治多县| 宜宾县| 筠连县| 绍兴县| 原平市| 莲花县| 麻栗坡县| 巢湖市| 钦州市| 武清区| 汽车| 务川| 土默特左旗| 霍邱县| 平原县| 湟源县| 四会市| 乌鲁木齐县| 瓮安县| 八宿县| 贺兰县| 和顺县| 博客|