繁体中文
设为首页
加入收藏
当前位置:资讯首页 >> 软件应用 >> Process Explorer 使用指南

Process Explorer 使用指南

2008-03-26 10:45:36  作者:  来源:互联网  浏览次数:9  文字大小:【】【】【
简介: 木马程序是当前病毒中危害比较大的一种,鉴于变种比较多杀毒软件对其处理一般比较滞后,在论坛中经常有人认为自己中了木马,发个HijackThis日志上来让人分析,在此我介绍一个两个工具:Procexp和Autorun ...


       木马程序是当前病毒中危害比较大的一种,鉴于变种比较多杀毒软件对其处理一般比较滞后,在论坛中经常有人认为自己中了木马,发个HijackThis日志上来让人分析,在此我介绍一个两个工具:Procexp和Autoruns,这两个工具对付一般的木马比较有效,使用这两个工具大家可以自己手动找到木马并删除它

两个工具可以从官方网站www.sysinternals.com下载
URL地址:
http://www.sysinternals.com/Files/ProcessExplorerNt.zip
http://www.sysinternals.com/Files/Autoruns.zip

        此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),杀掉运行进程,直接运行程序如图:


图1


        图中进程分为两种:一种是服务程序,一种是普通程序
        普通程序可以用windows自带的任务管理器关闭,而服务程序只能通过服务管理器才能关闭,Procexp可以杀掉服务和普通进程,杀进程的方法:直接右键单击右键菜单中选择Kill Process项:(功能比较强大,连Winlogon.exe都可以杀掉,若你杀掉它,系统自动当机了,有兴趣的同志可以试试)


图2


使用其识别木马程序的方法:
        首先查看是否有可疑进程,一些木马使用了windows系统程序名,例如:services.exe,svchost.exe,(这些文件在windows\system32目录下,一般木马会放在磁盘根目录下,或是windows目录下,)另一种情况是某一进程占CPU占有比较大
        看到可疑程序直接在列表中选中,右键查看属性,或直接双击

图3


        看程序的描述信息,微软程序描述信息和版本信息一般都很详细,若没有版本信息则可能是木马程序,也有一些木马写了跟微软类似的信息,此时可以使用数字签名校验功能,点击Verify按钮,若是微软的程序会提示(verified) 如图:


图4


对于一般的程序,Explorer.exe启动的程序都可以杀掉的,一般不会引起系统问题,有时电脑会突然弹出消息框或错误框,但又不知道是那个程序弹出的,可以选择如图按钮按住鼠标左键,把鼠标放在弹出的对话框上,抬起鼠标左键工具会自动定位当运行的程序上。


图5

        在程序的属性对话框的TCP/IP属性页还可以看到程序访问的网络情况,木马一般都会打开端口向外发送数据包

  
图6

当删除某一文件,提示文件正在使用时可以通过
发现是那个进程使用这个文件。

  
图7

        可以查看进程使用了那些动态库
  
图8

        发现可疑程序,不能确认,在右键菜单上点击Google则可以直接打开IE帮你搜索网上关于此程序的信息,这样可以确认程序是否是木马。

  
图9

此工具也支持日志导出功能

  
图10

此工具可以替换Windows任务管理器,选择Options->Replace Task Manager,则每次通过CTRL+ALT+DEL或在Explorer任务栏里启动任务管理器时则启动此程序


图11

相关文章
 

最新文章

更多

· Process Explorer 使用指南
· 百度称目前未提供外网下...
· 学会使用IE6,轻松上网
· 打造XP系统万能克隆-Gho...
· Office word 2007我使用...
· 一招技巧让Windows XP时...
· qq好友的问题~!急啊~!
· gif动态图片不可以动啦!...
· 纠正14条日常查杀电脑病...
· 杀毒软件你也可以DIY

推荐文章

更多

· Process Explorer 使用指南
· 百度称目前未提供外网下...
· 学会使用IE6,轻松上网
· 打造XP系统万能克隆-Gho...
· Office word 2007我使用...
· 一招技巧让Windows XP时...
· qq好友的问题~!急啊~!
· gif动态图片不可以动啦!...
· 纠正14条日常查杀电脑病...
· 杀毒软件你也可以DIY

热点文章

更多

· 百度称目前未提供外网下...
· Process Explorer 使用指南