倍可親

回復: 1
列印 上一主題 下一主題

用任務管理器揪出暗藏木馬

[複製鏈接]

294

主題

970

帖子

501

積分

貝殼網友四級

Rank: 3Rank: 3

積分
501
跳轉到指定樓層
樓主
柳梢青 發表於 2008-11-10 22:59 | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式
Windows任務管理器是大家對進程進行管理的主要工具,在它的「進程」選項卡中能查看當前系統進程信息。在默認設置下,一般只能看到映像名稱、用戶名、CPU佔用、內存使用等幾項,而更多如I/O讀寫、虛擬內存大小等信息卻被隱藏了起來。可別小看了這些被隱藏的信息,當系統出現莫名其妙的故障時,沒準就能從它們中間找出突破口。
    1.查殺會自動消失的雙進程木馬
    前段時間朋友的電腦中了某木馬,通過任務管理器查出該木馬進程為「system.exe」,終止它后再刷新,它又會復活。進入安全模式把c:\windows\system32\system.exe刪除,重啟后它又會重新載入,怎麼也無法徹底清除它。從此現象來看,朋友中的應該是雙進程木馬。這種木馬有監護進程,會定時進行掃描,一旦發現被監護的進程遭到查殺就會復活它。而且現在很多雙進程木馬互為監視,互相復活。因此查殺的關鍵是找到這「互相依靠」的兩個木馬文件。藉助任務管理器的PID標識可以找到木馬進程。
    調出Windows任務管理器,首先在「查看→選擇列」中勾選「PID(進程標識符)」,這樣返回任務管理器窗口后可以看到每一個進程的PID標識。這樣當我們終止一個進程,它再生后通過PID標識就可以找到再生它的父進程。啟動命令提示符窗口,執行「taskkill /im system.exe /f」命令。刷新一下電腦後重新輸入上述命令,可以看到這次終止的system.exe進程的PID為1536,它屬於PID為676的某個進程。也就是說PID為1536的system.exe進程是由PID為676的進程創建的。返回任務管理器,通過查詢進程PID得知它就是「internet.exe」進程。
    找到了元兇就好辦了,現在重新啟動系統進入安全模式,使用搜索功能找到木馬文件c:\windows\internet.exe ,然後將它們刪除即可。前面無法刪除system.exe,主要是由於沒有找到internet.exe(且沒有刪除其啟動鍵值),導致重新進入系統后internet.exe復活木馬。
    2.揪出狂寫硬碟的P2P程序
    單位一電腦一開機上網就發現硬碟燈一直閃個不停,硬碟狂旋轉。顯然是本機有什麼程序正在進行數據的讀取,但是反覆殺毒也沒發現病毒、木馬等惡意程序。
    打開該電腦並上網,按Ctrl+Alt+Del鍵啟動了任務管理器,切換到「進程」選項卡,點擊菜單命令「查看→選擇列」,同時勾選上「I/O寫入」和「I/O寫入位元組」兩項。確定后返回任務管理器,發現一個陌生的進程hidel.exe,雖然它佔用的CPU和內存並不是特別大,但是I/O的寫入量卻大得驚人,看來就是它在搗鬼了,趕緊右擊它並選擇「結束進程」終止,果然硬碟讀寫恢復正常了。

0

主題

3303

帖子

667

積分

貝殼網友五級

Rank: 3Rank: 3

積分
667
沙發
dj-diesto 發表於 2008-11-11 13:00 | 只看該作者
回復 支持 反對

使用道具 舉報

您需要登錄后才可以回帖 登錄 | 註冊

本版積分規則

關於本站 | 隱私權政策 | 免責條款 | 版權聲明 | 聯絡我們

Copyright © 2001-2013 海外華人中文門戶:倍可親 (http://big5.backchina.com) All Rights Reserved.

程序系統基於 Discuz! X3.1 商業版 優化 Discuz! © 2001-2013 Comsenz Inc.

本站時間採用京港台時間 GMT+8, 2025-8-6 08:28

快速回復 返回頂部 返回列表