在這種情況下,系統自己的任務管理器已經不能信任了,因為它遺漏了最重要的路徑信息,後門就利用了這一點――它可以把自己偽裝成svchost.exe放到Windows目錄下,然後在註冊表啟動項里加上不帶路徑信息的「svchost.exe」信息,系統在根據目錄遍曆法則一層層深入尋找svchost.exe時會在Windows目錄里發現並執行它,而真正的關鍵進程svchost.exe是在SYSTEM32里的,而且它也必須通過「服務管理器」(Service Control Manager,SCM)載入,於是任務管理器會顯示多個svchost.exe進程,但是由於缺乏路徑指示,我們根本不知道系統已經多了一個假的svchost.exe。即使我們發現了它是假的,也無法用任務管理器終止它的運行,因為任務管理器只是簡單的判斷了文件名就認為它是「關鍵進程」了,自然不會讓你終止。類似的後門偽裝文件名還有「SYSTEM\rundll32.exe」、「SYSTEM32\rundll.exe」(NT架構里根本沒有rundll.exe這個程序)、「SYSTEM\services.exe」等,要發現並殲滅這些後門,除了要求我們對常見的系統關鍵進程有所了解以外,還需要第三方提供的擴展任務管理器協助,例如Windows優化大師攜帶的進程查看器,用它便可迅速發現路徑不對的「假兄弟」。
首先,瀏覽器的BHO載入項目是固定在系統目錄的「Downloaded Program Files」文件夾里的,對於在瀏覽器上出現的欄目,只要簡單的在這個文件夾里選中刪除即可,但是其餘殘留文件就只能自行尋找了,由於製作惡意捆綁BHO的公司太多,文件存放位置也不同,這裡無法給出很全面的刪除方法,所以只能推薦兩個工具:Upiea和RogueCleaner,使用它們即可快速卸載掉惹人討厭的附屬產品。