设为首页 | 加为收藏 | 帮助中心 | 繁体中文
公司简介 主要业务 联系我们 合作咨询 公司简介 数据恢复概要 数据恢复价格 故障恢复效率 数据恢复申请 数据恢复承诺 恢复服务流程 数据恢复 软件损坏恢复 Linux数据恢复 苹果数据恢复 SCSI开盘恢复 二次开盘恢复 硬盘数据恢复 RAID 数据恢复 笔记本数据恢复 服务器数据恢复 硬件故障恢复 Unix数据恢复 数据恢复服务 数据备份服务 数据保密措施 申请上门服务 公司选择标准 恢复费用报价 系统维护保修 公司合作伙伴 HDD服务 软件数据恢复成功案例RAID数据恢复成功案例开盘数据恢复成功案例硬件数据恢复成功案例成功案例 华军新闻
  • 查进度
  • 查价格
[ 咨询免费 检测免费 ] 北京 | 杭州 | 上海 | 深圳 | 重庆 | 福建 | 长沙 | 唐山 | 西安 | 天津  
华军新闻
当前位置:网站首页 >> 华军新闻首页 >> IT快讯 >>
系统自带工具不弱 任务管理器揪出暗藏木马

【赛迪网-IT技术报道】Windows任务管理器是大家对进程进行管理的主要工具,在它的“进程”选项卡中能查看当前系统进程信息。在默认设置下,一般只能看到映像名称、用户名、CPU占用、内存使用等几项,而更多如I/O读写、虚拟内存大小等信息却被隐藏了起来。可别小看了这些被隐藏的信息,当系统出现莫名其妙的故障时,没准就能从它们中间找出突破口。

1.查杀会自动消失的双进程木马

前段时间朋友的电脑中了某木马,通过任务管理器查出该木马进程为“system.exe”,终止它后再刷新,它又会复活。进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。从此现象来看,朋友中的应该是双进程木马。这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找到木马进程。

调出Windows任务管理器,首先在“查看→选择列”中勾选“PID(进程标识符)”,这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样当我们终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。启动命令提示符窗口,执行“taskkill /im system.exe /f”命令。刷新一下电脑后重新输入上述命令,可以看到这次终止的system.exe进程的PID为1536,它属于PID为676的某个进程。也就是说PID为1536的system.exe进程是由PID为676的进程创建的。返回任务管理器,通过查询进程PID得知它就是“internet.exe”进程。

找到了元凶就好办了,现在重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe ,然后将它们删除即可。前面无法删除system.exe,主要是由于没有找到internet.exe(且没有删除其启动键值),导致重新进入系统后internet.exe复活木马。

2.揪出狂写硬盘的P2P程序

单位一电脑一开机上网就发现硬盘灯一直闪个不停,硬盘狂旋转。显然是本机有什么程序正在进行数据的读取,但是反复杀毒也没发现病毒、木马等恶意程序。

打开该电脑并上网,按Ctrl+Alt+Del键启动了任务管理器,切换到“进程”选项卡,点击菜单命令“查看→选择列”,同时勾选上“I/O写入”和“I/O写入字节”两项。确定后返回任务管理器,发现一个陌生的进程hidel.exe,虽然它占用的CPU和内存并不是特别大,但是I/O的写入量却大得惊人,看来就是它在捣鬼了,赶紧右击它并选择“结束进程”终止,果然硬盘读写恢复正常了。

(

 
公司简介 | 服务范围 | 成功案例 | 联系方式 | 客户中心 | 合作网站 | 友情连接 | 数据恢复 | 招商加盟
北京:北京市海淀区中关村大街11号中关村E世界财富中心A座9层A936C室 电话:010-51658630 传真:010-62604063
杭州:杭州市西湖区华门世家C座1单元401房间 电话:0571-88904011 88904013
湘ICP备06012152号