在上一篇文章中我们向大家介绍了用空格键呼出Win7系统启动管理器的方法,相信大家肯定都有所了解了吧!接下来我们要继续给大家介绍一下Win系统下查杀自动消失的双进程木马,下面大家就跟着我们txwb网吧联盟的网吧系统栏目一起去看看吧!
在这里我们主要介绍的是利用任务管理器揪出暗藏的木马的方法,前段时间通过任务管理器查出该木马进程为“system.exe”,终止它后再刷新,它又会复活。
又接着进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。这个应该就是双进程木马。
据了解这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找到木马进程。
我们可以调出Windows任务管理器,首先在“查看→选择列”中勾选“PID(进程标识符)”,这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。
大家接着再启动命令提示符窗口,执行“taskkill/imsystem.exe/f”命令。刷新一下电脑后重新输入上述命令,可以看到这次终止的system.exe进程的PID为1536,它属于PID为676的某个进程。
这个也就是说PID为1536的system.exe进程是由PID为676的进程创建的。返回任务管理器,通过查询进程PID得知它就是“internet.exe”进程。
这样找到元凶就好办了,我们可以重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe,然后将它们删除即可。
Win系统下查杀自动消失的双进程木马的方法就是这样了,大家如果还有什么想知道的地方可以去本站的网吧系统栏目去查找,如果找不到相关内容,可以留言一起讨论,当然如果大家有什么好的资料也可以和我们一起分享哦!
本文来源:网络整理 作者:佚名