天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧系统 >> 正文

Win系统下查杀自动消失的双进程木马

2014-1-20网络整理佚名

  在上一篇文章中我们向大家介绍了用空格键呼出Win7系统启动管理器的方法,相信大家肯定都有所了解了吧!接下来我们要继续给大家介绍一下Win系统下查杀自动消失的双进程木马,下面大家就跟着我们txwb网吧联盟的网吧系统栏目一起去看看吧!
  在这里我们主要介绍的是利用任务管理器揪出暗藏的木马的方法,前段时间通过任务管理器查出该木马进程为“system.exe”,终止它后再刷新,它又会复活。
  又接着进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。这个应该就是双进程木马。
  据了解这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找到木马进程。
  我们可以调出Windows任务管理器,首先在“查看→选择列”中勾选“PID(进程标识符)”,这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。
  大家接着再启动命令提示符窗口,执行“taskkill/imsystem.exe/f”命令。刷新一下电脑后重新输入上述命令,可以看到这次终止的system.exe进程的PID为1536,它属于PID为676的某个进程。
  这个也就是说PID为1536的system.exe进程是由PID为676的进程创建的。返回任务管理器,通过查询进程PID得知它就是“internet.exe”进程。
  这样找到元凶就好办了,我们可以重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe,然后将它们删除即可。
  Win系统下查杀自动消失的双进程木马的方法就是这样了,大家如果还有什么想知道的地方可以去本站的网吧系统栏目去查找,如果找不到相关内容,可以留言一起讨论,当然如果大家有什么好的资料也可以和我们一起分享哦!

本文来源:网络整理 作者:佚名

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。若文章侵犯了您的相关权益,请及时与我们联系,我们会及时处理,感谢您对本站的支持!联系Email:support@txwb.com,系统开号,技术支持,服务联系QQ:1175525021本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行