MSCBSC 移動(dòng)通信論壇
搜索
登錄注冊(cè)
網(wǎng)絡(luò)優(yōu)化工程師招聘專欄 4G/LTE通信工程師最新職位列表 通信實(shí)習(xí)生/應(yīng)屆生招聘職位

  • 閱讀:1944
  • 回復(fù):3
巧妙查看進(jìn)程信息 讓病毒木馬無(wú)處藏身
五年陽(yáng)光
版主
鎵嬫満鍙風(fēng)爜宸查獙璇? style=


 發(fā)短消息    關(guān)注Ta 

C友·鐵桿勛章   管理·勤奮勛章   C友·紀(jì)念勛章   精華發(fā)帖   紀(jì)念勛章·七周年   財(cái)富勛章·萬(wàn)元戶   專家·高級(jí)勛章   活動(dòng)·勞模銀獎(jiǎng)   活動(dòng)·積極勛章   C友·活躍勛章   公益·環(huán)保勛章   紀(jì)念勛章·五周年   C友·五周年壇徽   活動(dòng)·第一屆通信技術(shù)杯   活動(dòng)·第二屆通信技術(shù)杯   紀(jì)念勛章·六周年  
積分 27793
帖子 6028
威望 402735 個(gè)
禮品券 1102 個(gè)
專家指數(shù) -3067
注冊(cè) 2010-2-11
專業(yè)方向  移動(dòng)通信
回答問(wèn)題數(shù) 0
回答被采納數(shù) 0
回答采納率 0%
 
發(fā)表于 2011-07-01 17:50:41  只看樓主 
任何病毒和木馬存在于系統(tǒng)中,都無(wú)法徹底和進(jìn)程脫離關(guān)系,即使采用了隱藏技術(shù),也還是能夠從進(jìn)程中找到蛛絲馬跡,因此,查看系統(tǒng)中活動(dòng)的進(jìn)程成為我們檢測(cè)病毒木馬最直接的方法。但是系統(tǒng)中同時(shí)運(yùn)行的進(jìn)程那么多,哪些是正常的系統(tǒng)進(jìn)程,哪些是木馬的進(jìn)程,而經(jīng)常被病毒木馬假冒的系統(tǒng)進(jìn)程在系統(tǒng)中又扮演著什么角色呢?請(qǐng)看本文。
[attach]175863[/attach]
病毒進(jìn)程隱藏三法
  當(dāng)我們確認(rèn)系統(tǒng)中存在病毒,但是通過(guò)“任務(wù)管理器”查看系統(tǒng)中的進(jìn)程時(shí)又找不出異樣的進(jìn)程,這說(shuō)明病毒采用了一些隱藏措施,總結(jié)出來(lái)有三法:
  1.以假亂真
  系統(tǒng)中的正常進(jìn)程有:svchost.exe、explorer.exe、iexplore.exe、winlogon.exe等,可能你發(fā)現(xiàn)過(guò)系統(tǒng)中存在這樣的進(jìn)程:svch0st.exe、explore.exe、iexplorer.exe、winlogin.exe。對(duì)比一下,發(fā)現(xiàn)區(qū)別了么?這是病毒經(jīng)常使用的伎倆,目的就是迷惑用戶的眼睛。通常它們會(huì)將系統(tǒng)中正常進(jìn)程名的o改為0,l改為i,i改為j,然后成為自己的進(jìn)程名,僅僅一字之差,意義卻完全不同。又或者多一個(gè)字母或少一個(gè)字母,例如explorer.exe和iexplore.exe本來(lái)就容易搞混,再出現(xiàn)個(gè)iexplorer.exe就更加混亂了。如果用戶不仔細(xì),一般就忽略了,病毒的進(jìn)程就逃過(guò)了一劫。
  2.偷梁換柱
  如果用戶比較心細(xì),那么上面這招就沒用了,病毒會(huì)被就地正法。于是乎,病毒也學(xué)聰明了,懂得了偷梁換柱這一招。如果一個(gè)進(jìn)程的名字為svchost.exe,和正常的系統(tǒng)進(jìn)程名分毫不差。那么這個(gè)進(jìn)程是不是就安全了呢?非也,其實(shí)它只是利用了“任務(wù)管理器”無(wú)法查看進(jìn)程對(duì)應(yīng)可執(zhí)行文件這一缺陷。我們知道svchost.exe進(jìn)程對(duì)應(yīng)的可執(zhí)行文件位于“C:WINDOWSsystem32”目錄下(Windows2000則是C:WINNTsystem32目錄),如果病毒將自身復(fù)制到“C:WINDOWS”中,并改名為svchost.exe,運(yùn)行后,我們?cè)凇叭蝿?wù)管理器”中看到的也是svchost.exe,和正常的系統(tǒng)進(jìn)程無(wú)異。你能辨別出其中哪一個(gè)是病毒的進(jìn)程嗎?
  3.借尸還魂
  除了上文中的兩種方法外,病毒還有一招終極大法——借尸還魂。所謂的借尸還魂就是病毒采用了進(jìn)程插入技術(shù),將病毒運(yùn)行所需的dll文件插入正常的系統(tǒng)進(jìn)程中,表面上看無(wú)任何可疑情況,實(shí)質(zhì)上系統(tǒng)進(jìn)程已經(jīng)被病毒控制了,除非我們借助專業(yè)的進(jìn)程檢測(cè)工具,否則要想發(fā)現(xiàn)隱藏在其中的病毒是很困難的。
系統(tǒng)進(jìn)程解惑
  上文中提到了很多系統(tǒng)進(jìn)程,這些系統(tǒng)進(jìn)程到底有何作用,其運(yùn)行原理又是什么?下面我們將對(duì)這些系統(tǒng)進(jìn)程進(jìn)行逐一講解,相信在熟知這些系統(tǒng)進(jìn)程后,就能成功破解病毒的“以假亂真”和“偷梁換柱”了。
  svchost.exe
  常被病毒冒充的進(jìn)程名有:svch0st.exe、schvost.exe、scvhost.exe。隨著Windows系統(tǒng)服務(wù)不斷增多,為了節(jié)省系統(tǒng)資源,微軟把很多服務(wù)做成共享方式,交由svchost.exe進(jìn)程來(lái)啟動(dòng)。而系統(tǒng)服務(wù)是以動(dòng)態(tài)鏈接庫(kù)(DLL)形式實(shí)現(xiàn)的,它們把可執(zhí)行程序指向scvhost,由cvhost調(diào)用相應(yīng)服務(wù)的動(dòng)態(tài)鏈接庫(kù)來(lái)啟動(dòng)服務(wù)。
  我們可以打開“控制面板”→“管理工具”→服務(wù),雙擊其中“ClipBook”服務(wù),在其屬性面板中可以發(fā)現(xiàn)對(duì)應(yīng)的可執(zhí)行文件路徑為“C:WINDOWSsystem32clipsrv.exe”。再雙擊“Alerter”服務(wù),可以發(fā)現(xiàn)其可執(zhí)行文件路徑為“C:WINDOWSsystem32svchost.exe -k LocalService”,而“Server”服務(wù)的可執(zhí)行文件路徑為“C:WINDOWSsystem32svchost.exe -k netsvcs”。正是通過(guò)這種調(diào)用,可以省下不少系統(tǒng)資源,因此系統(tǒng)中出現(xiàn)多個(gè)svchost.exe,其實(shí)只是系統(tǒng)的服務(wù)而已。
  在Windows2000系統(tǒng)中一般存在2個(gè)svchost.exe進(jìn)程,一個(gè)是RPCSS(RemoteProcedureCall)服務(wù)進(jìn)程,另外一個(gè)則是由很多服務(wù)共享的一個(gè)svchost.exe;而在WindowsXP中,則一般有4個(gè)以上的svchost.exe服務(wù)進(jìn)程。如果svchost.exe進(jìn)程的數(shù)量多于5個(gè),就要小心了,很可能是病毒假冒的,檢測(cè)方法也很簡(jiǎn)單,使用一些進(jìn)程管理工具,例如Windows優(yōu)化大師的進(jìn)程管理功能,查看svchost.exe的可執(zhí)行文件路徑,如果在“C:WINDOWSsystem32”目錄外,那么就可以判定是病毒了。
explorer.exe
  常被病毒冒充的進(jìn)程名有:iexplorer.exe、expiorer.exe、explore.exe。explorer.exe就是我們經(jīng)常會(huì)用到的“資源管理器”。如果在“任務(wù)管理器”中將explorer.exe進(jìn)程結(jié)束,那么包括任務(wù)欄、桌面、以及打開的文件都會(huì)統(tǒng)統(tǒng)消失,單擊“任務(wù)管理器”→“文件”→“新建任務(wù)”,輸入“explorer.exe”后,消失的東西又重新回來(lái)了。explorer.exe進(jìn)程的作用就是讓我們管理計(jì)算機(jī)中的資源。
  explorer.exe進(jìn)程默認(rèn)是和系統(tǒng)一起啟動(dòng)的,其對(duì)應(yīng)可執(zhí)行文件的路徑為“C:Windows”目錄,除此之外則為病毒。
  iexplore.exe
  常被病毒冒充的進(jìn)程名有:IExplorer.exe、iexploer.exeiexplorer.exe進(jìn)程和上文中的explorer.exe進(jìn)程名很相像,因此比較容易搞混,其實(shí)iexplorer.exe是Microsoft Internet Explorer所產(chǎn)生的進(jìn)程,也就是我們平時(shí)使用的IE瀏覽器。知道作用后辨認(rèn)起來(lái)應(yīng)該就比較容易了,iexplorer.exe進(jìn)程名的開頭為“ie”,就是IE瀏覽器的意思。
  iexplore.exe進(jìn)程對(duì)應(yīng)的可執(zhí)行程序位于CrogramFilesInternetExplorer目錄中,存在于其他目錄則為病毒,除非你將該文件夾進(jìn)行了轉(zhuǎn)移。此外,有時(shí)我們會(huì)發(fā)現(xiàn)沒有打開IE瀏覽器的情況下,系統(tǒng)中仍然存在iexplore.exe進(jìn)程,這要分兩種情況:1.病毒假冒iexplore.exe進(jìn)程名。2.病毒偷偷在后臺(tái)通過(guò)iexplore.exe干壞事。因此出現(xiàn)這種情況還是趕快用殺毒軟件進(jìn)行查殺吧。
  rundll32.exe
  常被病毒冒充的進(jìn)程名有:rundl132.exe、rundl32.exe。rundll32.exe在系統(tǒng)中的作用是執(zhí)行DLL文件中的內(nèi)部函數(shù),系統(tǒng)中存在多少個(gè)Rundll32.exe進(jìn)程,就表示Rundll32.exe啟動(dòng)了多少個(gè)的DLL文件。其實(shí)rundll32.exe我們是會(huì)經(jīng)常用到的,他可以控制系統(tǒng)中的一些dll文件,舉個(gè)例子,在“命令提示符”中輸入“rundll32.exe user32.dll,LockWorkStation”,回車后,系統(tǒng)就會(huì)快速切換到登錄界面了。rundll32.exe的路徑為“C:Windowssystem32”,在別的目錄則可以判定是病毒。
  spoolsv.exe
  常被病毒冒充的進(jìn)程名有:spoo1sv.exe、spolsv.exe。spoolsv.exe是系統(tǒng)服務(wù)“Print Spooler”所對(duì)應(yīng)的可執(zhí)行程序,其作用是管理所有本地和網(wǎng)絡(luò)打印隊(duì)列及控制所有打印工作。如果此服務(wù)被停用,計(jì)算機(jī)上的打印將不可用,同時(shí)spoolsv.exe進(jìn)程也會(huì)從計(jì)算機(jī)上消失。如果你不存在打印機(jī)設(shè)備,那么就把這項(xiàng)服務(wù)關(guān)閉吧,可以節(jié)省系統(tǒng)資源。停止并關(guān)閉服務(wù)后,如果系統(tǒng)中還存在spoolsv.exe進(jìn)程,這就一定是病毒偽裝的了。
  限于篇幅,關(guān)于常見進(jìn)程的介紹就到這里,我們平時(shí)在檢查進(jìn)程的時(shí)候如果發(fā)現(xiàn)有可疑,只要根據(jù)兩點(diǎn)來(lái)判斷:
  1.仔細(xì)檢查進(jìn)程的文件名;
  2.檢查其路徑。
通過(guò)這兩點(diǎn),一般的病毒進(jìn)程肯定會(huì)露出馬腳。
掃碼關(guān)注5G通信官方公眾號(hào),免費(fèi)領(lǐng)取以下5G精品資料
  • 1、回復(fù)“YD5GAI”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):5G網(wǎng)絡(luò)AI應(yīng)用典型場(chǎng)景技術(shù)解決方案白皮書
  • 2、回復(fù)“5G6G”免費(fèi)領(lǐng)取《5G_6G毫米波測(cè)試技術(shù)白皮書-2022_03-21
  • 3、回復(fù)“YD6G”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):6G至簡(jiǎn)無(wú)線接入網(wǎng)白皮書
  • 4、回復(fù)“LTBPS”免費(fèi)領(lǐng)取《《中國(guó)聯(lián)通5G終端白皮書》
  • 5、回復(fù)“ZGDX”免費(fèi)領(lǐng)取《中國(guó)電信5G NTN技術(shù)白皮書
  • 6、回復(fù)“TXSB”免費(fèi)領(lǐng)取《通信設(shè)備安裝工程施工工藝圖解
  • 7、回復(fù)“YDSL”免費(fèi)領(lǐng)取《中國(guó)移動(dòng)算力并網(wǎng)白皮書
  • 8、回復(fù)“5GX3”免費(fèi)領(lǐng)取《 R16 23501-g60 5G的系統(tǒng)架構(gòu)1
  • 共獲得 2 次點(diǎn)評(píng) 我要點(diǎn)評(píng)





     
    [充值威望,立即自動(dòng)到帳] [VIP貴賓權(quán)限+威望套餐] 另有大量?jī)?yōu)惠贈(zèng)送活動(dòng),請(qǐng)光臨充值中心
    充值擁有大量的威望和最高的下載權(quán)限,下載站內(nèi)資料無(wú)憂
    linqi_001
    金牌會(huì)員
    鎵嬫満鍙風(fēng)爜宸查獙璇? style=


     發(fā)短消息    關(guān)注Ta 

    積分 7849
    帖子 1569
    威望 17091 個(gè)
    禮品券 8 個(gè)
    專家指數(shù) 4
    注冊(cè) 2010-4-27
    專業(yè)方向  通信
    來(lái)自 安徽阜陽(yáng)
    回答問(wèn)題數(shù) 0
    回答被采納數(shù) 0
    回答采納率 0%
     
    發(fā)表于 2011-07-01 17:57:36 
    頂一下

    對(duì)本帖內(nèi)容的看法? 我要點(diǎn)評(píng)





    讀萬(wàn)卷書不如行千里路,行千里路不如閱人無(wú)數(shù),閱人無(wú)數(shù)不如名師指路。經(jīng)師易得,人師難求。
     
    [立即成為VIP會(huì)員,百萬(wàn)通信專業(yè)資料立即下載,支付寶、微信付款,簡(jiǎn)單、快速!]
    藍(lán)佐
    超級(jí)版主
    鎵嬫満鍙風(fēng)爜宸查獙璇? style=


     發(fā)短消息    關(guān)注Ta 

    C友·鐵桿勛章   管理·勤奮勛章   管理·優(yōu)秀勛章   專家·初級(jí)勛章   紀(jì)念勛章·七周年   財(cái)富勛章·財(cái)運(yùn)連連   財(cái)富勛章·大富豪   紀(jì)念勛章·三周年   財(cái)富勛章·神秘富豪   C友·幸運(yùn)勛章   C友·登錄達(dá)人   紀(jì)念勛章·五周年   紀(jì)念勛章·四周年   財(cái)富勛章·富甲一方   財(cái)富勛章·鉆石王老五   C友·五周年壇徽   活動(dòng)·第一屆通信技術(shù)杯   活動(dòng)·第二屆通信技術(shù)杯   紀(jì)念勛章·六周年   活動(dòng)·攝影達(dá)人   紀(jì)念勛章·八周年   紀(jì)念勛章·九周年   紀(jì)念勛章·十周年  
    積分 30601
    帖子 4306
    威望 38061 個(gè)
    禮品券 343 個(gè)
    專家指數(shù) 480
    注冊(cè) 2009-2-17
    專業(yè)方向  網(wǎng)優(yōu)
    回答問(wèn)題數(shù) 0
    回答被采納數(shù) 0
    回答采納率 0%
     
    發(fā)表于 2011-07-01 18:03:26 
    新上任副管發(fā)的大家來(lái)看看

    就算為了自己的本本電腦也是可以上來(lái)看看的

    對(duì)本帖內(nèi)容的看法? 我要點(diǎn)評(píng)





    無(wú)論你在什么時(shí)候開始 ,重要的是開始之后就不要停止;
    無(wú)論你在什么時(shí)候結(jié)束,重要的是結(jié)束之后就不要悔恨。
    所有的勝利與征服自己的勝利比起來(lái)都是微不足道,
    所有的失敗與失去自己的失敗比起來(lái)更是微不足道;
    一切偉大的行動(dòng)和思想都有一個(gè)微不足道的開始。

    ——好好扮演自己的角色,做自己該做的事。
     
    最新通信職位:廣東通信人才網(wǎng) | 北京通信人才網(wǎng) | 上海通信人才網(wǎng) | 南京通信人才網(wǎng) | 西安通信人才網(wǎng) | 重慶通信人才網(wǎng) | 中國(guó)通信人才網(wǎng)
    迷失的曉野
    中級(jí)會(huì)員



     發(fā)短消息    關(guān)注Ta 

    積分 1086
    帖子 234
    威望 21608 個(gè)
    禮品券 0 個(gè)
    專家指數(shù) -84
    注冊(cè) 2010-10-21
    專業(yè)方向  通信工程
    回答問(wèn)題數(shù) 0
    回答被采納數(shù) 0
    回答采納率 0%
     
    發(fā)表于 2011-07-01 18:47:27 
    頂一下,這么多進(jìn)程啊,頭暈

    對(duì)本帖內(nèi)容的看法? 我要點(diǎn)評(píng)

     
    [2分鐘擁有VIP權(quán)限和充足威望,可下載站內(nèi)任何資料] [快速找到一份高薪的通信行業(yè)職位]

    快速回復(fù)主題    
    標(biāo)題
    內(nèi)容
     上傳資料請(qǐng)點(diǎn)左側(cè)【添加附件】

    當(dāng)前時(shí)區(qū) GMT+8, 現(xiàn)在時(shí)間是 2025-02-24 06:10:58
    渝ICP備11001752號(hào)  Copyright @ 2006-2016 mscbsc.com  本站統(tǒng)一服務(wù)郵箱:mscbsc@163.com

    Processed in 0.320489 second(s), 20 queries , Gzip enabled
    TOP
    清除 Cookies - 聯(lián)系我們 - 移動(dòng)通信網(wǎng) - 移動(dòng)通信論壇 - 通信招聘網(wǎng) - Archiver