电脑学校:如何用Procexp和Autoruns识别并删除木马 - leyvan的专栏 - CSDN...

来源:百度文库 编辑:神马文学网 时间:2024/04/29 08:24:15
 如何用Procexp和Autoruns识别并删除木马         木马程序是当前病毒中危害比较大的一种,鉴于变种比较多杀毒软件对其处理一般比较滞后,在论坛中经常有人认为自己中了木马,发个 HijackThis日志上来让人分析,在此我介绍一个两个工具:Procexp和Autoruns,这两个工具对付一般的木马比较有效,使用这两个工具大家可以自己手动找到木马并删除它
  下面介绍两个工具的使用方法(本人使用的是XP系统,下面以XP为例):  一、Procexp:(完全可以替换windows自带的任务管理器)  此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),杀掉运行进程  直接运行程序如图,
  图中进程分为两种:一种是服务程序,一种是普通程序  普通程序可以用windows自带的任务管理器关闭,而服务程序只能通过服务管理器才能关闭,Procexp可以杀掉服务和普通进程,杀进程的方法:直接右键单击右键菜单中选择Kill Process项:(功能比较强大,连Winlogon.exe都可以杀掉,若你杀掉它,系统自动当机了,有兴趣的朋友可以试试) 
使用其识别木马程序的方法: 
  首先查看是否有可疑进程,一些木马使用了windows系统程序名,例如:services.exe,svchost.exe,(这些文件在windows\system32目录下,一般木马会放在磁盘根目录下,或是 windows目录下,)另一种情况是某一进程占CPU占有比较大
        看到可疑程序直接在列表中选中,右键查看属性,或直接双击
  看程序的描述信息,微软程序描述信息和版本信息一般都很详细,若没有版本信息则可能是木马程序,也有一些木马写了跟微软类似的信息,此时可以使用数字签名校验功能,点击Verify按钮,若是微软的程序会提示(verified)
如图: 
        对于一般的程序,Explorer.exe启动的程序都可以杀掉的,一般不会引起系统问题
  有时电脑会突然弹出消息框或错误框,但又不知道是那个程序弹出的,可以选择如图按钮  按住鼠标左键,把鼠标放在弹出的对话框上,抬起鼠标左键工具会自动定位当运行的程序上。  
  在程序的属性对话框的TCP/IP属性页还可以看到程序访问的网络情况,木马一般都会打开端口向外发送数据包 
  当删除某一文件,提示文件正在使用时可以通过发现是那个进程使用这个文件。    可以查看进程使用了那些动态库         发现可疑程序,不能确认,在右键菜单上点击Google则可以直接打开IE帮你搜索网上关于此程序的信息,这样可以确认程序是否是木马。   
  此工具也支持日志导出功能   此工具可以替换Windows任务管理器,选择Options->Replace Task Manager,则每次通过CTRL+ALT+DEL或在Explorer任务栏里启动任务管理器时则启动此程序 
发表于 @ 2008年11月17日 17:47:00 | 评论( 0 ) | 编辑| 举报| 收藏 旧一篇:IE有错误,需要重置IE | 新一篇:Windows中各个系统目录功能揭密本文来自CSDN博客,需要查看图片:http://blog.csdn.net/leyvan/archive/2008/11/17/3320955.aspx 
电脑学校:如何用Procexp和Autoruns识别并删除木马 - leyvan的专栏 - CSDN... 电脑学校:如何用Procexp和Autoruns识别并删除木马 - leyvan的专栏 - CSDN... 如何用SVN进行个人版本管理 - kofiory的专栏 - CSDN博客 请教:如何用VC得到当前IE正在浏览的网页的网址和title? VC/MFC / HTML/XML - CSDN社区 community.csdn.net 如何用罗盘识别一幢楼吉凶情况 如何用罗盘识别一幢楼吉凶情况? 如何删除联想lenovo硬盘的隐藏分区 - prodicom的专栏 - CSDN博客 vector、map容器删除操作总结 - shellching的专栏 - CSDN博客 [原创]如何用js访问j2ee的web services - 前台制作与脚本专栏 - 经典... 我是怎么招聘程序员的 - 陈皓专栏 【空谷幽兰,心如皓月】 - CSDN博客 五种应该避免的代码注释 - 陈皓专栏 【空谷幽兰,心如皓月】 - CSDN博客 C++ 对象的内存布局(上) - 陈皓专栏 【空谷幽兰,心如皓月】 - CSDN博客 会这一招,电脑的木马、病毒何用惧!, 会这一招,电脑的木马、病毒何用惧! baozhengw的专栏 - CSDN博客 定义xml为drawable文件并根据状态改变显示的图片资源 - sodino的专栏 - CSDN博客 自己动手删除时常来袭的 木马、病毒! 如何删除电脑中隐藏的木马-- 如何删除电脑中隐藏的木马 如何用正确的方法写出高质量软件的75条体会(转自nalis的专栏) 合格的电子工程师需要掌握的知识和技能 - weizi422的专栏 - CSDN博客 合格的电子工程师需要掌握的知识和技能 - weizi422的专栏 - CSDN博客 合格的电子工程师需要掌,jk握的知识和技能 - weizi422的专栏 - CSDN博客 Spring 和struts 整合的三种方式 - 曹映辉的专栏 - CSDN博客