999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

火眼金睛找出假冒Svchost.exe的進(jìn)程

2022-05-30 10:48:04俞木發(fā)
電腦愛好者 2022年9期
關(guān)鍵詞:進(jìn)程服務(wù)系統(tǒng)

俞木發(fā)

Windows10的后臺(tái)默認(rèn)會(huì)運(yùn)行多個(gè)Svchost.exe進(jìn)程,一些病毒也通過這個(gè)名稱來隱藏自己。那么,該怎么區(qū)分系統(tǒng)中正常和異常的Svchost.exe進(jìn)程呢?下面結(jié)合實(shí)例,為大家介紹一些鑒別的方法。

正常的Svchost.ex e進(jìn)程

Svc host.exe是從動(dòng)態(tài)鏈接庫(DLL)中運(yùn)行服務(wù)的通用主機(jī)進(jìn)程,系統(tǒng)中的很多服務(wù)是通過Svchost.exe調(diào)用相應(yīng)的DLL文件來實(shí)現(xiàn)的。比如系統(tǒng)的音頻設(shè)備服務(wù),它所對(duì)應(yīng)的命令行是“C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted -p-s AudioEndpointBuilder”,調(diào)用的是“C:\Windows\System32\AudioEndpointBuilder.dll”文件。具體的命令行查看方法為:打開任務(wù)管理器,切換到“詳細(xì)信息”,右擊狀態(tài)欄并選擇“顯示列”,勾選“命令行”查看,可以看到系統(tǒng)后臺(tái)有很多的S vc h o st進(jìn)程,分別加載不同的DLL文件(圖1)。

對(duì)癥下藥 找出異常的Svc host.exe進(jìn)程

對(duì)于一些病毒使用Svchost.exe(或類似名稱)進(jìn)行偽裝的,只要用好系統(tǒng)自帶的相關(guān)工具,便可以去偽存真,找出異常的Svchost.exe進(jìn)程。

情況1:找出混淆名稱的Svchost.exe進(jìn)程

一些病毒通過Svch0st.exe名稱來假冒Svchost.exe進(jìn)程。對(duì)于這類進(jìn)程,使用PowerShell命令行就可以鑒別。

首先以管理員身份啟動(dòng)Power Shell,接著輸入命令“get-process -name svch*”并回車執(zhí)行,這樣可以列出后臺(tái)所有以“svch”字符開頭的進(jìn)程,可以看到Svch0st.exe中的數(shù)字“0”和字母“o”明顯不同(圖2)。

接下來根據(jù)圖2顯示的進(jìn)程ID,打開任務(wù)管理器并切換到“詳細(xì)信息”選項(xiàng)卡,找到加載該進(jìn)程的實(shí)際文件,結(jié)束該進(jìn)程并根據(jù)路徑提示刪除對(duì)應(yīng)的文件即可(圖3)。

情況2:查找同名的Svchost.exe進(jìn)程

系統(tǒng)正常的Svchost.exe進(jìn)程對(duì)應(yīng)的是“C:\Windows\System32\Svchost.exe”文件,病毒程序則保存在其他的位置。因此,如果懷疑本機(jī)中有異常的Svchost.exe進(jìn)程,通過進(jìn)程的路徑即可鑒別。

參照?qǐng)D1所示的操作,在“顯示列”中勾選“路徑名稱”,然后將進(jìn)程按照“名稱”排序,可以看到筆者的電腦中ID為2412的Svchost.exe進(jìn)程極為可疑,其路徑是“C:\Windows\System”(圖4)。接著按照?qǐng)D4顯示的路徑找到對(duì)應(yīng)的Svchost.exe文件,按提示結(jié)束該進(jìn)程并刪除文件即可。

情況3:系統(tǒng)正常的Svchost.exe調(diào)用的第三方病毒服務(wù)

一些病毒會(huì)通過Svchost.exe加載其自行開發(fā)的DLL文件并將其偽裝為系統(tǒng)服務(wù)來作惡。如果要對(duì)這類服務(wù)進(jìn)行鑒別,關(guān)鍵是要找出Svchost.exe進(jìn)程加載的DLL文件。

首先在任務(wù)欄的搜索框中輸入“msconfi g”啟動(dòng)系統(tǒng)配置程序,切換到“服務(wù)”選項(xiàng)卡,勾選“隱藏所有Microsof t服務(wù)”,篩選出本機(jī)所有的第三方服務(wù)(圖5)。

在PowerShell窗口中輸入并執(zhí)行“Get-WmiObjectwin32_service | Select Name,id,PathName,Displayname,Description | Out-GridView -Title "服務(wù)路徑"”命令,接著在打開的窗口中依次點(diǎn)擊“添加標(biāo)準(zhǔn)→PathName”,然后輸入“Svchost”,可以篩選出Svchost.exe進(jìn)程加載的所有系統(tǒng)服務(wù)(圖6)。

因?yàn)椴《炯虞d的是非系統(tǒng)文件,所以其加載的服務(wù)會(huì)被系統(tǒng)識(shí)別為非“Microsof t服務(wù)”。接下來就要從圖6所示的服務(wù)列表中找到既是第三方服務(wù),同時(shí)又是通過“Svchost.exe”加載的服務(wù),即為病毒服務(wù)。根據(jù)圖5中“服務(wù)”列顯示的名稱,再結(jié)合圖6中“DisplayName”列顯示的命令參數(shù)(對(duì)應(yīng)圖5中的服務(wù)名稱),可以知道只有名為“Peer”的服務(wù)符合要求,其加載的文件為Peer.dll(圖7)。

接著啟動(dòng)系統(tǒng)的搜索功能,查找本機(jī)的Peer.dll文件,通過查看文件屬性確認(rèn)其為第三方公司開發(fā)的。最后停止指定的Peer服務(wù),并將其設(shè)置為“已禁用”。重啟后再刪除Peer.dll文件即可解決問題。

猜你喜歡
進(jìn)程服務(wù)系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
債券市場(chǎng)對(duì)外開放的進(jìn)程與展望
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
招行30年:從“滿意服務(wù)”到“感動(dòng)服務(wù)”
商周刊(2017年9期)2017-08-22 02:57:56
社會(huì)進(jìn)程中的新聞學(xué)探尋
主站蜘蛛池模板: 精品国产欧美精品v| 国内精品自在欧美一区| a级毛片免费播放| 国产亚洲欧美日韩在线一区二区三区| 亚洲国产日韩一区| 日日碰狠狠添天天爽| 亚洲男人在线| AV无码无在线观看免费| 欧美日韩国产综合视频在线观看 | AV天堂资源福利在线观看| 亚洲美女AV免费一区| 成人福利一区二区视频在线| 国产理论一区| 亚洲AⅤ波多系列中文字幕| 强奷白丝美女在线观看| 日韩精品成人在线| 漂亮人妻被中出中文字幕久久| 久久人搡人人玩人妻精品| 日本亚洲成高清一区二区三区| 人妻无码中文字幕第一区| 国内精品伊人久久久久7777人| 波多野结衣在线se| 在线国产欧美| 香蕉在线视频网站| 国产伦精品一区二区三区视频优播| 国产精品久久精品| 99偷拍视频精品一区二区| 偷拍久久网| 国产成人精品免费av| 欧美日韩国产系列在线观看| 91精品最新国内在线播放| 国产午夜人做人免费视频中文| 亚洲中文字幕久久精品无码一区| 国产成人精品视频一区二区电影| 欧美三级不卡在线观看视频| 亚欧美国产综合| 国产成人综合在线观看| 亚洲中文精品人人永久免费| 免费一级α片在线观看| 国内精品久久久久久久久久影视| 免费毛片全部不收费的| 成人国产小视频| 国产一区二区三区精品久久呦| 日本三级精品| 亚洲色精品国产一区二区三区| 欧美日韩在线亚洲国产人| 中文字幕欧美日韩| 国产成本人片免费a∨短片| 亚洲免费毛片| 亚洲女同欧美在线| 久久96热在精品国产高清| 国产精品开放后亚洲| 成人福利视频网| 国产精品丝袜在线| 亚洲视频a| а∨天堂一区中文字幕| 国产99视频精品免费视频7| 国产成人夜色91| 五月婷婷综合在线视频| 久久婷婷五月综合97色| 九色最新网址| 天天色天天综合| 午夜精品一区二区蜜桃| 天天爽免费视频| 国产一级在线观看www色 | 高清无码不卡视频| 国产精品大尺度尺度视频| 亚洲高清中文字幕| 国产迷奸在线看| 久久国产精品电影| 日韩精品一区二区三区免费在线观看| 玖玖精品视频在线观看| 九九热这里只有国产精品| 久精品色妇丰满人妻| 狠狠色成人综合首页| 天天综合色网| jijzzizz老师出水喷水喷出| 99国产精品国产| 色亚洲激情综合精品无码视频| 小说区 亚洲 自拍 另类| 五月婷婷伊人网| 呦视频在线一区二区三区|