999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

火眼金睛找出假冒Svchost.exe的進(jìn)程

2022-05-30 10:48:04俞木發(fā)
電腦愛好者 2022年9期
關(guān)鍵詞:進(jìn)程服務(wù)系統(tǒng)

俞木發(fā)

Windows10的后臺(tái)默認(rèn)會(huì)運(yùn)行多個(gè)Svchost.exe進(jìn)程,一些病毒也通過這個(gè)名稱來隱藏自己。那么,該怎么區(qū)分系統(tǒng)中正常和異常的Svchost.exe進(jìn)程呢?下面結(jié)合實(shí)例,為大家介紹一些鑒別的方法。

正常的Svchost.ex e進(jìn)程

Svc host.exe是從動(dòng)態(tài)鏈接庫(DLL)中運(yùn)行服務(wù)的通用主機(jī)進(jìn)程,系統(tǒng)中的很多服務(wù)是通過Svchost.exe調(diào)用相應(yīng)的DLL文件來實(shí)現(xiàn)的。比如系統(tǒng)的音頻設(shè)備服務(wù),它所對(duì)應(yīng)的命令行是“C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted -p-s AudioEndpointBuilder”,調(diào)用的是“C:\Windows\System32\AudioEndpointBuilder.dll”文件。具體的命令行查看方法為:打開任務(wù)管理器,切換到“詳細(xì)信息”,右擊狀態(tài)欄并選擇“顯示列”,勾選“命令行”查看,可以看到系統(tǒng)后臺(tái)有很多的S vc h o st進(jìn)程,分別加載不同的DLL文件(圖1)。

對(duì)癥下藥 找出異常的Svc host.exe進(jìn)程

對(duì)于一些病毒使用Svchost.exe(或類似名稱)進(jìn)行偽裝的,只要用好系統(tǒng)自帶的相關(guān)工具,便可以去偽存真,找出異常的Svchost.exe進(jìn)程。

情況1:找出混淆名稱的Svchost.exe進(jìn)程

一些病毒通過Svch0st.exe名稱來假冒Svchost.exe進(jìn)程。對(duì)于這類進(jìn)程,使用PowerShell命令行就可以鑒別。

首先以管理員身份啟動(dòng)Power Shell,接著輸入命令“get-process -name svch*”并回車執(zhí)行,這樣可以列出后臺(tái)所有以“svch”字符開頭的進(jìn)程,可以看到Svch0st.exe中的數(shù)字“0”和字母“o”明顯不同(圖2)。

接下來根據(jù)圖2顯示的進(jìn)程ID,打開任務(wù)管理器并切換到“詳細(xì)信息”選項(xiàng)卡,找到加載該進(jìn)程的實(shí)際文件,結(jié)束該進(jìn)程并根據(jù)路徑提示刪除對(duì)應(yīng)的文件即可(圖3)。

情況2:查找同名的Svchost.exe進(jìn)程

系統(tǒng)正常的Svchost.exe進(jìn)程對(duì)應(yīng)的是“C:\Windows\System32\Svchost.exe”文件,病毒程序則保存在其他的位置。因此,如果懷疑本機(jī)中有異常的Svchost.exe進(jìn)程,通過進(jìn)程的路徑即可鑒別。

參照?qǐng)D1所示的操作,在“顯示列”中勾選“路徑名稱”,然后將進(jìn)程按照“名稱”排序,可以看到筆者的電腦中ID為2412的Svchost.exe進(jìn)程極為可疑,其路徑是“C:\Windows\System”(圖4)。接著按照?qǐng)D4顯示的路徑找到對(duì)應(yīng)的Svchost.exe文件,按提示結(jié)束該進(jìn)程并刪除文件即可。

情況3:系統(tǒng)正常的Svchost.exe調(diào)用的第三方病毒服務(wù)

一些病毒會(huì)通過Svchost.exe加載其自行開發(fā)的DLL文件并將其偽裝為系統(tǒng)服務(wù)來作惡。如果要對(duì)這類服務(wù)進(jìn)行鑒別,關(guān)鍵是要找出Svchost.exe進(jìn)程加載的DLL文件。

首先在任務(wù)欄的搜索框中輸入“msconfi g”啟動(dòng)系統(tǒng)配置程序,切換到“服務(wù)”選項(xiàng)卡,勾選“隱藏所有Microsof t服務(wù)”,篩選出本機(jī)所有的第三方服務(wù)(圖5)。

在PowerShell窗口中輸入并執(zhí)行“Get-WmiObjectwin32_service | Select Name,id,PathName,Displayname,Description | Out-GridView -Title "服務(wù)路徑"”命令,接著在打開的窗口中依次點(diǎn)擊“添加標(biāo)準(zhǔn)→PathName”,然后輸入“Svchost”,可以篩選出Svchost.exe進(jìn)程加載的所有系統(tǒng)服務(wù)(圖6)。

因?yàn)椴《炯虞d的是非系統(tǒng)文件,所以其加載的服務(wù)會(huì)被系統(tǒng)識(shí)別為非“Microsof t服務(wù)”。接下來就要從圖6所示的服務(wù)列表中找到既是第三方服務(wù),同時(shí)又是通過“Svchost.exe”加載的服務(wù),即為病毒服務(wù)。根據(jù)圖5中“服務(wù)”列顯示的名稱,再結(jié)合圖6中“DisplayName”列顯示的命令參數(shù)(對(duì)應(yīng)圖5中的服務(wù)名稱),可以知道只有名為“Peer”的服務(wù)符合要求,其加載的文件為Peer.dll(圖7)。

接著啟動(dòng)系統(tǒng)的搜索功能,查找本機(jī)的Peer.dll文件,通過查看文件屬性確認(rèn)其為第三方公司開發(fā)的。最后停止指定的Peer服務(wù),并將其設(shè)置為“已禁用”。重啟后再刪除Peer.dll文件即可解決問題。

猜你喜歡
進(jìn)程服務(wù)系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
債券市場(chǎng)對(duì)外開放的進(jìn)程與展望
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
招行30年:從“滿意服務(wù)”到“感動(dòng)服務(wù)”
商周刊(2017年9期)2017-08-22 02:57:56
社會(huì)進(jìn)程中的新聞學(xué)探尋
主站蜘蛛池模板: 国产一区自拍视频| 中文国产成人精品久久| 久久不卡国产精品无码| 欧美劲爆第一页| 亚洲精品成人7777在线观看| 免费女人18毛片a级毛片视频| 国产精品成人一区二区不卡| AV片亚洲国产男人的天堂| 欧美日韩高清| 精品久久人人爽人人玩人人妻| 久久亚洲中文字幕精品一区| 丰满的熟女一区二区三区l| 在线人成精品免费视频| 亚洲成a人片7777| 毛片手机在线看| 亚洲男人的天堂久久香蕉| 亚洲久悠悠色悠在线播放| 久久毛片基地| 国产成人精品三级| 激情亚洲天堂| 免费播放毛片| 国产高清在线精品一区二区三区| 丝袜久久剧情精品国产| 国产女同自拍视频| 黄色网址手机国内免费在线观看| 色欲综合久久中文字幕网| 欧美日韩国产在线播放| 色婷婷综合在线| 亚洲国产成人麻豆精品| 久久亚洲精少妇毛片午夜无码| 野花国产精品入口| 精品视频一区二区三区在线播| 欧美精品成人一区二区在线观看| 亚洲大尺码专区影院| 在线日韩日本国产亚洲| 国产高清不卡视频| 天天综合网色| 久久精品无码国产一区二区三区| 极品私人尤物在线精品首页| 香蕉国产精品视频| 国产在线日本| 全部免费毛片免费播放| 国产农村妇女精品一二区| 亚洲国模精品一区| 日韩毛片在线播放| 国产福利拍拍拍| 污污网站在线观看| 久久精品女人天堂aaa| 九九九国产| 国产精品网拍在线| 四虎影院国产| 九月婷婷亚洲综合在线| 看你懂的巨臀中文字幕一区二区| 欧美精品在线免费| 婷婷99视频精品全部在线观看| 亚洲男人的天堂久久香蕉| 国模极品一区二区三区| 啪啪永久免费av| 青草91视频免费观看| v天堂中文在线| 国产成人精品综合| 国产一级在线播放| 国产免费久久精品99re丫丫一| 亚洲色无码专线精品观看| 久久香蕉国产线看观看精品蕉| 国产乱人视频免费观看| 毛片网站观看| 久久国产高潮流白浆免费观看| 成年人视频一区二区| 久久国语对白| 91高清在线视频| 欧美成人免费一区在线播放| 人妻一区二区三区无码精品一区| 久久九九热视频| 亚洲中文精品久久久久久不卡| 国产无码在线调教| 亚洲一区二区成人| 一区二区三区在线不卡免费| 2022国产91精品久久久久久| 久久精品亚洲中文字幕乱码| 国产91在线|中文| 国产成人无码久久久久毛片|