999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

火眼金睛找出假冒Svchost.exe的進(jìn)程

2022-05-30 10:48:04俞木發(fā)
電腦愛好者 2022年9期
關(guān)鍵詞:進(jìn)程服務(wù)系統(tǒng)

俞木發(fā)

Windows10的后臺(tái)默認(rèn)會(huì)運(yùn)行多個(gè)Svchost.exe進(jìn)程,一些病毒也通過這個(gè)名稱來隱藏自己。那么,該怎么區(qū)分系統(tǒng)中正常和異常的Svchost.exe進(jìn)程呢?下面結(jié)合實(shí)例,為大家介紹一些鑒別的方法。

正常的Svchost.ex e進(jìn)程

Svc host.exe是從動(dòng)態(tài)鏈接庫(DLL)中運(yùn)行服務(wù)的通用主機(jī)進(jìn)程,系統(tǒng)中的很多服務(wù)是通過Svchost.exe調(diào)用相應(yīng)的DLL文件來實(shí)現(xiàn)的。比如系統(tǒng)的音頻設(shè)備服務(wù),它所對(duì)應(yīng)的命令行是“C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted -p-s AudioEndpointBuilder”,調(diào)用的是“C:\Windows\System32\AudioEndpointBuilder.dll”文件。具體的命令行查看方法為:打開任務(wù)管理器,切換到“詳細(xì)信息”,右擊狀態(tài)欄并選擇“顯示列”,勾選“命令行”查看,可以看到系統(tǒng)后臺(tái)有很多的S vc h o st進(jìn)程,分別加載不同的DLL文件(圖1)。

對(duì)癥下藥 找出異常的Svc host.exe進(jìn)程

對(duì)于一些病毒使用Svchost.exe(或類似名稱)進(jìn)行偽裝的,只要用好系統(tǒng)自帶的相關(guān)工具,便可以去偽存真,找出異常的Svchost.exe進(jìn)程。

情況1:找出混淆名稱的Svchost.exe進(jìn)程

一些病毒通過Svch0st.exe名稱來假冒Svchost.exe進(jìn)程。對(duì)于這類進(jìn)程,使用PowerShell命令行就可以鑒別。

首先以管理員身份啟動(dòng)Power Shell,接著輸入命令“get-process -name svch*”并回車執(zhí)行,這樣可以列出后臺(tái)所有以“svch”字符開頭的進(jìn)程,可以看到Svch0st.exe中的數(shù)字“0”和字母“o”明顯不同(圖2)。

接下來根據(jù)圖2顯示的進(jìn)程ID,打開任務(wù)管理器并切換到“詳細(xì)信息”選項(xiàng)卡,找到加載該進(jìn)程的實(shí)際文件,結(jié)束該進(jìn)程并根據(jù)路徑提示刪除對(duì)應(yīng)的文件即可(圖3)。

情況2:查找同名的Svchost.exe進(jìn)程

系統(tǒng)正常的Svchost.exe進(jìn)程對(duì)應(yīng)的是“C:\Windows\System32\Svchost.exe”文件,病毒程序則保存在其他的位置。因此,如果懷疑本機(jī)中有異常的Svchost.exe進(jìn)程,通過進(jìn)程的路徑即可鑒別。

參照?qǐng)D1所示的操作,在“顯示列”中勾選“路徑名稱”,然后將進(jìn)程按照“名稱”排序,可以看到筆者的電腦中ID為2412的Svchost.exe進(jìn)程極為可疑,其路徑是“C:\Windows\System”(圖4)。接著按照?qǐng)D4顯示的路徑找到對(duì)應(yīng)的Svchost.exe文件,按提示結(jié)束該進(jìn)程并刪除文件即可。

情況3:系統(tǒng)正常的Svchost.exe調(diào)用的第三方病毒服務(wù)

一些病毒會(huì)通過Svchost.exe加載其自行開發(fā)的DLL文件并將其偽裝為系統(tǒng)服務(wù)來作惡。如果要對(duì)這類服務(wù)進(jìn)行鑒別,關(guān)鍵是要找出Svchost.exe進(jìn)程加載的DLL文件。

首先在任務(wù)欄的搜索框中輸入“msconfi g”啟動(dòng)系統(tǒng)配置程序,切換到“服務(wù)”選項(xiàng)卡,勾選“隱藏所有Microsof t服務(wù)”,篩選出本機(jī)所有的第三方服務(wù)(圖5)。

在PowerShell窗口中輸入并執(zhí)行“Get-WmiObjectwin32_service | Select Name,id,PathName,Displayname,Description | Out-GridView -Title "服務(wù)路徑"”命令,接著在打開的窗口中依次點(diǎn)擊“添加標(biāo)準(zhǔn)→PathName”,然后輸入“Svchost”,可以篩選出Svchost.exe進(jìn)程加載的所有系統(tǒng)服務(wù)(圖6)。

因?yàn)椴《炯虞d的是非系統(tǒng)文件,所以其加載的服務(wù)會(huì)被系統(tǒng)識(shí)別為非“Microsof t服務(wù)”。接下來就要從圖6所示的服務(wù)列表中找到既是第三方服務(wù),同時(shí)又是通過“Svchost.exe”加載的服務(wù),即為病毒服務(wù)。根據(jù)圖5中“服務(wù)”列顯示的名稱,再結(jié)合圖6中“DisplayName”列顯示的命令參數(shù)(對(duì)應(yīng)圖5中的服務(wù)名稱),可以知道只有名為“Peer”的服務(wù)符合要求,其加載的文件為Peer.dll(圖7)。

接著啟動(dòng)系統(tǒng)的搜索功能,查找本機(jī)的Peer.dll文件,通過查看文件屬性確認(rèn)其為第三方公司開發(fā)的。最后停止指定的Peer服務(wù),并將其設(shè)置為“已禁用”。重啟后再刪除Peer.dll文件即可解決問題。

猜你喜歡
進(jìn)程服務(wù)系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
債券市場(chǎng)對(duì)外開放的進(jìn)程與展望
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
招行30年:從“滿意服務(wù)”到“感動(dòng)服務(wù)”
商周刊(2017年9期)2017-08-22 02:57:56
社會(huì)進(jìn)程中的新聞學(xué)探尋
主站蜘蛛池模板: 亚洲午夜久久久精品电影院| 在线观看91精品国产剧情免费| 一级全黄毛片| 精品国产免费观看一区| 久久婷婷人人澡人人爱91| 免费A∨中文乱码专区| 国产成人综合在线观看| 国产不卡一级毛片视频| 91美女视频在线| 福利在线不卡| 毛片一级在线| 日韩毛片免费观看| 成人免费视频一区| 国产一级毛片网站| 亚洲五月激情网| 综合色亚洲| 国产爽歪歪免费视频在线观看 | 精品少妇人妻无码久久| 日韩欧美91| 日韩毛片在线视频| 亚洲国产精品久久久久秋霞影院| 国产欧美又粗又猛又爽老| 免费在线色| 日韩二区三区无| 亚洲中久无码永久在线观看软件| 精品人妻AV区| 一级片一区| 国模在线视频一区二区三区| 99r在线精品视频在线播放 | 伊人久久大香线蕉影院| 色综合热无码热国产| 日韩成人午夜| 国产精品香蕉| 国产自在线拍| 午夜成人在线视频| 国产区精品高清在线观看| 国产成人精品一区二区三区| 亚洲成a人片77777在线播放| 91最新精品视频发布页| 国产肉感大码AV无码| 91在线一9|永久视频在线| 特级欧美视频aaaaaa| 青青草91视频| 一本无码在线观看| 福利在线不卡| 狠狠干欧美| 激情综合网址| 91人妻在线视频| 91成人在线免费视频| 国产成人精品高清不卡在线| 丁香五月婷婷激情基地| 国产经典三级在线| 又爽又大又黄a级毛片在线视频| 97视频在线观看免费视频| 国产无码性爱一区二区三区| 亚洲AⅤ综合在线欧美一区| 欧美国产精品不卡在线观看| 亚洲网综合| 亚洲成av人无码综合在线观看| 国产麻豆另类AV| 狼友视频一区二区三区| 国产综合精品日本亚洲777| 国产精品va| 国产精品永久久久久| 日韩小视频在线播放| 中文字幕日韩视频欧美一区| 国产精品任我爽爆在线播放6080 | yjizz国产在线视频网| 伊人五月丁香综合AⅤ| 露脸国产精品自产在线播| 在线人成精品免费视频| 四虎亚洲国产成人久久精品| 四虎成人精品在永久免费| 国产激情无码一区二区三区免费| 中文字幕1区2区| 免费jjzz在在线播放国产| 国内精品视频区在线2021| 91精品福利自产拍在线观看| 久久久久人妻一区精品色奶水| 亚洲第一视频网| 国产精品偷伦视频免费观看国产 | 久久精品最新免费国产成人|