亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        火眼金睛找出假冒Svchost.exe的進(jìn)程

        2022-05-30 10:48:04俞木發(fā)
        電腦愛好者 2022年9期
        關(guān)鍵詞:命令行管理器進(jìn)程

        俞木發(fā)

        Windows10的后臺(tái)默認(rèn)會(huì)運(yùn)行多個(gè)Svchost.exe進(jìn)程,一些病毒也通過這個(gè)名稱來隱藏自己。那么,該怎么區(qū)分系統(tǒng)中正常和異常的Svchost.exe進(jìn)程呢?下面結(jié)合實(shí)例,為大家介紹一些鑒別的方法。

        正常的Svchost.ex e進(jìn)程

        Svc host.exe是從動(dòng)態(tài)鏈接庫(DLL)中運(yùn)行服務(wù)的通用主機(jī)進(jìn)程,系統(tǒng)中的很多服務(wù)是通過Svchost.exe調(diào)用相應(yīng)的DLL文件來實(shí)現(xiàn)的。比如系統(tǒng)的音頻設(shè)備服務(wù),它所對(duì)應(yīng)的命令行是“C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted -p-s AudioEndpointBuilder”,調(diào)用的是“C:\Windows\System32\AudioEndpointBuilder.dll”文件。具體的命令行查看方法為:打開任務(wù)管理器,切換到“詳細(xì)信息”,右擊狀態(tài)欄并選擇“顯示列”,勾選“命令行”查看,可以看到系統(tǒng)后臺(tái)有很多的S vc h o st進(jìn)程,分別加載不同的DLL文件(圖1)。

        對(duì)癥下藥 找出異常的Svc host.exe進(jìn)程

        對(duì)于一些病毒使用Svchost.exe(或類似名稱)進(jìn)行偽裝的,只要用好系統(tǒng)自帶的相關(guān)工具,便可以去偽存真,找出異常的Svchost.exe進(jìn)程。

        情況1:找出混淆名稱的Svchost.exe進(jìn)程

        一些病毒通過Svch0st.exe名稱來假冒Svchost.exe進(jìn)程。對(duì)于這類進(jìn)程,使用PowerShell命令行就可以鑒別。

        首先以管理員身份啟動(dòng)Power Shell,接著輸入命令“get-process -name svch*”并回車執(zhí)行,這樣可以列出后臺(tái)所有以“svch”字符開頭的進(jìn)程,可以看到Svch0st.exe中的數(shù)字“0”和字母“o”明顯不同(圖2)。

        接下來根據(jù)圖2顯示的進(jìn)程ID,打開任務(wù)管理器并切換到“詳細(xì)信息”選項(xiàng)卡,找到加載該進(jìn)程的實(shí)際文件,結(jié)束該進(jìn)程并根據(jù)路徑提示刪除對(duì)應(yīng)的文件即可(圖3)。

        情況2:查找同名的Svchost.exe進(jìn)程

        系統(tǒng)正常的Svchost.exe進(jìn)程對(duì)應(yīng)的是“C:\Windows\System32\Svchost.exe”文件,病毒程序則保存在其他的位置。因此,如果懷疑本機(jī)中有異常的Svchost.exe進(jìn)程,通過進(jìn)程的路徑即可鑒別。

        參照?qǐng)D1所示的操作,在“顯示列”中勾選“路徑名稱”,然后將進(jìn)程按照“名稱”排序,可以看到筆者的電腦中ID為2412的Svchost.exe進(jìn)程極為可疑,其路徑是“C:\Windows\System”(圖4)。接著按照?qǐng)D4顯示的路徑找到對(duì)應(yīng)的Svchost.exe文件,按提示結(jié)束該進(jìn)程并刪除文件即可。

        情況3:系統(tǒng)正常的Svchost.exe調(diào)用的第三方病毒服務(wù)

        一些病毒會(huì)通過Svchost.exe加載其自行開發(fā)的DLL文件并將其偽裝為系統(tǒng)服務(wù)來作惡。如果要對(duì)這類服務(wù)進(jìn)行鑒別,關(guān)鍵是要找出Svchost.exe進(jìn)程加載的DLL文件。

        首先在任務(wù)欄的搜索框中輸入“msconfi g”啟動(dòng)系統(tǒng)配置程序,切換到“服務(wù)”選項(xiàng)卡,勾選“隱藏所有Microsof t服務(wù)”,篩選出本機(jī)所有的第三方服務(wù)(圖5)。

        在PowerShell窗口中輸入并執(zhí)行“Get-WmiObjectwin32_service | Select Name,id,PathName,Displayname,Description | Out-GridView -Title "服務(wù)路徑"”命令,接著在打開的窗口中依次點(diǎn)擊“添加標(biāo)準(zhǔn)→PathName”,然后輸入“Svchost”,可以篩選出Svchost.exe進(jìn)程加載的所有系統(tǒng)服務(wù)(圖6)。

        因?yàn)椴《炯虞d的是非系統(tǒng)文件,所以其加載的服務(wù)會(huì)被系統(tǒng)識(shí)別為非“Microsof t服務(wù)”。接下來就要從圖6所示的服務(wù)列表中找到既是第三方服務(wù),同時(shí)又是通過“Svchost.exe”加載的服務(wù),即為病毒服務(wù)。根據(jù)圖5中“服務(wù)”列顯示的名稱,再結(jié)合圖6中“DisplayName”列顯示的命令參數(shù)(對(duì)應(yīng)圖5中的服務(wù)名稱),可以知道只有名為“Peer”的服務(wù)符合要求,其加載的文件為Peer.dll(圖7)。

        接著啟動(dòng)系統(tǒng)的搜索功能,查找本機(jī)的Peer.dll文件,通過查看文件屬性確認(rèn)其為第三方公司開發(fā)的。最后停止指定的Peer服務(wù),并將其設(shè)置為“已禁用”。重啟后再刪除Peer.dll文件即可解決問題。

        猜你喜歡
        命令行管理器進(jìn)程
        應(yīng)急狀態(tài)啟動(dòng)磁盤管理器
        債券市場對(duì)外開放的進(jìn)程與展望
        中國外匯(2019年20期)2019-11-25 09:54:58
        Windows 10新版CMD更新
        Windows文件緩沖處理技術(shù)概述
        Linux系統(tǒng)下GRIB2格式GFS資料轉(zhuǎn)為GRIB1格式的方法詳解
        高集成度2.5A備份電源管理器簡化鋰離子電池備份系統(tǒng)
        快速導(dǎo)出QQ群消息
        電腦迷(2014年2期)2014-04-29 19:21:13
        社會(huì)進(jìn)程中的新聞學(xué)探尋
        我國高等教育改革進(jìn)程與反思
        Linux僵死進(jìn)程的產(chǎn)生與避免
        丝袜美腿国产一区二区| 久久精品国产福利亚洲av| 欧美国产高清| 久久久久久久久久免免费精品| 熟女少妇丰满一区二区| 久久影院最新国产精品| 精品视频在线观看日韩| 夹得好湿真拔不出来了动态图| 国产精品第一国产精品| 又硬又粗又大一区二区三区视频| 国模精品二区| 久久亚洲一级av一片| 丝袜美腿一区在线观看| 亚洲午夜狼人综合影院| 日本19禁啪啪吃奶大尺度| 久久精品国产亚洲av大全| 欧美高清国产在线播放| 亚洲色四在线视频观看| 日本一区二区啪啪视频| 91中文人妻熟女乱又乱| 免费看黑人男阳茎进女阳道视频| 无码国产一区二区三区四区| 99热这里有免费国产精品| 亚洲午夜精品国产一区二区三区| 日本a爱视频二区三区| 无码国产色欲xxxx视频| 夜夜嗨av一区二区三区| 音影先锋色天堂av电影妓女久久| 国产一品二品三区在线观看| 日韩在线永久免费播放| 极品新婚夜少妇真紧| 就去吻亚洲精品欧美日韩在线| 亚洲精品乱码久久久久99| 国产一区二区三区成人av| 国产99视频精品免视看7| 亚洲熟女乱综合一区二区| 又大又粗弄得我出好多水| 亚洲欧美日韩国产综合专区| 91久久精品一区二区| 男人的天堂无码动漫av| 国产精品亚洲一区二区无码|