999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

火眼金睛找出假冒Svchost.exe的進(jìn)程

2022-05-30 10:48:04俞木發(fā)
電腦愛好者 2022年9期
關(guān)鍵詞:進(jìn)程服務(wù)系統(tǒng)

俞木發(fā)

Windows10的后臺(tái)默認(rèn)會(huì)運(yùn)行多個(gè)Svchost.exe進(jìn)程,一些病毒也通過這個(gè)名稱來隱藏自己。那么,該怎么區(qū)分系統(tǒng)中正常和異常的Svchost.exe進(jìn)程呢?下面結(jié)合實(shí)例,為大家介紹一些鑒別的方法。

正常的Svchost.ex e進(jìn)程

Svc host.exe是從動(dòng)態(tài)鏈接庫(DLL)中運(yùn)行服務(wù)的通用主機(jī)進(jìn)程,系統(tǒng)中的很多服務(wù)是通過Svchost.exe調(diào)用相應(yīng)的DLL文件來實(shí)現(xiàn)的。比如系統(tǒng)的音頻設(shè)備服務(wù),它所對(duì)應(yīng)的命令行是“C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted -p-s AudioEndpointBuilder”,調(diào)用的是“C:\Windows\System32\AudioEndpointBuilder.dll”文件。具體的命令行查看方法為:打開任務(wù)管理器,切換到“詳細(xì)信息”,右擊狀態(tài)欄并選擇“顯示列”,勾選“命令行”查看,可以看到系統(tǒng)后臺(tái)有很多的S vc h o st進(jìn)程,分別加載不同的DLL文件(圖1)。

對(duì)癥下藥 找出異常的Svc host.exe進(jìn)程

對(duì)于一些病毒使用Svchost.exe(或類似名稱)進(jìn)行偽裝的,只要用好系統(tǒng)自帶的相關(guān)工具,便可以去偽存真,找出異常的Svchost.exe進(jìn)程。

情況1:找出混淆名稱的Svchost.exe進(jìn)程

一些病毒通過Svch0st.exe名稱來假冒Svchost.exe進(jìn)程。對(duì)于這類進(jìn)程,使用PowerShell命令行就可以鑒別。

首先以管理員身份啟動(dòng)Power Shell,接著輸入命令“get-process -name svch*”并回車執(zhí)行,這樣可以列出后臺(tái)所有以“svch”字符開頭的進(jìn)程,可以看到Svch0st.exe中的數(shù)字“0”和字母“o”明顯不同(圖2)。

接下來根據(jù)圖2顯示的進(jìn)程ID,打開任務(wù)管理器并切換到“詳細(xì)信息”選項(xiàng)卡,找到加載該進(jìn)程的實(shí)際文件,結(jié)束該進(jìn)程并根據(jù)路徑提示刪除對(duì)應(yīng)的文件即可(圖3)。

情況2:查找同名的Svchost.exe進(jìn)程

系統(tǒng)正常的Svchost.exe進(jìn)程對(duì)應(yīng)的是“C:\Windows\System32\Svchost.exe”文件,病毒程序則保存在其他的位置。因此,如果懷疑本機(jī)中有異常的Svchost.exe進(jìn)程,通過進(jìn)程的路徑即可鑒別。

參照?qǐng)D1所示的操作,在“顯示列”中勾選“路徑名稱”,然后將進(jìn)程按照“名稱”排序,可以看到筆者的電腦中ID為2412的Svchost.exe進(jìn)程極為可疑,其路徑是“C:\Windows\System”(圖4)。接著按照?qǐng)D4顯示的路徑找到對(duì)應(yīng)的Svchost.exe文件,按提示結(jié)束該進(jìn)程并刪除文件即可。

情況3:系統(tǒng)正常的Svchost.exe調(diào)用的第三方病毒服務(wù)

一些病毒會(huì)通過Svchost.exe加載其自行開發(fā)的DLL文件并將其偽裝為系統(tǒng)服務(wù)來作惡。如果要對(duì)這類服務(wù)進(jìn)行鑒別,關(guān)鍵是要找出Svchost.exe進(jìn)程加載的DLL文件。

首先在任務(wù)欄的搜索框中輸入“msconfi g”啟動(dòng)系統(tǒng)配置程序,切換到“服務(wù)”選項(xiàng)卡,勾選“隱藏所有Microsof t服務(wù)”,篩選出本機(jī)所有的第三方服務(wù)(圖5)。

在PowerShell窗口中輸入并執(zhí)行“Get-WmiObjectwin32_service | Select Name,id,PathName,Displayname,Description | Out-GridView -Title "服務(wù)路徑"”命令,接著在打開的窗口中依次點(diǎn)擊“添加標(biāo)準(zhǔn)→PathName”,然后輸入“Svchost”,可以篩選出Svchost.exe進(jìn)程加載的所有系統(tǒng)服務(wù)(圖6)。

因?yàn)椴《炯虞d的是非系統(tǒng)文件,所以其加載的服務(wù)會(huì)被系統(tǒng)識(shí)別為非“Microsof t服務(wù)”。接下來就要從圖6所示的服務(wù)列表中找到既是第三方服務(wù),同時(shí)又是通過“Svchost.exe”加載的服務(wù),即為病毒服務(wù)。根據(jù)圖5中“服務(wù)”列顯示的名稱,再結(jié)合圖6中“DisplayName”列顯示的命令參數(shù)(對(duì)應(yīng)圖5中的服務(wù)名稱),可以知道只有名為“Peer”的服務(wù)符合要求,其加載的文件為Peer.dll(圖7)。

接著啟動(dòng)系統(tǒng)的搜索功能,查找本機(jī)的Peer.dll文件,通過查看文件屬性確認(rèn)其為第三方公司開發(fā)的。最后停止指定的Peer服務(wù),并將其設(shè)置為“已禁用”。重啟后再刪除Peer.dll文件即可解決問題。

猜你喜歡
進(jìn)程服務(wù)系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
債券市場(chǎng)對(duì)外開放的進(jìn)程與展望
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
服務(wù)在身邊 健康每一天
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
招行30年:從“滿意服務(wù)”到“感動(dòng)服務(wù)”
商周刊(2017年9期)2017-08-22 02:57:56
社會(huì)進(jìn)程中的新聞學(xué)探尋
主站蜘蛛池模板: 美女免费黄网站| 免费高清毛片| 亚洲综合二区| 无码精品一区二区久久久| 国产91精选在线观看| 九九热精品免费视频| 欧美另类图片视频无弹跳第一页| 91小视频版在线观看www| 欧美日韩高清在线| 手机成人午夜在线视频| 狠狠躁天天躁夜夜躁婷婷| 久久国产毛片| 日本黄色a视频| 欧美一级色视频| 欧美激情视频在线观看一区| 亚洲h视频在线| 狠狠做深爱婷婷综合一区| 国产精品无码一二三视频| 国产午夜福利在线小视频| 青草视频免费在线观看| 精品国产一区91在线| 国产在线一区二区视频| 欧美另类精品一区二区三区| 国产亚洲精久久久久久久91| 欧美日韩第三页| 九九热免费在线视频| 国产成人综合在线观看| 国产精品护士| 91破解版在线亚洲| 国产91小视频在线观看| 老司机精品久久| 免费无遮挡AV| 视频在线观看一区二区| 高潮毛片免费观看| 国产精品真实对白精彩久久| 国产精品欧美在线观看| 国产精品lululu在线观看| yjizz视频最新网站在线| 99国产精品一区二区| 中国黄色一级视频| 青青国产在线| 中国黄色一级视频| 四虎影视无码永久免费观看| 波多野结衣一级毛片| 成年女人a毛片免费视频| 国产成人免费手机在线观看视频| 亚洲伊人电影| 久久中文字幕2021精品| 色偷偷一区二区三区| 好紧好深好大乳无码中文字幕| 久久久久人妻一区精品色奶水| 在线观看91精品国产剧情免费| 亚洲色偷偷偷鲁综合| 国产精品伦视频观看免费| 国产视频一二三区| 免费久久一级欧美特大黄| 欧美黄网在线| 亚洲av无码成人专区| 夜夜操狠狠操| 久久精品免费国产大片| 国产精品亚洲αv天堂无码| 精品精品国产高清A毛片| 久久综合干| 欧美成人影院亚洲综合图| 国产欧美日韩另类| 毛片久久久| 日韩二区三区无| 成人福利免费在线观看| 国产午夜精品鲁丝片| 中文无码伦av中文字幕| 亚洲无码高清免费视频亚洲 | 国产精品制服| 国产一级裸网站| 91精品在线视频观看| 亚洲国产精品不卡在线| 国产在线视频自拍| 亚洲美女一区二区三区| 亚洲不卡av中文在线| 伊人天堂网| 国产精品99在线观看| 亚洲欧美日韩高清综合678| 久久久久久国产精品mv|