5636网吧资讯

Win系统下查杀自动消失的双进程木马 

来源:欣欣时间:2017-08-25 17:45

  在上一篇文章中我们向大家介绍了用空格键呼出Win7系统启动管理器的方法,相信大家肯定都有所了解了吧!接下来我们要继续给大家介绍一下Win系统下查杀自动消失的双进程木马,下面大家就跟着我们5636网吧联盟的网吧系统栏目一起去看看吧!
  在这里我们主要介绍的是利用任务管理器揪出暗藏的木马的方法,前段时间通过任务管理器查出该木马进程为“system.exe”,终止它后再刷新,它又会复活。
  又接着进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。这个应该就是双进程木马。
  据了解这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找到木马进程。
  我们可以调出Windows任务管理器,首先在“查看→选择列”中勾选“PID(进程标识符)”,这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。
  大家接着再启动命令提示符窗口,执行“taskkill/imsystem.exe/f”命令。刷新一下电脑后重新输入上述命令,可以看到这次终止的system.exe进程的PID为1536,它属于PID为676的某个进程。
  这个也就是说PID为1536的system.exe进程是由PID为676的进程创建的。返回任务管理器,通过查询进程PID得知它就是“internet.exe”进程。
  这样找到元凶就好办了,我们可以重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe,然后将它们删除即可。
  Win系统下查杀自动消失的双进程木马的方法就是这样了,大家如果还有什么想知道的地方可以去本站的网吧系统栏目去查找,如果找不到相关内容,可以留言一起讨论,当然如果大家有什么好的资料也可以和我们一起分享哦!

 518
以上内容整理自互联网,如有侵权请与小编联系,QQ: 2850592923。欢迎加入网吧业主交流群:609150654(可加)614859884(可加) 加微信群请添加:wbzz5636
5636增值联盟
上一篇 :如何通过系统日志路径来保护记录安全 下一篇 :如何用空格键呼出Win7系统启动管理器

相关推荐

5636搜索一下
登录