




版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
WindowsVista或Windows7中的任務管理器Windows任務管理器提供了有關計算機性能的信息,并顯示了計算機上所運行的程序和進程的詳細信息,可以顯示最常用的度量進程性能的單位;如果連接到網(wǎng)絡,那么還可以查看網(wǎng)絡狀態(tài)并迅速了解網(wǎng)絡是如何工作的,今天,我們就來全面了解任務管理器的方方面面。[編輯本段]從啟動任務管理器開始1Ctrl+Alt+Del最常見的方法啟動任務管理器的方法:在Windows98或更高版本中,使用Ctrl+Alt+Delete組合鍵就可以直接調(diào)出。不過如果接連按了兩次的話,可能會導致Windows系統(tǒng)重新啟動,假如此時還未保存數(shù)據(jù)的話,恐怕就欲哭無淚了。在Windows2000中點擊Ctrl+Alt+Delete組合鍵后點“任務管理器”。在WindowsXP中點擊Ctrl+Alt+Delete或是Ctrl+Shift+Esc組合鍵后點“任務管理器”。也可以用鼠標右鍵點擊任務欄選擇“任務管理器”。也可以在開始-運行里輸入taskmgr.exe回車在WindowsVista中使用Ctrl+Shift+Esc組合鍵調(diào)出,也可以用鼠標右鍵點擊任務欄選擇“任務管理器”。2其他好辦法其實,我們可以選擇一種更簡單的方法,就是右鍵單擊任務欄的空白處,然后單擊選擇"任務管理器”命令?;蛘?,按下“Ctrl+Shift+Esc”組合鍵也可以打開任務管理器,趕快試試吧。當然,你也可以為\Windows\System32\taskmgr.exe文件在桌面上建立一個快捷方式,然后為此快捷方式設置一個熱鍵,以后就可以一鍵打開任務管理器了。小提示在WindowsXP中,如果未使用歡迎屏幕方式登錄系統(tǒng),那么按下“Ctrl+Alt+Del”組合鍵,彈出的只是“Windows安全”窗口,必須選擇“任務管理器”才能夠打開。[編輯本段]windows任務管理器有什么[1]任務管理器的用戶界面提供了文件、選項、查看、窗口、關機、幫助等六大菜單項,例如“關機”菜單下可以完成待機、休眠、關閉、重新啟動、注銷、切換等操作,其下還有應用程序、進程、性能、聯(lián)網(wǎng)、用戶等五個標簽頁,窗口底部則是狀態(tài)欄,從這里可以查看到當前系統(tǒng)的進程數(shù)、CPU使用比率、更改的內(nèi)存<容量等數(shù)據(jù),默認設置下系統(tǒng)每隔兩秒鐘對數(shù)據(jù)進行 1次自動更新,當然你也可以點擊“查看-更新速度”菜單重新設置。1.應用程序這里顯示了所有當前正在運行的應用程序,不過它只會顯示當前已打開窗口的應用程序,而QQ、MSNMessenger等最小化至系統(tǒng)托盤區(qū)的應用程序則并不會顯示出來。你可以在這里點擊“結束任務”按鈕直接關閉某個應用程序,如果需要同時結束多個任務,可以按住Ctrl鍵復選;點擊“新任務”按鈕,可以直接打開相應的程序、文件夾、文檔或Internet資源,如果不知道程序的名稱,可以點擊“瀏覽”按鈕進行搜索,其實這個“新任務”的功能看起來有些類似于開始菜單中的運行命令。進程這里顯示了所有當前正在運行的進程,包括應用程序、后臺服務等,那些隱藏在系統(tǒng)底層深處運行的病毒程序或木馬程序都可以在這里找到,當然前提是你要知道它的名稱。找到需要結束的進程名,然后執(zhí)行右鍵菜單中的 “結束進程”命令,就可以強行終止,不過這種方式將丟失未保存的數(shù)據(jù),而且如果結束的是系統(tǒng)服務,則系統(tǒng)的某些功能可能無法正常使用。Windows的任務管理器只能顯示系統(tǒng)中當前進行的進程,而ProcessExplorer可以樹狀方式顯示出各個進程之間的關系,即某一進程啟動了哪些其他的進程,還可以顯示某個進程所調(diào)用的文件或文件夾,如果某個進程是Windows服務,則可以查看該進程所注冊的所有服務,需要的朋友可以從/soft/17580.html下載。下載軟件可能會對您的計算機造成損害,強烈推薦以下批處理!當前進程路徑復制以下內(nèi)容到記事本,另存為path.bat@echooffwmicprocessgetexecutablepath>path.txtstartpath.txt當前進程調(diào)用的服務復制以下內(nèi)容到記事本,另存為svc.bat@echoofftasklist/svcset/pc=請輸入服務名:scgetdisplayname%c%pause%03.開始-運行-輸入services.msc自己進去好好看看吧!3.性能從任務管理器中我們可以看到計算機性能的動態(tài)概念,例如CPU和各種內(nèi)存的使用情況。CPU使用情況:表明處理器工作時間百分比的圖表,該計數(shù)器是處理器活動的主要指示器,查看該圖表可以知道當前使用的處理時間是多少。CPU使用記錄:顯示處理器的使用程序隨時間的變化情況的圖表,圖表中顯示的采樣情況取決于“查看”菜單中所選擇的“更新速度”設置值,“高”表示每秒2次,“正?!北硎久績擅?次,“低”表示每四秒1次,“暫?!北硎静蛔詣痈?。PF使用情況:PF是頁面文件pagefile的簡寫。但這個數(shù)字常常會讓人誤解,以為是系統(tǒng)當時所用頁面文件大小。正確含義則是正在使用的內(nèi)存之和,包括物理內(nèi)存和虛擬內(nèi)存。那么如何得知實際所使用的頁面文件大小昵?一般用第三方軟件,比如PageFileMonitor,也可以通過windows控制臺來看。本人的頁面文件預設了。頁面文件使用記錄:顯示頁面文件的量隨時間的變化情況的圖表,圖表中顯示的采樣情況取決于“查看”菜單中所選擇的“更新速度”設置值??倲?shù):顯示計算機上正在運行的句柄、線程、進程的總數(shù)。執(zhí)行內(nèi)存:分配給程序和操作系統(tǒng)的內(nèi)存,由于虛擬內(nèi)存的存在, “峰值”可以超過最大物理內(nèi)存,“總數(shù)”值則與“頁面文件使用記錄”圖表中顯示的值相同。句柄數(shù):這個東東很專業(yè)的。會編程的人知道,我不懂,只知道被稱作指針的指針,“線程數(shù)”指程序中能獨立運行的部分,“進程數(shù)”簡單理解就是運行的程序數(shù)目。物理內(nèi)存:計算機上安裝的總物理內(nèi)存,也稱RAM,“可用數(shù)”物理內(nèi)存中可被程序使用的空余量。但實際的空余量要比這個數(shù)值略大一點,因為物理內(nèi)存不會在完全用完后才去轉(zhuǎn)用虛擬內(nèi)存的。也就是說這個空余量是指使用虛擬內(nèi)存(pagefile)前所剩余的物理內(nèi)存。“系統(tǒng)緩存”被分配用于系統(tǒng)緩存用的物理內(nèi)存量。主要來存放程序和數(shù)據(jù)等。一但系統(tǒng)或者程序需要,部分內(nèi)存會被釋放出來,也就是說這個值是可變的。認可用量總數(shù):其實就是被操作系統(tǒng)和正運行程序所占用內(nèi)存總和,包括物理內(nèi)存和虛擬內(nèi)存(pagefile)。它和上面的PF使用率是相等的。“限制”指系統(tǒng)所能提供的最高內(nèi)存量,包括物理內(nèi)存(RAM)和虛擬(pagefile)內(nèi)存?!胺逯怠敝敢欢螘r間內(nèi)系統(tǒng)曾達到的內(nèi)存使用最高值。如果這個值接近上面的 “限制”的話,意味著要么你增加物理內(nèi)存,要么增加pagefile,否則系統(tǒng)會給你顏色看的!內(nèi)核內(nèi)存:操作系統(tǒng)內(nèi)核和設備驅(qū)動程序所使用的內(nèi)存, “分頁數(shù)”是可以復制到頁面文件中的內(nèi)存,一旦系統(tǒng)需要這部分物理內(nèi)存的話,它會被映射到硬盤,由此可以釋放物理內(nèi)存;“未分頁”是保留在物理內(nèi)存中的內(nèi)存,這部分不會被映射到硬盤,不會被復制到頁面文件中。聯(lián)網(wǎng)這里顯示了本地計算機所連接的網(wǎng)絡通信量的指示,使用多個網(wǎng)絡連接時,我們可以在這里比較每個連接的通信量,當然只有安裝網(wǎng)卡后才會顯示該選項。用戶這里顯示了當前已登錄和連接到本機的用戶數(shù)、標識(標識該計算機上的會話的數(shù)字ID)、活動狀態(tài)(正在運行、已斷開)、客戶端名,可以點擊“注銷”按鈕重新登錄,或者通過“斷開”按鈕連接與本機的連接,如果是局域網(wǎng)用戶,還可以向其他用戶發(fā)送消息呢。[編輯本段]windows任務管理器之特別任務其實,任務管理器除了終止任務、結束進程、查看性能外,它還可以完成很多更高級的特別任務呢。下面,我們通過幾個實例來介紹任務管理器的擴展應用:實例一:同時最小化多個窗口切換到“應用程序”標簽頁,按住Ctrl鍵同時選擇需要同時最小化的應用程序項目,然后點擊這些項目中的任意一個,從右鍵菜單中選擇“最小化”命令即可,這里同時還可以完成層疊、橫向平鋪、縱向平鋪等操作。實例二:降低BT軟件的資源占用率運行BT軟件時,往往會占用大量的系統(tǒng)資源,你會看到硬盤燈不停閃爍并伴隨著飛速轉(zhuǎn)動的噪音,此時無論是瀏覽網(wǎng)頁或是運行其他應用程序,肯定會有系統(tǒng)停滯的感覺。打開“任務管理器-進程”窗口,選擇BT軟件的進程名,然后從右鍵菜單中選擇“設置優(yōu)先級”命令,這里可以選擇實時、高、高于標準、標準、低于標準、低等不同級別,請根據(jù)實際情況進行設置,例如設置為“低于標準”可以降低進程的優(yōu)先級別,從而讓Windows為其他進程分配更多的資源。實例三:打造增強版本的任務管理器有熱心網(wǎng)友從Longhorn中將任務管理器剝離出來并提供下載,我們可以借此來打造一個增強版本的任務管理器。解壓縮下載文件,會得到Taskkill.exe、Tasklist.exe、Taskmgr.exe等3個文件,首先覆蓋\Windows\System32\Dllcahe\下的同名文件,覆蓋前請事先備份源文件,接下來繼續(xù)覆蓋\Windows\System32\下的同名文件,當彈出“Windows文件保護”對話框時,選擇“取消”按鈕。更換后的任務管理器不僅程序圖標發(fā)生了變化,右擊進程,可以發(fā)現(xiàn)在右鍵菜單中增加了打開所在目錄、創(chuàng)建轉(zhuǎn)儲文件兩個命令,而“查看-選擇列”中增加了命令行、映像路徑兩個項目,前者可以查看所顯示的進程是否被偽裝,后者則可以查看進程的文件路徑。實例四:打開處理器的超線程P4處理器的超線程技術(Hyper-ThreadingTechnology)其實是相當于將一顆處理器分為兩個虛擬的處理器,簡單地說,實現(xiàn)超線程需要處理器、主板、操作系統(tǒng)三方面的支持。如果你使用的是WindowsXP/Server2003,而且確定自己的主板和處理器支持超線程,那么可以切換到“性能”標簽頁,如果這里顯示兩個CPU使用記錄圖表的話,說明你的處理器確確實實已經(jīng)打開超線程。當然,我們也可以在開機信息中查看超線程支持情況,一般會顯示 CPU1、CPU2兩個處理器名稱,或者啟動后進入“設備管理器”,這樣同樣會顯示兩個處理器的信息。實例五:禁用任務管理器任務管理器可以完成如此強大的任務,如果你使用的是公用計算機,而又不希望他人私自操作任務管理器,可以在“開始-運行”框中鍵入Gpedit.msc命令打開組策略窗口,找到“本地計算機策略-用戶配置-管理模板-系統(tǒng)-Ctrl+Alt+Del選項”項,然后在右側窗口中選擇“刪除任務管理器”項,將其設置為“已啟用”,以后按下“Ctrl+Alt+Del”組合鍵時就無法操作任務管理器了。當然,通過文中提到的其他兩個方法還是可以正常操作任務管理器的,一勞永逸的解決辦法是為Taskmgr.exe文件設置用戶授權,當然必須使用NTFS文件系統(tǒng)才行,呵呵。也可以修改注冊表來禁用:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system新建Dword值:DisableTaskMgr=1(禁用)DisableTaskMgr=O(解禁)小知識句柄:用來惟一標識資源(例如文件中注冊表項)的值,以便程序可以訪問它。線程:在運行程序指令的進程的對象,線程允許在進程中進行并發(fā)操作,并使一個進程能夠在不同處理器上同時運行其程序的不同部分。進程:一個可執(zhí)行程序(例如資源管理器)或者一種服務(例如MSTask)當任務管理器的界面出現(xiàn)不正常,如性能.進程的切換欄不見了,無法最大化最小化時等等時,你可以采取以下措施恢復如無管理器的界面。操作如下:在邊框上空白處雙擊即可??!Windows系統(tǒng)的任務管理器是大家經(jīng)常會用到的一個程序,通常它主要被用來管理計算機進程或者查看計算機實時的工作狀態(tài)。實際上它還有不少的妙用。奇招一:在網(wǎng)吧也能“運行”在網(wǎng)吧“混”的朋友們都知道,網(wǎng)吧的機子通常來說都會將運行對話框屏蔽掉,如果大家碰上某些情況需要使用運行對話框就只能束手無策了。其實這個時候任務管理器能被臨時用來代替運行對話框的作用。先按住“Ctrl+Alt+Del”組合鍵嘗試一下能否調(diào)出任務管理器,能調(diào)出就好辦了,我們依次點擊任務管理器的菜單“文件-新建任務”,彈出“創(chuàng)建新任務”(圖1)窗口,輸入內(nèi)容試試看,它跟運行對話框效果相同啊!奇招二:快速刷新注冊表許多軟件在安裝后會提示我們需要重新啟動才能讓軟件正常使用,其實大部分時候這些軟件只是在“小題大做”,因為重啟僅僅是為了讓注冊表更新而已,我們可以利用任務管理器來更快地讓軟件生效。方法為:在“進程”選項卡中用鼠標選擇“explorer.exe”進程,然后點擊右下角的“結束進程”按鈕將它結束,這個時候桌面顯示消失了。不必驚慌,我們在 “創(chuàng)建新任務”窗口中輸入“explorer.exe”。運行即可讓桌面恢復顯示,同時計算機的注冊表也會被更新,現(xiàn)在軟件就能正常使用了。奇招三:優(yōu)化游戲運行許多朋友都和筆者一樣還在使用1GB以下的內(nèi)存,所以當我們玩3D游戲的時候就會覺得運行有些卡,這個時候除了使關閉游戲以外的所有程序以外,似乎再沒有其他節(jié)省內(nèi)存的辦法了,其實我們可以在運行游戲前先在任務管理器中結束“explorer.exe”進程,因為它在很多情況下可都是內(nèi)存耗用大戶,結束它可為我們的游戲增加幾十MB的可用內(nèi)存,游戲效果當然會有更多改善。不過此時沒了桌面顯示,啟動游戲的方法也有所改變,我們需要打開“文件-新建任務”,然后點擊“瀏覽”按鈕進入游戲目錄載入游戲主程序,點擊“確定”即可運行游戲。在W2K/XP中,同時按下Ctrl+Alt+Del鍵,可以打開Windows任務管理器,單擊“進程”,可以看到很多正在運行的EXE進程:【SystemIdleProcess】:這是關鍵進程,只有16kB,循環(huán)統(tǒng)計CPU的空閑度,這個值越大越好。該進程不能被結束,該進程似乎沒低于過25%,大多數(shù)情況下保持50%以上?!緎ystem】:system是windows頁面內(nèi)存管理進程,擁有0級優(yōu)先。(當system后面出現(xiàn).exe時是netcontroller木馬病毒生成的文件,出現(xiàn)在c:\\windows目錄下,建議將其刪除。)【explorer】:explorer.exe控制著標準的用戶界面、進程、命令和桌面等。explorer.exe總是在后臺運行,根據(jù)系統(tǒng)的字體、背景圖片、活動桌面等情況的不同,通常會消耗5.8MB到36MB內(nèi)存不等。(explorer.exe和InternetExplorer可不同)【IEXPLORE】:iexplore.exe是Microsoft對因特網(wǎng)的主要編程器.,這個微軟視窗應用讓你暢游網(wǎng)絡有了地方。iexplore.exe是非常必要的過程,不應終止,除非懷疑造成問題。它的作用是加快我們再一次打開IE的速度,當關閉所有IE窗口時,它將依然在后臺運行。當我們用它上網(wǎng)沖浪時,占有7.3MB甚至更多的內(nèi)存,內(nèi)存隨著打開瀏覽器窗口的增加也增多。【ctfmon】:這是安裝了WinXP后,在桌面右下角顯示的語言欄。如果不希望它出現(xiàn),可通過下面的步驟取消:控制面板-區(qū)域和語言選項-語言-詳細信息-文字服務和輸入語言-(首選項)語言欄-語言欄設置-把在桌面上顯示語言欄的勾取消。這樣會為你節(jié)省4MB多的內(nèi)存?!緒owexec】:用于支持16位操作系統(tǒng)的關鍵進程,不能終止?!綾srss】:這是Windows的核心部份之一,全稱為ClientServerProcess。這個只有4K的進程經(jīng)常消耗3MB到6MB左右的內(nèi)存,不能終止,建議不要修改此進程?!綿ovldr32】:為了節(jié)省內(nèi)存,可以將禁止,它占用大約 2.3MB到2.6MB的內(nèi)存?!緒inlogon】:這個進程處理登錄和注銷任務,事實上,這個進程是必需的,它的大小和你登錄的時間有關?!緎ervices】:services.exe是微軟windows操作系統(tǒng)的一部分。用于管理啟動和停止服務。該進程也會處理在計算機啟動和關機時運行的服務。這個程序?qū)δ阆到y(tǒng)的正常運行是非常重要的,該進程系統(tǒng)禁止結束?!緎vchost】:Svchost.exe是屬于微軟windows操作系統(tǒng)的系統(tǒng)程序,用于執(zhí)行dll文件。這個程序?qū)δ阆到y(tǒng)的正常運行是非常重要的。開機出現(xiàn)“GenericHostProcessforWin32Services遇到問題需要關閉”一般都是說的這個進程找不到dll文件所致。【msmsgs】:這是微軟的WindowsMessengr(即時通信軟件)著名的MSN進程,在WinXP的家庭版和專業(yè)版里面綁定的,如果你還運行著Outlook和MSNExplorer等程序,該進程會在后臺運行支持所有這些微軟號稱的很Cool的,NET功能等新技術?!緈sn6】:這是微軟在WinXP里面的MSN瀏覽器進程,當msmsgs.exe運行后才有這個進程?!綪oint32】:這是安裝了特殊的鼠標軟件(Intellimouse等等)后啟動的等程序,這不是系統(tǒng)必須的進程,通過用戶許可協(xié)議安裝。由于在WinXP里面內(nèi)建了很多鼠標新功能,所以,就沒有必要在系統(tǒng)后臺運行,既浪費1.1MB到1.6MB的內(nèi)存,還要在任務欄占個地方!【spoolsv】:用于將windows打印機任務發(fā)送給本地打印機,關閉以后一會又自己開開?!綪romon】:這是Intel系列網(wǎng)卡配置和安裝的程序,在任務欄顯示圖標控制程序,占據(jù)大約656KB到1.1MB的內(nèi)存?!緎mss】:只有45KB的大小卻占據(jù)著300KB到2MB的內(nèi)存空間,這是一個Windows的核心進程之一,是windowsNT內(nèi)核的會話管理程序?!総askmgr】:如果你看到了這個進程在運行,其實就是看這個進程的 “任務管理器”本身。它大約占用了3.2MB的內(nèi)存,當你優(yōu)化系統(tǒng)時,不要忘了把它也算進去?!綯astch】:在XP系統(tǒng)中安裝了powerToys后會出現(xiàn)此進程,按Alt+Tab鍵顯示切換圖標,大約占用1.4MB到2MB的內(nèi)存空間?!緇sass】:本地安全權限服務。是微軟安全機制的系統(tǒng)進程,主要處理一些特殊的安全機制和登錄策略?!綼tievxx】:這是隨ati顯卡硬件產(chǎn)品驅(qū)動一起安裝而來。它不是純粹的系統(tǒng)程序,但如果終止它,可能會導致不可知的問題?!綼lg】:這是微軟windows操作系統(tǒng)自帶的程序。它用于處理微軟windows網(wǎng)絡連接共享和網(wǎng)絡連接防火墻,這個程序?qū)δ阆到y(tǒng)的正常運行是非常重要的。非windows任務管理器:大多數(shù)人會想起Windows任務管理器,但是Windows的這個任務管理器實在是太簡陋了,因此很多人轉(zhuǎn)而使用第三方軟件。目前,在網(wǎng)上的流行的第三方任務管理器比較多,比如WinProc、WindowsProcesses、Windows進程管理器等。讓我們從任務管理器中抓病毒和木馬任何病毒和木馬存在于系統(tǒng)中,都無法徹底和進程脫離關系,即使采用了隱藏技術,也還是能夠從進程中找到蛛絲馬跡,因此,查看系統(tǒng)中活動的進程成為我們檢測病毒木馬最直接的方法。但是系統(tǒng)中同時運行的進程那么多,哪些是正常的系統(tǒng)進程,哪些是木馬的進程,而經(jīng)常被病毒木馬假冒的系統(tǒng)進程在系統(tǒng)中又扮演著什么角色呢?請看本文。當我們確認系統(tǒng)中存在病毒,但是通過“任務管理器”查看系統(tǒng)中的進程時又找不出異樣的進程,這說明病毒采用了一些隱藏措施,總結出來有三法以假亂真系統(tǒng)中的正常進程有:svchost.exe、explorer.exe、iexplore.exe、winlogon.exe等,可能你發(fā)現(xiàn)過系統(tǒng)中存在這樣的進程:svch0st.exe、explore.exe、iexplorer.exe、winlogin.exe。對比一下,發(fā)現(xiàn)區(qū)別了么?這是病毒經(jīng)常使用的伎倆,目的就是迷惑用戶的眼睛。通常它們會將系統(tǒng)中正常進程名的o改為0,l改為i,i改為j,然后成為自己的進程名,僅僅一字之差,意義卻完全不同。又或者多一個字母或少一個字母,例如explorer.exe和iexplore.exe本來就容易搞混,再出現(xiàn)個iexplorer.exe就更加混亂了。如果用戶不仔細,一般就忽略了,病毒的進程就逃過了一劫。2.偷梁換柱如果用戶比較心細,那么上面這招就沒用了,病毒會被就地正法。于是乎,病毒也學聰明了,懂得了偷梁換柱這一招。如果一個進程的名字為svchost.exe,和正常的系統(tǒng)進程名分毫不差。那么這個進程是不是就安全了呢?非也,其實它只是利用了“任務管理器”無法查看進程對應可執(zhí)行文件這一缺陷。我們知道 svchost.exe進程對應的可執(zhí)行文件位于“C:'WINDOWS'system32”目錄下(Windows2000則是C:\WINNT\system32目錄),如果病毒將自身復制到“C:'WINDOWS'”中,并改名為svchost.exe,運行后,我們在“任務管理器"中看到的也是svchost.exe,和正常的系統(tǒng)進程無異。你能辨別出其中哪一個是病毒的進程嗎?但在 Vista(或更高版本)中的windows任務管理器可以看到進程的路徑,病毒的這招就沒用了.借尸還魂除了上文中的兩種方法外,病毒還有一招終極大法——借尸還魂。所謂的借尸還魂就是病毒采用了進程插入技術,將病毒運行所需的dll文件插入正常的系統(tǒng)進程中,表面上看無任何可疑情況,實質(zhì)上系統(tǒng)進程已經(jīng)被病毒控制了,除非我們借助專業(yè)的進程檢測工具,否則要想發(fā)現(xiàn)隱藏在其中的病毒是很困難的。上文中提到了很多系統(tǒng)進程,這些系統(tǒng)進程到底有何作用,其運行原理又是什么?下面我們將對這些系統(tǒng)進程進行逐一講解,相信在熟知這些系統(tǒng)進程后,就能成功破解病毒的“以假亂真”和“偷梁換柱”了。常被病毒冒充的進程名有:svch0st.exe、schvost.exe、scvhost.exe。隨著Windows系統(tǒng)服務不斷增多,為了節(jié)省系統(tǒng)資源,微軟把很多服務做成共享方式,交由svchost.exe進程來啟動。而系統(tǒng)服務是以動態(tài)鏈接庫(DLL)形式實現(xiàn)的,它們把可執(zhí)行程序指向scvhost,由cvhost調(diào)用相應服務的動態(tài)鏈接庫來啟動服務。我們可以打開“控制面板管理工具J服務,雙擊其中“ClipBook”服務,在其屬性面板中可以發(fā)現(xiàn)對應的可執(zhí)行文件路徑為“C:\WINDOWS\system32\clipsrv.exe”。再雙擊“Alerter”服務,可以發(fā)現(xiàn)其可執(zhí)行文件路徑為“C:\WINDOWS\system32\svchost.exe-kLocalService”,而“Server”服務的可執(zhí)行文件路徑為“C:\WINDOWS\system32\svchost.exe-knetsvcs”。正是通過這種調(diào)用,可以省下不少系統(tǒng)資源,因此系統(tǒng)中出現(xiàn)多個svchost.exe,其實只是系統(tǒng)的服務而已。在Windows2000系統(tǒng)中一般存在2個svchost.exe進程,一個是RPCSS(RemoteProcedureCall)服務進程,另外一個則是由很多服務共享的一個svchost.exe;而在WindowsXP中,則一般有4個以上的svchost.exe服務進程。如果svchost.exe進程的數(shù)量多于5個,就要小心了,很可能是病毒假冒的,檢測方法也很簡單,使用一些進程管理工具,例如Windows優(yōu)化大師的進程管理功能,查看svchost.exe的可執(zhí)行文件路徑,如果在“C:\WINDOWS\system32”目錄外,那么就可以判定是病毒了。常被病毒冒充的進程名有:iexplorer.exe、expiorer.exe、explore.exe。explorer.exe就是我們經(jīng)常會用到的“資源管理器”。如果在“任務管理器”中將explorer.exe進程結束,那么包括任務欄、桌面、以及打開的文件都會統(tǒng)統(tǒng)消失,單擊 “任務管理器”一“文件J“新建任務”,輸入“explorer.exe”后,消失的東西又重新回來了。 explorer.exe進程的作用就是讓我們管理計算機中的資源。explorer.exe進程默認是和系統(tǒng)一起啟動的,其對應可執(zhí)行文件的路徑為windows所在目錄,除此之外則為病毒。iexplore.exe常被病毒冒充的進程名有:iexplorer.exe、iexploer.exe、iexplorer.exe進程和上文中的explorer.exe進程名很相像,因此比較容易搞混,其實iexplore.exe是MicrosoftInternetExplorer所產(chǎn)生的進程,也就是我們平時使用的IE瀏覽器。知道作用后辨認起來應該就比較容易了,iexplore.exe進程名的開頭為“ie”,就是IE瀏覽器的意思。iexplore.exe進程對應的可執(zhí)行程序位于%ProgramFiles%\InternetExplorer目錄中(64位系統(tǒng)則是在%ProgramFiles%\lnternetExplorer或是%ProgramFiles(X86)%\InternetExplorer中),存在于其他目錄則為病毒,除非你將該文件夾進行了轉(zhuǎn)移。此外,有時我們會發(fā)現(xiàn)沒有打開IE瀏覽器的情況下,系統(tǒng)中仍然存在iexplore.exe進程,這要分兩種情況:1.病毒假冒iexplore.exe進程名。2.病毒偷偷在后臺通過iexplore.exe干壞事。因此出現(xiàn)這種情況還是趕快用殺毒軟件進行查殺吧。rundll32.exe常被病毒冒充的進程名有:rundl132.exe、rundl32.exe。rundll32.exe在系統(tǒng)中的作用是執(zhí)行DLL文件中的內(nèi)部函數(shù),系統(tǒng)中存在多少個Rundll32.exe進程,就表示Rundll32.exe啟動了多少個的DLL文件。其實rundll32.exe我們是會經(jīng)常用到的,他可以控制系統(tǒng)中的一些dll文件,舉個例子,在“命令提示符”中輸入“rundll32.exeuser32.dll,LockWorkStation”,回車后,系統(tǒng)就會快速切換到登錄界面了。rundll32.exe的路徑為“C:\Windows\system32”(或X:\Windows\system32,"X"代表windows所在分區(qū)),在別的目錄則可以判定是病毒。常被病毒冒充的進程名有:spoo1sv.exe、spolsv.exe。spoolsv.exe是系統(tǒng)服務“PrintSpooler”所對應的可執(zhí)行程序,其作用是管理所有本地和網(wǎng)絡打印隊列及控制所有打印工作。如果此服務被停用,計算機上的打印將不可用,同時spoolsv.exe進程也會從計算機上消失。如果你不存在打印機設備,那么就把這項服務關閉吧,可以節(jié)省系統(tǒng)資源。停止并關閉服務后,如果系統(tǒng)中還存在spoolsv.exe進程,這就一定是病毒偽裝的了。限于篇幅,關于常見進程的介紹就到這里,我們平時在檢查進程的時候如果發(fā)現(xiàn)有可疑,只要根據(jù)兩點來判斷:仔細檢查進程的文件名;檢查其路徑。通過這兩點,一般的病毒進程肯定會露出馬腳。找個管理進程的好幫手系統(tǒng)內(nèi)置的“任務管理器”功能太弱,肯定不適合查殺病毒。因此我們可以使用專業(yè)的進程管理工具,例如Procexp。Procexp可以區(qū)分系統(tǒng)進程和一般進程,并且以不同的顏色進行區(qū)分,讓假冒系統(tǒng)進程的病毒進程無處可藏。運行Procexp后,進程會被分為兩大塊,“SystemIdleProcess”下屬的進程屬于系統(tǒng)進程,explorer.exe”下屬的進程屬于一般進程。我們介紹過的系統(tǒng)進程svchost.exe、winlogon.exe等都隸屬于“SystemIdleProcess”,如果你在“explorer.exe”中發(fā)現(xiàn)了svchost.exe,那么不用說,肯定是病毒冒充的。當任務管理器被系統(tǒng)管理員禁用時,如何解禁?其實方法很簡單,現(xiàn)提供方法如下:點擊“開始-運行”,鍵入“regedit”回車打開“注冊表編輯器”,依次展開[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies],檢查其下一個名為“System”的項,在“任務管理器”被停用的情況下,“System”項下應該有一個名為“DisableTaskMgr”的字串符值,鍵值為1,將1改成0;或者干脆刪除“System”項,就能解除“任務管理器”的鎖定。其實利用“組策略”或者注冊表來限制用戶運行“任務管理器”或者“注冊表編輯器”都是不太嚴謹?shù)淖龇?,因為只要下載安裝第三方的進程管理工具及注冊表編輯器 (比如Icesword)就能實現(xiàn)相同的目的了。[編輯本段]如何用windows任務管理器揪出暗藏的木馬[2Windows任務管理器是大家對進程進行管理的主要工具,在它的 “進程”選項卡中能查看當前系統(tǒng)進程信息。在默認設置下,一般只能看到映像名稱、用戶名、CPU占用、內(nèi)存使用等幾項,而更多如I/O讀寫、虛擬內(nèi)存大小等信息卻被隱藏了起來??蓜e小看了這些被隱藏的信息,當系統(tǒng)出現(xiàn)莫名其妙的故障時,沒準就能從它們中間找出突破口。查殺會自動消失的雙進程木馬前段時間朋友的電腦中了某木馬,通過任務管理器查出該木馬進程為“system.exe”,終止它后再刷新,它又會復活。進入安全模式把 C:\WINDOWS\SYSTEM32\system.exe刪除,重啟后它又會重新加載,怎么也無法徹底清除它。從此現(xiàn)象來看,朋友中的應該是雙進程木馬。這種木馬有監(jiān)護進程,會定時進行掃描,一旦發(fā)現(xiàn)被監(jiān)護的進程遭到查殺就會復活它。而且現(xiàn)在很多雙進程木馬互為監(jiān)視,互相復活。因此查殺的關鍵是找到這“互相依靠”的兩個木馬文件。借助任務管理器的PID標識可以找到木馬進程。調(diào)出Windows任務管理器,首先在“查看-選擇列”中勾選“PID(進程標識符)”,這樣返回任務管理器窗口后可以看到每一個進程的
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 關于成立幼兒園可行性研究報告(范文模板)
- 耐火泥漿企業(yè)數(shù)字化轉(zhuǎn)型與智慧升級戰(zhàn)略研究報告
- 旁濾式離心機企業(yè)數(shù)字化轉(zhuǎn)型與智慧升級戰(zhàn)略研究報告
- 無土栽培機械和設施企業(yè)數(shù)字化轉(zhuǎn)型與智慧升級戰(zhàn)略研究報告
- 2025年社會工作者職業(yè)水平考試初級綜合能力強化訓練試題
- 2025年注冊會計師《會計》考試會計差錯更正實務操作與法規(guī)應用模擬試題庫
- 磨木機企業(yè)縣域市場拓展與下沉戰(zhàn)略研究報告
- 中碳軸承鋼企業(yè)數(shù)字化轉(zhuǎn)型與智慧升級戰(zhàn)略研究報告
- 石英玻璃纖維企業(yè)ESG實踐與創(chuàng)新戰(zhàn)略研究報告
- 納米材料燒成窯企業(yè)數(shù)字化轉(zhuǎn)型與智慧升級戰(zhàn)略研究報告
- 2025山東省港口集團有限公司招聘183人筆試參考題庫附帶答案詳解
- 2025青桐鳴高三4月大聯(lián)考數(shù)學試題及答案
- 初級會計師考試歷年真題試題及答案
- 水利部珠江水利委員會所屬事業(yè)單位招聘筆試真題2024
- 甘肅省2025年甘肅高三月考試卷(四4月)(甘肅二診)(英語試題+答案)
- 2025年河南建筑職業(yè)技術學院高職單招語文2019-2024歷年真題考點試卷含答案解析
- 企業(yè)交叉作業(yè)協(xié)議書
- 《航空工程技術英語》課件-Chapter 12 Flight Control教學課件:Flight Control + Auto Flight Control
- 湖南省衡東縣新塘小學-山水一程三生有幸-六年級最后一次家長會【課件】
- 防雷知識培訓課件
- 2024年美容師考試要關注的法規(guī)與行業(yè)標準指導試題及答案
評論
0/150
提交評論