- 相關(guān)推薦
如何用任務(wù)管理器查殺木馬病毒
Windows任務(wù)管理器是大家對進(jìn)程進(jìn)行管理的主要工具,在它的“進(jìn)程”選項卡中能查看當前系統進(jìn)程信息。在默認設置下,一般只能看到映像名稱(chēng)、用戶(hù)名、CPU占用、內存使用等幾項,而更多如I/O讀寫(xiě)、虛擬內存大小等信息卻被隱藏了起來(lái)?蓜e小看了這些被隱藏的信息,當系統出現莫名其妙的故障時(shí),沒(méi)準就能從它們中間找出突破口。
1.查殺會(huì )自動(dòng)消失的雙進(jìn)程木馬
前段時(shí)間朋友的電腦中了某木馬,通過(guò)任務(wù)管理器查出該木馬進(jìn)程為“system.exe”,終止它后再刷新,它又會(huì )復活。進(jìn)入安全模式把 c:windowssystem32system.exe刪除,重啟后它又會(huì )重新加載,怎么也無(wú)法徹底清除它。從此現象來(lái)看,朋友中的應該是雙進(jìn)程木馬。這種木馬有監護進(jìn)程,會(huì )定時(shí)進(jìn)行掃描,一旦發(fā)現被監護的進(jìn)程遭到查殺就會(huì )復活它。而且現在很多雙進(jìn)程木馬互為監視,互相復活。因此查殺的關(guān)鍵是找到這“互相依靠”的兩個(gè)木馬文件。借助任務(wù)管理器的PID標識可以找到木馬進(jìn)程。
調出Windows任務(wù)管理器,首先在“查看→選擇列”中勾選“PID(進(jìn)程標識符)”,這樣返回任務(wù)管理器窗口后可以看到每一個(gè)進(jìn)程的PID標識。這樣當我們終止一個(gè)進(jìn)程,它再生后通過(guò)PID標識就可以找到再生它的父進(jìn)程。啟動(dòng)命令提示符窗口,執行“taskkill /im system.exe /f”命令。刷新一下電腦后重新輸入上述命令,可以看到這次終止的system.exe進(jìn)程的PID為1536,它屬于PID為676的某個(gè)進(jìn)程。也就是說(shuō)PID為1536的system.exe進(jìn)程是由PID為676的進(jìn)程創(chuàng )建的。返回任務(wù)管理器,通過(guò)查詢(xún)進(jìn)程PID得知它就是 “internet.exe”進(jìn)程。
找到了元兇就好辦了,現在重新啟動(dòng)系統進(jìn)入安全模式,使用搜索功能找到木馬文件c:windowsinternet.exe ,然后將它們刪除即可。前面無(wú)法刪除system.exe,主要是由于沒(méi)有找到internet.exe(且沒(méi)有刪除其啟動(dòng)鍵值),導致重新進(jìn)入系統后 internet.exe復活木馬。
2.揪出狂寫(xiě)硬盤(pán)的P2P程序
單位一電腦一開(kāi)機上網(wǎng)就發(fā)現硬盤(pán)燈一直閃個(gè)不停,硬盤(pán)狂旋轉。顯然是本機有什么程序正在進(jìn)行數據的讀取,但是反復殺毒也沒(méi)發(fā)現病毒、木馬等惡意程序。
打開(kāi)該電腦并上網(wǎng),按Ctrl+Alt+Del鍵啟動(dòng)了任務(wù)管理器,切換到“進(jìn)程”選項卡,點(diǎn)擊菜單命令“查看→選擇列”,同時(shí)勾選上“I/O寫(xiě)入”和“I/O寫(xiě)入字節”兩項。確定后返回任務(wù)管理器,發(fā)現一個(gè)陌生的進(jìn)程hidel.exe,雖然它占用的CPU和內存并不是特別大,但是I/O的寫(xiě)入量卻大得驚人,看來(lái)就是它在搗鬼了,趕緊右擊它并選擇“結束進(jìn)程”終止,果然硬盤(pán)讀寫(xiě)恢復正常了。
【如何用任務(wù)管理器查殺木馬病毒】相關(guān)文章:
手工查殺病毒的方法07-02
如何用麥當勞給的郵箱?07-10
離職證明有何用處?07-12
如何用openssl查找素數?07-10
如何用京東白條購物07-11
如何用Excel制作表格07-03
QQ空間簽到有何用?07-10
如何用化妝綿卸妝07-02
如何用好考研教材07-05