[string global_cpnav_top]
设为首页收藏本站[string global_cpnav_extra1]
[string global_cpnav_extra2]切换到宽版
[ad headerbanner/wp a_h]

 找回密码
 立即注册
[string global_login_extra]

QQ登录

只需一步,快速开始

[ad subnavbanner/a_mu]
搜索
[string global_header]
[string viewthread_top] [ad text/wp a_t]
返回列表 发新帖[string viewthread_postbutton_top]
[string viewthread_beginline]
查看: 4389|回复: 1

打造增强版本的任务管理器

[复制链接] [string viewthread_title_extra]
[string viewthread_title_row]
[array viewthread_avatartop/0]
[array viewthread_avatar/0]
  • 打卡等级:本地老炮
[array viewthread_sidetop/0]

9337

威望

7452

金钱

1万

贡献

管理员

自由的灵魂

积分
107438
主题
5631
回帖
26662
注册时间
2003-4-10
最后登录
2026-10-2
[array viewthread_sidebottom/0]
发表于 2006-4-5 00:54:19 | 显示全部楼层 |阅读模式 [array viewthread_postheader/0]
[ad thread/a_pt/2/0]
[array viewthread_posttop/0]
[ad thread/a_pr/3/0]

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册 [string global_login_text]

×

打造增强版本的任务管理器<BR>    <BR>有网友将任务管理器从Longhorn测试版操作系统中剥离出来,放在网上供下载(<a href="http://www.cniti.com/soft/epc/2004-10/taskmgr.rar" target="_blank" ><FONT color=#003366>http://www.cniti.com/soft/epc/2004-10/taskmgr.rar</FONT></A>)。这个版本的任务管理器可以直接升级WindowsXP/Server 2003的任务管理器,而且同原有版本相比,在识别木马和分析系统方面的能力大大增强。今天就让我们来看看这个版本的任务管理器是如何揪出木马的。<BR>  解压缩下载文件,会得到Taskkill.exe、Tasklist.exe、Taskmgr.exe等3个文件,首先覆盖\Windows\System32\Dllcahe\下的同名文件,覆盖前请事先备份源文件,接下来继续覆盖\Windows\System32\下的同名文件,当弹出“Windows文件保护”对话框时,选择“取消”按钮。 <BR>  以前我们经常说可以利用进程来判断系统中是否有木马,但是旧版任务管理器在进程分析和判断方面功能过于弱小,对于一般用户来说掌握这种方法有一定难度。现在好了,Longhorn版“任务管理器”可以采用进程名、进程路径及用户名三方面相结合的方法来判断病毒及木马。<BR>  一般来说木马和病毒会采取两种途径潜伏在进程中。一是直接利用系统现有进程。比如explorer.exe、rundll32.exe这些进程。还有一种就是通过改头换面,生成新的进程,但进程名称同系统基本进程非常相似,不容易被发现。比如exlporer.exe、internet.exe。<BR>  后者主要是通过查看“映像名称”来揪出木马。而前者则需要分析进程所在路径。<BR>  在这里我们看到系统中有一个svchost.exe,这是WindowsXP中最熟悉的进程之一。但是当我们通过点击鼠标右键菜单的“打开所在目录”,却意外发现这个进程所在的路径是C:\Windows。要知道这个进程一般是在C:\windows\system32\下面。那么现在就可以初步判定这个进程存在问题。接下来通过专门的木马工具进行扫描。<BR>  其实还有更为简便的方法,利用“映像路径”直接判断进程是否存在问题。当然你首先需要在新版任务管理器面板上面打开“查看→选择列”,勾选其中的“映像路径”选项。然后回到“进程”选项卡,就能够直接看到svchost.exe进程的路径了,有没有问题就一目了然。<BR>  注意“用户名”也是另外一个发现进程是否正确的方法。如果是系统的进程(“用户名”为“SYSTEM”),则是正常的,如果是用户的进程,则可能是病毒了。比如,有一个svchost.exe进程的用户名是其它名字,那你就需要杀毒了。<BR>  总的来说,Longhorn版任务管理器在进程管理方面得到了大大改善,灵活利用它,将帮助你迅速发现系统中是否存在病毒或者木马,便于你及时进行清除。


  小资料<BR>  基本进程:smss.exe、csrss.exe、winlogon.exe、services.exe、lsass.exe、svchost.exe、spoolsv.exe、explorer.exe、System Idle Process;<BR>  常见进程:internat.exe、systray.exe、rundll32.exe、loadwc.exe、ddhelp.exe、mstask.exe、ctfmon.exe、taskmagr.exe、msnmsgr.exe、wmiexe.exe,<BR>

[array viewthread_postbottom/0]
不懂就搜!点此搜点拨论坛。如果本坛没有,请尝试点此问AI,或跟帖提问。
发帖前注意看置顶帖。
不定期借助AI对点拨论坛陈年老帖进行挖坟回复,打扰勿怪!
[array viewthread_postsightmlafter/0][ad thread/a_pb/1/0]
有问题请直接提问,欢迎注册本论坛!
回复 [array viewthread_postfooter/0]

使用道具 举报 [array viewthread_postaction/0]

[ad interthread/a_p/0]
[array viewthread_endline/0]
[array viewthread_avatartop/1]
[array viewthread_avatar/1]
[array viewthread_sidetop/1]

0

威望

301

金钱

0

贡献

初级会员

积分
301
主题
0
回帖
808
注册时间
2010-8-6
最后登录
2016-5-23
[array viewthread_sidebottom/1]
发表于 2007-1-8 12:29:37 | 显示全部楼层 [array viewthread_postheader/1]
[ad thread/a_pt/2/1]
[array viewthread_posttop/1]
[ad thread/a_pr/3/1][em02][em03]
[array viewthread_postbottom/1]
[array viewthread_postsightmlafter/1][ad thread/a_pb/1/1]
在已经有人回复时,不要在顶楼添加新问题。
回复 顶 踩 [array viewthread_postfooter/1]

使用道具 举报 [array viewthread_postaction/1]

[ad interthread/a_p/1]
[array viewthread_endline/1]
[string viewthread_middle]
[string viewthread_fastpost_side] [string viewthread_fastpost_content]
[string viewthread_fastpost_func_extra]高级模式 [string viewthread_fastpost_ctrl_extra]
您需要登录后才可以回帖 登录 | 立即注册 [string global_login_text]

本版积分规则 [string viewthread_fastpost_btn_extra]

[string viewthread_bottom]
[ad footerbanner/wp a_f/1][ad footerbanner/wp a_f/2][ad footerbanner/wp a_f/3][ad float/a_fl/1][ad float/a_fr/2][ad couplebanner/a_fl a_cb/1][ad couplebanner/a_fr a_cb/2][ad cornerbanner/a_cn][string global_footer]

QQ|手机版|小黑屋|点拨论坛 [string global_footerlink]|网站地图

GMT+8, 2026-10-2 13:51 , Processed in 0.066566 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表