新闻山东 体育 娱乐 女性 财经 幽默 评论 健康 博客 网摘 图片房产 汽车 教育 音乐 商桥 手机报 论坛
游戏 购物 曝光 民声 廉政 读书 书画 美食 机票 能源 搜索 旅游 传媒 动漫 K歌 青未了 权威发布 大众会客厅
首页 业界 通信 互联网 数字家电 服务器 网络设备 网络安全 移动存储 显示器 硬件板卡 产品报价 IT168专区
TG论坛 手机 笔记本 台式机 数码相机 摄像机 复印一体 打印扫描 投影机 MP3/4 GPS导航 驱动下载 软件下载
  页面位置:首页>网络安全
快速搜索
 
系统自带不起眼但很强杀毒工具
作者:  来源: 赛迪网   日期:2008-04-22 

 

Windows系统集成了无数的工具,它们各司其职,满足用户不同的应用需求。其实这些工具“多才多艺”,如果你有足够的想象力并且善于挖掘,你会发现它们除了本行之外还可以帮我们杀毒。

一、任务管理器给病毒背后一刀

Windows任务管理器是大家对进程进行管理的主要工具,在它的“进程”选项卡中能查看当前系统进程信息。在默认设置下,一般只能看到映像名称、用户名、CPU占用、内存使用等几项,而更多如I/O读写、虚拟内存大小等信息却被隐藏了起来。可别小看了这些被隐藏的信息,当系统出现莫名其妙的故障时,没准就能从它们中间找出突破口。

1.查杀会自动消失的双进程木马

前段时间朋友的电脑中了某木马,通过任务管理器查出该木马进程为“system.exe”,终止它后再刷新,它又会复活。进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。从此现象来看,朋友中的应该是双进程木马。这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找到木马进程。

调出Windows任务管理器,首先在“查看→选择列”中勾选“PID(进程标识符)”,这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样当我们终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。启动命令提示符窗口,执行“taskkill /im system.exe /f”命令。刷新一下电脑后重新输入上述命令如图1,可以看到这次终止的system.exe进程的PID为1536,它属于PID为676的某个进程。也就是说PID为1536的system.exe进程是由PID为676的进程创建的。返回任务管理器,通过查询进程PID得知它就是“internet.exe”进程进程。(如图)

 

 

图1 查询PID进程

找到了元凶就好办了,现在重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe ,然后将它们删除即可。前面无法删除system.exe,主要是由于没有找到internet.exe(且没有删除其启动键值),导致重新进入系统后internet.exe复活木马。

2.揪出狂写硬盘的P2P程序

单位一电脑一开机上网就发现硬盘灯一直闪个不停,硬盘狂旋转。显然是本机有什么程序正在进行数据的读取,但是反复杀毒也没发现病毒、木马等恶意程序。

打开该电脑并上网,按Ctrl+Alt+Del键启动了任务管理器,切换到“进程”选项卡,点击菜单命令“查看→选择列”,同时勾选上“I/O写入”和“I/O写入字节”两项。确定后返回任务管理器,发现一个陌生的进程hidel.exe,虽然它占用的CPU和内存并不是特别大,但是I/O的写入量却大得惊人,看来就是它在捣鬼了,赶紧右击它并选择“结束进程”终止,果然硬盘读写恢复正常了。

二、系统备份工具杀毒于无形

笔者曾遭遇一个无法删除的病毒“C:\Program Files\Common Files\PCSuite\rasdf.exe”,同时也无法复制这个文件,如何清除它。笔者通过系统备份工具清除了该病毒,操作过程如下:

第一步:单击“开始→所有程序→附件→系统工具→备份”,打开备份或还原向导窗口,备份项目选择“让我选择要备份的内容”,定位到“C:\Program Files\Common Files\PCSuite”。

第二步:继续执行备份向导操作,将备份文件保存为“g:\virus.bkf”,备份选项勾选“使用卷阴影复制”,剩余操作按默认设置完成备份。 

编辑:藕瓜
 
 科技宽频
更多>>
 
大众网版权与免责声明:
1、大众网所有内容的版权均属于作者或页面内声明的版权人。未经大众网的书面许可,任何其他个人或组织均不得以任何形式将大众网的各项资源转载、复制、编辑或发布使用于其他任何场合;不得把其中任何形式的资讯散发给其他方,不可把这些信息在其他的服务器或文档中作镜像复制或保存;不得修改或再使用大众网的任何资源。若有意转载本站信息资料,必需取得大众网书面授权。
2、已经本网授权使用作品的,应在授权范围内使用,并注明“来源:大众网”。违反上述声明者,本网将追究其相关法律责任。
3、凡本网注明“来源:XXX(非大众网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
4、如因作品内容、版权和其它问题需要同本网联系的,请30日内进行。
(共159181种产品)
 
· 微软黑屏引发威胁百倍于熊猫烧香
· 中国首份TD-SCDMA纯网友试用报告
· 『感悟2008』松下视觉日记网络征集赛
· 国美电器易主山东三联商社,布局改组,...
· 舞动春天 LG显示器W2252TQ有奖试用体验活动
· 三星商用产品及解决方案发布会专题
· 2008首场豪赌:微软宣布466亿美元洽购雅虎
· 08榜样 行动中国 HP“全能运动金刚”评选
 
· 近期科技公司裁员一览
· 刘永好:投资猪肉比黄金可靠
· 百度禁止异性色情 鼓励同性恋?
· 百度排名下降的因素归纳
· 马云,你不道德
· 我在淘宝的遭遇
· 中国电信,这就是你们的竞争?
· 前员工揭真实海尔,竟还不如华为
 
· [故事]照片寄情谊 茶马路更长
· 苏宁独家承销伊莱克斯洗衣机
· [导购]看笔记本消费趋势 苏宁09发力上网本
· [导购]噱头大比拼 最具另类风格个性手机汇总
· [行情] 2GB仅199元!美女演绎台电X11精美图赏
· [故事]今年的节日 用“炫飞”打印
友情链接
ChinaUnix  IT168  PCWORLD  电脑之家  中关村在线  计世网 赛迪网  比特网  泡泡网  天极网  硅谷动力  IT世界  走进中关村  睿商在线  太平洋电脑网
58同城济南  互联网周刊  第三媒体  新浪科技  搜狐IT  腾讯科技  网易科技  IT168山东站  CBI山东站  太平洋山东站  小熊在线山东站  山东IT在线  电脑圈
科技频道联系电话:0531-85193137    QQ:312076059
关于我们 - 报业集团 - 版权声明 - 广告业务 - 业务拓展 - 人才招聘 - 联系方式
Copyright (C) 2001-2007 dzwww.com. All Rights Reserved
大众报业集团主办 Email: webmaster@dzwww.com
繁体版由广州信景技术有限公司提供技术支持
鲁ICP证:000100号 经营许可证:鲁B2-20061030号 新出网证(鲁)字02号