当前位置: 代码网 > 服务器>网络安全>企业安全 > 高手支招:通过进程抓马

高手支招:通过进程抓马

2009年05月24日 企业安全 我要评论
高手支招:通过进程抓马 对于进程这个概念,许多电脑用户都没有给予太多关注。在很多人印象里,只知道结束进程可以杀死程序,至于哪些进程对应哪些程序,究竟什么样的进程该杀,什么样的进程不能杀这些问题... 09-05-24

  在windows 2000/xp中,ctrl+shift+esc组合键能快速调出任务管理器,而windows 9x为ctrl+alt+组合键。

  1.“主角”进程

  首先来熟悉一下系统中的基本进程,它们是系统运行的基本条件,一般情况下不能关闭它们,否则会导致系统崩溃。

  windows 2000/xp:smss.、csrss.、winlogon.、services.、lsass.、svchost.(可以同时存在多个)、spoolsv.、explorer.、system idle process;

  windows 9x:msgsrv32.、mpr.、mmtask.tsk、kenrel32.dll。

  你知道吗

  进程与程序

  简单地说,每启动一个程序,就启动了一个进程。在windows 3.x中,进程是最小运行单位。在windows 9x/2000/xp中,每个进程还可以启动几个线程,比如每下载一个文件可以单独开一个线程。在windows 9x/2000/xp中,线程是最小单位。程序是永存的,进程是暂时的。举一个例子说:如果程序是剧本,那么表演过程就是进程;如果程序是菜谱,那么烹调过程就是进程。

  人鬼情未了——svchost.

  它位于系统目录的system32文件夹,是从动态链接库(dll)运行服务的一般性宿主进程。在任务管理器中,可能会看到多个svchost.在运行,不要大惊小怪,这可能是多个dll文件在调用它。不过,正因为如此,它也成为了病毒利用的对象,以前的“蓝色代码”病毒就是一例。另外,如果感染了冲击波病毒,系统也会提示“svchost.出现错误”。

  如果要查看哪些服务正在使用svchost.,对于windows 2000可从其安装光盘的supporttoolssupport.cab压缩包中,将tlist.解压缩至任意目录,接着在“命令提示符”中进入tlist.所在目录,输入“tlist -s”并回车(“tlist pid”命令可看到详细信息)。而在windows xp则直接输入“tasklist /svc”查看进程信息(“tasklist /fi "pid eq processid"”则可看到详细信息)。

  2.“配角”进程

  这些系统进程虽然不是系统运行必须的,但也经常在进程列表中抛头露面。如internat.、systray.、rundll32.、loadwc.、ddhelp.、mstask.、ctfmon.、taskmagr.、msnmsgr.、wmi.,它们都是正常的系统进程。

  建议在安装完windows后,点击“开始→程序→附件→系统工具→系统信息”,在打开的“系统信息”窗口中再点击“软件环境→正在运行任务”(在此进程列表中,可看到更详细的属性,其中程序路径是非常重要的信息),接着点击“操作→另存成文本文件”,以后系统出现异常时则对照进行分析。另外,“优化大师”也提供了保存进程快照的功能●。

  实例二:查找木马的蛛丝马迹

  许多木马和一些防护工具采用了双进程保护手段,例如“falling star”木马就采用双进程模式,下面来看看如何发现它们。

  第一步:打开任务管理器。根据和常见进程比较,很明显会发现两个“熟悉的陌生人”(和系统基本进程名称相似,但不相同):“internet.”和“systemtray.”。请和上一实例中的”配角“进程比较。

  第二步:打开“系统信息”的“软件环境→正在运行任务”,查看路径信息,两者均指向windowssystem32目录,而且文件大小、日期均相同,但从文件日期来看并不属于微软的系统文件。进入资源管理器查看其版本属性,虽然公司标明为microsoft,但与系统文件中的微软公司名称书写并不相同,基本可断定是非法进程,并且为双进程模式。

  第三步:在尝试结束进程时,第一次选择“systemtray.”来结束进程树,结果进程马上就再生了,任务管理器中又显示出这两个进程!于是再次选择“internet.”,然后结束进程树●。进程没有再生,从而将木马进程从系统中清。

(0)

相关文章:

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com