首页 | 旧版 |中国计算机报 |中国电子报 |通信产业报 |计算机用户 |电脑教育报 |软件世界 |数字时代
高级检索
资讯·观察 | 特别策划 | 整机·外设 | 消费·数码 | 硬件·DIY
网络·应用 | 就业·培训 | 市场·交流 | 教育信息化  
第14期 总第764期
浏览往期
当前位置:首页>>赛迪媒体>中国电脑教育报>就业·培训
脚踩“连环马”
作者:

前段时间,学校办公室中的电脑中了某种木马,运行速度非常缓慢,升级了杀毒软件也没有发现其真面目。后来我运行windows“任务管理器”查看进程,发现进程中有一个名为“system32.exe”的进程很是可疑,我将其进程终止后,还没容我将任务管理器关闭,它就又冒出来了,于是我搜索到了它的位置“c:\windows\system32\system32.exe”,并利用系统光盘进入了DOS模式将该文件删除,可是重新启动计算机后,该文件又被加载,很显然这是一个双进程木马,在它的背后一定有另一个木马文件在运行,当背后的这个木马文件检测到系统进程中“system32.exe”文件没有运行时,它就会自动再将其复制一份,并进行加载。这种木马有监护进程的功能,会定时对系统进行扫描,一旦发现被监护的进程遭到查杀就会复活它,而且现在很多双进程木马互相监视,互相复活,因此查杀的方法就是要首先找到这匹“连环马”。

首先运行Windows“任务管理器”,并在打开窗口的“查看”菜单中,选择“选择列”选项,在出现的“选择列”窗口中(如图),勾选“PID(进程标识符)”,单击“确定”按钮回到“任务管理器”界面,就可以看到“system32.exe”该文件的PID值,将其PID值记下后,退出“任务管理器”窗口。接着再依次单击“开始→运行”,在运行窗口中输入“CMD”命令,单击“确定”后按钮,在CMD窗口中输入“taskkill /im system32.exe /f”命令,这时就会出现终止完“system32.exe”进程后的提示信息:“成功:已终止PID1357从属于PID 677的进程”,也就能够看出该“system32.exe”木马进程与PID值为667的进程是相关联的。再次进入“任务管理器”,通过查找PID值为677的文件,发现了“ctfmoon.exe”这个幕后元凶,然后搜索找到了它的位置“c:\windows\system32\cftmoon.exe”,再通过系统光盘进入DOS模式,将这两个文件一起删除,重新启动计算机后,电脑恢复了正常。

(闫冬梅)

赛迪网JAVA专区,JAVA开发者乐园!
相关文章
· 玩 意(2008.04.24)
· 排行榜(2008.04.24)
· 毕业分手拿婚纱祭奠爱情(2008.04.17)
· 大学生就业“防”歧视之户籍歧视篇(2008.04.17)
· “艳照门”贴近了谁的生活(2008.04.17)
·特别专辑

专题:黄光裕配售股份套现19亿 为购三联商社?全文
专题:家乐福在中国遭抵制 您做出何种选择?全文


· 专题:三星李健熙逃税遭起诉 面临终身监禁
· 思科CEO钱伯斯第七次访华 中国将成战略市场
· 专题:“吸费电话”背后真相 仅为欺诈性宣传
· 专题:卓越亚马逊遭淘宝"收编" 易趣腾讯策反
· 专题:唐骏盛大再“卸甲” 10亿转会新华都
· 专题:荧光灯下的黑暗 GE被曝"血汗工厂"
· 专题:手机电视国标陷僵持 广电不睬新岸线
· 专题:廉价笔记本竞争白热化 厂商争卖白菜价
· 专题:首款绿色网游遭质疑 仍是“试验田”
· 专题:宏基总裁兰奇访华 欲成全球笔记本霸主

·赛迪社区


·IT博客