科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道用Procexp和Autoruns识别删除木马

用Procexp和Autoruns识别删除木马

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

木马程序是当前病毒中危害比较大的一种,鉴于变种比较多杀毒软件对其处理一般比较滞后,在此我介绍一个两个工具:Procexp和Autoruns,这两个工具对付一般的木马比较有效。

作者:zdnet安全频道 来源:论坛整理 2008年6月3日

关键字: autoruns procexp 木马

  • 评论
  • 分享微博
  • 分享邮件

两个工具可以从官方网站www.sysinternals.com下载
URL地址:
http://www.sysinternals.com/Files/ProcessExplorerNt.zip
http://www.sysinternals.com/Files/Autoruns.zip



推荐理由:
1)完全免费
2)文件小,功能强大,免安装
2)支持9x,winme,NT,2000,xp,2003,64位XP
3)更新比较快
下面介绍两个工具的使用方法(本人使用的是XP系统,下面以XP为例):
一、Procexp:(完全可以替换windows自带的任务管理器)

此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),杀掉运行进程

直接运行程序
 
其进程分为两种:一种是服务程序,一种是普通程序
普通程序可以用windows自带的任务管理器关闭,而服务程序只能通过服务管理器才能关闭,Procexp可以杀掉服务和普通进程,杀进程的方法:直接右键单击右键菜单中选择Kill Process项:(功能比较强大,连Winlogon.exe都可以杀掉,若你杀掉它,系统自动当机了,有兴趣的同志可以试试)
 
使用其识别木马程序的方法:
首先查看是否有可疑进程,一些木马使用了windows系统程序名,例如:services.exe,svchost.exe,(这些文件在windows\system32目录下,一般木马会放在磁盘根目录下,或是windows目录下,)另一种情况是某一进程占CPU占有比较大

看到可疑程序直接在列表中选中,右键查看属性,或直接双击

 

看程序的描述信息,微软程序描述信息和版本信息一般都很详细,若没有版本信息则可能是木马程序,也有一些木马写了跟微软类似的信息,此时可以使用数字签名校验功能,点击Verify按钮,若是微软的程序会提示(verified)


    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章