科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道明明白白conime.exe是什么

明明白白conime.exe是什么

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

 大家都知道在运行cmd.exe之后进程中会出现一个conime.exe的进程。 网上的关于进程的描述不管是国内还是国外都说他是个病毒…… 当然也许病毒和他重名,但是不能一概而论吧? 有人说conime.exe是cmd.exe的子进程。 我现在来仔细查看一下conime。

来源:论坛整理 2009年2月18日

关键字: conime.exe 病毒0902 conime专杀 conime清除

  • 评论
  • 分享微博
  • 分享邮件
 大家都知道在运行cmd.exe之后进程中会出现一个conime.exe的进程。 网上的关于进程的描述不管是国内还是国外都说他是个病毒…… 当然也许病毒和他重名,但是不能一概而论吧? 有人说conime.exe是cmd.exe的子进程。 我现在来仔细查看一下conime。

  在这里sunwear用的是kd,察看一下conime.exe的eprocess的inheritedfromuniqueprocessid 是否是cmd.exe的eprocess的uniqueprocessid 如果是的话,那能说明conime.exe是cmd.exe的子进程。那我们来看看。

process 817217c0 sessionid: 0 cid: 04dc peb: 7ffdf000 parentcid: 032c
dirbase: 1558f000 objecttable: 8170d168 tablesize: 18.
image: conime.exe

process 81733460 sessionid: 0 cid: 038c peb: 7ffdf000 parentcid: 02f8
dirbase: 056a1000 objecttable: 81692288 tablesize: 22.
image: cmd.exe

然后察看一下conime.exe的eprocess

nt!_eprocess
..................
+0x09c uniqueprocessid : 0x000004dc
..................
+0x1c8 inheritedfromuniqueprocessid : 0x0000032c
..................
conime.exe的进程id是0x000004dc。父进程是0x0000032c

我们在来看看cmd.exe

nt!_eprocess
..............
+0x09c uniqueprocessid : 0x0000038c
..............
也就是说conime.exe并不是cmd.exe的子进程。而conime.exe的父进程id 并没有在任务管理器中从名字上看conime.exe是跟输入法有关的。的确他就是处理控制台输入法相关的一个程序。

  我们可以做个试验。首先我们运行cmd.exe,然后用ctrl+shift切换输入法,可以切换吧?

  我们用任务管理器把conime结束掉,然后在试试?结果如何?

  我觉得如果要写解释的话 一定要给出ms的原始程序的作用.它是windows操作系统的中的正常进程。可以在附加解释中说明有些病毒与他同名。

  就像service explorer svchost 等等一样。如果他们被病毒付身(屡见不鲜)。那么进程描述该写什么呢?写service explorer svchost 都是病毒么?在这里真要为conime.exe喊冤了。

  conime.exe是console ime的缩写 也就是ime控制台

  本身是正常的 启动cmd的时候他会跟着启动 他的作用最典型的一个就是就控制命令行下的输入法你可以先启动cmd 然后在命令行窗口下 按ctrl+space就会看见命令行下的中文输入发被调了出来,现在你在任务管理器里结束conime.exe进程 再想使用命令行下的中文输入法看看...

  另外 目前来看conime.exe必须有cmd或者其他程序执行 直接执行conime.exe是不会成功的 比如如果你杀掉后再次执行conime.exe后 查看任务管理器 会发现根本没有conime.exe进程

  在正常的文件没被替换的情况下 随便臆测它已经是病毒或者是特络伊服务端是完全是不科学的

  为什么有的人把他说成是后门 木马 病毒呢?他们的说法也很主观,因为黑客之门1.0的测试中 在例子里有这么一步

rundll32 hkdoordll,dllregisterserver conime.exe 1

  但是也只是只感染进程 而不感染系统文件 机器重启或进程退出后门也就退出了 但是上述仅仅是作者提供的例子 事实上1.0版的黑客之门默认感染进程是services.exe

  综合上面的资料 conime.exe是系统自己的进程 如果被感染了木马 也是使用者自己用机不当造成的
    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章