用工作管理員揪出暗藏的木馬

ccyou發表於2016-06-24

Windows工作管理員是大家對程式進行管理的主要工具,在它的“程式”選項卡中能檢視當前系統程式資訊。在預設設定下,一般只能看到映像名稱、使用者名稱、CPU佔用、記憶體使用等幾項,而更多如I/O讀寫、虛擬記憶體大小等資訊卻被隱藏了起來。可別小看了這些被隱藏的資訊,當系統出現莫名其妙的故障時,沒準就能從它們中間找出突破口。

  1.查殺會自動消失的雙程式木馬

  前段時間朋友的電腦中了某木馬,透過工作管理員查出該木馬程式為“system.exe”,終止它後再重新整理,它又會復活。進入安全模式把 c:windowssystem32system.exe刪除,重啟後它又會重新載入,怎麼也無法徹底清除它。從此現象來看,朋友中的應該是雙程式木馬。這種木馬有監護程式,會定時進行掃描,一旦發現被監護的程式遭到查殺就會復活它。而且現在很多雙程式木馬互為監視,互相復活。因此查殺的關鍵是找到這“互相依靠”的兩個木馬檔案。藉助工作管理員的PID標識可以找到木馬程式。

  調出Windows工作管理員,首先在“檢視→選擇列” 中勾選“PID(程式識別符號)”,這樣返回工作管理員視窗後可以看到每一個程式的PID標識。這樣當我們終止一個程式,它再生後透過PID標識就可以找到再生它的父程式。啟動命令提示符視窗,執行“taskkill /im system.exe /f”命令。重新整理一下電腦後重新輸入上述命令,可以看到這次終止的system.exe程式的PID為1536,它屬於PID為676的某個程式。也就是說PID為1536的system.exe程式是由PID為676的程式建立的。返回工作管理員,透過查詢程式PID得知它就是 “internet.exe”程式。

  找到了元兇就好辦了,現在重新啟動系統進入安全模式,使用搜尋功能找到木馬檔案 c:windowsinternet.exe ,然後將它們刪除即可。前面無法刪除system.exe,主要是由於沒有找到internet.exe(且沒有刪除其啟動鍵值),導致重新進入系統後 internet.exe復活木馬。

  2.揪出狂寫硬碟的P2P程式

  單位一電腦一開機上網就發現硬碟燈一直閃個不停,硬碟狂旋轉。顯然是本機有什麼程式正在進行資料的讀取,但是反覆防毒也沒發現病毒、木馬等惡意程式。

  開啟該電腦並上網,按Ctrl+Alt+Del鍵啟動了工作管理員,切換到“程式”選項卡,點選選單命令“檢視→選擇列”,同時勾選上“I/O寫入”和 “I/O寫入位元組”兩項。確定後返回工作管理員,發現一個陌生的程式hidel.exe,雖然它佔用的CPU和記憶體並不是特別大,但是I/O的寫入量卻大得驚人,看來就是它在搗鬼了,趕緊右擊它並選擇“結束程式”終止,果然硬碟讀寫恢復正常了。


相關文章