NOVOTS KMS 词汇表 Glossary    联系我们 Contact Us
查询 Search  
   
按类别浏览 Browse by Category
NOVOTS KMS .: 病毒安全 .: 通过任务管理器PID查杀该木马进程"system.exe"

通过任务管理器PID查杀该木马进程"system.exe"

     前段时间朋友的电脑中了某病毒,通过任务管理器查出该病毒是一木马进程为"system.exe“,立即终止它后再刷新,它又会复活。进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。从网上资料了解到,应该是双进程木马。也就是这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它,互为监视,互相复活。因此查杀的关键是找到这"互相依靠"的两个木马文件。借助任务管理器的PID标识可以找到木马进程。

       1. 调出Windows任务管理器,首先在"查看→选择列"中勾选"PID(进程标识符)",这样返回任务管理器窗口后可以看到每一个进程的PID标识。这样当我们终止一个进程,它再生后通过PID标识就可以找到再生它的父进程。

    2.启动命令提示符窗口,执行"taskkill /im system.exe /f"命令。刷新一下电脑后重新输入上述命令,可以看到这次终止的system.exe进程的PID1536,它属于PID676的某个进程。也就是说PID1536system.exe这个子进程是由PID676的父进程创建的。

    3.返回任务管理器,通过查询进程PID得知它就是"internet.exe“进程。现在重新启动系统进入安全模式,使用搜索功能找到木马文件c:\windows\internet.exe ,然后将它们删除即可。前面无法删除system.exe,主要是由于没有找到internet.exe(且没有删除其启动键值),导致重新进入系统后internet.exe复活木马。  


这篇文章对你多有用?

相关文章

article 解除任务管理器被禁用的三种方法
解除任务管理器被禁用的三种方法方法一:修改注册...

(No rating)  12-9-2007    Views: 1325   
article 打印机如何删除任务
打印任务启动后,会在打印管理器中建立一个以文件...

(No rating)  3-19-2013    Views: 929   
article system 32 file lost
我最近在解决一case的时候遇到一个这样的问题,用...

(No rating)  12-20-2012    Views: 1103   

用户评语

添加评语
当前还没有评语.


.: .: .: .: .:
[ 登陆 ]
北京护航科技有限公司 2006

Novots Technologies Limited