|
网站首页
|
新闻中心
|
系统安全
|
网络安全
|
安全技术
|
下载中心
|
首页
安全动态
IT新闻
安全人物
本站动态
漏洞公告
病毒警报
木马预警
流氓软件
漏洞分析
入侵检测
升级补丁
安全配置
信道安全
设备安全
协议安全
WEB安全
病毒分析
木马研究
脚本注入
后门探讨
技术应用
数据安全
企业专区
收藏本站
设为首页
根据PID撤底查杀木马病毒小技巧
根据PID撤底查杀木马病毒小技巧
作者:佚名 文章来源:不详 点击数: 更新时间:2007-1-15 17:47:53
电脑不知何故,运行起来特慢,
程序
根本无法运行。身为网管的我飞身拍马赶到,首先查看
Windows
任务
管理
器,马上发现了原因:进程“KERNEL32.EXE”居然占用了
CPU
的90%以上资源!怀疑是木马或
病毒
在作怪。如何来确定它一定是木马病毒,并
知道
它打开了电脑哪个端口呢?
查找原因
我们从如图1所示的进程图可以看到进程项“KERNEL32.EXE”的PID(进程标识符)是888,因为每个标识符都是不同的,所以根据这一点我们就可以查看到该进程更进一步的详细内容。
图1
小提示:默认情况下进程中是没有“PID”项显示的,我们选择“查看→选择列”,然后将“PID(进程标识符)”复选框选择上就可以了。
打开命令提示符窗口,输入命令:“netstat -ano -p tcp”(小王用的是Windows XP,如果是Windows 2000
系统
,就输入“netstat -an -p tcp”命令),这时就会显示本机开放的所有端口,仔细找找看,发现问题了,果然有一个PID为888的项,如图2所示。这样,我们就明白了KERNEL32.EXE程序正在通过电脑7626端口进行监听,造成了现在电脑运行起来特慢,程序无法运行。
图2
解决故障
知道了KERNEL32.EXE进程在搞鬼,先在任务进程中将它结束掉。别以为这样就问题解决了,重新
启动
电脑,该进程就又会起死回生了!看来它在启动中也做了手脚,打开
注册表
找到HKEY_LOCAL_MACHI
NESO
FTWAREMicrosoftWindowsCurrentVersionRun,发现了一个键值的数据位置指向了“C:WindowsSystem32KERNEL32.EXE”文件,就是它了,将该项删除,然后再到C盘WindowsSystem32目录下将KERNEL32.EXE文件删除。OK,到这里这个木马病毒就被解决掉了。
【责任编辑 彭正群】
新闻录入:admin 责任编辑:admin
上一篇新闻:
10月5日病毒播报:代理木马和啤酒变种
下一篇新闻:
9月1日计算机病毒及木马播报
【字体:
小
大
】【
发表评论
】【
加入收藏
】【
告诉好友
】【
打印此文
】【
关闭窗口
】
网友评论:
(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
Trolltech QT Pixmap图形
可移植OpenSSH GSSAPI认
McAfee EPolicy Orchest
IE浏览器清道夫Upiea试用
PicoWebServer超长Unico
Sun Solaris API本地权限
Pico Server远程命令注入
添加IP安全策略 远离系统
ISAPI_rewrite中文手册
根据Web服务器的记录来追
|
设为首页
|
加入收藏
|
联系站长
|
友情链接
|
版权申明
|
Copyright © 2006-2008
www.anquan365.com
安全365
建议使用1024*768分辨率及第三方浏览器对本站进行浏览