ÄúµÄλÖãºÍøÕ¾Ê×Ò³ > µçÆ÷άÐÞ×ÊÁÏÍø > ÕýÎÄ >
ÈçºÎ´Ó½ø³ÌÖÐÅжϳö²¡¶¾ºÍľÂí
¡ï¡ï¡ï¡ï¡ï¡¾ÎÄÕµ¼¶Á¡¿£ºÈçºÎ´Ó½ø³ÌÖÐÅжϳö²¡¶¾ºÍľÂí¾ßÌåÄÚÈÝÊÇ£ºµ±ÎÒÃÇÈ·ÈÏϵͳÖдæÔÚ²¡¶¾£¬µ«ÊÇͨ¹ý“ÈÎÎñ¹ÜÀíÆ÷”²é¿´ÏµÍ³ÖеĽø³ÌʱÓÖÕÒ²»³öÒìÑùµÄ½ø³Ì£¬Õâ˵Ã÷²¡¶¾²ÉÓÃÁËһЩÒþ²Ø´ëÊ©£¬×ܽá³öÀ´ÓÐÈý·¨£º1.ÒÔ¼ÙÂÒÕæÏµÍ³ÖеÄÕý³£½ø³ÌÓУºsvchost.exe¡¢explorer.exe¡¢i¡
À´Ô´£º ÈÕÆÚ£º2013-12-23 23:43:32 ÈËÆø£º±êÇ©£º
¡¡¡¡µ±ÎÒÃÇÈ·ÈÏϵͳÖдæÔÚ²¡¶¾£¬µ«ÊÇͨ¹ý“ÈÎÎñ¹ÜÀíÆ÷”²é¿´ÏµÍ³ÖеĽø³ÌʱÓÖÕÒ²»³öÒìÑùµÄ½ø³Ì£¬Õâ˵Ã÷²¡¶¾²ÉÓÃÁËһЩÒþ²Ø´ëÊ©£¬×ܽá³öÀ´ÓÐÈý·¨£º
¡¡¡¡1.ÒÔ¼ÙÂÒÕæ
¡¡¡¡ÏµÍ³ÖеÄÕý³£½ø³ÌÓУºsvchost.exe¡¢explorer.exe¡¢iexplore.exe¡¢winlogon.exeµÈ£¬¿ÉÄÜÄã·¢ÏÖ¹ýϵͳÖдæÔÚÕâÑùµÄ½ø³Ì£ºsvch0st.exe¡¢explore.exe¡¢iexplorer.exe¡¢winlogin.exe¡£¶Ô±Èһϣ¬·¢ÏÖÇø±ðÁËô£¿ÕâÊDz¡¶¾¾³£Ê¹Óõļ¿Á©£¬Ä¿µÄ¾ÍÊÇÃÔ»óÓû§µÄÑÛ¾¦¡£Í¨³£ËüÃǻὫϵͳÖÐÕý³£½ø³ÌÃûµÄo¸ÄΪ0£¬l¸ÄΪi£¬i¸ÄΪj£¬È»ºó³ÉΪ×Ô¼ºµÄ½ø³ÌÃû£¬½ö½öÒ»×ÖÖ®²î£¬ÒâÒåÈ´ÍêÈ«²»Í¬¡£ÓÖ»òÕß¶àÒ»¸ö×Öĸ»òÉÙÒ»¸ö×Öĸ£¬ÀýÈçexplorer.exeºÍiexplore.exe±¾À´¾ÍÈÝÒ׸ã»ì£¬ÔÙ³öÏÖ¸öiexplorer.exe¾Í¸ü¼Ó»ìÂÒÁË¡£Èç¹ûÓû§²»×Ðϸ£¬Ò»°ã¾ÍºöÂÔÁË£¬²¡¶¾µÄ½ø³Ì¾ÍÌÓ¹ýÁËÒ»½Ù¡£
¡¡¡¡2.͵Áº»»Öù
¡¡¡¡Èç¹ûÓû§±È½ÏÐÄϸ£¬ÄÇôÉÏÃæÕâÕоÍûÓÃÁË£¬²¡¶¾»á±»¾ÍµØÕý·¨¡£ÓÚÊǺõ£¬²¡¶¾Ò²Ñ§´ÏÃ÷ÁË£¬¶®µÃÁË͵Áº»»ÖùÕâÒ»ÕС£Èç¹ûÒ»¸ö½ø³ÌµÄÃû×ÖΪsvchost.exe£¬ºÍÕý³£µÄϵͳ½ø³ÌÃû·ÖºÁ²»²î¡£ÄÇôÕâ¸ö½ø³ÌÊDz»ÊǾͰ²È«ÁËÄØ£¿·ÇÒ²£¬ÆäʵËüÖ»ÊÇÀûÓÃÁË“ÈÎÎñ¹ÜÀíÆ÷”ÎÞ·¨²é¿´½ø³Ì¶ÔÓ¦¿ÉÖ´ÐÐÎļþÕâһȱÏÝ¡£ÎÒÃÇÖªµÀsvchost.exe½ø³Ì¶ÔÓ¦µÄ¿ÉÖ´ÐÐÎļþλÓÚ“C:\WINDOWS\system32”Ŀ¼Ï£¨Windows2000ÔòÊÇC:\WINNT\system32Ŀ¼£©£¬Èç¹û²¡¶¾½«×ÔÉí¸´ÖÆµ½“C:\WINDOWS\”ÖУ¬²¢¸ÄÃûΪsvchost.exe£¬ÔËÐкó£¬ÎÒÃÇÔÚ“ÈÎÎñ¹ÜÀíÆ÷”Öп´µ½µÄÒ²ÊÇsvchost.exe£¬ºÍÕý³£µÄϵͳ½ø³ÌÎÞÒì¡£ÄãÄܱæ±ð³öÆäÖÐÄÄÒ»¸öÊDz¡¶¾µÄ½ø³ÌÂð£¿
¡¡¡¡3.½èʬ»¹»ê
¡¡¡¡³ýÁËÉÏÎÄÖеÄÁ½ÖÖ·½·¨Í⣬²¡¶¾»¹ÓÐÒ»ÕÐÖÕ¼«´ó·¨——½èʬ»¹»ê¡£ËùνµÄ½èʬ»¹»ê¾ÍÊDz¡¶¾²ÉÓÃÁ˽ø³Ì²åÈë¼¼Êõ£¬½«²¡¶¾ÔËÐÐËùÐèµÄdllÎļþ²åÈëÕý³£µÄϵͳ½ø³ÌÖУ¬±íÃæÉÏ¿´ÎÞÈκοÉÒÉÇé¿ö£¬ÊµÖÊÉÏϵͳ½ø³ÌÒѾ±»²¡¶¾¿ØÖÆÁË£¬³ý·ÇÎÒÃǽèÖúרҵµÄ½ø³Ì¼ì²â¹¤¾ß£¬·ñÔòÒªÏë·¢ÏÖÒþ²ØÔÚÆäÖеIJ¡¶¾ÊǺÜÀ§Äѵġ£
¡¡¡¡ÏµÍ³½ø³Ì½â»ó
¡¡¡¡ÉÏÎÄÖÐÌáµ½Á˺ܶàϵͳ½ø³Ì£¬ÕâЩϵͳ½ø³Ìµ½µ×ÓкÎ×÷Óã¬ÆäÔËÐÐÔÀíÓÖÊÇʲô£¿ÏÂÃæÎÒÃǽ«¶ÔÕâЩϵͳ½ø³Ì½øÐÐÖðÒ»½²½â£¬ÏàÐÅÔÚÊìÖªÕâЩϵͳ½ø³Ìºó£¬¾ÍÄܳɹ¦ÆÆ½â²¡¶¾µÄ“ÒÔ¼ÙÂÒÕæ”ºÍ“͵Áº»»Öù”ÁË¡£
¡¡¡¡svchost.exe
¡¡¡¡³£±»²¡¶¾Ã°³äµÄ½ø³ÌÃûÓУºsvch0st.exe¡¢schvost.exe¡¢scvhost.exe¡£Ëæ×ÅWindowsϵͳ·þÎñ²»¶ÏÔö¶à£¬ÎªÁ˽Úʡϵͳ×ÊÔ´£¬Î¢Èí°ÑºÜ¶à·þÎñ×ö³É¹²Ïí·½Ê½£¬½»ÓÉsvchost.exe½ø³ÌÀ´Æô¶¯¡£¶øÏµÍ³·þÎñÊÇÒÔ¶¯Ì¬Á´½Ó¿â(DLL)ÐÎʽʵÏֵģ¬ËüÃǰѿÉÖ´ÐгÌÐòÖ¸Ïòscvhost£¬ÓÉcvhostµ÷ÓÃÏàÓ¦·þÎñµÄ¶¯Ì¬Á´½Ó¿âÀ´Æô¶¯·þÎñ¡£ÎÒÃÇ¿ÉÒÔ´ò¿ª“¿ØÖÆÃæ°å”→“¹ÜÀí¹¤¾ß”→·þÎñ£¬Ë«»÷ÆäÖГClipBook”·þÎñ£¬ÔÚÆäÊôÐÔÃæ°åÖпÉÒÔ·¢ÏÖ¶ÔÓ¦µÄ¿ÉÖ´ÐÐÎļþ·¾¶Îª“C:\WINDOWS\system32\clipsrv.exe”¡£ÔÙË«»÷“Alerter”·þÎñ£¬¿ÉÒÔ·¢ÏÖÆä¿ÉÖ´ÐÐÎļþ·¾¶Îª“C:\WINDOWS\system32\svchost.exe -k LOCalServICe”£¬¶ø“Server”·þÎñµÄ¿ÉÖ´ÐÐÎļþ·¾¶Îª“C:\WINDOWS\system32\svchost.exe -k netsvcs”¡£ÕýÊÇͨ¹ýÕâÖÖµ÷Ó㬿ÉÒÔʡϲ»ÉÙϵͳ×ÊÔ´£¬Òò´ËϵͳÖгöÏÖ¶à¸ösvchost.exe£¬ÆäʵֻÊÇϵͳµÄ·þÎñ¶øÒÑ¡£
¡¡¡¡ÔÚWindows2000ϵͳÖÐÒ»°ã´æÔÚ2¸ösvchost.exe½ø³Ì£¬Ò»¸öÊÇRPCSS(RemoteProcedureCall)·þÎñ½ø³Ì£¬ÁíÍâÒ»¸öÔòÊÇÓɺܶà·þÎñ¹²ÏíµÄÒ»¸ösvchost.exe£»¶øÔÚWindowsXPÖУ¬ÔòÒ»°ãÓÐ4¸öÒÔÉϵÄsvchost.exe·þÎñ½ø³Ì¡£Èç¹ûsvchost.exe½ø³ÌµÄÊýÁ¿¶àÓÚ5¸ö£¬¾ÍҪСÐÄÁË£¬ºÜ¿ÉÄÜÊDz¡¶¾¼ÙðµÄ£¬¼ì²â·½·¨Ò²ºÜ¼òµ¥£¬Ê¹ÓÃһЩ½ø³Ì¹ÜÀí¹¤¾ß£¬ÀýÈçWindowsÓÅ»¯´óʦµÄ½ø³Ì¹ÜÀí¹¦ÄÜ£¬²é¿´svchost.exeµÄ¿ÉÖ´ÐÐÎļþ·¾¶£¬Èç¹ûÔÚ“C:\WINDOWS\system32”Ŀ¼Í⣬ÄÇô¾Í¿ÉÒÔÅж¨ÊDz¡¶¾ÁË¡£
¡¡¡¡explorer.exe
¡¡¡¡³£±»²¡¶¾Ã°³äµÄ½ø³ÌÃûÓУºiexplorer.exe¡¢expiorer.exe¡¢explore.exe¡£explorer.exe¾ÍÊÇÎÒÃǾ³£»áÓõ½µÄ“×ÊÔ´¹ÜÀíÆ÷”¡£Èç¹ûÔÚ“ÈÎÎñ¹ÜÀíÆ÷”Öн«explorer.exe½ø³Ì½áÊø£¬ÄÇô°üÀ¨ÈÎÎñÀ¸¡¢×ÀÃæ¡¢ÒÔ¼°´ò¿ªµÄÎļþ¶¼»áͳͳÏûʧ£¬µ¥»÷“ÈÎÎñ¹ÜÀíÆ÷”→“Îļþ”→“н¨ÈÎÎñ”£¬ÊäÈë“explorer.exe”ºó£¬ÏûʧµÄ¶«Î÷ÓÖÖØÐ»ØÀ´ÁË¡£explorer.exe½ø³ÌµÄ×÷ÓþÍÊÇÈÃÎÒÃǹÜÀí¼ÆËã»úÖеÄ×ÊÔ´¡£
¡¡¡¡explorer.exe½ø³ÌĬÈÏÊǺÍϵͳһÆðÆô¶¯µÄ£¬Æä¶ÔÓ¦¿ÉÖ´ÐÐÎļþµÄ·¾¶Îª“C:\Windows”Ŀ¼£¬³ý´ËÖ®ÍâÔòΪ²¡¶¾¡£
¡¡¡¡iexplore.exe
¡¡¡¡³£±»²¡¶¾Ã°³äµÄ½ø³ÌÃûÓУºiexplorer.exe¡¢iexploer.exeiexplorer.exe½ø³ÌºÍÉÏÎÄÖеÄexplorer.exe½ø³ÌÃûºÜÏàÏñ£¬Òò´Ë±È½ÏÈÝÒ׸ã»ì£¬Æäʵiexplorer.exeÊÇMicroSOFt Internet ExplorerËù²úÉúµÄ½ø³Ì£¬Ò²¾ÍÊÇÎÒÃÇÆ½Ê±Ê¹ÓõÄIEä¯ÀÀÆ÷¡£ÖªµÀ×÷Óúó±æÈÏÆðÀ´Ó¦¸Ã¾Í±È½ÏÈÝÒ×ÁË£¬iexplorer.exe½ø³ÌÃûµÄ¿ªÍ·Îª“ie”£¬¾ÍÊÇIEä¯ÀÀÆ÷µÄÒâ˼¡£
¡¡¡¡iexplore.exe½ø³Ì¶ÔÓ¦µÄ¿ÉÖ´ÐгÌÐòλÓÚC:\ProgramFiles\InternetExplorerĿ¼ÖУ¬´æÔÚÓÚÆäËûĿ¼ÔòΪ²¡¶¾£¬³ý·ÇÄ㽫¸ÃÎļþ¼Ð½øÐÐÁË×ªÒÆ¡£´ËÍ⣬ÓÐʱÎÒÃǻᷢÏÖûÓдò¿ªIEä¯ÀÀÆ÷µÄÇé¿öÏ£¬ÏµÍ³ÖÐÈÔÈ»´æÔÚiexplore.exe½ø³Ì£¬ÕâÒª·ÖÁ½ÖÖÇé¿ö£º1.²¡¶¾¼Ùðiexplore.exe½ø³ÌÃû¡£2.²¡¶¾ÍµÍµÔÚºǫ́ͨ¹ýiexplore.exe¸É»µÊ¡£Òò´Ë³öÏÖÕâÖÖÇé¿ö»¹ÊǸϿìÓÃɱ¶¾Èí¼þ½øÐвéɱ°É¡£
¡¡¡¡rundll32.exe
¡¡¡¡³£±»²¡¶¾Ã°³äµÄ½ø³ÌÃûÓУºrundl132.exe¡¢rundl32.exe¡£rundll32.exeÔÚϵͳÖеÄ×÷ÓÃÊÇÖ´ÐÐDLLÎļþÖеÄÄÚ²¿º¯Êý£¬ÏµÍ³ÖдæÔÚ¶àÉÙ¸öRundll32.exe½ø³Ì£¬¾Í±íʾRundll32.exeÆô¶¯Á˶àÉÙ¸öµÄDLLÎļþ¡£Æäʵrundll32.exeÎÒÃÇÊǻᾳ£Óõ½µÄ£¬Ëû¿ÉÒÔ¿ØÖÆÏµÍ³ÖеÄһЩdllÎļþ£¬¾Ù¸öÀý×Ó£¬ÔÚ“ÃüÁîÌáʾ·û”ÖÐÊäÈë“rundll32.exe user32.dll,LockWorkStation”£¬»Ø³µºó£¬ÏµÍ³¾Í»á¿ìËÙÇл»µ½µÇ¼½çÃæÁË¡£rundll32.exeµÄ·¾¶Îª“C:\Windows\system32”£¬ÔÚ±ðµÄĿ¼Ôò¿ÉÒÔÅж¨ÊDz¡¶¾¡£
¡¡¡¡spoolsv.exe
¡¡¡¡³£±»²¡¶¾Ã°³äµÄ½ø³ÌÃûÓУºspoo1sv.exe¡¢spolsv.exe¡£spoolsv.exeÊÇϵͳ·þÎñ“Print Spooler”Ëù¶ÔÓ¦µÄ¿ÉÖ´ÐгÌÐò£¬Æä×÷ÓÃÊǹÜÀíËùÓб¾µØºÍÍøÂç´òÓ¡¶ÓÁм°¿ØÖÆËùÓдòÓ¡¹¤×÷¡£Èç¹û´Ë·þÎñ±»Í£Ó㬼ÆËã»úÉϵĴòÓ¡½«²»¿ÉÓã¬Í¬Ê±spoolsv.exe½ø³ÌÒ²»á´Ó¼ÆËã»úÉÏÏûʧ¡£Èç¹ûÄã²»´æÔÚ´òÓ¡»úÉ豸£¬ÄÇô¾Í°ÑÕâÏî·þÎñ¹Ø±Õ°É£¬¿ÉÒÔ½Úʡϵͳ×ÊÔ´¡£Í£Ö¹²¢¹Ø±Õ·þÎñºó£¬Èç¹ûϵͳÖл¹´æÔÚspoolsv.exe½ø³Ì£¬Õâ¾ÍÒ»¶¨ÊDz¡¶¾Î±×°µÄÁË¡£
¡¡¡¡ÏÞÓÚÆª·ù£¬¹ØÓÚ³£¼û½ø³ÌµÄ½éÉܾ͵½ÕâÀÎÒÃÇÆ½Ê±ÔÚ¼ì²é½ø³ÌµÄʱºòÈç¹û·¢ÏÖÓпÉÒÉ£¬Ö»Òª¸ù¾ÝÁ½µãÀ´Åжϣº1.×Ðϸ¼ì²é½ø³ÌµÄÎļþÃû£»2.¼ì²éÆä·¾¶¡£Í¨¹ýÕâÁ½µã£¬Ò»°ãµÄ²¡¶¾½ø³Ì¿Ï¶¨»á¶³öÂí½Å¡£
¡¡¡¡ÕÒ¸ö¹ÜÀí½ø³ÌµÄºÃ°ïÊÖ
¡¡¡¡ÏµÍ³ÄÚÖõēÈÎÎñ¹ÜÀíÆ÷”¹¦ÄÜÌ«Èõ£¬¿Ï¶¨²»Êʺϲéɱ²¡¶¾¡£Òò´ËÎÒÃÇ¿ÉÒÔʹÓÃרҵµÄ½ø³Ì¹ÜÀí¹¤¾ß£¬ÀýÈçProcexp¡£Procexp¿ÉÒÔÇø·Öϵͳ½ø³ÌºÍÒ»°ã½ø³Ì£¬²¢ÇÒÒÔ²»Í¬µÄÑÕÉ«½øÐÐÇø·Ö£¬ÈüÙðϵͳ½ø³ÌµÄ²¡¶¾½ø³ÌÎÞ´¦¿É²Ø¡£
¡¡¡¡ÔËÐÐProcexpºó£¬½ø³Ì»á±»·ÖΪÁ½´ó¿é£¬“System Idle Process”ÏÂÊôµÄ½ø³ÌÊôÓÚϵͳ½ø³Ì£¬
¡¡¡¡explorer.exe”ÏÂÊôµÄ½ø³ÌÊôÓÚÒ»°ã½ø³Ì¡£ÎÒÃǽéÉܹýµÄϵͳ½ø³Ìsvchost.exe¡¢winlogon.exeµÈ¶¼Á¥ÊôÓÚ“System Idle Process”£¬Èç¹ûÄãÔÚ“explorer.exe”Öз¢ÏÖÁËsvchost.exe£¬ÄÇô²»ÓÃ˵£¬¿Ï¶¨ÊDz¡¶¾Ã°³äµÄ¡£
¡¡¡¡ÖÁÓÚ²¡¶¾²ÉÓõē½èʬ»¹»ê”´ó·¨——dll²åÈë¼¼Êõ£¬ÎÒÃÇÔø½²½â¹ýÆÆ½â·½·¨£¬Í¨¹ý²é¿´ÆädllÎļþµÄÇ©Ãû¼´¿É£¬ÕâµãͬÑù¿ÉÒÔÔÚProcexpÖÐ×öµ½£¬Ôڴ˲»ÔÙ²ûÊö¡£
¡¡¡¡Ð¡ÌùÊ¿£ºÔÚÈí¼þµÄÖ÷½çÃæÎÒÃÇ¿ÉÄÜ¿´²»µ½½ø³ÌÃûºÍ½ø³ÌËù¶ÔÓ¦µÄ¿ÉÖ´ÐÐÎļþ£¬ÎÒÃÇ¿ÉÒÔµã»÷Æä“²é¿´”²Ëµ¥→“Ñ¡ÔñÁД£¬¹´Ñ¡“½ø³ÌÃû³Æ”ºÍ“Ó³Ïñ·¾¶”£¬È·¶¨±£´æ¼´¿É¡£
¡¾¿´¿´ÕâÆªÎÄÕÂÔڰٶȵÄÊÕ¼Çé¿ö¡¿
Ïà¹ØÎÄÕÂ
- ÉÏһƪ£º ½â¾ö¾ÖÓòÍøÖÐIP±»µÁÓõķ½·¨
- ÏÂһƪ£º Ë«»÷ÎÞ·¨´ò¿ªÇý¶¯Æ÷µÄɱ¶¾·½·¨½éÉÜ