007_PROCEXP进程管理器简明使用教程.doc_第1页
007_PROCEXP进程管理器简明使用教程.doc_第2页
007_PROCEXP进程管理器简明使用教程.doc_第3页
007_PROCEXP进程管理器简明使用教程.doc_第4页
007_PROCEXP进程管理器简明使用教程.doc_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

PROCEXP进程管理器简明使用教程软件下载/safetools/safe_tools/safe/procexp.rar此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),并杀掉运行进程,直接运行程序如图:图中各进程以树形结构显示,表示他们之间的依附关系。比如我们可以看出,SvcGuiHlpr.exe这个进程是依附于AcSvc.exe这个进程上的,如果我产杀死AcSvc.exe,就会同时杀死SvcGuiHlpr.exe。Windows进程分为两种:一种是服务程序,一种是普通程序。服务程序是由系统服务所产生的,他们都依附于一个叫services.exe的进程名下;普通程序是由用户手动运行起来的程序所产生的,如WINWORD.EXE,就是用户运行WORD字处理器产生的。如上图实例。普通程序可以用windows自带的任务管理器关闭,而服务程序只能通过服务管理器才能关闭。然而PROCEXP可以同时杀死服务进程和普通进程,杀进程的方法是:右键点击需要杀死的进程,选择弹出菜单的“终止进程”项即可,PROCEXP除了可以杀死单个进程外,还可以杀死整个进程树。(PROCEXP杀死进程的功能比较强大,连Winlogon.exe都可以杀掉,若你杀掉它,系统会自动当机,请谨慎使用)。如下图:使用其识别木马程序的方法:首先查看是否有可疑进程,一些木马使用了windows系统程序名,例如:services.exe,svchost.exe(这些文件在windowssystem32目录下,一般木马会放在磁盘根目录下,或是windows目录下),另一种情况是某些进程会占用较大的CPU利用率。看到可疑程序直接在列表中选中,右键查看属性,或直接双击。看程序的描述信息,微软程序或其他正规程序的描述信息和版本信息一般都很详细,若没有版本信息则很可能是木马程序,也有一些木马写了跟微软类似的信息,此时可以使用数字签名校验功能,点击“验证”按钮,若是微软的程序会提示(已验证),如下图:对于一般的程序,Explorer.exe启动的程序都可以杀掉的,一般不会引起系统问题。有时电脑会突然弹出消息框或错误框,但又不知道是那个程序弹出的,可以选择如图按钮按住鼠标左键,把鼠标放在弹出的对话框上,抬起鼠标左键工具会自动定位当运行的程序上。在程序的属性对话框的TCP/IP属性页,我们还可以看到程序访问的网络情况,如果是木马或蠕虫病毒,一般都会打开端口向外发送数据包。如上图,我们演示了查看MSN即时通讯软件打开的网络端口的情况。这里面我们可以看到它所使用的网络协议,与远程哪些主机发生的通讯,目前连接状态等信息。另外,木马程序一般不会打开WINDOWS窗口,我们可以通过查看某可疑进程能否切换到对应窗口的办法来检查它是否正常。方法:双击打开进程属性后,在“映像”标签中点击“切换到此程序”按钮,如果属于正常的普通程序进程,系统会自动切换到程序对应的窗口上,如果提示“未找到此进程的可见窗口”,则该进程很可能就是木马了。当然,使用这一方法时,需要综合分析,因为WINDOWS系统中,毕竟还是有很多进程,尤其是服务进程是不会产生WINDOWS窗口的。如下图:可以查看进程使用了那些动态库首先按键盘的Ctrl+D组合键,打开查看动态链接库DLL的窗口,然后选择某个进程,此时,我们就可以在程序中看到该进程所使用的DLL动态库文件信息了。如下图:发现可疑程序,不能确认它是否是病毒或木马时,我们还可以在进程名上点击右键后,选择“Google”项,直接打开IE帮你搜索网上关于此程序的信息,这样可以确认程序是否是木马。使用PROCEXP需要分析并得到答案的几个要点:1、 查看是否有可疑进程?尤其是否有隐藏进程?2、 要分析出这个进程是系统服务还是普通程序产生的?3、 进程是否产生了WINDOWS窗口?4、 如果是服务进程,那么它对应的系统服务名是什么?5、 进程对应的程序文件及路径?6、 进程占用CPU和MEM的情况如何?7、 进程的版本信息是否正规?8、 进程是否产生了网络行为?9、 在分析莫名的弹出窗口时,要充分利用PROCEXP的“根据窗口查找对应进程”的功能;10、 充分利用网络资源查找相关信息。此简明教程,仅起到抛砖引玉的作用,关于其中的各项详细功

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论