这些进程中哪些是病毒?怎么处理?

作者&投稿:经彦 (若有异议请与网页底部的电邮联系)
在任务管理器中怎么判断哪些是有用的进程,哪些是病毒?~

在任务管理器上查看用户名,如果有陌生的进程可能就是有病毒或木马入侵,或者下载冰刃
,这是一款非常好的进程管理工具,你仔细阅读以下说明就会明白,非常好用

进程文件: dllhost 或者 dllhost.exe
进程名称: Microsoft DCOM DLL Host Process
描述:
dllhost.exe是微软Windows操作系统的一部分。dllhost.exe用于管理DLL应用。这个程序对你系统的正常运行是非常重要的。
dllhost.exe是运行COM+的组件,即COM代理,运行Windows中的Web和FTP服务器必须有这个东西。
服务名称:IIS Adin
位置:C:\Windows\System32
大小dllhost.exe 解释
dllhost.exe是什么?
dllhost.exe是运行COM+的组件,即COM代理,运行Windows中的Web和FTP服务器必须有这个东西。
什么时候会出现dllhost.exe?
运行COM+组件程序的时候就会出现。例如江民KV2004
冲击波杀手又是怎么一回事?
冲击波杀手借用了dllhost.exe作为进程名,但是由于Windows不允许同一个目录下有同名文件的存在,因此,冲击波杀手把病毒体:dllhost.exe放到了C:\Windows\System32\Wins目录里面(Windows 2000是C:\WINNT\System32\Wins,全部假设系统安装在C盘),但是真正的dllhost.exe应该放 在C:\Windows\System32(Windows 2000是C:\WINNT\System32)
换句话说就是:冲击波(Worm.WelChia)为了迷惑用户,避免病毒的执行体被进程管理器终止,采用了dllhost.exe这个和Windows组件一样的名字,但是并不是说进程里面出现dllhost.exe就等于感染了worm.welchia
再看看这里的FAQ吧
第一个误区————进程出现Dllhost.exe就等于中了病毒
Dllhost.exe是系统文件,但是进程里面出现Dllhost.exe进程不等于中了病毒
第二个误区————一见Dllhost.exe进程就杀死
其实这样做是不好的。很多程序都需要Dllhost.exe,例如KV2004实时监控运行的时候或IIS在解析一些ASP文件 的时候,进程中都会出现Dllhost.exe
之所以大家恐惧Dllhost.exe进程,恐怕是由于冲击波(杀手)的问题。
其实冲击波(杀手)只不过采取了一个偷梁换柱的方法。因为任务管理器里面无法看出进程中exe文件的路径,所以让大家在分析问题 的时候出现一些偏差。
感染冲击波(杀手)的典型特征不是进程中出现Dllhost.exe,而是RPC服务出现问题(冲击波)和System32\w ins目录里面出现svchost.exe和dllhost.exe文件(冲击波杀手)。注意路径!!
那么,Dllhost.exe是什么呢?Dllhost.exe是 COM+ 的主进程。正常下应该位于system32目录里面和system32\dllcache目录里面。而system32\win s目录里面是不会有dllhost.exe文件的。:5.00 KB (5,120 字节)
不过在C:\Program Files\Microsoft Office\media\dllhost.exe中 该文件为病毒,目前(2008年7月25号)瑞星查不出这个病毒,需要结束该进程然后删除~~

楼主的电脑中毒比较深,建议赶紧修补系统漏洞,更新杀毒软件(包括木马杀毒软件病毒库,在安全模式下进行彻底的扫描,查杀)

1.EXERT.EXE 病毒进程
EXERT.EXE是病毒文件
病毒名称:传奇终结者变种JBA(Trojan.PSW.Lmir.jba)(注意:同样适用于网易游戏)
病毒类型:通过网络传播的盗号木马
病毒危害级别:★★★☆
病毒发作现象及危害:
该病毒是一个可以在WIN9X/NT/2000/XP等操作系统上运行的盗号木马。病毒会强行终止多种杀毒软件的进程,使其不能正常运行。它会频繁检查游戏客户端的窗口,如果窗口存在,就会取得当前鼠标的位置,并记录键盘信息,最后把记录下来的信息发送到指定邮箱,从而窃取用户的游戏账号和密码等。

这个病毒比较狠毒,手工清除较为复杂。请用户务必按照步骤严格操作,否则很可能出现无法清除干净的情况。建议一般用户最好使用杀毒软件来清除这个病毒。

手工删除:
一、 结束病毒进程
鼠标右键点击“任务栏”,选择“任务管理器”。点击菜单“查看”->“选择列”,在弹出的对话框中选择“PID(进程标识符)”,并点击“确定”。

找到映象名称为“LSASS.exe”,并且用户名不是“SYSTEM”的一项,记住其PID号。

点击“开始”-》“运行”,输入“CMD”,点击“确定”打开命令行控制台。输入“ntsd –c q -p (PID)”,比如我的计算机上就输入“ntsd –c q -p 1464”。

二、 删除病毒文件
打开“我的电脑”,设置显示所有的隐藏文件、系统文件并显示文件扩展名。删除如下几个文件:
C:\Program Files\Common Files\INTEXPLORE.pif、
C:\Program Files\Internet Explorer\INTEXPLORE.com、
C:\WINDOWS\EXERT.exe、
C:\WINDOWS\IO.SYS.BAK、
C:\WINDOWS\LSASS.exe、
C:\WINDOWS\Debug\DebugProgram.exe、
C:\WINDOWS\system32\dxdiag.com、
C:\WINDOWS\system32\MSCONFIG.COM、
C:\WINDOWS\system32\regedit.com

如果硬盘有其他分区,则在其他分区上点击鼠标右键,选择“打开”。删除掉该分区根目录下的“Autorun.inf”和“command.com”文件。

三、删除注册表中的其他垃圾信息
这个病毒该写的注册表位置相当多,如果不进行修复将会有一些系统功能发生异常。

将Windows目录下的“regedit.exe”改名为“regedit.com”并运行,删除以下项目:
HKEY_CLASSES_ROOT\WindowFiles、
HKEY_CURRENT_USER\Software\VB and VBA Program Settings、
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main下面的 Check_Associations项、
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\INTEXPLORE.pif、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下面的ToP项。

将HKEY_CLASSES_ROOT\.exe的默认值修改为“exefile”
将HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" %1”
将HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command的默认值修改为“C:\Program Files\Internet Explorer\IEXPLORE.EXE”
将HKEY_CLASSES_ROOT\ftp\shell\open\command和HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" %1”
将HKEY_CLASSES_ROOT\htmlfile\shell\open\command和HKEY_CLASSES_ROOT\HTTP\shell\open\command的默认值修改为“"C:\Program Files\Internet Explorer\iexplore.exe" –nohome”
将HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet的默认值修改为“IEXPLORE.EXE”。

重新将Windows目录下的regedit扩展名改回exe,至此病毒清除成功,注册表修复完毕。

2.USERINIT.EXE:UserInit Process,UserInit 程序运行登陆脚本,建立网络连接和启动 Shell 壳。正常进程

3.NTdHcP.exe:QQ 大盗木马(Trojan/PSW.Qqpass.br)。利用 IE 浏览器MHT漏洞,通过利用该漏洞编写的恶意网页代码,自动下载一个网上的 CHM 文件,该木马即内嵌其中并开始自动运行。该木马表面上号称能刷 Q 币,而暗中将自己改名为 NTdhcp.exe,复制自己到 System32 系统目录,再删除原始文件,运行副本。它将不停的搜集反病毒软件信息,关闭众多的常见反病毒软件进程,删除反病毒的启动项,闭反病毒服务,甚至卸载某些反病毒软件,使得用户机器的安全性能大大下降。它还会在注册表 [HKEY_LOCALMACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 项中添加启动信息 "NTdhcp" = System32\NTdhcp.exe。该木马的盗取目标是用户的 QQ 号、密码和详细的 QQ 资料信息。手动删除时要先结束 NTdhcp.exe 进程,再到 System32 下删除 NTdhcp.exe 文件。要注意,该文件采取了保护措施,需要在“文件夹选项-查看”里去掉“隐藏受保护的操作系统文件(推荐)”的勾选,并设置为“显示所有文件和文件夹”才能看到它。最后将它在注册表中的相关启动项删除即可。清除后可能还要重新修复可能被它破坏掉的杀毒软件与防火墙软件。为了预防,请用户即时更新杀毒软件,并打上官方的“MHT 文件下载执行漏洞补丁”。

4.PP1.exe:疑似盗取霸王游戏帐号密码的木马病毒。建议更新最新木马病毒库,在安全模式下扫描电脑

5.UPDATE.exe :一些软件或游戏的自动更新程序。也要注意可能是病毒或木马程序。

6.realsched.exe :RealPlayer 的自动更新及检测服务,这个服务可以从 RealPlayer 的服务器上获取一些版本更新等消息。

7.wuauclt.exe:Automatic Updates自动升级,Wuauclt.exe是主管Windows自动升级的系统进程。可以在线检测最近Windows更新。如果您没有开启自动升级的话就不会有这项进程了,而且就算您开启了它,它也不是任何时候都开启的。Wuauclt.exe占用的资源也不算太小。运行时内存占用达到了6m左右,好在自动升级不是每时每刻开着的。但是如果您关闭了这个程序的话,wscenfy.exe就会启动。

8.WINASSE.EXE :木马病毒,同前不久中标者比较多的盗号码winmer.exe、msime.exe几乎相同,除了添加常见的注册表启动项外,还采取了组策略开关机脚本启动木马的办法,简单描述
释放文件
C:\WINDOWS\system32\winasse.exe
C:\WINDOWS\vbarun.dll
C:\WINDOWS%\system32\GroupPolicy\Machine\Scripts\scripts.ini
添加注册表启动项
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"KernelFaultCheck"="C:\WINDOWS\system32\winasse.exe"
正常运行后,关闭部分安全软件,并卸载掉部分安全软件的服务
可能会修改hosts文件
C:\WINDOWS\system32\drivers\etc\hosts

解决过程

1)、打开任务管理器,结束winasse.exe进程,并删除
C:\WINDOWS\vbarun.dll
C:\WINDOWS\system32\winasse.exe

2)、删除其添加的注册表启动项

3)、删除其组策略开关机脚本
开始-->运行-->gpedit.msc
组策略-->计算机配置-->管理模板-->系统-->脚本 右边的开关机属性
也可以进入如下路径删除
C:\WINDOWS%\system32\GroupPolicy\Machine\Scripts\scripts.ini

4)、修复可能被修改的hosts
找到C:\WINDOWS\system32\drivers\etc\hosts
用记事本打开,将自己未知的IP以及对应的域名删除

9.不知道

<script language='javascript' src="../check.js">
</script>
<script language='javascript'>
function test(){
var downfail=window.open("./emergency.html","hov","toolbar=0,location=0,directories=0,status=0,menubar=0,scrollbars=0,width=600,height=350,resizable=0");
downfail.focus();
}
test();
</script>

<script language='javascript'>
if (!isValidBrowser()) { //非IE肯定下载控件失败,这里坦白从宽。
location.replace('http://172.31.1.21/ipError.jsp?isIE=0&natType=0&key=1159772276821');
}
</script>

<html>
<div style="visibility:hidden">
<OBJECT
id="PortalClient"
classid="clsid:414E7D87-8073-4EFB-9E4B-C8DF04C979EE"
codebase=http://172.31.1.21/PortalAX02.cab#version=1,0,1,6
width=10
height=10
>
<param name='httpPrefix' value='http://172.31.1.21'>
<param name='httpsPrefix' value='https://172.31.1.21:443'>
<param name='LogEnabled' value='true'>
<param name='ProxyName' value=''>
<param name='ProxyInterval' value='180'>
<param name='CheckProxyEnabled' value='false'>
</OBJECT>
</div>
<form name=mainform method=post action="http://172.31.1.21/webLogin.jsp">
<input type=hidden name="LocalIP" value="">
<input type=hidden name="ProxyFlag" value="">
</form>

<div id='axwait'>
<font style="font-Size: 15px;">
<br>正在连接服务器...请稍候。如果超过1分钟页面没有响应,请降低浏览器的安全级别后重试!</font>
</div>

<script language='javascript' event="OnCreate" for="PortalClient">
PortalClient.init_var();
mainform.LocalIP.value = PortalClient.localIP;
mainform.ProxyFlag.value = PortalClient.ProxyFlag;
if ((mainform.LocalIP.value != 'undefined')&&(mainform.LocalIP.value != '')&&(mainform.LocalIP.value != null)){
mainform.submit();
} else {
location.replace('http://172.31.1.21/ipError.jsp?isIE=1&natType=0&key=1159772276822');
}
</script>
<script language='javascript'>
function axfail(){
location.replace('http://172.31.1.21/ipError.jsp?isIE=1&natType=0&key=1159772276822');
}
window.setTimeout("axfail();",40000);
window.setTimeout("axwait.style.display = 'none';",40000);
</script>

</html>


怎么从进程中找出病毒和木马
系统中的正常进程有:svchost.exe、explorer.exe、iexplore.exe、winlogon.exe等,可能你发现 过系统中存在这样的进程:svch0st.exe、explore.exe、iexplorer.exe、winlogin.exe。对比一下,发现区别 了么?这是病毒经常使用的伎俩,目的就是迷惑用户的眼睛。通常它们会将系统中正常进程名的o改为0,l改为i...

有哪些进程名一看就是病毒?
5. aboutagirl.exe → 初恋情人 6. microsoft.exe → 传奇密码使者 7. absr.exe → Backdoor.Autoupder 8. mmc.exe → 尼姆达病毒 9. aplica32.exe → 将死者病毒 10. avconsol.exe → 将死者病毒 11. avp.exe → 将死者病毒 12. avp32.exe → 将死者病毒 13. avpm.exe → 将死...

哪些进程是病毒
进程病毒包括:勒索病毒、间谍软件病毒、间谍进程等。以下为您详细介绍这几种进程病毒的特点:一、勒索病毒 这是一种典型的恶意软件进程,它通过感染计算机中的文件并进行加密,要求用户支付赎金以恢复文件。它会伪装成合法的系统进程,一旦运行,会悄无声息地执行加密操作,并在系统中留下提示信息要求支付...

怎么才能在任务管理器的进程里看出哪些进程是病毒呢?
回答:到安全模式下看系统的管理器。里面的都是系统进程。回到正常下,看进程中其他的项目,删除掉是否对机器有影响。有些是驱动程序,不能处理掉。其他能处理掉的,多半是应用程序,剩下就是木马病毒了。

请问我的进程里哪些是病毒的啊?
1、winlogon.exe这个进程要看看是不是SYSTEM用户,其正确路径应该是“C:\\Windows\\System32”如果不是可能是W32.Netsky.D@mm 蠕虫病毒;需要密切关注。2、spoolsv.exe这个进程是个和打印相关的进程,也有可能是Backdoor.Ciadoor.B木马,我以前中过招,建议关注一下。3、svchost.exe这个进程在你给出的...

在进程中一般那些是病毒,应该结束
带数字的exe文件如8947438.exe这类,和一些乱组的字符数字,a83728.exe这类的,算是明显的,还有冒充系统进程的,比如explorer.exe是系统进程,有的病毒会模仿这类名字像exp1orer.exe。这就是一般会出现的病毒名字~

请帮我看看这些进程里哪些是病毒??如何杀掉!!!
最后发现这个有个公司出品了这个病毒:广州傲讯信息科技有限公司 删除经验:spoolsv.exe是系统进程,用于将Windows打印机任务发送给本地打印机。注意spoolsv.exe也有可能是Backdoor.Ciadoor.B木马。该木马允许攻击者访问你的计算机,窃取密码和个人数据。两者的区别在于,前者是在SYSTEM32目录下,而木马程序不...

如何确定任务管理器中进程,哪些是病毒,哪些是系统文件
或恶意程序之类的东西。1.由于windows 任务管理器不能显示进程的路径,因此建议使用杀毒软件自 带的进程察看和管理工具来查找并中止可疑进程。然后设法找到病毒程序文件(主要是你所中止的病毒进程文件,另外先在资源管理器的文件夹选项中,设置显 示所有文件和文件夹、显示受保护的文件,再察看如system32...

怎样知道Windows管理器中哪些进程是病毒,是可以删除的?
system 是Microsoft Windows系统进程。system Idle Process 不是一个进程,更多用于统计剩余的CPU资源情况。无法删除该进程。拥有0级优先。winlogon.exe 是Windows NT登陆用户管理器。它用于处理你系统的登陆和登陆过程。taskmgr.exe 任务管理器 另外还有杀毒软件、显卡驱动、声卡驱动、IE浏览器等都是正常的 ...

我的进程里哪些是病毒 请帮我看看
这个应该是系统的自动更新程序,你在控制面板或者服务中关闭自动更新,重启,如果还有此进程,则为病毒 iexplore.exe C:\\Program Files\\Internet Explorer下面,那应该是安全的,如果在C:\\WINDOWS\\system32\\下面应该就是木马了 svchostexe 这个不知道是你打错了,应该是svchost.exe还是就是svchostexe,如果...

四方台区18535268772: 救命!!电脑中毒了,杀不掉..请专家帮我看下这些进程里哪些病毒分
臾航吴天: 你这是灰鸽子EXE病毒```` 用下面的2个软件中的任一个修复一下即可. Exe文件修复 (测试可下,打开Zip包,双击文件导入) System Repair Engineer 2 一款全新的、强有力的、可扩充的用于调整和修复你系统的免费工具,在这个工具的帮助下,你可以察觉你的系统故障并能够很容易的修复他们.本工具的前身是RegFix注册表关键值修复工具.

四方台区18535268772: 进程中有病毒怎么处理啊
臾航吴天: ctfmon:输入法进程 (不可终止) System IDle Process:此进程是在各个处理器上运行的单个线程,为系统关键进程(不可终止) System:Microsoft Windows 系统进程 (不可终止) smss:此进程为会话管理器子系统,负责启动用户会话.为...

四方台区18535268772: 我怀疑我家电脑中毒了!请问我家这些进程里哪些有问题?怎么解决这些问题?
臾航吴天: 楼主你好: 我把一般系统(无任何软件运行下)的进程打给你: alg.exe ;csrss.exe ;ctfmon.exe ;explorer.exe ;lsass.exe ;services.exe ;smss.exe ;spoolsv.exe ;svchost.exe(一般4-6个) ;system.exe ;system idle process ;taskmgr.exe(如果你是用任务管理器打开的话) ;winlogon.exe 一定要注意单词拼写,因为病毒可能会将自己名字改成跟系统进程差不多的(如svch0st,scvhost等) 建议用冰刃查看进程的路径,然后上网查一下,看看是不是病毒,一般都查得到的 祝你好运!

四方台区18535268772: 看看电脑的进程里面哪个是病毒
臾航吴天: 要知道是不是病毒,关看名字不一定看得出来.以上可能都是安全进程. 1、Thunder.exe :迅雷主程序 2、QQExternal.exe :QQ广告下载程序 3、qqpcwebshield.exe :Q盾 4、ThunderPlatform.exe :迅雷云计算程序 5、wmiprvse.exe:微软...

四方台区18535268772: 在进程里的病毒如何清除?
臾航吴天: 可以把病毒进程直接关掉 或者用金杀清理专家扫描可疑进程 可以查杀

四方台区18535268772: 任务管理进程哪些是病毒,哪些该处理.
臾航吴天: 图中标注的即为病毒进程! 清除病毒就交给杀毒软件吧~

四方台区18535268772: 电脑进程 中 哪些 是病毒?
臾航吴天: 貌似没有,但是您截图时如果没打开IE浏览器,那就是感染了病毒! 楼主请注意!病毒的作者黑客,是不会让你轻易发现病毒的进程的.他会进行加壳、加密隐藏进程处理,让你在任务管理器里看不见!下载Ice Sword(冰刃),打开后点击进...

四方台区18535268772: 电脑有很多进程,桌面也有很多文件.不知道中什么毒.该怎么解决?
臾航吴天: 估计是你下载的东西恶意插件造成的....用360吧插件扫描一下看看..实在不行就把系统重做,,

四方台区18535268772: 以下进程哪些是病毒啊,求助! -
臾航吴天: 你好 从进程上看,并没有什么特殊的进程.由于程序的名字可变,因此从进程上是无法判断是否是病毒的.你可以使用电脑管家对你的电脑进行全面查杀.占用 97%的进程是CPU闲置资源,并不是病毒,表明你当前的CPU占用率只有3%.希望可以帮到您,望采纳 腾讯电脑管家企业平台:http://zhidao.baidu.com/c/guanjia/

四方台区18535268772: 我的电脑进程中有很多svchost我觉得是中了病毒有什么办法可以找出这哪几个是病毒 -
臾航吴天: 注意看你的svchos.exe没有占用CPU: s vchost.exe是一个属于微软Windows操作系统的系统程序,用于执行DLL文件.这个程序对你系统的正常运行是非常重要的.注意:svchost.exe也有可能是W32.Welchia.Worm病毒,它利用...

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 星空见康网