瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 svchost.exe在c:\Syswmli\下运行正常么 请近来看看

1   1  /  1  页   跳转

svchost.exe在c:\Syswmli\下运行正常么 请近来看看

svchost.exe在c:\Syswmli\下运行正常么 请近来看看

我是用超级兔子的任务管理器看到的,文件属性为隐藏,创建时间是3月29号.
超级兔子显示为可疑进程.
我想问问是不是中毒或木马,在请教一下 svchost.exe是不是都在C:\WINDOWS\system32\下运行.谢谢帮忙
最后编辑2007-03-30 09:58:31
分享到:
gototop
 

正解

gototop
 

没明白你的正解是何用意,请指教!不省感激
gototop
 

是的,
windows系统进程分为独立进程和共享进程两种,“svchost.exe”文件存在于“%systemroot% system32”目录下,它属于共享进程。随着windows系统服务不断增多,为了节省系统资源,微软把很多服务做成共享方式,交由 svchost.exe进程来启动。但svchost进程只作为服务宿主,并不能实现任何服务功能,即它只能提供条件让其他服务在这里被启动,而它自己却不能给用户提供任何服务。
gototop
 

因为svchost进程启动各种服务,所以病毒、木马也想尽办法来利用它,企图利用它的特性来迷惑用户,达到感染、入侵、破坏的目的(如冲击波变种病毒“w32.welchia.worm”)。但windows系统存在多个svchost进程是很正常的,在受感染的机器中到底哪个是病毒进程呢?这里仅举一例来说明。

  假设windows xp系统被“w32.welchia.worm”感染了。正常的svchost文件存在于“c:\windows\system32”目录下,如果发现该文件出现在其他目录下就要小心了。“w32.welchia.worm”病毒存在于“c:\windows\system32wins”目录中,因此使用进程管理器查看svchost进程的执行文件路径就很容易发现系统是否感染了病毒。windows系统自带的任务管理器不能够查看进程的路径,可以使用第三方进程管理软件,如“windows优化大师”进程管理器,通过这些工具就可很容易地查看到所有的svchost进程的执行文件路径,一旦发现其执行路径为不平常的位置就应该马上进行检测和处理。

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT