首先,用进程管理机器查看可以进程包括的模块!如下
1.可疑的进程
SVCHOST.EXE LOCAL SERVICE cpu使用13~22 内存6752K
SVCHOST.EXE NETWORK SERVICE cpu使用00 3164K
SERVICES.EXE SYSTEM cpu使用00 3468K
对比相同名字的:
SVCHOST.EXE SYSTEM cpu使用00~02 3468K
SVCHOST.EXE SYSTEM cpu使用00 3428K
可疑的进程运行时候,CPU使用30%~50%,内存42%,其他什么大程序也没开!就执行个进程管理器,
进程包括模块导出报告!
2006年3月12日17时10分28秒
SERVICES.EXE 进程含有23个模块
C:\WINDOWS\system32\kernel32.dll
C:\WINDOWS\system32\msvcrt.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\RPCRT4.dll
C:\WINDOWS\system32\USER32.dll
C:\WINDOWS\system32\GDI32.dll
C:\WINDOWS\system32\USERENV.dll
C:\WINDOWS\system32\SCESRV.dll
C:\WINDOWS\system32\AUTHZ.dll
C:\WINDOWS\system32\umpnpmgr.dll
C:\WINDOWS\system32\WINSTA.dll
C:\WINDOWS\system32\NCObjAPI.DLL
C:\WINDOWS\System32\IMM32.DLL
C:\WINDOWS\system32\LPK.DLL
C:\WINDOWS\system32\USP10.dll
C:\WINDOWS\system32\secur32.dll
C:\WINDOWS\system32\eventlog.dll
C:\WINDOWS\system32\WS2_32.dll
C:\WINDOWS\system32\WS2HELP.dll
C:\WINDOWS\system32\PSAPI.DLL
C:\WINDOWS\system32\wtsapi32.dll
C:\WINDOWS\system32\netapi32.dll
2006年3月12日17时11分31秒
SVCHOST.EXE 进程含有36个模块
C:\WINDOWS\system32\kernel32.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\RPCRT4.dll
c:\windows\system32\rpcss.dll
C:\WINDOWS\system32\msvcrt.dll
c:\windows\system32\WS2_32.dll
c:\windows\system32\WS2HELP.dll
C:\WINDOWS\system32\USER32.dll
C:\WINDOWS\system32\GDI32.dll
c:\windows\system32\Secur32.dll
C:\WINDOWS\System32\IMM32.DLL
C:\WINDOWS\system32\LPK.DLL
C:\WINDOWS\system32\USP10.dll
C:\WINDOWS\system32\userenv.dll
C:\WINDOWS\System32\rsaenh.dll
C:\WINDOWS\system32\mswsock.dll
C:\WINDOWS\System32\coclient_TcpIpDog.dll
C:\WINDOWS\system32\comdlg32.dll
C:\WINDOWS\system32\SHLWAPI.dll
C:\WINDOWS\system32\COMCTL32.dll
C:\WINDOWS\system32\SHELL32.dll
C:\WINDOWS\system32\WINSPOOL.DRV
C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.1579_x-ww_7bbf8d08\comctl32.dll
C:\WINDOWS\System32\wshtcpip.dll
C:\WINDOWS\system32\DNSAPI.dll
C:\WINDOWS\system32\iphlpapi.dll
C:\WINDOWS\System32\winrnr.dll
C:\WINDOWS\system32\WLDAP32.dll
C:\WINDOWS\system32\rasadhlp.dll
C:\WINDOWS\system32\CLBCATQ.DLL
C:\WINDOWS\system32\ole32.dll
C:\WINDOWS\system32\OLEAUT32.dll
C:\WINDOWS\system32\COMRes.dll
C:\WINDOWS\system32\VERSION.dll
C:\WINDOWS\system32\msv1_0.dll
006年3月12日17时12分0秒
SVCHOST.EXE 进程含有62个模块
C:\WINDOWS\system32\kernel32.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\RPCRT4.dll
C:\WINDOWS\system32\ole32.dll
C:\WINDOWS\system32\GDI32.dll
C:\WINDOWS\system32\USER32.dll
C:\WINDOWS\System32\IMM32.DLL
C:\WINDOWS\System32\LPK.DLL
C:\WINDOWS\System32\USP10.dll
c:\windows\system32\shsvcs.dll
C:\WINDOWS\system32\msvcrt.dll
C:\WINDOWS\system32\SHLWAPI.dll
C:\WINDOWS\system32\shell32.dll
C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.1579_x-ww_7bbf8d08\comctl32.dll
C:\WINDOWS\system32\comctl32.dll
C:\WINDOWS\System32\WINSTA.dll
c:\windows\system32\dhcpcsvc.dll
c:\windows\system32\DNSAPI.dll
c:\windows\system32\WS2_32.dll
c:\windows\system32\WS2HELP.dll
c:\windows\system32\iphlpapi.dll
c:\windows\system32\Secur32.dll
C:\WINDOWS\System32\UxTheme.dll
C:\WINDOWS\System32\rsaenh.dll
c:\windows\system32\wzcsvc.dll
c:\windows\system32\rtutils.dll
c:\windows\system32\WMI.dll
C:\WINDOWS\system32\OLEAUT32.dll
C:\WINDOWS\system32\CRYPT32.dll
C:\WINDOWS\system32\MSASN1.dll
c:\windows\system32\WTSAPI32.dll
c:\windows\system32\ESENT.dll
C:\WINDOWS\system32\WLDAP32.dll
c:\windows\system32\NETAPI32.dll
C:\WINDOWS\System32\rastls.dll
C:\WINDOWS\System32\ATL.DLL
C:\WINDOWS\System32\CRYPTUI.dll
C:\WINDOWS\System32\WINTRUST.dll
C:\WINDOWS\system32\IMAGEHLP.dll
C:\WINDOWS\system32\WININET.dll
C:\WINDOWS\System32\MPRAPI.dll
C:\WINDOWS\System32\ACTIVEDS.dll
C:\WINDOWS\System32\adsldpc.dll
C:\WINDOWS\System32\SAMLIB.dll
C:\WINDOWS\System32\SETUPAPI.dll
C:\WINDOWS\System32\RASAPI32.dll
C:\WINDOWS\System32\rasman.dll
C:\WINDOWS\System32\TAPI32.dll
C:\WINDOWS\System32\WINMM.dll
C:\WINDOWS\System32\SCHANNEL.dll
C:\WINDOWS\system32\USERENV.dll
C:\WINDOWS\System32\WinSCard.dll
C:\WINDOWS\System32\raschap.dll
C:\WINDOWS\system32\msv1_0.dll
C:\WINDOWS\System32\CLBCATQ.DLL
C:\WINDOWS\System32\COMRes.dll
C:\WINDOWS\system32\VERSION.dll
c:\windows\system32\audiosrv.dll
c:\windows\system32\wkssvc.dll
c:\windows\system32\NTDSAPI.dll
c:\windows\system32\qmgr.dll
2006年3月12日17时12分59秒
SVCHOST.EXE 进程含有25个模块
C:\WINDOWS\system32\kernel32.dll
C:\WINDOWS\system32\ADVAPI32.dll
C:\WINDOWS\system32\RPCRT4.dll
c:\windows\system32\wiaservc.dll
C:\WINDOWS\system32\msvcrt.dll
C:\WINDOWS\system32\USER32.dll
C:\WINDOWS\system32\GDI32.dll
C:\WINDOWS\system32\OLEAUT32.dll
C:\WINDOWS\system32\OLE32.DLL
C:\WINDOWS\system32\SHLWAPI.dll
c:\windows\system32\CFGMGR32.dll
C:\WINDOWS\System32\setupapi.dll
C:\WINDOWS\system32\USERENV.dll
c:\windows\system32\mscms.dll
c:\windows\system32\WINSPOOL.DRV
c:\windows\system32\WINSTA.dll
C:\WINDOWS\system32\VERSION.dll
C:\WINDOWS\System32\IMM32.DLL
C:\WINDOWS\System32\LPK.DLL
C:\WINDOWS\System32\USP10.dll
C:\WINDOWS\System32\CLBCATQ.DLL
C:\WINDOWS\System32\COMRes.dll
C:\WINDOWS\System32\actxprxy.dll
C:\WINDOWS\System32\sti.dll
其他两个SVCHOST.EXE模块为0,共有5个SVCHOST.EXE,1个SERVICES.EXE,其中列出报告的均是可疑.