日本免费全黄少妇一区二区三区-高清无码一区二区三区四区-欧美中文字幕日韩在线观看-国产福利诱惑在线网站-国产中文字幕一区在线-亚洲欧美精品日韩一区-久久国产精品国产精品国产-国产精久久久久久一区二区三区-欧美亚洲国产精品久久久久

解析Svchost.exe和Explorer.exe兩大系統(tǒng)進(jìn)程( 二 )


如果要了解每個Svchost進(jìn)程到底提供了多少系統(tǒng)服務(wù),可以在Win 2000的命令提示符窗口中輸入“tlist -s”命令來查看,該命令是Win 2000 support tools提供的 。在Win XP則使用“tasklist /svc”命令 。
Svchost中可以包含多個服務(wù)
Windows系統(tǒng)進(jìn)程分為獨立進(jìn)程和共享進(jìn)程兩種,“Svchost.exe”文件存在于“%systemroot% system32”目錄下,它屬于共享進(jìn)程 。隨著Windows系統(tǒng)服務(wù)不斷增多,為了節(jié)省系統(tǒng)資源,微軟把很多服務(wù)做成共享方式,交由 Svchost.exe進(jìn)程來啟動 。但Svchost進(jìn)程只作為服務(wù)宿主,并不能實現(xiàn)任何服務(wù)功能,即它只能提供條件讓其他服務(wù)在這里被啟動,而它自己卻不能給用戶提供任何服務(wù) 。那這些服務(wù)是如何實現(xiàn)的呢?
原來這些系統(tǒng)服務(wù)是以動態(tài)鏈接庫(dll)形式實現(xiàn)的,它們把可執(zhí)行程序指向 Svchost,由Svchost調(diào)用相應(yīng)服務(wù)的動態(tài)鏈接庫來啟動服務(wù) 。那Svchost又怎么知道某個系統(tǒng)服務(wù)該調(diào)用哪個動態(tài)鏈接庫呢?這是通過系統(tǒng)服務(wù)在注冊表中設(shè)置的參數(shù)來實現(xiàn) 。
從啟動參數(shù)中可見服務(wù)是靠Svchost來啟動的 。
因為Svchost進(jìn)程啟動各種服務(wù),所以病毒、木馬也想盡辦法來利用它,企圖利用它的特性來迷惑用戶,達(dá)到感染、入侵、破壞的目的(如沖擊波變種病毒“w32.welchia.worm”) 。但Windows系統(tǒng)存在多個Svchost進(jìn)程是很正常的,在受感染的機(jī)器中到底哪個是病毒進(jìn)程呢?這里僅舉一例來說明 。
【解析Svchost.exe和Explorer.exe兩大系統(tǒng)進(jìn)程】假設(shè)Windows XP系統(tǒng)被“w32.welchia.worm”感染了 。正常的Svchost文件存在于“c:Windowssystem32”目錄下,如果發(fā)現(xiàn)該文件出現(xiàn)在其他目錄下就要小心了 ?!皐32.welchia.worm”病毒存在于“c:Windowssystem32Win s”目錄中,因此使用進(jìn)程管理器查看Svchost進(jìn)程的執(zhí)行文件路徑就很容易發(fā)現(xiàn)系統(tǒng)是否感染了病毒 。Windows系統(tǒng)自帶的任務(wù)管理器不能夠查看進(jìn)程的路徑,可以使用第三方進(jìn)程管理軟件,如“Windows優(yōu)化大師”進(jìn)程管理器,通過這些工具就可很容易地查看到所有的Svchost進(jìn)程的執(zhí)行文件路徑,一旦發(fā)現(xiàn)其執(zhí)行路徑為不平常的位置就應(yīng)該馬上進(jìn)行檢測和處理 。

推薦閱讀