设为首页 | 加入收藏 | 繁體中文 | 网站地图
 | 网站首页 | 新闻中心 | 病毒·漏洞 | 攻防分析 | 网吧专题 | 下载中心 | 论坛 | 网上报警 | 
最 新 推 荐
  • 没有推荐文章
  • 最 新 热 门
    ·用SSM系统防火墙,跟流氓软件说
    ·反病毒软件:2006最爱哪个?
    ·Email-Worm.Win32.Ghost.X 分析
    ·病毒是怎样破坏硬件的
    ·Windows下的文件完整性检查工具
    ·深入剖析MY123前生今世
    ·用安全网关轻松搞定蠕虫病毒
    ·对付MY123等主页锁定的终极一招
    ·木马下载器sna.exe下载的隐匿木
    ·Microsoft Windows Ndistapi.s

     您现在的位置: 中国网络信息安全联盟 >> 病毒·漏洞 >> 工具介绍 >> 文章正文
    Procexp使用说明 【字体:
    作者:BlackSto…   文章来源:互联网络      
    一、Procexp:(完全可以替换windows自带的任务管理器)

    此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),杀掉运行进程

    直接运行程序如图





    图中进程分为两种:一种是服务程序,一种是普通程序
    普通程序可以用windows自带的任务管理器关闭,而服务程序只能通过服务管理器才能关闭,Procexp可以杀掉服务和普通进程,杀进程的方法:直接右键单击右键菜单中选择Kill Process。


     使用其识别木马程序的方法:
    首先查看是否有可疑进程,一些木马使用了windows系统程序名,例如:services.exe,svchost.exe,(这些文件在windows\system32目录下,一般木马会放在磁盘根目录下,或是windows目录下,)另一种情况是某一进程占CPU占有比较大

    看到可疑程序直接在列表中选中,右键查看属性,或直接双击



    看程序的描述信息,微软程序描述信息和版本信息一般都很详细,若没有版本信息则可能是木马程序,也有一些木马写了跟微软类似的信息,此时可以使用数字签名校验功能,点击Verify按钮,若是微软的程序会提示(verified)
    如图:


     对于一般的程序,Explorer.exe启动的程序都可以杀掉的,一般不会引起系统问题,有时电脑会突然弹出消息框或错误框,但又不知道是那个程序弹出的,可以选择如图按钮

    按住鼠标左键,把鼠标放在弹出的对话框上,抬起鼠标左键工具会自动定位当运行的程序上。





    在程序的属性对话框的TCP/IP属性页还可以看到程序访问的网络情况,木马一般都会打开端口向外发送数据包

     

    当删除某一文件,提示文件正在使用时可以通过



    发现是那个进程使用这个文件。

     

    可以查看进程使用了那些动态库




    发现可疑程序,不能确认,在右键菜单上点击Google则可以直接打开IE帮你搜索网上关
    于此程序的信息,这样可以确认程序是否是木马。

     

    此工具也支持日志导出功能



    此工具可以替换Windows任务管理器,选择Options->Replace Task Manager,则每次通过CTRL+ALT+DEL或在Explorer任务栏里启动任务管理器时则启动此程序

  • 上一篇文章:

  • 下一篇文章: 没有了
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    设为首页 / 加入收藏 / 联系站长 / 友情链接 / 版权申明
    信息产业部备案序列号:沪ICP备05030014号