打开任务管理器:SVCHOST.EXE WCRSOMM.EXE CTFMON.EXE SVCHOST.EXE YLIVE.EXE SVCHOST.EXE
RUNDLL32.EXE KAV.EXE LSASS.EXE SERVICES.EXS
WINLOGON.EXE CSRSS.EXE SMSS.EXS ALG.EXE
IEXPLORE.EXE QQ.EXE SYSTEM.EXE SYSTEMLDLEP这些进程均由System 用户发起,否则就可能会出现系统故障,比方说Lsass.exe进程只能有System 用户发起如果他突然由当前的管理员等帐户发起,那么必是可疑进程。
使用专业的工具:直接利用Process Exporer(下载地址
www.cpcw.com/download)检查进程的映象路径等信息,例如,系统中突然出现了Rundll32.exe 进程时,就可以使用此工具找到类似于D:\WINDOWS\system3\rundll32.exe/d
D:\ WINDOWS\system3\shellll32.dll,Control RunDLL timedate.xpl这样的信息从中可以看出此进程是因为调用系统时间逐渐而创建的,并不是恶意进程。
把可疑进程关掉:判断出可疑进程后将他关掉,以减轻Windows的负担,对于系统必要的进程可以将它关闭后再重建。已关闭负责桌面环境的Exeplorer.exe进程为例,打开任务管理器,在进程选项中选中Exeplorer.exe进程并单击结束进程即可。重建在任务管理器依次单击”文件-新建任务(运行...),在打开的“创建新任务”对话窗中输入
Exeplorer.exe进程名单击确定即可。桌面环境将会恢复,
当遇到在“Windows任务管理器”中无法关闭的进程时可以尝试如下操作关闭顽固进程,使用Ntsd命令。已关闭PID为1404的进程为例只需在“命令提示符”窗口中,使用
“Ntsd-c q-p1404的命令即可”,二是用命令“Taskkill/im进程名”的语法在“命令提示符”窗口中关掉进程如“Taskkill/im Explorer.exe”。
注意的是并不是关掉可疑进程就可以了,他只是解决问题的一个前奏,要想治本,还要终止进程的发其端,如使用杀毒软件删除恶意进程,手工删除dll文件等等,