下面介绍两个工具的使用方法(本人使用的是XP系统,下面以XP为例):
一、Procexp:(完全可以替换windows自带的任务管理器)
此工具可以查看当前运行的程序(包括一些windows任务管理器不能看到的隐藏的进程),杀掉运行进程
直接运行程序如图,
图中进程分为两种:一种是服务程序,一种是普通程序
普通程序可以用windows自带的任务管理器关闭,而服务程序只能通 过服务管理器才能关闭,Procexp可以杀掉服务和普通进程,杀进程的方法:直接右键单击右键菜单中选择Kill Process项:(功能比较强大,连Winlogon.exe都可以杀掉,若你杀掉它,系统自动当机了,有兴趣的同志可以试试)
看到可疑程序直接在列表中选中,右键查看属性,或直接双击
看程序的描述信息,微软程序描述信息和版本信息一般都很详细,若没有版本信息则可能是木马程序,也有一些木马写了跟微软类似的信息,此时可以使用数字签名校验功能,点击Verify按钮,若是微软的程序会提示(verified)
如图:
有时电脑会突然弹出消息框或错误框,但又不知道是那个程序弹出的,可以选择如图按钮
按住鼠标左键,把鼠标放在弹出的对话框上,抬起鼠标左键工具会自动定位当运行的程序上。
在程序的属性对话框的TCP/IP属性页还可以看到程序访问的网络情况,木马一般都会打开端口向外发送数据包
当删除某一文件,提示文件正在使用时可以通过发现是那个进程使用这个文件。
可以查看进程使用了那些动态库
发现可疑程序,不能确认,在右键菜单上点击Google则可以直接打开IE帮你搜索网上关于此程序的信息,这样可以确认程序是否是木马。
此工具也支持日志导出功能
此工具可以替换Windows任务管理器,选择Options->Replace Task Manager,则每次通过CTRL+ALT+DEL或在Explorer任务栏里启动任务管理器时则启动此程序
<script language="JavaScript1.1" src="http://media.yesky.com/adjs/column/yesky-inner-js-1.js"></script>
<script language="JavaScript1.1" src="http://media.yesky.com/adjs/column/yesky-inner-js-1.js"></script>