Process Explorer:一款免費(fèi)的進(jìn)程監(jiān)視工具
Process Explorer 是一款增強(qiáng)型的任務(wù)管理器,它可以說是***的免費(fèi)進(jìn)程監(jiān)視工具。 它能讓使用者了解看不到的在后臺執(zhí)行的處理程序,可以使用它方便地管理你的程序進(jìn)程。 能監(jiān)視,暫停,重啟,強(qiáng)行終止任何程序,包括系統(tǒng)級別的不允許隨便終止的關(guān)鍵進(jìn)程和十分隱蔽的頑固木馬。 除此之外,它還詳盡地顯示計(jì)算機(jī)信息: CPU,內(nèi)存,I/O使用情況,可以顯示一個(gè)程序調(diào)用了哪些動(dòng)態(tài)鏈接庫DLL,句柄,模塊,系統(tǒng)進(jìn)程。以目錄樹的方式查看進(jìn)程之間的歸屬關(guān)系,可以對進(jìn)程進(jìn)行調(diào)試??梢圆榭催M(jìn)程的路徑,以及公司,版本等詳細(xì)信息,多色彩顯示服務(wù)進(jìn)程,很酷的曲線圖。 可以替換系統(tǒng)自帶的任務(wù)管理器,有了它,系統(tǒng)自帶的任務(wù)管理器就可以扔進(jìn)垃圾桶了。
下載鏈接:http://down.51cto.com/data/159578
Process Explorer可以查看當(dāng)前運(yùn)行的程序(包括一些windows任務(wù)管理器不能看到的隱藏的進(jìn)程),殺掉運(yùn)行進(jìn)程,直接運(yùn)行程序如圖:
圖中進(jìn)程分為兩種:一種是服務(wù)程序,一種是普通程序
普通程序可以用windows自帶的任務(wù)管理器關(guān)閉,而服務(wù)程序只能通過服務(wù)管理器才能關(guān)閉,Procexp可以殺掉服務(wù)和普通進(jìn)程,殺進(jìn)程的方法:直接右鍵單擊右鍵菜單中選擇Kill Process項(xiàng):(功能比較強(qiáng)大,連Winlogon.exe都可以殺掉,若你殺掉它,系統(tǒng)自動(dòng)當(dāng)機(jī)了,有興趣的同志可以試試)
使用其識別木馬程序的方法:
首先查看是否有可疑進(jìn)程,一些木馬使用了windows系統(tǒng)程序名,例如:services.exe,svchost.exe,(這些文件在windows\system32目錄下,一般木馬會(huì)放在磁盤根目錄下,或是windows目錄下,)另一種情況是某一進(jìn)程占CPU占有比較大
看到可疑程序直接在列表中選中,右鍵查看屬性,或直接雙擊
看程序的描述信息,微軟程序描述信息和版本信息一般都很詳細(xì),若沒有版本信息則可能是木馬程序,也有一些木馬寫了跟微軟類似的信息,此時(shí)可以使用數(shù)字簽名校驗(yàn)功能,點(diǎn)擊Verify按鈕,若是微軟的程序會(huì)提示(verified) 如圖:
對于一般的程序,Explorer.exe啟動(dòng)的程序都可以殺掉的,一般不會(huì)引起系統(tǒng)問題,有時(shí)電腦會(huì)突然彈出消息框或錯(cuò)誤框,但又不知道是那個(gè)程序彈出的,可以選擇如圖按鈕按住鼠標(biāo)左鍵,把鼠標(biāo)放在彈出的對話框上,抬起鼠標(biāo)左鍵工具會(huì)自動(dòng)定位當(dāng)運(yùn)行的程序上。
在程序的屬性對話框的TCP/IP屬性頁還可以看到程序訪問的網(wǎng)絡(luò)情況,木馬一般都會(huì)打開端口向外發(fā)送數(shù)據(jù)包。
當(dāng)刪除某一文件,提示文件正在使用時(shí),可以通過發(fā)現(xiàn)是那個(gè)進(jìn)程使用這個(gè)文件。
可以查看進(jìn)程使用了那些動(dòng)態(tài)庫。#p#
發(fā)現(xiàn)可疑程序,不能確認(rèn),在右鍵菜單上點(diǎn)擊Google則可以直接打開IE幫你搜索網(wǎng)上關(guān)于此程序的信息,這樣可以確認(rèn)程序是否是木馬。
支持日志導(dǎo)出功能。
可以替換Windows任務(wù)管理器,選擇Options->Replace Task Manager,則每次通過CTRL+ALT+DEL或在Explorer任務(wù)欄里啟動(dòng)任務(wù)管理器時(shí)則啟動(dòng)此程序。