<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>e度人 &#187; 计算机安全</title>
	<atom:link href="http://www.eduren.net/post/tag/%e8%ae%a1%e7%ae%97%e6%9c%ba%e5%ae%89%e5%85%a8/feed" rel="self" type="application/rss+xml" />
	<link>http://www.eduren.net</link>
	<description>2012年最新Godaddy 优惠码,Godaddy 教程,GoDaddy主机信息</description>
	<lastBuildDate>Wed, 08 Feb 2012 03:44:38 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>防范变种机器狗木马</title>
		<link>http://www.eduren.net/post/148.html</link>
		<comments>http://www.eduren.net/post/148.html#comments</comments>
		<pubDate>Sun, 30 May 2010 01:23:41 +0000</pubDate>
		<dc:creator>winday</dc:creator>
				<category><![CDATA[软件技巧]]></category>
		<category><![CDATA[技巧]]></category>
		<category><![CDATA[木马]]></category>
		<category><![CDATA[病毒]]></category>
		<category><![CDATA[计算机安全]]></category>
		<category><![CDATA[软件]]></category>

		<guid isPermaLink="false">http://www.eduren.net/?p=138</guid>
		<description><![CDATA[<p>近期变种机器狗木马病毒猖獗，此病毒采用hook系统的磁盘设备栈来达到穿透目的的，危害极大，可穿透目前技术条件下的任何软件硬件还原！基本无 法*还原抵挡。目前已知的所有还原产品，都无法防止这种病毒的穿透感染和传播。</p><p>机器狗病毒是一个木马下载器，感染后会自动从网络上下载木马、病毒，危及用户帐号的安全。机器狗病毒运行后会释放一个名为PCIHDD.SYS的驱 动文件，与原系统中还原软件驱动进行硬盘控制权的争夺，并通过替换userinit.exe文件，实现开机启动。</p><p>如何识别是否已中机器狗病毒<br />...</p>
]]></description>
			<content:encoded><![CDATA[<p>近期变种机器狗木马病毒猖獗，此病毒采用hook系统的磁盘设备栈来达到穿透目的的，危害极大，可穿透目前技术条件下的任何软件硬件还原！基本无 法*还原抵挡。目前已知的所有还原产品，都无法防止这种病毒的穿透感染和传播。</p>
<p>机器狗病毒是一个木马下载器，感染后会自动从网络上下载木马、病毒，危及用户帐号的安全。机器狗病毒运行后会释放一个名为PCIHDD.SYS的驱 动文件，与原系统中还原软件驱动进行硬盘控制权的争夺，并通过替换userinit.exe文件，实现开机启动。</p>
<p>如何识别是否已中机器狗病毒<br />
是否中了机器狗病毒的关键就在 Userinit.exe 文件，该文件在系统目录的 system32  文件夹中，点击右键查看属性，如果在属性窗口中看不到该文件的版本标签的话，说明已经中了机器狗病毒。如果有版本标签则正常。</p>
<p>自查方法：</p>
<p>1.开启查看隐藏文件功能-打开任意windows窗口-工具-文件夹选项-勾选“显示系统文件夹内容”-去掉“隐藏受保护的操作系统文件”勾-选 择“显示所有文件和文件夹”－点击“确定”保存修改</p>
<p>2.分别打开c:\windows和c:\windows\system32  两个窗口，每个窗口都右键－查看－详细信息－点击窗口栏上“修改日期”项目按照“最新-最老”日期更新顺序排列文件，对创建修改日期为 2008-1~2008-2之间的扩展名为“exe/dat/ini”3种类型文件多注意，以下是判断为机器狗的文件名，给大家做参考：（出现数字 x.exe或xx.exe，出现单个字母  a.exe/c.exe或C:\WINDOWS\system32\explorer.exe之类的－恭喜你：你中招了！explorer.exe应该在 C:\WINDOWS\目录下，出现在C:\WINDOWS\system32\下的就是病毒！）</p>
<p>另外查看c:\windows\system32\drivers中有无PCIHDD.SYS，有的话也中招了</p>
<p>del C:\WINDOWS\dfasbhpco.exe<br />
del C:\WINDOWS\qveschyt.exe<br />
del C:\WINDOWS\lqvvieps.dll<br />
del C:\WINDOWS\ehbppvct.dat<br />
del C:\WINDOWS\DbgHlp32.exe<br />
del C:\WINDOWS\upxdnd.exe<br />
del C:\WINDOWS\dfasbhpco.exe.hiv<br />
del C:\WINDOWS\dghjxbnr.dat<br />
del C:\WINDOWS\system32\23.exe<br />
del C:\WINDOWS\system32\explorer.exe<br />
del C:\WINDOWS\system32\WIN.INI<br />
del C:\WINDOWS\system32\DbgHlp32.dlL<br />
del C:\WINDOWS\system32\upxdnd.dll<br />
del C:\WINDOWS\system32\netsrv.dll<br />
del C:\WINDOWS\system32\BOLE.INI<br />
del C:\WINDOWS\system32\sgrefg.dll<br />
del C:\WINDOWS\yuuoahmm.dat<br />
del C:\WINDOWS\xjcouxwy.dll<br />
del C:\WINDOWS\mwnptmtoa.exe.hiv<br />
del C:\WINDOWS\bmyfuatg.dll<br />
del C:\WINDOWS\mwnptmtoa.exe<br />
del C:\WINDOWS\joxykwqv.exe<br />
del C:\WINDOWS\xwizrokv.dat<br />
del C:\WINDOWS\system32\ntahqyfdj.dll<br />
del C:\WINDOWS\system32\mswwwdj32.dll</p>
<p>3.检查－开始－程序－启动中有没有什么名称为“x.exe”的文件或快捷方式，如果有－删除，如果提示无法删除－打开对应文件夹－找到这个文件－ 给予该文件当前用户完全权限－然后删除</p>
<p>我的自救方法：（忙了一个通宵，把两台机子基本清理好）</p>
<p>1.升级本机诺顿病毒库到最新－开启实时防护－进行c盘全面扫描杀毒－或者用其它杀毒软件升级到最新版病毒库杀毒</p>
<p>2.下载最新的瑞星卡卡助手－安装－扫描杀毒杀木马</p>
<p>3.开启本机系统自带的防火墙</p>
<p>4.开始-windowsupdate－升级所有微软补丁-ie7可以不选－碰到要求正版验证就不要做这个升级了</p>
<p>5.自己动手制作一个bat执行文件，把找到的确定可疑的文件列入删除命令，命名为kill.bat放到c盘根目录下，重启系统－在开机时按F8调 出启动菜单，选择“带命令行的安全模式”进入系统（会比较慢，耐心点）－在dos命令窗口输入c:\kill.bat－回车执行，然后重启看有无完成操作 －就是想删的有没有删掉。下面是文件内容，有基础的可以根据自己的实际情况修改制作：（因为木马狡猾把很多文件设置了隐藏系统只读等属性，如果直接del 会无法成功，前半部就是把所有可疑文件不管3721都去掉这些属性然后del）</p>
<p>c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\explorer.exe<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\WIN.INI<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\DbgHlp32.dlL<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\upxdnd.dll<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\netsrv.dll<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\BOLE.INI<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\sgrefg.dll<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\yuuoahmm.dat<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\xjcouxwy.dll<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\mwnptmtoa.exe.hiv<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\bmyfuatg.dll<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\mwnptmtoa.exe<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\joxykwqv.exe<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\xwizrokv.dat<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\ntahqyfdj.dll<br />
c:\windows\system32\attrib -H -S -R C:\WINDOWS\system32\mswwwdj32.dll</p>
<p>del C:\WINDOWS\dfasbhpco.exe<br />
del C:\WINDOWS\qveschyt.exe<br />
del C:\WINDOWS\lqvvieps.dll<br />
del C:\WINDOWS\ehbppvct.dat<br />
del C:\WINDOWS\DbgHlp32.exe<br />
del C:\WINDOWS\upxdnd.exe<br />
del C:\WINDOWS\dfasbhpco.exe.hiv<br />
del C:\WINDOWS\dghjxbnr.dat<br />
del C:\WINDOWS\system32\23.exe<br />
del C:\WINDOWS\system32\explorer.exe<br />
del C:\WINDOWS\system32\WIN.INI<br />
del C:\WINDOWS\system32\DbgHlp32.dlL<br />
del C:\WINDOWS\system32\upxdnd.dll<br />
del C:\WINDOWS\system32\netsrv.dll<br />
del C:\WINDOWS\system32\BOLE.INI<br />
del C:\WINDOWS\system32\sgrefg.dll<br />
del C:\WINDOWS\yuuoahmm.dat<br />
del C:\WINDOWS\xjcouxwy.dll<br />
del C:\WINDOWS\mwnptmtoa.exe.hiv<br />
del C:\WINDOWS\bmyfuatg.dll<br />
del C:\WINDOWS\mwnptmtoa.exe<br />
del C:\WINDOWS\joxykwqv.exe<br />
del C:\WINDOWS\xwizrokv.dat<br />
del C:\WINDOWS\system32\ntahqyfdj.dll<br />
del C:\WINDOWS\system32\mswwwdj32.dll</p>
<p>另外</p>
<p>1、及时升级杀毒软件病毒库，补齐系统漏洞，上网时确保打开“网页监控”、“邮件监控”功能。<br />
2、打开杀毒软件“移动存储接入杀毒”能杜绝病毒利用移动设备（如：U盘、移动硬盘等）入侵用户计算 机，完全保护计算机系统安全。<br />
3、禁用系统的自动播放功能，防止病毒从U盘、MP3、移动硬盘等移动存储设备进入到计算机。<br />
4、建议在登录网游账号、网络银行账户时采用软键盘输入账号及密码。<br />
5、做好局域网的ARP病毒防范工作。</p>
<p>附录<br />
1,关闭自动播放功能方法如下：在“开始”菜单的“运行”框中运行“gpedit.  msc”命令，在“组策略”找到“计算机配置”和“用户配置”下的“管理模板”功能，打开其中的“系统”菜单中的“关闭自动播放”的设置，在其属性里面选 择“已启用”，接着选择“所有驱动器”，最后确定保存即可。</p>
<p>2、更新好系统漏洞补丁，尤其是网页木马常用漏洞：MS06-014和MS07-017。</p>
<p>MS06-014 中文版系统补丁下载地址：</p>
<p>http://www.microsoft.com/china/technet/security/bulletin/MS06-014.mspx</p>
<p>MS06-014 英文版系统补丁下载地址：</p>
<p>http://www.microsoft.com/technet/security/Bulletin/MS06-014.mspx</p>
<p>MS07-017 中文版系统补丁下载地址：</p>
<p>http://www.microsoft.com/china/technet/security/bulletin/MS07-017.mspx</p>
<p>MS07-017 英文版系统补丁下载地址：</p>
<p>http://www.microsoft.com/technet/security/bulletin/MS07-017.mspx</p>
<h3  class="related_post_title">您可能还对这些文章感兴趣</h3><ul class="related_post"><li>四月 18, 2010 -- <a href="http://www.eduren.net/post/125.html" title="从进程中判断出病毒和木马">从进程中判断出病毒和木马</a> (0)</li><li>五月 26, 2010 -- <a href="http://www.eduren.net/post/147.html" title="什么是位、字节、字长">什么是位、字节、字长</a> (0)</li><li>六月 8, 2010 -- <a href="http://www.eduren.net/post/150.html" title="让老主板支持U盘启动">让老主板支持U盘启动</a> (0)</li><li>五月 22, 2010 -- <a href="http://www.eduren.net/post/146.html" title="将NTFS格式转换FAT32格式">将NTFS格式转换FAT32格式</a> (1)</li><li>五月 12, 2010 -- <a href="http://www.eduren.net/post/144.html" title="文件夹选项">文件夹选项</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/93.html" title="如何全面清除计算机电脑病毒">如何全面清除计算机电脑病毒</a> (0)</li><li>四月 9, 2011 -- <a href="http://www.eduren.net/post/life-game.html" title="生命游戏-LifeGame（附下载和源代码）">生命游戏-LifeGame（附下载和源代码）</a> (4)</li><li>五月 18, 2010 -- <a href="http://www.eduren.net/post/145.html" title="内存不足的原因和解决方法">内存不足的原因和解决方法</a> (0)</li><li>四月 22, 2010 -- <a href="http://www.eduren.net/post/133.html" title="电脑操作16个小技巧">电脑操作16个小技巧</a> (0)</li><li>四月 19, 2010 -- <a href="http://www.eduren.net/post/126.html" title="Photoshop选择技巧">Photoshop选择技巧</a> (0)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.eduren.net/post/148.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>什么是位、字节、字长</title>
		<link>http://www.eduren.net/post/147.html</link>
		<comments>http://www.eduren.net/post/147.html#comments</comments>
		<pubDate>Wed, 26 May 2010 01:22:06 +0000</pubDate>
		<dc:creator>winday</dc:creator>
				<category><![CDATA[软件技巧]]></category>
		<category><![CDATA[技巧]]></category>
		<category><![CDATA[操作系统]]></category>
		<category><![CDATA[计算机安全]]></category>
		<category><![CDATA[软件]]></category>

		<guid isPermaLink="false">http://www.eduren.net/?p=137</guid>
		<description><![CDATA[<p><span style="font-family: arial,sans-serif; font-size: 13px; line-height: normal; border-collapse: collapse;"><span style="font-family: Times; font-size: 15px; color: rgb(21, 21, 21); line-height: 22px;">计算机中信息的存储单位<br />（1）位（Bit）：表示一个二进制数码0或1，是计算机存储处理信息的最基本 的单位。<br />...</p></span></span>
]]></description>
			<content:encoded><![CDATA[<p><span style="font-family: arial,sans-serif; font-size: 13px; line-height: normal; border-collapse: collapse;"><span style="font-family: Times; font-size: 15px; color: #151515; line-height: 22px;">计算机中信息的存储单位<br />
（1）位（Bit）：表示一个二进制数码0或1，是计算机存储处理信息的最基本 的单位。<br />
（2）字节（Byte）：一个字节由8个位组成。它表示作为一个完整处理单位的8个二进制数码。现目前计算机上多使用《美国国家信息交换 标准代码》——ASCII编码（由美国国家标准委员会制定）<br />
如：字符“A”的二进制编码是“0100 0001”即41H或65D<br />
“#” 的二进制编码是“0010 0011”即23H或35D<br />
（3）字（Word）：16个位为一个字，它代表计算机处理指令或数据的二进制数位数，是 计算机进行数据存储和数据处理的运算单位。通常称16位是一个字，32位是一个双字，64位是两个双字</span></span></p>
<h3  class="related_post_title">您可能还对这些文章感兴趣</h3><ul class="related_post"><li>五月 30, 2010 -- <a href="http://www.eduren.net/post/148.html" title="防范变种机器狗木马">防范变种机器狗木马</a> (0)</li><li>五月 22, 2010 -- <a href="http://www.eduren.net/post/146.html" title="将NTFS格式转换FAT32格式">将NTFS格式转换FAT32格式</a> (1)</li><li>五月 12, 2010 -- <a href="http://www.eduren.net/post/144.html" title="文件夹选项">文件夹选项</a> (0)</li><li>六月 8, 2010 -- <a href="http://www.eduren.net/post/150.html" title="让老主板支持U盘启动">让老主板支持U盘启动</a> (0)</li><li>五月 18, 2010 -- <a href="http://www.eduren.net/post/145.html" title="内存不足的原因和解决方法">内存不足的原因和解决方法</a> (0)</li><li>四月 18, 2010 -- <a href="http://www.eduren.net/post/125.html" title="从进程中判断出病毒和木马">从进程中判断出病毒和木马</a> (0)</li><li>四月 17, 2010 -- <a href="http://www.eduren.net/post/118.html" title="你知道alt键的用法吗？">你知道alt键的用法吗？</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/99.html" title="XP就要过时了 用户盘点Windows 7五大优点">XP就要过时了 用户盘点Windows 7五大优点</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/98.html" title="让你不希望要Windows 7的XP模式的5个原因">让你不希望要Windows 7的XP模式的5个原因</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/97.html" title="让32位Windows 7用上大内存">让32位Windows 7用上大内存</a> (0)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.eduren.net/post/147.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>从进程中判断出病毒和木马</title>
		<link>http://www.eduren.net/post/125.html</link>
		<comments>http://www.eduren.net/post/125.html#comments</comments>
		<pubDate>Sun, 18 Apr 2010 04:09:06 +0000</pubDate>
		<dc:creator>winday</dc:creator>
				<category><![CDATA[软件技巧]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[微软]]></category>
		<category><![CDATA[木马]]></category>
		<category><![CDATA[病毒]]></category>
		<category><![CDATA[计算机安全]]></category>
		<category><![CDATA[软件]]></category>
		<category><![CDATA[闲话杂谈]]></category>

		<guid isPermaLink="false">http://www.eduren.net/?p=121</guid>
		<description><![CDATA[<p><font style="font-size: 14px;">任何病毒和木马存在于系统中，都无法彻底和进程脱离关系，即使采用了隐藏技术，也 还是能够从进程中找到蛛丝马迹，因此，查看系统中活动的进程成为我们检测病毒木马最直接的方法。但是系统中同时运行的进程那么多，哪些是正常的系统进程， 哪些是木马的进程，而经常被病毒木马假冒的系统进程在系统中又扮演着什么角色呢？请看本文。 <br />当我们确认系统中存在病毒，但是通过&#8220;任务管理器&#8221; 查看系统中的进程时又找不出异样的进程，这说明病毒采用了一些隐藏措施，总结出来有三法：</font></p>...
]]></description>
			<content:encoded><![CDATA[<p><span style="font-size: 14px;">任何病毒和木马存在于系统中，都无法彻底和进程脱离关系，即使采用了隐藏技术，也 还是能够从进程中找到蛛丝马迹，因此，查看系统中活动的进程成为我们检测病毒木马最直接的方法。但是系统中同时运行的进程那么多，哪些是正常的系统进程， 哪些是木马的进程，而经常被病毒木马假冒的系统进程在系统中又扮演着什么角色呢？请看本文。<br />
当我们确认系统中存在病毒，但是通过“任务管理器” 查看系统中的进程时又找不出异样的进程，这说明病毒采用了一些隐藏措施，总结出来有三法：</span></p>
<p><span style="font-size: 14px;"><strong>1.以假乱真</strong> </span></p>
<p><span style="font-size: 14px;">系统中的正常进程有：svchost.exe、explorer.exe、 iexplore.exe、winlogon.exe等，可能你发现过系统中存在这样的进程：svch0st.exe、explore.exe、 iexplorer.exe、winlogin.exe。对比一下，发现区别了么？这是病毒经常使用的伎俩，目的就是迷惑用户的眼睛。通常它们会将系统中 正常进程名的o改为0，l改为i，i改为j，然后成为自己的进程名，仅仅一字之差，意义却完全不同。又或者多一个字母或少一个字母，例如 explorer.exe和iexplore.exe本来就容易搞混，再出现个iexplorer.exe就更加混乱了。如果用户不仔细，一般就忽略了， 病毒的进程就逃过了一劫。 </span></p>
<p><span style="font-size: 14px;"><strong>2.偷梁换柱</strong> </span></p>
<p><span style="font-size: 14px;">如果用户比较心细，那么上面这招就没用了，病毒会被就地正法。于是乎，病毒也学聪 明了，懂得了偷梁换柱这一招。如果一个进程的名字为svchost.exe，和正常的系统进程名分毫不差。那么这个进程是不是就安全了呢？非也，其实它只 是利用了“任务管理器”无法查看进程对应可执行文件这一缺陷。我们知道svchost.exe进程对应的可执行文件位于“C:\WINDOWS \system32”目录下（Windows2000则是C:\WINNT\system32目录），如果病毒将自身复制到“C:\WINDOWS\” 中，并改名为svchost.exe，运行后，我们在“任务管理器”中看到的也是svchost.exe，和正常的系统进程无异。你能辨别出其中哪一个是 病毒的进程吗？ </span></p>
<p><span style="font-size: 14px;"><strong>3.借尸还魂</strong> </span></p>
<p><span style="font-size: 14px;">除了上文中的两种方法外，病毒还有一招终极＊＊＊＊＊——借尸还魂。所谓的借尸还 魂就是病毒采用了进程插入技术，将病毒运行所需的dll文件插入正常的系统进程中，表面上看无任何可疑情况，实质上系统进程已经被病毒控制了，除非我们借 助专业的进程检测工具，否则要想发现隐藏在其中的病毒是很困难的。 </span></p>
<p><span style="font-size: 14px;">上文中提到了很多系统进程，这些系统进程到底有何作用，其运行原理又是什么？下面 我们将对这些系统进程进行逐一讲解，相信在熟知这些系统进程后，就能成功＊＊＊＊＊病毒的“以假乱真”和“偷梁换柱”了。 </span></p>
<p><span style="font-size: 14px;">常被病毒冒充的进程名有：svch0st.exe、schvost.exe、 scvhost.exe。随着Windows系统服务不断增多，为了节省系统资源，微软把很多服务做成共享方式，交由svchost.exe进程来启动。 而系统服务是以动态链接库(DLL)形式实现的，它们把可执行程序指向scvhost，由svchost调用相应服务的动态链接库来启动服务。我们可以打 开“控制面板”→“管理工具”→服务，双击其中“ClipBook”服务，在其属性面板中可以发现对应的可执行文件路径为“C:\WINDOWS \system32\clipsrv.exe”。再双击“Alerter”服务，可以发现其可执行文件路径为“C:\WINDOWS\system32 \svchost.exe-kLocalService”，而“Server”服务的可执行文件路径为“C:\WINDOWS\system32 \svchost.exe-knetsvcs”。正是通过这种调用，可以省下不少系统资源，因此系统中出现多个svchost.exe，其实只是系统的服 务而已。 </span></p>
<p><span style="font-size: 14px;">在Windows2000系统中一般存在2个svchost.exe进程，一个是 RPCSS(RemoteProcedureCall)服务进程，另外一个则是由很多服务共享的一个svchost.exe；而在WindowsXP中， 则一般有4个以上的svchost.exe服务进程。如果svchost.exe进程的数量多于5个，就要小心了，很可能是病毒假冒的，检测方法也很简 单，使用一些进程管理工具，例如Windows优化大师的进程管理功能，查看svchost.exe的可执行文件路径，如果在“C:\WINDOWS \system32”目录外，那么就可以判定是病毒了。 </span></p>
<p><span style="font-size: 14px;">常被病毒冒充的进程名有：iexplorer.exe、 expiorer.exe、explore.exe。explorer.exe就是我们经常会用到的“资源管理器”。如果在“任务管理器”中将 explorer.exe进程结束，那么包括任务栏、桌面、以及打开的文件都会统统消失，单击“任务管理器”→“文件”→“新建任务”，输入 “explorer.exe”后，消失的东西又重新回来了。explorer.exe进程的作用就是让我?＊＊＊＊芾砑扑慊械淖试础?</span></p>
<p><span style="font-size: 14px;">explorer.exe进程默认是和系统一起启动的，其对应可执行文件的路径为 “C:\Windows”目录，除此之外则为病毒。 </span></p>
<p><span style="font-size: 14px;">explorer.exe  常被病毒冒充的进程名有：iexplorer.exe、iexploer.exe   iexplorer.exe进程和上文中的explorer.exe进程名很相像，因此比较容易搞混，其实IExplorer.exe是 Microsoft Internet  Explorer所产生的进程，也就是我们平时使用的IE浏览器。知道作用后辨认起来应该就比较容易了，IExplore.exe进程名的开头为 “IE”，就是IE浏览器的意思。 </span></p>
<p><span style="font-size: 14px;">IExplore.exe进程对应的可执行程序位于 C:\ProgramFiles\Internet  Explorer目录中，存在于其他目录则为病毒，除非你将该文件夹进行了转移。此外，有时我们会发现没有打开IE浏览器的情况下，系统中仍然存在 IExplore.exe进程，这要分两种情况：1.病毒假冒IExplore.exe进程名。2.病毒偷偷在后台通过IExplore.exe干坏事。 因此出现这种情况还是赶快用杀毒软件进行查杀吧。 </span></p>
<p><span style="font-size: 14px;">rundll32.exe </span></p>
<p><span style="font-size: 14px;">常被病毒冒充的进程名有：rundl132.exe、rundl32.exe。 rundll32.exe在系统中的作用是执行DLL文件中的内部函数，系统中存在多少个Rundll32.exe进程，就表示Rundll32.exe 启动了多少个的DLL文件。其实rundll32.exe我们是会经常用到的，他可以控制系统中的一些dll文件，举个例子，在“命令提示符”中输入 “rundll32.exeuser32.dll,LockWorkStation”，回车后，系统就会快速切换到登录界面了。rundll32.exe 的路径为“C:\Windows\system32”，在别的目录则可以判定是病毒。 </span></p>
<p><span style="font-size: 14px;">常被病毒冒充的进程名 有：spoo1sv.exe、spolsv.exe。spoolsv.exe是系统服务“PrintSpooler”所对应的可执行程序，其作 用?＊＊＊＊芾硭斜镜睾?span style=&#8217;cursor:pointer;border-bottom: 1px solid  #FA891B;&#8217;  id=&#8217;rlt_2&#8242;&gt;网络打印队列及控制所有打印工作。如果此服务被停用，计算机上的打印将不可用，同时spoolsv.exe进程也会从计算机 上消失。如果你不存在打印机设备，那么就把这项服务关闭吧，可以节省系统资源。停止并关闭服务后，如果系统中还存在spoolsv.exe进程，这就一</span></p>
<h3  class="related_post_title">您可能还对这些文章感兴趣</h3><ul class="related_post"><li>五月 30, 2010 -- <a href="http://www.eduren.net/post/148.html" title="防范变种机器狗木马">防范变种机器狗木马</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/89.html" title="WinXP中CPU占用率100%原因及解决方法">WinXP中CPU占用率100%原因及解决方法</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/87.html" title="一条命令解决解决该内存不能为“read”或“written”">一条命令解决解决该内存不能为“read”或“written”</a> (0)</li><li>十月 6, 2009 -- <a href="http://www.eduren.net/post/66.html" title="如果遇到删不掉的文件该如何处理">如果遇到删不掉的文件该如何处理</a> (0)</li><li>四月 2, 2010 -- <a href="http://www.eduren.net/post/108.html" title="你会用shutdown吗？看看吧">你会用shutdown吗？看看吧</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/91.html" title="免费数据恢复软件：NTFSUndelete">免费数据恢复软件：NTFSUndelete</a> (0)</li><li>二月 28, 2010 -- <a href="http://www.eduren.net/post/85.html" title="我印象中的Internet Explorer浏览器">我印象中的Internet Explorer浏览器</a> (0)</li><li>十月 8, 2009 -- <a href="http://www.eduren.net/post/70.html" title="保护Excel表格">保护Excel表格</a> (0)</li><li>七月 25, 2009 -- <a href="http://www.eduren.net/post/51.html" title="卡巴斯基2010key的添加方法 （命令行）">卡巴斯基2010key的添加方法 （命令行）</a> (0)</li><li>七月 23, 2009 -- <a href="http://www.eduren.net/post/48.html" title="Windows7预售太火爆，微软要涨价？">Windows7预售太火爆，微软要涨价？</a> (0)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.eduren.net/post/125.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

