PCZONE 討論區 - 觀看單一文章 - 【教學】如何利用Process Explorer及TCPView觀察記憶體中的問題程序及對外連線行為
觀看單一文章
micro2
會員

感謝樓主的用心教學,不過Process Explorer這套有一個缺點,就是當
某些病毒是利用真正的svchost作入侵動作時,這套並無法顯示是哪一個process綁架了svchost,這樣說,可能有些抽象,打個比方好了,svchost好比是一台公車,上面可以載很多乘客(process),正常情況下(OS沒中毒)上車的乘客都是正常的(如:system process),但有時候卻會有澳客(病毒),而如果防火牆是設定為允許svchost對外連線的,如此便給澳客可乘之機,把好康的(重要資料)帶到車上,並從容不迫的帶下車,只因為這台公車是被允許在路上走的~

以XP來說,svchost是可以被很多process利用的,所以稱它為:公車,另外像explorer也是一台公車,因此一個查票員(可以觀看svchost下的每一個process)的軟體是必須的,當svchost的CPU使用率突然飆高並持續一段很長時間時,這時該員便扮演了關鍵性的角色~

很遺憾的,目前小弟目前並沒有發現此類軟體,記得以前有找到類似軟體,不過卻缺少了觀看CPU使用率的功能,實在是可惜阿~

另外,對於Process Explorer這套軟體,總覺得它對於process的排序有點奇怪,怎麼會以System Idle Process和explorer為最上層? 這和工作管理員的排序方式實在是天差地別,在工作管理員裡面,System Idle Process 是和其它Process平行的,所以後來小弟就放棄使用這套了~

目前小弟採用的防毒策略為:將病毒or木馬會利用到的系統檔更名
,讓駭客無可乘之機,例如:tftp.exe(上傳木馬用)、regedit(更改登錄值用)、net.exe(提升帳號權限用)、format.com(格式化硬碟)..等~
但是由於XP有WFP(系統檔案保護)機制的關係,因此想對系統檔更名,必須想辦法繞過這個機制,因此......
算了~不想講的太詳細,以免被駭客看到反反制就不好了

當然,防毒+防火牆是不可少的~
回覆