激情五月天婷婷,亚洲愉拍一区二区三区,日韩视频一区,a√天堂中文官网8

<ul id="buwfs"><strike id="buwfs"><strong id="buwfs"></strong></strike></ul>
    <output id="buwfs"></output>
  • <dfn id="buwfs"><source id="buwfs"></source></dfn>
      <dfn id="buwfs"><td id="buwfs"></td></dfn>
      <div id="buwfs"><small id="buwfs"></small></div>
      <dfn id="buwfs"><source id="buwfs"></source></dfn>
      1. <dfn id="buwfs"><td id="buwfs"></td></dfn>
        始創(chuàng)于2000年 股票代碼:831685
        咨詢熱線:0371-60135900 注冊有禮 登錄
        • 掛牌上市企業(yè)
        • 60秒人工響應
        • 99.99%連通率
        • 7*24h人工
        • 故障100倍補償
        全部產品
        您的位置: 網站首頁 > 幫助中心>文章內容

        系統(tǒng)啟動時的軟肋Winlogon

        發(fā)布時間:  2012/8/9 15:16:05
         個名為“落雪”的病毒,這個病毒非常厲害,能破壞木馬克星,使其不能正常運行。它由VB 程序語言編寫,通過北斗殼加殼處理,該木馬文件圖標一般是紅色的圖案,偽裝成網絡游戲的登錄器。病毒運行后,在C盤program file以及windows目錄下生成winlogon.exe、regedit.com等14個病毒文件,病毒文件之多比較少見。事實上這14個不同文件名的病毒文件系同一種文件,“落雪”之名亦可能由此而來。該木馬另一狡詐之處就是創(chuàng)建一名為winlogon.exe的進程,并把其路徑指向c:\windows\winlogon.exe(正常的系統(tǒng)進程路徑是C:\WINDOWS\system32\ winlogon.exe),以此達到迷惑用戶的目的。

        不可或缺的Winlogon

        悟空問道:“教授,今天我們學習哪個進程?”譚教授:“悟空,你每天啟動操作系統(tǒng)的時候,有沒有想過系統(tǒng)的啟動和哪些進程有關呢?”看著悟空抓耳撓腮的樣子,譚教授明白他一定是沒有注意到,于是說:“今天我們就來講解一下這個和系統(tǒng)啟動相關的進程——Winlogon.exe。”

        小知識:Winlogon.exe是Windows NT登錄管理器。它用于處理用戶系統(tǒng)的登錄和登錄過程,并且管理用戶的登錄和退出。Winlogon在用戶按下Ctrl+Alt+Del時就激活了,顯示安全對話框。該進程在用戶系統(tǒng)中的作用是非常重要的。

        看完前面的介紹,經常玩游戲的八戒說道:“通過這幾期的學習后我發(fā)現(xiàn),這些高危的進程常常被病毒、木馬、后門所利用。木馬文件名都模擬成正常的系統(tǒng)工具名稱,但是文件擴展名變成了‘.com’,為什么會這樣呢?”

        譚教授解釋道:“是因為Windows操作系統(tǒng)執(zhí)行.com文件的優(yōu)先級比.exe文件高的特性。比如木馬命名為Regedit.com,當用戶調用注冊表編輯器Regedit.exe的時候,一般習慣輸入Regedit,而這時執(zhí)行的并不是微軟的Regedit.exe程序,而是木馬文件Regedit.com,由此也可以看出木馬作者的‘用心良苦’。”

        悟空馬上接茬:“怪不得注冊表被加密后,人們將Regedit.exe改為Regedit.com就可以解密了。”譚教授對悟空的表現(xiàn)感到非常的欣慰。

        突然悟空又撓著頭說道:“通過前面幾期的講解,我已經對這些病毒、木馬迷惑用戶的方法略知一二。那么除了通過相似的名稱,以及改變原有路徑來進行以假亂真以外,我常常聽網友說通過進程名稱的大小寫也可以進行分辨?”

        “這個我也經常聽說,但是我覺得這樣分辨不科學,因為進程名稱的大小寫是根據(jù)文件名稱的大小寫來決定的。”譚教授解釋道。 
        Winlogon.exe也被黑客利用

        “有沒有Winlogon.exe這個進程直接被惡意程序利用的?”悟空接著問道。

        譚教授說:“當然有啦,由于winlogon.exe是系統(tǒng)的重要進程,所以會被木馬程序所利用。你還記得前幾期我們講的線程插入技術嗎?國產木馬程序中有一個名為PcShare的木馬程序,它在線程插入的時候就是將自己的進程插入到系統(tǒng)的winlogon.exe進程中,從而成功的躲過了很多網絡防火墻的攔截”

        沙僧也積極的提問:“那么如何分辨這個Winlogon.exe進程是系統(tǒng)進程,還是被木馬程序利用的呢?”

        譚教授說:“這個很簡單,Winlogon.exe雖然是系統(tǒng)重要的進程之一,但是它是一個本地進程,所以不會自動要求連接網絡。如果哪天這個進程要求連接網絡的話,那么這個Winlogon.exe很有可能就是被木馬程序劫持了,需要盡快進行病毒的掃描工作。另外通過工具Auto runs來查看通過Winlogon.exe啟動的文件。”

        唐僧也問道:“前面說到Winlogon.exe這個進程用于處理登錄和注銷任務,對系統(tǒng)資源占用的情況又是怎樣?”

        譚教授:“事實上這個進程的確是必需的,你看在每個系統(tǒng)的進程列表中都有它的身影,所以它的大小和用戶登錄的時間有關。我曾經看過這個進程占用空間的波動情況,一個是登錄一個小時左右,內存占用在1.2MB到8.5MB之間波動。另一個是登錄了40多天的,內存占用在1.7MB到17MB之間波動。當用戶運行一些老的應用程序或是通過命令提示符窗口運行DOS命令行程序,你就會在進程里面發(fā)現(xiàn)它。”


        本文出自:億恩科技【mszdt.com】

        服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

      2. 您可能在找
      3. 億恩北京公司:
      4. 經營性ICP/ISP證:京B2-20150015
      5. 億恩鄭州公司:
      6. 經營性ICP/ISP/IDC證:豫B1.B2-20060070
      7. 億恩南昌公司:
      8. 經營性ICP/ISP證:贛B2-20080012
      9. 服務器/云主機 24小時售后服務電話:0371-60135900
      10. 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
      11. 專注服務器托管17年
        掃掃關注-微信公眾號
        0371-60135900
        Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
          0
         
         
         
         

        0371-60135900
        7*24小時客服服務熱線