如何通过系统进程分析病毒
如今许多人都借助杀毒软件来处理电脑里的病毒问题。实际上,常见的几种病毒倾向于伪装成系统文件,无论如何,一旦发现电脑运作不正常,应当先检查进程是否出现异常,经常被病毒伪装的进程名称包括:svch0st.exe、schvost.exe、scvhost.exe。我们完全能够通过审视系统进程,分析并识别出病毒。
当前Windows系统服务日益繁杂,为减少系统负担,微软将部分服务设置为共享模式,由svchost.exe程序负责管理。我们必须识别出病毒常伪装的进程名称,增强防范意识并提高辨别能力,以下列举的几个实例即为病毒惯用的伪装系统文件类型。
svchost.exe简介
可以进入“控制面板”中的“管理工具”,再打开“服务”,接着选中“ClipBook”服务并执行双击操作,在弹出的属性界面里,能够查到该服务的具体执行程序位于“C:\WINDOWS\system32\clipsrv.exe”这个位置。再次点击“Alerter”服务,能够看到它的可执行文件位置是“C:\WINDOWS\system32\svchost.exe -k LocalService”,同时,“Server”服务的可执行文件位置则是“C:\WINDOWS\system32\svchost.exe -k netsvcs”。这种调用方式能够有效节省系统资源,系统中存在多个svchost.exe,它们实际上只是系统中的各项服务而已。
Windows2000系统里通常有两个svchost.exe进程,一个是负责远程过程调用功能的RPCSS服务进程,另一个是多个服务共同使用的svchost.exe;WindowsXP系统里一般则能发现四个或更多的svchost.exe服务进程。svchost.exe进程数量超过五个时,需要引起注意,这可能是病毒伪装所致,检测手段十分便捷,可借助进程管理类软件,比如Windows优化大师的进程管理模块,核查svchost.exe的可执行文件位置,若不在“C:\WINDOWS\system32”文件夹内,便可认定是病毒。
explorer.exe
有些进程名称经常被病毒伪装成,例如iexplorer.exe、expiorer.exe和explore.exe。explorer.exe是我们在使用时很熟悉的那个“资源管理器”。若在“任务管理器”里终止explorer.exe进程,那么任务栏、桌面以及所有打开的文档都会立刻不见踪影,通过“任务管理器”点击“文件”再选择“新建任务”,并键入“explorer.exe”,那些消失的界面便会重新出现。explorer.exe进程的主要功能是协助用户操作计算机中的各类资源。
该程序通常随操作系统启动,其运行文件存放在"C:\Windows"文件夹中,若在别处出现,则可能是恶意软件。

iexplore.exe
某些进程名称常被病毒伪装,例如iexplorer.exe、iexploer.exei、explorer.exe和上文提及的explorer.exe,两者相似度高,容易混淆,需注意区分,其中iexplorer.exe是由Microsoft Internet Explorer创建的进程,也就是我们日常使用的IE浏览器。明白其功能之后,识别起来就会变得简单许多,iexplorer.exe这个进程名称以“ie”开头,表明它就是IE浏览器。
iexplore.exe这个程序文件原本放在C:\ProgramFiles\InternetExplorer这个文件夹里,如果发现它在其他地方,那就有可能是恶意软件,但如果你自己把这个文件夹挪走了除外。有时候即便没有启动IE浏览器,系统中也可能检测到iexplore.exe进程,这种情况存在两种可能:一是存在伪装成该进程名的病毒,二是病毒借助iexplore.exe进程在后台进行恶意活动,所以一旦遇到此类现象,应立即使用杀毒软件进行检测和处理。
rundll32.exe
某些程序名常被病毒伪装成:rundl132.exe、rundl32.exe。rundll32.exe负责调用DLL文件里的功能模块,系统中rundll32.exe进程的数量,就反映它已启动了多少个DLL文件。rundll32.exe这个程序我们经常用到,它能够管理系统中的一些动态链接库文件,比如在“命令提示符”界面输入“rundll32.exe user32.dll,LockWorkStation”,按下回车键,电脑就会立刻切换到登录画面。rundll32.exe程序位于"C:\Windows\system32"文件夹内,若发现它存放在其他位置,则极有可能是恶意软件。
spoolsv.exe
某些进程名称经常被病毒伪装成,例如spoo1sv.exe和spolsv.exe。spoolsv.exe是系统服务“Print Spooler”配套的可执行文件,它的职责是处理所有本地及网络打印任务,并对所有打印操作进行监管。倘若该服务被关闭,电脑上将无法进行打印,同时spoolsv.exe进程也会随之从设备中移除。倘若您没有配备打印机硬件,那么这项功能应当禁用,这样做有助于节约系统资源,减少不必要的消耗,运行效率会更高。一旦停止并终止了该服务,假如系统里面依然检测到spoolsv.exe进程在运行,那么可以断定这肯定是恶意软件的伪装行为,需要立刻处理。