下载此文档

进程如何识别亦真亦假的Svchost.doc


文档分类:医学/心理学 | 页数:约5页 举报非法文档有奖
1/5
下载提示
  • 1.该资料是网友上传的,本站提供全文预览,预览什么样,下载就什么样。
  • 2.下载该文档所得收入归上传者、原创者。
  • 3.下载的文档,不会出现我们的网址水印。
1/5 下载此文档
文档列表 文档介绍
一、紧急状况:系统发现严重病毒
  小菜刚刚学习了进程的概念和知识,于是就打开“任务管理器"观察系统中的进程,这一看不要紧,还真发现了一个“病毒”-—,这家伙在系统进程列表中竟然有5个之多(见图1),于是小菜就逐个结束这些进程,没想到第二个进程结束后还会再生,而结束第四个进程时更离谱,系统提示“系统即将关机,离关机还有60秒”,进程再生、错误提示,这些典型的病毒“症状”更让小菜相信“”是病毒无疑,但无法结束进程,又该怎么清除病毒呢?小菜只好请来了大嘴.
大嘴过来后还没看电脑,就先告诉小菜,,不是病毒,不仅仅是你,,第一反应也感觉它是病毒,,但也不保证都是正常的。听起来似乎有些矛盾?这让小菜更有些迷糊,大嘴坐下后给小菜详细讲了起来。
  二、松了口气:“CD机"
  1。服务装在“CD机”里
  Svchost。exe是NT内核(Windows 2000/XP/2003都属于NT内核操作系统)独有的进程,“Svchost"其实就是“Service Host”(服务宿主)的缩写。微软官方对它的定义是:(DLL)中运行的服务的通用主机进程名称,通俗讲,它就是一个服务装载器。大家可以把每个服务想象成一张音乐CD,。操作系统
  
“CD机”装服务
  由于Windows 2000/XP系统服务越来越多,以EXE单独进程的形式启动所有服务会大大增加系统负担,为节省系统资源,微软将一些系统服务以动态链接库(DLL)形式实现,而Svchost。exe就是用来装载这些DLL文件以启动系统服务的程序。没有人会为了发行一张CD而制作一台专用播放此CD的CD机,微软也一样。
  “CD机”
  那为什么系统进程列表中的Svchost。exe会有多个呢?微软为了让系统能更好地进行服务控制,,每个Svchost。exe进程可以包含一组服务,想像一下可以同时容纳3张甚至更多CD的多碟CD机。打开注册表[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost]主键,在窗口右侧可以看到许多键值,这里的每个键值都代表一组服务,键值数据则包含了该组服务下面运行的服务名称列表,。Windows XP中默认共有六组服务(见图2),其中imgsvc、NetworkService、rpcss、termsvcs四个组,它们都只有一个服务运行,这些服务启动后的Svchost。exe进程用户名为“SYSTEM"。而LocalService和netsvcs组都启动了多个服务,“LOCAL SERVICE”和“NETWORD SERVICE”,从图1中可以看到这种

进程如何识别亦真亦假的Svchost 来自淘豆网m.daumloan.com转载请标明出处.

非法内容举报中心
文档信息
  • 页数5
  • 收藏数0 收藏
  • 顶次数0
  • 上传人ipod0b
  • 文件大小111 KB
  • 时间2021-04-30
最近更新