AntiVirus 板


LINE

全面了解系统中 svchost.exe 文件 张贴者: Banana 张贴日期: 2004-07-10 13:11 笔者经常在一些反病毒论坛上浏览时,发现一些朋友对任务管理器中的svchost进程不甚 了解,看见存在许多svchost进程就以为自己中了病毒,其实不然。 svchost.exe是NT核心系统非常重要的文件,对於Win2000/XP来说,不可或缺。这些 svchost进程提供很多系统服务,如:rpcss服务(remote procedure call)、dmserver 服务(logical disk manager)、dhcp服务(dhcp client)等等。 如果要了解每个svchost进程到底提供了多少系统服务,可以在WinXP的命令提示符窗口中 输入「tasklist /svc」命令来查看。 工作原理 一般来说,Windows系统进程分为独立进程和共享进程两种。svchost.exe文件存在於 %systemroot%\system32目录下,属於共享进程。 随着Windows系统服务不断增多,为了节省系统资源,微软把很多服务都做成共享方式, 交由svchost进程来启动。但svchost进程只作为服务宿主,并不能实现任何服务功能,即 它只能提供条件让其他服务在这里被启动,而它自己却不能给用户提供任何服务。 这些服务是如何实现的呢?原来这些系统服务是以动态链接库(dll)形式实现的,它们把 可执行程式指向svchost,由svchost调用相应服务的动态链接库来启动服务。 那svchost又怎麽知道某个系统服务该调用哪个动态链接库呢?这是通过系统服务在注册表 中设置的参数来实现的。 具体实例 下面以Remote Registry服务为例,来看看svchost进程是如何调用DLL文件的。在WinXP中 ,点击「开始→运行」,输入「services.msc」命令,会弹出服务对话框,然後打开「 Remote Registry」属性对话框,可以看到Remote Registry服务的可执行文件的路径为「 C:\Windows\System32\svchost -k LocalService」(图1),这说明Remote Registry服 务是依靠svchost调用「LocalService」参数来实现的,而参数的内容则是存放在系统注 册表中的。 在运行对话框中输入「regedit.exe」後回车,打开注册表编辑器,找到「 HKEY_LOCAL_MACHINE\System\currentcontrolset\services\Remote Registry」项,再找 到类型为「reg_expand_sz」的「Imagepath」项,其键值为「 %systemroot%\system32\svchost -k LocalService」(这就是在服务窗口中看到的服务 启动命令),另外在「parameters」子项中有个名为「ServiceDll」的键,其值为「% systemroot%\system32\regsvc.dll」,其中「regsvc.dll」就是Remote Registry服务要 使用的动态链接库文件。这样svchost进程通过读取「Remote Registry」服务注册表讯息 ,就能启动该服务了。 也正是因为svchost的重要性,所以病毒、木马也想尽办法来利用它,企图利用它的特性 来迷惑用户,达到感染、入侵、破坏的目的。那麽应该如何判断到底哪个是病毒进程呢? 正常的svchost.exe文件应该存在於「C:\Windows\system32」目录下,如果发现该文件出 现在其他目录下就要小心了。 提示:svchost.exe文件的调用路径可以通过「系统讯息→软体环境→正在运行任务」来 查看. CRETIX Security? - http://www.hacker.org.tw 原创作者: 电脑报 文章来源: EFASHIONBOY 正体台湾化: CRETIX Security --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.175.86.82 ※ 编辑: fino 来自: 218.175.86.82 (04/04 10:56)
1F:推 posoce:讲解的好清楚!推~ 140.123.221.83 04/04
2F:推 untitle:推正体台湾化140.117.199.194 04/04
3F:推 lostname:推正体台湾化 61.230.51.35 04/04
4F:推 MaxwellJr:好详细 大推~ 61.230.104.147 04/05
5F:推 Jyng:重要文章一定要推~ 61.228.140.42 04/05







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:WOW站内搜寻

TOP