清远市企业网站seo东莞市人才招聘网

news/2025/9/28 11:52:13/文章来源:
清远市企业网站seo,东莞市人才招聘网,wordpress连接服务器配置,php源码论坛在基于NT内核的Windows操作系统家族中#xff0c;Svchost.exe是一个非常重要的进程。很多病毒、木马驻留系统与这个进程密切相关#xff0c;因此深入了解该进程是非常有必要的。本文主要介绍Svchost进程的功能#xff0c;以及与该进程相关的知识。      Svchost进程概述…在基于NT内核的Windows操作系统家族中Svchost.exe是一个非常重要的进程。很多病毒、木马驻留系统与这个进程密切相关因此深入了解该进程是非常有必要的。本文主要介绍Svchost进程的功能以及与该进程相关的知识。      Svchost进程概述   微软对“Svchost进程”的定义是Svchost.exe是从动态链接库DLL中运行的服务的通用主机进程名称。Svchost.exe文件位于“%SystemRoot%/System32”文件夹中。当系统启动时Svchost将检查注册表中的服务部分以构建需要加载的服务列表。Svchost的多个实例可以同时运行。每个Svchost会话可以包含一组服务以便根据Svchost的启动方式和位置的不同运行不同的服务这样可以更好地进行控制且更加便于调试。      Svchost组是由注册表[HKEY_LOCAL_MACHINE/ Software/Microsoft/Windows NT/CurrentVersion/Svchost]项来识别的。在这个注册表项下的每个值都代表单独的Svchost组并在我们查看活动进程时作为单独的实例显示。这里的键值均为REG_MULTI_SZ类型的值并且包含该Svchost组里运行的服务名称如图1。    实际上Svchost只是作为服务的宿主本身并不实现什么功能。如果需要使用Svchost来启动某个DLL形式实现的服务该DLL的载体Loader指向Svchost在启动服务的时候由Svchost调用该服务的DLL来实现启动的目的。使用Svchost启动某个服务的DLL文件是由注册表中的参数来决定的在需要启动服务的注册表项下都有一个“Parameters”子项其中的“ServiceDll”键值表明该服务由哪个DLL文件负责并且这个DLL文件必须导出一个ServiceMain函数为处理服务任务提供支持。      提示不同版本的Windows系统存在不同数量的Svchost进程。一般来说Windows 2000有两个Svchost进程而Windows XP则有四个或四个以上的Svchost进程。      Svchost进程实例讲解   要想查看在Svchost中运行服务的列表可以在Windows XP命令提示符窗口中输入“Tasklist /svc”命令后回车执行如果使用的是Windows 2000可用Support Tools提供的Tlist工具查看命令为“Tlist -s”。Tasklist命令显示活动进程的列表/svc命令开关指定显示每个进程中活动服务的列表。从图中可以看到Svchost进程启动很多系统服务如RpcSsRemote Procedure Call、DhcpDHCP Client、NetmanNetwork Connections服务等等如图2。    这里我们以RpcSs服务为例来具体了解一下Svchost进程与服务的关系。运行Regedit打开注册表编辑器依次展开[HKEY_LOCAL_MACHINE/SYSTEM   CurrentControlSet/Services/RpcSs ]分支在“Parameters”子项中有个名为“ServiceDll”的键其值为“%SystemRoot%/system32/rpcss.dll”。这表示系统启动RpcSs服务时调用“%SystemRoot%/system32”目录下的Rpcss.dll动态链接库文件。      接下来从控制面板中依次双击“管理工具→服务”打开服务控制台。在右侧窗格中双击“Remote Procedure CallRPC”服务项打开其属性对话框可以看到RpcSs服务的可执行文件的路径为“C:/Windows/system32/svchost -k rpcss”这说明RpcSs服务是依靠Svchost启动的“-k rpcss”表示此服务包含在Svchost的Rpcss服务组中。      Svchost进程木马浅析   从前面的介绍我们已经知道在注册表[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/Current- Version/Svchost]分支中存放着Svchost启动的组和组内的各项服务很多木马和病毒正是利用这一点来实现自动加载的。它们通常的方法有      • 添加一个新的组在组里添加服务名      • 在现有的组里添加服务名或者利用现有组一个未安装的服务      • 修改现有组里的服务将它的ServiceDll指向自己的DLL文件。      例如PortLess BackDoor就是一款典型的利用Svchost进程加载的后门工具。那么对于像PortLess BackDoor这样的木马、病毒该如何检测并清除呢以Windows XP为例首先我们可以利用“进程间谍”这样的进程工具查看Svchost进程中的模块信息如图3并与之前的模块信息比较可以发现Svchost进程中有一个可疑的DLL文件“SvchostDLL.dll”。同时在“管理工具→服务”列表中会看到一项新的服务“Intranet Services”显示名称此服务名称为Iprip由Svchost启动“-k netsvcs”表示此服务包含在Netsvcs服务组中。    提示在Windows 2000中系统的Iprip服务侦听由使用Routing Information协议版本1RIPv1的路由器发送的路由更新信息在服务列表中显示的名称为“RIP Listener”。      运行Regedit打开注册表编辑器展开[HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet   Services/IPRIP]分支查看其“Parameters”子项其中“ServiceDll”键值指向调用的DLL文件路径和全称这正是后门的DLL文件。知道了这些就可以动手清除了在服务列表用右键单击“Intranet Services”服务从菜单中选择“停止”然后在上述注册表分支中删除“Iprip”项。重新启动计算机再按照“ServiceDll”键值提示的位置删除后门程序主文件即可。最后需要提醒读者的是对注册表进行修改前应做好备份工作以便出现错误时能够及时还原

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/920599.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

IDEA/WebStorm 卡顿困难与启动参数调优指南

IDEA/WebStorm 卡顿困难与启动参数调优指南2025-09-28 11:45 tlnshuju 阅读(0) 评论(0) 收藏 举报pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: blo…

Python抖音直播间实时数据获取方案:弹幕、礼物与互动消息全解析 - 教程

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

OpenLayers地图交互 -- 章节十三:拖拽旋转交互详解 - 实践

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

Gitee企业版MCP Server:开启AI驱动的企业研发新时代

Gitee企业版MCP Server:开启AI驱动的企业研发新时代 在数字化转型浪潮席卷全球的当下,Gitee再次引领技术革新,正式推出企业版MCP Server——Gitee MCP Server For Enterprise。这一专为企业用户打造的AI协作解决方案…

Flutter - dart 语言从入门到精通 - 教程

Flutter - dart 语言从入门到精通 - 教程pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "M…

建站之星模板制作营销型企业网站制作

隐藏层 该模型通过单个仿射变换将我们的输入直接映射到输出,然后进行softmax操作。 如果我们的标签通过仿射变换后确实与我们的输入数据相关,那么这种方法确实足够了。 但是,仿射变换中的线性是一个很强的假设。 线性模型可能会出错 例如&…

哈夫曼编码例题

某电文中由A、B、C、D、E、F、G共7个字母组成,使用的频度分别0.1、0.05、0.25、0.15、0.1、0.2、0.15。 (1)构造哈夫曼树。(2)列表写出操作码的等长编码、哈夫曼编码和只用两种最短码长的扩展编码。操作码 频度 等长编…

临沂在线做网站智能路由器 建网站

迭代 思路: 暴力模拟迭代;假设从第 idx 个加油站开始,使用一个变量对行驶的加油站个数计数,如果最后行驶的个数为 size,则是可行的;否则,行驶过的加油站都不可行;(加快更…

Deepoc具身智能模型:为传统电厂巡检机器人注入“灵魂”与“智慧” - 实践

Deepoc具身智能模型:为传统电厂巡检机器人注入“灵魂”与“智慧” - 实践pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family…

Win11共享打印0x0000bc4,三步解决共享难题

在多人办公场景中,共享打印机能大幅提升效率,但Win11系统常因驱动、网络或权限问题出现错误,其中Win11共享打印0x0000bc4最为常见。这个错误通常提示找不到打印机,本文将给大家分享三种解决方法,帮你恢复打印机共…

kafka-日志收集高效的平台部署任务

kafka-日志收集高效的平台部署任务pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco&…

Atlas Mapper 教程系列 (7/10):单元测试与集成测试 - 教程

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

python第三天

作业: 题目描述 模拟一个数字密码锁的工作过程,规则如下: 1. 初始密码为四位数:1234 2. 用户有3次输入密码的机会 3. 每次输入后: - 若密码正确,提示"密码正确,锁已打开"并结束程序 - 若密码错误,提…

iOS Xcode16 中删除描述文件 Provisioning Profiles

在访问中,前往文件夹:~/Library/Developer/Xcode/UserData/Provisioning Profiles/ 注:适用于高版本Xcode,低版本的文件夹是:~/Library/MobileDevice/Provisioning Profiles​

深圳全网营销型网站昆明seo网站排名

文章目录 为什么需要时间复杂度分析?一、大O表示法:复杂度的语言1.1 什么是大O?1.2 常见复杂度速查表 二、实战分析:解剖C语言代码2.1 循环结构的三重境界单层循环:线性时间双重循环:平方时间动态边界循环&…

git仓库管理memo

git clone url git checkout branch git pull <远程仓库名默认则填origin> <远程分支名>:<本地分支名> git checkout -b exp/new 创建分支并切换查看当前改动状态 (可选,但好习惯) git status 添加…

企业网站策划书范文3000字网站显示500错误怎么解决方法

&#xfeff;&#xfeff;Android CustomShapeImageView对图片进行各种样式裁剪&#xff1a;圆形、星形、心形、花瓣形等Android CustomShapeImageView是github上一个第三方开源的对图片进行各种样式裁剪的库&#xff0c;其要实现的功能如图所示&#xff1a;Android CustomShap…

网站开发时ie11的兼容挂机赚一小时75元

架构师进阶有一块很重要的内容&#xff0c;就是需要掌握大数据的架构设计&#xff0c;主要涵括&#xff1a; MySQL等关系式数据库&#xff0c;需要掌握数据库的索引、慢SQL、以及长事务的优化等。 需要掌握非关系式数据库&#xff08;NoSQL&#xff09;的选型&#xff0c;以及…

全国主要城市温度舒适度榜:谁在天堂,谁在蒸笼

全国主要城市温度舒适度榜:谁在天堂,谁在蒸笼你是愿意做三亚的“向日葵族”,在热带季风里野蛮生长?还是当昆明的“佛系仙人”,在四季恒温中参悟人生?又或者,你和长沙人一样,用麻辣江湖味对冲高温暴击? 一起来…

零基础新手小白快速了解掌握服务集群与自动化运维(七)Nginx模块--Nginx反向代理与缓存功能(二) - 实践

零基础新手小白快速了解掌握服务集群与自动化运维(七)Nginx模块--Nginx反向代理与缓存功能(二) - 实践pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display:…