挖出进程背后的秘密

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:huangshuhui1983
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  本文可以学到
  被任务管理器隐藏了的进程项目的应用
  进程列表中常用项目说明
  多款第三方增强型任务管理器介绍
  
  网络大补贴
  ★为任务管理器强身健体
  如果嫌Windows XP自带的任务管理器功能不足,我们可以下载一些插件或使用更强大的软件来替代。比如大多数第三方任务管理器,都支持显示进程具体的文件名路径,让我们轻松获取进程的位置。
  Prio:这是一款插件,它可以为现有的任务管理器添加进程/服务定位,服务状态调整和TCP/IP监视等服务,并可以通过检查进程的完整性标示出可疑的进程。另外还有保存进程优先级等增强功能。
  下载地址:http://www.onlinedown.net/soft/62470.htm
  Vista任务管理器 for XP:下载后可替换原来的资源管理器,这样就可以在资源管理器中直接查看进程路径和命令行了,方便手工查毒。
  下载地址:http://www.chnxp.net/Software/catalog41/3703.html,快车代码:CF0806CMXT01
  Process Explorer:这是任务管理器的替代者,它能显示目前已经载入哪些模块,分别是正在被哪些程序使用着,还可显示这些程序所调用的DLL进程,以及所打开的句柄。并可以终止任何进程,甚至包括系统的关键进程。下载后可以设置完全替代管理器,这样按下Ctrl+Alt+Del即可调出Process Explorer。
  下载地址:http://www.onlinedown.net/soft/31805.htm,快车代码:CF0806CMXT02
  
  Windows任务管理器是大家对进程进行管理的主要工具,在它的“进程”选项卡中能查看当前系统进程信息。不过在这里,一般只看到映像名称(即进程名)、用户名、CPU占用、内存使用等几项,而更多如I/O读写、虚拟内存大小等信息却被隐藏了起来。可别小看了这些被隐藏的信息,当系统出现莫名其妙的故障时,没准就能从它们中间找出突破口。
  


  (1)
  


  (2)
  
  实例1:找出疯狂读取硬盘的元凶
  
  不知怎么了,小王近日一开机上网就发现硬盘灯一直闪个不停,想象着硬盘疯狂旋转的样子,真让人心痛啊。显然是本机有什么程序正在进行数据的读取,但是反复杀毒也没发现病毒、木马等恶意程序。到底是怎么回事?于是找我帮忙。
  我打开他的电脑并上网,按Ctrl+Alt+Del键启动了任务管理器,切换到“进程”选项卡,点击菜单命令“查看→选择列”,打开如图1所示的窗口,同时勾选上“I/O 写入”和“I/O 写入字节”两项。确定后返回任务管理器,发现一个陌生的进程hodel.exe,虽然它占用的CPU和内存并不是特别大,但是I/O的写入量却大得惊人(见图2),看来就是它在捣鬼了,赶紧右击它并选择“结束进程”终止,果然硬盘读写恢复正常了。
  经询问得知,原来这是小王在国外网站淘来的P2P程序,他前几天用它来下载一个10GB左右的电影,由于当时网速慢后来就忘记这一软件的存在了。由于这一软件被设置开机运行和连网就开始下载,而这几天网速正常了,所以软件一连网就开始高速下载并写入数据,导致前面故障现象的产生。
  
  实例2:揪出双进程木马同伙
  
  小李最近中招“Falling Star”变种木马,通过任务管理器查出该木马进程为“system.exe”(运行账户为当前用户),终止它后再刷新,它又会复活。进入安全模式把c:\windows\system32\system.exe删除,重启后它又会重新加载,怎么也无法彻底清除它。从此现象来看,小李中的应该是双进程木马。这种木马有监护进程,会定时进行扫描,一旦发现被监护的进程遭到查杀就会复活它。而且现在很多双进程木马互为监视,互相复活。因此查杀的关键是找到这“互相依靠”的两个木马文件。借助任务管理器的PID标识可以找出木马双进程。
  同上,调出Windows任务管理器之后,首先在“查看→选择列”中勾选“PID(进程标识符)”,这样返回任务管理器窗口后可以看到每个进程的PID标识。我们终止一个进程后,如果它又再生,通过PID标识就可以找到再生它的父进程。启动命令提示符窗口,执行“taskkill /im system.exe /f”命令(使用taskkill命令强行终止“system.exe”进程)。刷新一下电脑后重新输入上述命令,可以看到这次终止的是PID为1440子进程(属于PID836),也就是说PID1440(即system.exe)是PID836创建的(见图3)。返回任务管理器,通过查询进程PID,可以发现PID836是“internet.exe”进程。
  


  (3)
  找到了元凶就好办了,现在重启系统进入安全模式,使用搜索功能找到木马文件c:\windows\system32\system.exe和c:\windows\system32\internet.exe,然后将它们删除即可。小李前面无法删除system.exe,主要是由于没有找到internet.exe(且没有删除其自启动键值),导致重新进入系统后internet.exe复活木马。
  
  实例3:破解虚拟内存不足的原因
  
  最近小黄将内存升级到1GB,又买了一台打印机,真是高兴得不行。可是在她使用Word打印文档时,却提示“虚拟内存不足”,无法成功打印。以前512MB内存时都没有事,现在加了内存反而虚拟内存不足了,奇怪!
  其实怪事不怪,原来Word在打印之前要生成缓冲文件再传输到打印机上,而小黄打印的Word文档比较大,生成的缓冲文件自然比较大,所以虚拟内存就显示不足了。难道仅为了偶尔几次的打印,就去修改虚拟内存大小,或者把大文档拆成多个小文档分别打印?那也太麻烦了,其实可以暂时关闭其他大量占用虚拟内存的程序,先打印完文档再说。方法很简单:启动任务管理器,同上在“选择列”中勾选“虚拟内存大小”项,这样在任务管理器中就可以看到每个进程实际占用的虚拟内存了;可以看到QQ.exe、Flashget.exe等程序,“内存使用”并不是很离谱,但占用的“虚拟内存”却不小,原来这些程序就是靠这种方法来转移大家视线的;先结束这些占用大量虚拟内存的进程,就可以顺利打印出Word文档了(见图4)。
  


  (4)
  当然,除了上面的介绍,任务管理器还有很多用途。比如我升级到双核电脑之后,玩CS 1.6(带作弊器)时游戏特别卡,半天才动一下,后来才知道那款作弊器早已不更新,不支持双核,后来在进程列表右击CS进程选择“关系设置”,然后只勾选一个CPU,故障解决。又如BT下载一般比较占用系统资源,如果在空闲时间电脑主要用来BT,可以在进程列表选中BT进程,右击选择“设置优先级/高”,手动提高BT进程的优先级让BT更稳定地下载文件;反之,如果是正常工作时间,则可以将BT进程的优先级设置为“低”,以避免对其他程序的运行影响。
  
  实例延展
  
  ★查杀会自动消失的双进程木马
  进程PID每次重新加载都不一样,有些监护进程木马在复活另一个木马后会自动退出,这给查杀双进程木马造成一定的难度。遇到此类木马,可以在命令提示符中结束进程后立刻返回任务管理器,单击“查看→更新速度→暂停”(可能需要测试多次),直至把监护进程定格在任务管理器中,然后依照上面的方法进行操作即可。
  
  ★同一现象的多种病因
  对于虚拟内存不足,任务管理器只能治标不能治本。除了程序占用内存过大的情况外,系统不正确的设置也可能导致虚拟内存不足。主要有以下三种情况:
  1.自定义的虚拟内存的容量过小,或者大内存用户关闭了虚拟内存。解决方法是重新设置虚拟内存大小,建议实际内存在1GB以下的可将虚拟内存设置为物理内存的1.5倍,1GB以上大内存用户可以设置为物理内存容量的一半。
  2.系统分区空余的容量太小而运行的程序却很大,导致虚拟内存的可用空间不足。解决方法是释放足够空间,或者将虚拟内存移到剩余空间较大的分区。
  3.系统分区由于经常安装/卸载软件,导致文件碎片太多。因为虚拟内存需要一片连续的空间,碎片导致无法建立虚拟内存区。解决方法可通过附件“系统工具”中的“磁盘碎片整理程序”整理碎片。
其他文献
【摘要】目的:研究和探讨中药和西药的不合理配伍,减少或降低药物的毒副作用。方法通过文献查询,搜集整理中药和西药不合理配伍的相关知识。结果中西药的不合理配伍应用,不但不能提高疗效,反而会增加毒副作用,降低药物的疗效,导致药源性疾病。结论研究中西药物的配伍禁忌及相互作用,对保证临床用药安全有效具有重要的临床意义。  【关键词】临床视角;中西药配伍禁忌;相互作用;研究;  中药配伍禁忌有“十八反”、“十
期刊
小编真人漫画系列 重磅出击!    15年来的科技大事、趣事,从杂志社到IT圈,从国内到国外,小编们倾情出演,期期精彩不断!挠到你的哈哈笑神经了吗?希望大家能够喜欢!
期刊
68元0755-29919338http://www.szcjc.com     随着网络游戏、网络视频以及即时语音通讯等应用越来越普及,耳麦的需求量也越来越大。创见现代公司最近推出了一款外观非常个性化的HY-333MV耳麦,很适合上网聊天等应用。  时尚前卫的三角造型。常见的耳麦基本上都是黑色调的圆形听筒,而HY-333MV则别出心裁地采用三角造型,并配以黑色和乳白色的色调组合,戴上去感觉颇为张
期刊
238元 400-888-7778http://www.rapoo.cn    自从雷柏开始推出2.4GHz的无线键鼠之后,国内同类产品的价格下降非常迅速,而雷柏最近又结合市场需求,推出了一款具有多媒体功能的9200激光无线鼠标,不但适用于桌面,同样适用于HTPC,可谓一举两得。  2节AA电池可用1年。雷柏9200无线激光鼠标通过2节AA(五号)电池供电,由于采用节能技术,使用时间长达1年。值得
期刊
播客:你听我说(一个人的对口相声)http://www.supengcast.net  苏鹏的培训课程:http://www.microsoft.com/china/msdn/events/webcasts/shared/webcast/Series/aspnet2.aspx    本期“天生我才-ASP.NET编程”栏目,我们请到了苏鹏与我们分享ASP.NET世界中遨游的快乐。他感慨地说,自己与
期刊
手机接广告换免费通话时间    广告公司和运营商将手机广告看做是获得新收入的机会。大量的研究显示,未来4年内手机广告市场的规模将达到10亿~240亿美元。许多公司在进行探索。MySpace提供了免费的广告资助版本;Blyk向16~24岁的消费者提供免费的通话时间和短信服务,前提是用户同意在手机上接收广告。尽管调查显示有80%~90%的消费者愿意以免费音乐或视频为条件在手机上接收广告,但这一市场仍然
期刊
【摘要】目的 探讨盐酸吡格列酮对糖尿病合并高尿酸血症患者血尿酸的影响。方法 将68例糖尿病合并高尿酸血症患者随机分为治疗组和对照组各40例,治疗组采用盐酸吡格列酮胶囊进行治疗,对照组采用盐酸二甲双胍肠溶片进行治疗,在12周治疗期结束后,对两组治疗前后的血尿酸及其他8项检查项目数据进行对比分析。结果 盐酸吡格列酮与盐酸二甲双胍的降血糖效果相似,而盐酸吡格列酮降血尿酸的作用显著由于盐酸二甲双胍。结论
期刊
【摘要】目的 研究帕洛诺司琼对降低剖宫产产妇寒战和呕吐发生率的有效性和安全性,并与曲马多进行比较。方法 选择在腰硬联合麻醉下行剖宫产产妇90例,ASA I~Ⅱ级,随机分成3组1:帕洛诺司琼组(P组),曲马多组(T组),对照组(C组),每组30例。胎儿娩出后P组即给予帕洛诺司琼0.25mg静脉注射,T组即给予曲马多1mg/kg缓慢静脉注射,C组即给予生理盐水1Oml静脉注射。观察记录产妇术中寒战、呕
期刊
这是企业级硬盘!质量最好!  别又是根本不转的垃圾吧?  正品内存,有问题拿来换。  绝对正品,不信你打800电话查。
期刊
年年岁岁“3·15”,岁岁年年话维权。随着IT产品更新换代的快速演进,质量与服务的相对滞后也导致了IT产品投诉数量不断攀升。就在这个节骨眼儿上,2008年的3·15再次高举维权大旗向我们走来。有人形容它是在“每年春天都点燃我们的信念和勇气,让诚信和理性的光芒照耀每一位经营者、消费者心灵”的节目。    2008年的3·15主题是“消费与责任”,从政府、企业和消费者个人三方面,承担各自责任,改善消费
期刊