博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Process Monitor工具找网吧广告
阅读量:6148 次
发布时间:2019-06-21

本文共 872 字,大约阅读时间需要 2 分钟。

很多网吧经常有遇到有一些客户机多了一些广告或者是可能是有中毒的情况。Process Monitor 软件可以方便的监视和记录系统各程序的进程线程,注册表,网络,文件读写等活动。
1,开超级用户,双击打开程序,把用户许可允许了,否则开机的时候会要求许可。为了让程序尽快的启动,建议将程序添加到注册表userinit 项中。
也可参考此链接,将Process Monitor开机启动。
2,设置程序右上四个监视都打开,分别是注册表,文件,网络,进程线程。程序启动后就会监视系统绝大部份操作了。简单说一下,操作中 readfile 表示读取文件,WriteFile表示写入文件。
点击工具栏如下图标,可以查看进程树,可以很清楚看到历史上哪些进程属于哪个父进程。注意这里是历史记录也就是他消失了也能看到。所以还是有很有用。这里显示 我们的dbntcli.exe启动了自身并启动c_deskico.aex来处理桌面图标摆放,并导入了一些用户的注册表。还启动了 smss.exe 这个深蓝防逃费程序。
3,这里可以看我们的程序 DBNTclie.exe 给ser200这台机子的 tcp端口 21983发送了消息,并接收了消息。tcp send(TCP发送) , TCP Receive (TCP接收),并写入文件(Writefile) kdsm.exe 这个文件(从服务器ser200下载的)
4,因为消息太多,我们无法一一看完,所以我们选择过滤图标,打开过滤窗口,WriteFile 也就是只看写入文件的日志。
5,这下就只有写入文件的日志,一目了然。
6,可以看到explorer.exe 写了 tldrdll.bat 文件,但我们并没有操作,难道explorer.exe中毒了。
7,找到资源管理,双击process tab,有一个不明的dll注入 PKWSSNGT.dll
8,这个文件是哪的呢?返回主界面搜索,就可以找到是哪个程序释放的了。

转载于:https://www.cnblogs.com/bingxing/p/8454228.html

你可能感兴趣的文章
Python异步IO --- 轻松管理10k+并发连接
查看>>
Oracle中drop user和drop user cascade的区别
查看>>
登记申请汇总
查看>>
Office WORD如何取消开始工作右侧栏
查看>>
Android Jni调用浅述
查看>>
CodeCombat森林关卡Python代码
查看>>
第一个应用程序HelloWorld
查看>>
(二)Spring Boot 起步入门(翻译自Spring Boot官方教程文档)1.5.9.RELEASE
查看>>
Java并发编程73道面试题及答案
查看>>
企业级负载平衡简介(转)
查看>>
ICCV2017 论文浏览记录
查看>>
科技巨头的交通争夺战
查看>>
当中兴安卓手机遇上农行音频通用K宝 -- 卡在“正在通讯”,一直加载中
查看>>
Shell基础之-正则表达式
查看>>
JavaScript异步之Generator、async、await
查看>>
讲讲吸顶效果与react-sticky
查看>>
c++面向对象的一些问题1 0
查看>>
直播视频流技术名词
查看>>
IOC —— AOP
查看>>
比特币现金将出新招,推动比特币现金使用
查看>>