close




我想您既然有能力貼這些東西那您應該也看得出來到底是哪個process在吃你的記憶體吧至於怎麼關閉...在您複製這幾行的右下角不是有個結束處理程序嗎我想您應該是想問到底哪個process是在做什麼的哪些又懷有惡意吧推薦您兩套工具軟體1.ProcessExplorer可以幫助您更仔細的檢查這些process是否會對系統造成危害載點http://www.microsoft.com/technetysinternals/ProcessesAndThreads/ProcessExplorer.mspx2.TCPView可以幫您檢查這些process的對外不正常連線行為載點http://www.microsoft.com/technetysinternals/Networking/TcpView.mspx熟用這兩套軟體您就可以自己檢查這些process了引用以下的文章為您作個說明(以下為轉載,原文請點)ProcessExplorer當我們懷疑記憶體中有木馬病毒或遠端遙控程式在常駐的時候,我們常會打開工作管理員來檢查,可是工作管理員只顯示執行中程式的名稱,卻無法顯示該程式的所在目錄,倘若問題程式是以類似某系統程式的名稱出現,自然很容易可以判斷程式的真偽,不過萬一問題程式是以相同於某系統程式的名稱出現,那就很容易讓管理者產生誤判了。舉例來說,Windows系統有一支相當重要,卻常被冒名的系統程序svchost.exe,它存放在%Systemroot%\System32(註1)目錄下,木馬病毒常以類似的檔案名稱如svhost.exe、svhost32.exe或svch0st.exe出現,以混淆管理者的視聽,其中W32.Welchia.Worm病毒更以同檔名、不同存放目錄的方式(註2)出現。透過工作管理員是很難有效判斷程式真偽的,所以在此介紹各位改用Sysinternals的免費程式ProcessExplorer來替代工作管理員。只要透過簡單的設定修改,就可以在ProcessExplorer主畫面下觀察到所有執行中程序的所在目錄,因此對於以同檔名不同存放目錄出現的問題程式就能夠一眼看穿了。(註1.%Systemroot%是指作業系統的安裝目錄,如WindowsXP的預設安裝目錄C:\Windows或Windows2000的預設安裝目錄C:\Winnt。註2.W32.Welchia.Worm病毒的svchost.exe程式存放在%Systemroot%\Wins目錄下,與真正的系統程序svchost.exe是分別存放在不同目錄下的。)第一次執行ProcessExplorer,將看到如下畫面。在畫面中,您可以看見目前在記憶體中執行的所有程序,甚至每支程序所連結的動態連結資料庫(DLL)檔案,不過在原始主化中式無法看見每隻執行程序的所在目錄的,因此請依照下列說明修改顯示設定。http://tinypic.com/a47sqo.gif請拉下上方的View選單,選取SelectColumns選項。http://tinypic.com/a47uqr.gif這時會開啟一個標題為SelectColumns的設定畫面,請切換畫面到ProcessImage分頁,然後勾選ImagePath設定,並點取下方的確定按鈕。http://tinypic.com/a47uxx.gif回到主畫面下,這時您就可以看到每一支執行中程序的所在目錄了,像W32.Welchia.Worm病毒這種以同檔名、不同存放目錄的方式出現的冒牌系統程序,就再也逃不過您的法眼了。http://tinypic.com/a47vc2.gif如果您還是無從判定哪支執行程序是真、哪支執行程序是假的話,建議您下拉File選單,執行Saveas指令將畫面結果另存檔案,並將檔案內容貼到版上,這樣版上眾高手就可以根據您的執行程序幫您找出問題程序了。TCPView很多朋友問我,要怎樣才能觀察自己的電腦有沒有異常的連線行為,在過往我會建議對方利用netstat–an的指令做連線查詢,可是眼尖的看倌應該會發現一個問題,就是我沒辦法從netstat–an的查詢結果看出究竟是哪支程式在對外連線,這樣我要怎麼追查造成異常連線的程式究竟是哪一支呢?http://tinypic.com/a47y1l.gifTCPView的優點就是補足netstat–an指令的不足之處,它不但會顯示所有對外連線記錄,還會顯示每筆連線記錄是由哪支程式造成的,雖然在TCPView畫面中無法看出連線程式的所在目錄,不過只要搭配上述介紹的ProcessExplorer就可以輕易看出端倪了。http://tinypic.com/a47ymw.gif以上希望能解決您的問題







arrow
arrow
    全站熱搜

    pyoyo01 發表在 痞客邦 留言(0) 人氣()