Process Explorer:一款免費的進程監(jiān)視工具
Process Explorer 是一款增強型的任務管理器,它可以說是***的免費進程監(jiān)視工具。 它能讓使用者了解看不到的在后臺執(zhí)行的處理程序,可以使用它方便地管理你的程序進程。 能監(jiān)視,暫停,重啟,強行終止任何程序,包括系統級別的不允許隨便終止的關鍵進程和十分隱蔽的頑固木馬。 除此之外,它還詳盡地顯示計算機信息: CPU,內存,I/O使用情況,可以顯示一個程序調用了哪些動態(tài)鏈接庫DLL,句柄,模塊,系統進程。以目錄樹的方式查看進程之間的歸屬關系,可以對進程進行調試。可以查看進程的路徑,以及公司,版本等詳細信息,多色彩顯示服務進程,很酷的曲線圖。 可以替換系統自帶的任務管理器,有了它,系統自帶的任務管理器就可以扔進垃圾桶了。
下載鏈接:http://down.51cto.com/data/159578
Process Explorer可以查看當前運行的程序(包括一些windows任務管理器不能看到的隱藏的進程),殺掉運行進程,直接運行程序如圖:
圖中進程分為兩種:一種是服務程序,一種是普通程序
普通程序可以用windows自帶的任務管理器關閉,而服務程序只能通過服務管理器才能關閉,Procexp可以殺掉服務和普通進程,殺進程的方法:直接右鍵單擊右鍵菜單中選擇Kill Process項:(功能比較強大,連Winlogon.exe都可以殺掉,若你殺掉它,系統自動當機了,有興趣的同志可以試試)
使用其識別木馬程序的方法:
首先查看是否有可疑進程,一些木馬使用了windows系統程序名,例如:services.exe,svchost.exe,(這些文件在windows\system32目錄下,一般木馬會放在磁盤根目錄下,或是windows目錄下,)另一種情況是某一進程占CPU占有比較大
看到可疑程序直接在列表中選中,右鍵查看屬性,或直接雙擊
看程序的描述信息,微軟程序描述信息和版本信息一般都很詳細,若沒有版本信息則可能是木馬程序,也有一些木馬寫了跟微軟類似的信息,此時可以使用數字簽名校驗功能,點擊Verify按鈕,若是微軟的程序會提示(verified) 如圖:
對于一般的程序,Explorer.exe啟動的程序都可以殺掉的,一般不會引起系統問題,有時電腦會突然彈出消息框或錯誤框,但又不知道是那個程序彈出的,可以選擇如圖按鈕按住鼠標左鍵,把鼠標放在彈出的對話框上,抬起鼠標左鍵工具會自動定位當運行的程序上。
在程序的屬性對話框的TCP/IP屬性頁還可以看到程序訪問的網絡情況,木馬一般都會打開端口向外發(fā)送數據包。
當刪除某一文件,提示文件正在使用時,可以通過發(fā)現是那個進程使用這個文件。
可以查看進程使用了那些動態(tài)庫。#p#
發(fā)現可疑程序,不能確認,在右鍵菜單上點擊Google則可以直接打開IE幫你搜索網上關于此程序的信息,這樣可以確認程序是否是木馬。
支持日志導出功能。
可以替換Windows任務管理器,選擇Options->Replace Task Manager,則每次通過CTRL+ALT+DEL或在Explorer任務欄里啟動任務管理器時則啟動此程序。