1. <var id="fe6gj"></var>

    <rp id="fe6gj"><nav id="fe6gj"></nav></rp>

    <noframes id="fe6gj"><cite id="fe6gj"></cite>

    <ins id="fe6gj"><button id="fe6gj"><p id="fe6gj"></p></button></ins>
    1. <tt id="fe6gj"><i id="fe6gj"><sub id="fe6gj"></sub></i></tt>
        始創于2000年 股票代碼:831685
        咨詢熱線:0371-60135900 注冊有禮 登錄
        • 掛牌上市企業
        • 60秒人工響應
        • 99.99%連通率
        • 7*24h人工
        • 故障100倍補償
        您的位置: 網站首頁 > 幫助中心>文章內容

        系統啟動時的軟肋Winlogon

        發布時間:  2012/8/9 15:16:05
         個名為“落雪”的病毒,這個病毒非常厲害,能破壞木馬克星,使其不能正常運行。它由VB 程序語言編寫,通過北斗殼加殼處理,該木馬文件圖標一般是紅色的圖案,偽裝成網絡游戲的登錄器。病毒運行后,在C盤program file以及windows目錄下生成winlogon.exe、regedit.com等14個病毒文件,病毒文件之多比較少見。事實上這14個不同文件名的病毒文件系同一種文件,“落雪”之名亦可能由此而來。該木馬另一狡詐之處就是創建一名為winlogon.exe的進程,并把其路徑指向c:\windows\winlogon.exe(正常的系統進程路徑是C:\WINDOWS\system32\ winlogon.exe),以此達到迷惑用戶的目的。

        不可或缺的Winlogon

        悟空問道:“教授,今天我們學習哪個進程?”譚教授:“悟空,你每天啟動操作系統的時候,有沒有想過系統的啟動和哪些進程有關呢?”看著悟空抓耳撓腮的樣子,譚教授明白他一定是沒有注意到,于是說:“今天我們就來講解一下這個和系統啟動相關的進程——Winlogon.exe。”

        小知識:Winlogon.exe是Windows NT登錄管理器。它用于處理用戶系統的登錄和登錄過程,并且管理用戶的登錄和退出。Winlogon在用戶按下Ctrl+Alt+Del時就激活了,顯示安全對話框。該進程在用戶系統中的作用是非常重要的。

        看完前面的介紹,經常玩游戲的八戒說道:“通過這幾期的學習后我發現,這些高危的進程常常被病毒、木馬、后門所利用。木馬文件名都模擬成正常的系統工具名稱,但是文件擴展名變成了‘.com’,為什么會這樣呢?”

        譚教授解釋道:“是因為Windows操作系統執行.com文件的優先級比.exe文件高的特性。比如木馬命名為Regedit.com,當用戶調用注冊表編輯器Regedit.exe的時候,一般習慣輸入Regedit,而這時執行的并不是微軟的Regedit.exe程序,而是木馬文件Regedit.com,由此也可以看出木馬作者的‘用心良苦’。”

        悟空馬上接茬:“怪不得注冊表被加密后,人們將Regedit.exe改為Regedit.com就可以解密了。”譚教授對悟空的表現感到非常的欣慰。

        突然悟空又撓著頭說道:“通過前面幾期的講解,我已經對這些病毒、木馬迷惑用戶的方法略知一二。那么除了通過相似的名稱,以及改變原有路徑來進行以假亂真以外,我常常聽網友說通過進程名稱的大小寫也可以進行分辨?”

        “這個我也經常聽說,但是我覺得這樣分辨不科學,因為進程名稱的大小寫是根據文件名稱的大小寫來決定的。”譚教授解釋道。 
        Winlogon.exe也被黑客利用

        “有沒有Winlogon.exe這個進程直接被惡意程序利用的?”悟空接著問道。

        譚教授說:“當然有啦,由于winlogon.exe是系統的重要進程,所以會被木馬程序所利用。你還記得前幾期我們講的線程插入技術嗎?國產木馬程序中有一個名為PcShare的木馬程序,它在線程插入的時候就是將自己的進程插入到系統的winlogon.exe進程中,從而成功的躲過了很多網絡防火墻的攔截”

        沙僧也積極的提問:“那么如何分辨這個Winlogon.exe進程是系統進程,還是被木馬程序利用的呢?”

        譚教授說:“這個很簡單,Winlogon.exe雖然是系統重要的進程之一,但是它是一個本地進程,所以不會自動要求連接網絡。如果哪天這個進程要求連接網絡的話,那么這個Winlogon.exe很有可能就是被木馬程序劫持了,需要盡快進行病毒的掃描工作。另外通過工具Auto runs來查看通過Winlogon.exe啟動的文件。”

        唐僧也問道:“前面說到Winlogon.exe這個進程用于處理登錄和注銷任務,對系統資源占用的情況又是怎樣?”

        譚教授:“事實上這個進程的確是必需的,你看在每個系統的進程列表中都有它的身影,所以它的大小和用戶登錄的時間有關。我曾經看過這個進程占用空間的波動情況,一個是登錄一個小時左右,內存占用在1.2MB到8.5MB之間波動。另一個是登錄了40多天的,內存占用在1.7MB到17MB之間波動。當用戶運行一些老的應用程序或是通過命令提示符窗口運行DOS命令行程序,你就會在進程里面發現它。”


        本文出自:億恩科技【www.endtimedelusion.com】

        服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

      1. 您可能在找
      2. 億恩北京公司:
      3. 經營性ICP/ISP證:京B2-20150015
      4. 億恩鄭州公司:
      5. 經營性ICP/ISP/IDC證:豫B1.B2-20060070
      6. 億恩南昌公司:
      7. 經營性ICP/ISP證:贛B2-20080012
      8. 服務器/云主機 24小時售后服務電話:0371-60135900
      9. 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
      10. 專注服務器托管17年
        掃掃關注-微信公眾號
        0371-60135900
        Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
          0
         
         
         
         

        0371-60135900
        7*24小時客服服務熱線

         
         
        av不卡不卡在线观看_最近2018年中文字幕_亚洲欧美一区二区三区_一级A爱做片免费观看国产_日韩在线中文天天更新_伊人中文无码在线