1.查殺會自動消失的雙進程木馬前段時間朋友的電腦中了某木馬,通過工作管理員查出該木馬進程為"system.exe",終止它後再刷新,它又會復活。進入安全模式把c:\windows\system32\system.exe刪除,重啟後它又會重新載入,怎麼也無法徹底清除它。從此現象來看,朋友中的應該是雙進程木馬。這種木馬有監護進程,會定時進行掃描,一旦發現被監護的進程遭到查殺就會復活它。而且現在很多雙進程木馬互為監視,互相復活。因此查殺的關鍵是找到這"互相依靠"的兩個木馬檔。借助工作管理員的P I D標識可以找到木馬進程。
調出Windows工作管理員,首先在"查看→選擇列"中勾選" P I D(進程識別字)",這樣返回工作管理員視窗後可以看到每一個進程的P I D標識。這樣當我們終止一個進程,它再生後通過P I D標識就可以找到再生它的父進程。啟動命令提示符視窗,執行"taskkill /im system.exe /f"命令。刷新一下電腦後重新輸入上述命令如圖1,可以看到這次終止的system.exe進程的P I D為1536,它屬於P I D為676的某個進程。也就是說P I D為1536的system.exe進程是由P I D為676的進程創建的。返回工作管理員,通過查詢進程P I D得知它就是"internet.exe"進程進程。
第五步:接下來我們只要找出監視進程並刪除即可,在命令提示符輸入:
"taskkill /f /im systemtray.exe ",將守護進程再生的"systemtray.exe"終止,可以看到"systemtray.exe"進程是由" P I D 3288的進程"創建的,打開工作管理員可以看到" P I D 3288的進程"為"internet.exe",這就是再生進程的"元兇"。
第六步:按照第一步方式,打開系統資訊視窗可以看到"internet.exe"也位於系統目錄,終止"internet.exe"進程並進入系統目錄把上述兩個檔刪除即可。