如题所述
Winä¸CPUå ç¨100%åå å解å³æ¹æ³
æ们å¨ä½¿ç¨Windows æä½ç³»ç»çæ¶åï¼ç¨çç¨çç³»ç»å°±åæ ¢äºï¼ä¸çâ ä»»å¡ç®¡çå¨ âæåç°CPUå ç¨è¾¾å°100%ãè¿æ¯æä¹åäºæ å¢?éå°ç æ¯äºï¼ç¡¬ä»¶æé®é¢ï¼è¿æ¯ç³»ç»è®¾ç½®æé®é¢ï¼å¨æ¬æä¸ç¬è å°ä»ç¡¬ä»¶ï¼è½¯ä»¶åç æ¯ä¸ä¸ªæ¹é¢æ¥è®²è§£ç³»ç»èµæºå ç¨ç为ä»ä¹ä¼è¾¾å°100%ã
ç»å¸¸åºç°CPUå ç¨100%çæ åµï¼ä¸»è¦é®é¢å¯è½åçå¨ä¸é¢çæäºæ¹é¢:
CPUå ç¨çé« çä¹ç§å¯è½
1ãé²ææ¯è½¯ä»¶é æ æ é
ç±äºæ°çç KV ãéå±±ã çæ é½å å ¥äºå¯¹ç½é¡µã æ件 ãé®ä»¶çéæºçæ§ï¼æ çå¢å¤§äºç³»ç»è´æ ãå¤çæ¹å¼:åºæ¬ä¸æ²¡æåççå¤çæ¹å¼ï¼å°½é使ç¨æå°ççæ§æå¡å§ï¼æè ï¼åçº§ä½ ç硬件é å¤ã
2ã驱å¨æ²¡æç»è¿è®¤è¯ï¼é æCPUèµæºå ç¨100%
大éçæµè¯çç驱å¨å¨ç½ä¸æ³æ»¥ï¼é æäºé¾ä»¥åç°çæ éåå ã å¤çæ¹å¼:å°¤å ¶æ¯ æ¾å¡é©±å¨ ç¹å«è¦æ³¨æï¼å»ºè®®ä½¿ç¨ å¾®è½¯è®¤è¯ çæç±å®æ¹åå¸ç驱å¨ï¼å¹¶ä¸ä¸¥æ ¼æ ¸å¯¹åå·ãçæ¬ã
3ã ç æ¯ãæ¨é©¬ é æ
大éçè è«ç æ¯å¨ç³»ç»å é¨è¿ éå¤å¶ï¼é æCPUå ç¨èµæºçæ®é«ä¸ä¸ã解å³åæ³:ç¨å¯é çææ¯è½¯ä»¶å½»åºæ¸ çç³»ç»å ååæ¬å°ç¡¬çï¼å¹¶ä¸æå¼ç³»ç»è®¾ç½®è½¯ä»¶ï¼å¯çææ å¼å¸¸å¯å¨çç¨åºãç»å¸¸æ§æ´æ°å级ææ¯è½¯ä»¶åé²ç«å¢ï¼å 强é²æ¯æè¯ï¼ææ¡æ£ç¡®çé²ææ¯ç¥è¯ã
4ãæ§å¶é¢æ¿â 管çå·¥å · âæå¡âRISING REALTIME MONITOR SERVICE ç¹é¼ æ å³é®ï¼æ¹ä¸ºæå¨ã
5ãå¼å§->è¿è¡->msconfig->å¯å¨ï¼å ³éä¸å¿ è¦çå¯å¨é¡¹ï¼éå¯ã
6ãæ¥çâ svchost âè¿ç¨ã
svchost . exe æ¯Windows XPç³»ç» çä¸ä¸ªæ ¸å¿è¿ç¨ã svchost.exe ä¸åååªåºç° å¨Window s XPä¸ï¼å¨ä½¿ç¨ NT å æ ¸ç Windowsç³»ç» ä¸é½ä¼æsvchost.exeçåå¨ãä¸è¬å¨ Windows 2000 ä¸ svchost.exeè¿ç¨ çæ°ç®ä¸º2个ï¼è å¨Windows XPä¸svchost.exeè¿ç¨çæ°ç®å°±ä¸åå°äº4个å4个以ä¸ã
7ãæ¥ç ç½ç»è¿æ¥ ã主è¦æ¯ç½å¡ã
8ãæ¥çç½ç»è¿æ¥
å½å®è£ äºWindows XPç计ç®æºåæå¡å¨çæ¶åï¼æ¶å°ç«¯å£ 445 ä¸çè¿æ¥è¯·æ±æ¶ï¼å®å°åé å ååå°éå°è°é CPUèµæºæ¥ä¸ºè¿äºè¿æ¥æä¾æå¡ãå½è´è·è¿éçæ¶åï¼CPUå ç¨çå¯è½è¿é«ï¼è¿æ¯å 为å¨å·¥ä½é¡¹çæ°ç®åååºè½åä¹é´åå¨åºæçæè¡¡å ³ç³»ãä½ è¦ç¡®å®åéç MaxWorkItems 设置以æé«ç³»ç»ååºè½åãå¦æ设置çå¼ä¸æ£ç¡®ï¼æå¡å¨çååºè½åå¯è½ä¼åå°å½±åï¼æè æ个ç¨æ·ç¬å 太 å¤ç³»ç» èµæºã
è¦è§£å³æ¤é®é¢ï¼æ们å¯ä»¥éè¿ä¿®æ¹æ³¨å表æ¥è§£å³:å¨ æ³¨å表ç¼è¾å¨ ä¸ä¾æ¬¡å±å¼[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver ]åæ¯ï¼å¨å³ä¾§çªå£ä¸ æ°å»º ä¸ä¸ªå为âmaxworkitemsâç DWORDå¼ ãç¶ååå»è¯¥å¼ï¼å¨æå¼ççªå£ä¸é®å ¥ä¸åæ°å¼å¹¶ä¿åéåº:
å¦æ计ç®æºæ512MB以ä¸çå åï¼é®å ¥â1024âï¼å¦æ计ç®æºå åå°äº 512 MBï¼é®å ¥â256âã
9ãççæ¯ä¸æ¯Windows XP使ç¨é¼ æ å³é®å¼èµ·CPUå ç¨100%
åä¸ä¹ çæ¥å°è¯´å¨èµæºç®¡çå¨éé¢ä½¿ç¨é¼ æ å³é®ä¼å¯¼è´CPUèµæº100%å ç¨ï¼æ们æ¥ççæ¯æä¹åäºï¼
å¾å :
å¨èµæºç®¡çå¨éé¢ï¼å½ä½ å³é®ç¹å»ä¸ä¸ªç®å½æä¸ä¸ªæ件ï¼ä½ å°æå¯è½åºç°ä¸é¢æåé®é¢:
ä»»ä½æ件çæ·è´æä½å¨é£ä¸ªæ¶é´å°æå¯è½åæ¢ç¸åº
ç½ç»è¿æ¥é度å°æ¾èæ§çéä½
ææçæµè¾å ¥/è¾åºæä½ä¾å¦ä½¿ç¨Windows Media Player å¬é³ä¹å°æå¯è½æ¯é³ä¹å¤±çæå :
å½ä½ å¨èµæºç®¡çå¨éé¢å³é®ç¹å»ä¸ä¸ªæ件æç®å½çæ¶åï¼å½å¿«æ· èåæ¾ç¤º çæ¶åï¼CPUå ç¨çå°å¢å å°100%ï¼å½ä½ å ³éå¿«æ·èåçæ¶åæè¿åæ£å¸¸æ°´å¹³ã
解å³æ¹æ³:
æ¹æ³ä¸:å ³éâ为èååå·¥å ·æ示使ç¨è¿æ¸¡ææâ
1ãç¹å»âå¼å§â--âæ§å¶é¢æ¿â
2ãå¨âæ§å¶é¢æ¿âéé¢åå»âæ¾ç¤ºâ
3ãå¨âæ¾ç¤ºâå±æ§éé¢ç¹å»âå¤è§âæ ç¾é¡µ
4ãå¨âå¤è§âæ ç¾é¡µéé¢ç¹å»âææâ
5ãå¨âææâ对è¯æ¡éé¢ï¼æ¸ é¤â为èååå·¥å ·æ示使ç¨è¿æ¸¡ææâåé¢çå¤éæ¡æ¥çç¹å»ä¸¤æ¬¡âç¡®å®âæé®ã
æ¹æ³äº:å¨ä½¿ç¨é¼ æ å³é®ç¹å»æ件æç®å½çæ¶åå 使ç¨é¼ æ å·¦é®éæ©ä½ çç®æ æ件æç®å½ãç¶åå使ç¨é¼ æ å³é®å¼¹åºå¿«æ·èåã
CPUå ç¨100%解å³åæ³
ä¸è¬æ åµä¸CPUå äº100%çè¯æ们ççµèæ»ä¼æ ¢ä¸æ¥ï¼èå¾å¤æ¶åæ们æ¯å¯ä»¥éè¿å ä¸ç¹ç¹ çæ¹å¨å°±å¯ä»¥è§£å³ï¼èä¸å¿ é®é£äºå¤§è¾äºã
å½æºå¨æ ¢ä¸æ¥çæ¶åï¼é¦å æ们æ³å°çå½ç¶æ¯ä»»å¡ç®¡çå¨äºï¼ççå°åºæ¯åªä¸ªç¨åºå äºè¾æçæ¯ä¾ï¼å¦ææ¯æ个大ç¨åºé£è¿å¯ä»¥åè° ï¼å¨å ³é该ç¨åºååªè¦CPUæ£å¸¸äºé£å°±æ²¡é®é¢ï¼å¦æä¸æ¯ï¼é£ä½ å°±è¦ççæ¯ä»å¹ºç¨åºäºï¼å½ä½ æ¥ä¸åºè¿ä¸ªè¿ç¨æ¯ä»å¹ºçæ¶åå°±å»googleæè baidu æãææ¶åªç»ææ¯æ²¡ç¨çï¼å¨ xpä¸ æ们å¯ä»¥ç»åmsconfigéçå¯å¨é¡¹ï¼æä¸äºä¸ç¨ç项ç»å ³æãå¨2000ä¸å¯ä»¥å»ä¸ä¸ªwinpatrolæ¥ç¨ã
ä¸äºå¸¸ç¨ç软件ï¼æ¯å¦æµè§å¨å ç¨äºå¾æçCPUï¼é£å¹ºå°±è¦å级该软件æè å¹²èç¨å«çå类软件代æ¿ï¼ææ¶è½¯ä»¶åç³»ç»ä¼æç¹ä¸å ¼å®¹ï¼å½ç¶æ们å¯ä»¥è¯ä¸xpç³»ç»ä¸ç»æ们çé£ä¸ªå ¼å®¹é¡¹ï¼å³é®ç¹è¯¥. exeæ件 éå ¼å®¹æ§ã
svchost.exeææ¶æ¯æ¯è¾å¤´ççï¼å½ä½ çå°ä½ çæ个svchost.exeå ç¨å¾å¤§CPUæ¶ä½ å¯ä»¥å»ä¸ä¸ªaportsæè fportæ¥æ£æ¥å ¶å¯¹åºçç¨åºè·¯å¾ï¼ä¹å°±æ¯ä»å¹ºä¸è¥¿å¨æç¨è¿ä¸ªsvchost.exeï¼å¦æä¸æ¯c:\Windows\ system32 (xp)æc:\winnt\system32(2000)ä¸çï¼é£å°±å¯çãå级ææ¯è½¯ä»¶ææ¯å§ã
å³å» æ件导è´100%çCPUå ç¨æ们ä¹ä¼éå°ï¼ææ¶ç¹å³é®åé¡¿å¯è½å°±æ¯è¿ä¸ªé®é¢äºãå®æ¹ç解é:å ç¹å·¦é®éä¸ï¼åå³é®(ä¸æ¯å¾ç解)ãéå®æ¹:éè¿å¨æ¡é¢ç¹å³é®-å±æ§-å¤è§-ææï¼åæ¶â为èååå·¥å ·æ示使ç¨ä¸åè¿åº¦ææ(U)âæ¥è§£å³ãè¿ææäºææ¯è½¯ä»¶å¯¹æ件ççæ§ä¹ä¼ææå½±åï¼å¯ä»¥ å ³éææ¯è½¯ä»¶ çæ件çæ§ï¼è¿æå°±æ¯å¯¹ç½é¡µï¼æ件ï¼é®ä»¶ççæ§ä¹æ¯åæ ·çéçã
ä¸äºé©±å¨ç¨åºææ¶ä¹å¯è½åºç°è¿æ ·çç°è±¡ï¼æ好æ¯éæ©å¾®è½¯è®¤è¯çæè æ¯å®æ¹åå¸ç驱å¨æ¥è£ ï¼ææ¶å¯ä»¥éå½çå级驱å¨ï¼ä¸è¿è®°å¾ææ°çä¸æ¯æ好çã
CPUé温软件 ï¼ç±äºè½¯ä»¶å¨è¿è¡æ¶ä¼å©ç¨æ以çCPU空é²æ¶é´æ¥è¿è¡é温ï¼ä½Windowsä¸è½å辨æ®éçCPUå ç¨å é温软件 çé温æ令 ä¹é´çåºå« ï¼å æ¤CPUå§ç»æ¾ç¤º100%ï¼è¿ä¸ªå°±ä¸å¿ æ å¿äºï¼ä¸å½±åæ£å¸¸çç³»ç»è¿è¡ã
å¨å¤çè¾å¤§ç wordæ件 æ¶ç±äºwordçæ¼ååè¯æ³æ£æ¥ä¼ä½¿å¾CPUç´¯ï¼åªè¦æå¼wordçå·¥å ·-é项-æ¼ååè¯æ³æâæ£æ¥æ¼ååæ£æ¥è¯æ³âå¾å»æã
åå» aviè§é¢ æ件åCPUå ç¨çé«æ¯å 为系ç»è¦å æ«æ该æ件ï¼å¹¶æ£æ¥æ件ææé¨åï¼å¹¶å»ºç«ç´¢å¼ï¼è§£å³åæ³:å³å»ä¿åè§é¢æ件çæ件夹-å±æ§-常è§-é«çº§ï¼å»æ为äºå¿«éæç´¢ï¼å 许索å¼æå¡ç¼å¶è¯¥æ件夹çç´¢å¼çå¾ã
CPUå ç¨100%æ¡ä¾åæ
1ã dllhostè¿ç¨é æCPU使ç¨çå ç¨100%
ç¹å¾:æå¡å¨æ£å¸¸CPUæ¶èåºè¯¥å¨75%以ä¸ï¼èä¸CPUæ¶èåºè¯¥æ¯ä¸ä¸èµ·ä¼çï¼åºç°è¿ç§é®é¢çæå¡å¨ï¼CPUä¼çªç¶ä¸ç´å¤100%çæ°´å¹³ï¼èä¸ä¸ä¼ä¸éãæ¥çä»»å¡ç®¡çå¨ï¼å¯ä»¥åç°æ¯DLLHOST.EXEæ¶èäºææçCPU空é²æ¶é´ï¼ç®¡çåå¨è¿ç§æ åµä¸ï¼åªå¥½éæ°å¯å¨IISæå¡ï¼å¥æªçæ¯ï¼éæ°å¯å¨IISæå¡åä¸åæ£å¸¸ï¼ä½å¯è½è¿äºä¸æ®µæ¶é´åï¼é®é¢åå次åºç°äºã
ç´æ¥åå :
æä¸ä¸ªæå¤ä¸ªACCESSæ°æ®åºå¨å¤æ¬¡è¯»åè¿ç¨ä¸æåï¼å¾®è½¯ç MDAC ç³»ç»å¨åå ¥è¿ä¸ªæåçACCESSæ件æ¶ï¼ASP线ç¨å¤äºBLOCKç¶æï¼ç»æå ¶å®çº¿ç¨åªè½çå¾ ï¼IIS被æ»éäºï¼å ¨é¨çCPUæ¶é´é½æ¶èå¨DLLHOSTä¸ã
解å³åæ³:
å®è£ âä¸æµä¿¡æ¯çæ§æ¦æªç³»ç»âï¼ä½¿ç¨å ¶ä¸çâé¦å¸æ件æ£æ¥å®IISå¥åº·æ£æ¥å®â软件ï¼
å¯ç¨âæ¥æ¾æ»é模åâï¼è®¾ç½®:
--wblock=yes
çæ§çç®å½ï¼è¯·æå®æ¨ç主æºçæ件æå¨ç®å½:
--wblockdir=d:\test
çæ§çæçæ¥å¿çæ件ä¿åä½ç½®å¨å®è£ ç®å½çlogç®å½ä¸ï¼æ件å为:logblock.htm
åæ¢IISï¼åå¯å¨âé¦å¸æ件æ£æ¥å®IISå¥åº·æ£æ¥å®âï¼åå¯å¨IISï¼âé¦å¸æ件æ£æ¥å®IISå¥åº·æ£æ¥å®âä¼å¨logblock.htmä¸è®°å½ä¸æååå ¥çACCESSæ件çã
è¿äºä¸æ®µæ¶é´åï¼å½é®é¢åºæ¥æ¶ï¼ä¾å¦CPUä¼å次ä¸ç´å¤100%çæ°´å¹³ï¼å¯ä»¥åæ¢IISï¼æ£æ¥logblock.htmæè®°å½çæåçå个æ件ï¼æ³¨æï¼ææé®é¢çå¾å¾æ¯è®¡æ°å¨ç±»çACCESSæ件ï¼ä¾å¦:â**COUNT. MDB âï¼â**COUNT.ASPâï¼å¯ä»¥å ææåå个æ件ææææççæ件å é¤å°åæ¶ç«ä¸ï¼åå¯å¨IISï¼ççé®é¢æ¯å¦å次åºç°ãæ们ç¸ä¿¡ï¼ç»è¿ä»ç»çæ¥æ¾åï¼æ¨è¯å®å¯ä»¥æ¾å°è¿ä¸ªè®©æ¨æå¿äºä¸æ®µæ¶é´çæ件çã
æ¾å°è¿ä¸ªæ件åï¼å¯ä»¥å é¤å®ï¼æä¸è½½ä¸æ¥ï¼ç¨ACCESS2000ä¿®å¤å®ï¼é®é¢å°±è§£å³äºã
2ã svchost.exeé æCPU使ç¨çå ç¨100%
å¨win.iniæ件ä¸ï¼å¨[Windows]ä¸é¢ï¼ârun=âåâload=âæ¯å¯è½å è½½âæ¨é©¬âç¨åºçéå¾ï¼å¿ é¡»ä»ç»çå¿å®ä»¬ãä¸è¬æ åµä¸ï¼å®ä»¬ççå·åé¢ä»å¹ºé½æ²¡æï¼å¦æåç°åé¢è·æè·¯å¾ä¸æ件åä¸æ¯ä½ çæçå¯å¨æ件ï¼ä½ ç计ç®æºå°±å¯è½ä¸ä¸âæ¨é©¬âäºãå½ç¶ä½ ä¹å¾çæ¸ æ¥ï¼å 为好å¤âæ¨é©¬âï¼å¦âAOL Trojanæ¨é©¬âï¼å®æèªèº«ä¼ªè£ æcommand.exeæ件ï¼å¦æä¸æ³¨æå¯è½ä¸ä¼åç°å®ä¸æ¯çæ£çç³»ç»å¯å¨æ件ã
å¨system.iniæ件ä¸ï¼å¨[BOOT]ä¸é¢æ个âshell=æ件åâãæ£ç¡®çæ件ååºè¯¥æ¯âexplorer.exeâï¼å¦æä¸æ¯âexplorer.exeâï¼èæ¯âshell= explorer.exe ç¨åºåâï¼é£å¹ºåé¢è·ççé£ä¸ªç¨åºå°±æ¯âæ¨é©¬âç¨åºï¼å°±æ¯è¯´ä½ å·²ç»ä¸âæ¨é©¬âäºã
å¨æ³¨å表ä¸çæ åµæå¤æï¼éè¿regeditå½ä»¤æå¼æ³¨å表ç¼è¾å¨ï¼å¨ç¹å»è³:âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâç®å½ä¸ï¼æ¥çé®å¼ä¸æ没æèªå·±ä¸çæçèªå¨å¯å¨æ件ï¼æ©å±å为EXEï¼è¿éåè®°:æçâæ¨é©¬âç¨åºçæçæ件å¾åç³»ç»èªèº«æ件ï¼æ³éè¿ä¼ªè£ èæ··è¿å ³ï¼å¦âAcid Battery v1.0æ¨é©¬âï¼å®å°æ³¨å表âHKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runâä¸çExplorer é®å¼æ¹ä¸ºExplorer=âC:\Windows\expiorer.exeâï¼âæ¨é©¬âç¨åºä¸çæ£çExplorerä¹é´åªæâiâä¸âlâçå·®å«ãå½ç¶å¨æ³¨å表ä¸è¿æå¾å¤å°æ¹é½å¯ä»¥éèâæ¨é©¬âç¨åºï¼å¦:âHKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\RunâãâHKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Runâçç®å½ä¸é½æå¯è½ï¼æ好çåæ³å°±æ¯å¨âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâä¸æ¾å°âæ¨é©¬è¯¥ç æ¯ä¹ç§°ä¸ºâCode Red II(红è²ä»£ç 2)âç æ¯ï¼ä¸æ©å å¨è¥¿æ¹è±æç³»ç»ä¸æµè¡â红è²ä»£ç âç æ¯æç¹ç¸åï¼å¨å½é ä¸è¢«ç§°ä¸ºVirtualRoot(èæç®å½)ç æ¯ã该è è«ç æ¯å©ç¨Microsoftå·²ç¥ç溢åºæ¼æ´ï¼éè¿80端å£æ¥ä¼ æå°å ¶å®çWeb页æå¡å¨ä¸ãåææçæºå¨å¯ç±é»å®¢ä»¬éè¿Http Getç请æ±è¿è¡scripts/root.exeæ¥è·å¾å¯¹åæææºå¨çå®å ¨æ§å¶æã
å½ææä¸å°æå¡å¨æåäºä»¥åï¼å¦æåææçæºå¨æ¯ä¸æçç³»ç»åï¼è¯¥ç¨åºä¼ä¼ç 2天ï¼å«çæºå¨ä¼ç 1天ãå½ä¼ç çæ¶é´å°äºä»¥åï¼è¯¥è è«ç¨åºä¼ä½¿å¾æºå¨éæ°å¯å¨ã该è è«ä¹ä¼æ£æ¥æºå¨çæ份æ¯å¦æ¯10ææè 年份æ¯å¦æ¯2002å¹´ï¼å¦ææ¯ï¼åææçæå¡å¨ä¹ä¼éæ°å¯å¨ãå½Windows NTç³»ç»å¯å¨æ¶ï¼NTç³»ç»ä¼èªå¨æç´¢Cçæ ¹ç®å½ä¸çæ件explorer.exeï¼å该ç½ç»è è«ç¨åºææçæå¡å¨ä¸çæ件explorer.exeä¹å°±æ¯è¯¥ç½ç»è è«ç¨åºæ¬èº«ã该æ件ç大å°æ¯8192åèï¼VirtualRootç½ç»è è«ç¨åºå°±æ¯éè¿è¯¥ç¨åºæ¥æ§è¡çãåæ¶ï¼VirtualRootç½ç»è è«ç¨åºè¿å°cmd.exeçæ件ä»Windows NTçsystemç®å½æ·è´å°å«çç®å½ï¼ç»é»å®¢çå ¥ä¾µæå¼äºå¤§é¨ãå®è¿ä¼ä¿®æ¹ç³»ç»ç注å表项ç®ï¼éè¿è¯¥æ³¨å表项ç®çä¿®æ¹ï¼è¯¥è è«ç¨åºå¯ä»¥å»ºç«èæçç®å½Cæè Dï¼ç æ¯åç±æ¤èæ¥ãå¼å¾ä¸æçæ¯ï¼è¯¥ç½ç»è è«ç¨åºé¤äºæ件explorer.exeå¤ï¼å ¶ä½çæä½ä¸æ¯åºäºæ件çï¼èæ¯ç´æ¥å¨å åä¸æ¥è¿è¡ææãä¼ æçï¼è¿å°±ç»ææ带æ¥äºè¾å¤§é¾åº¦ã
âç¨åºçæ件åï¼åå¨æ´ä¸ªæ³¨å表ä¸æç´¢å³å¯ã
æ们å çç微软æ¯ææ ·æè¿°svchost.exeçãå¨å¾®è½¯ç¥è¯åº314056ä¸å¯¹svchost.exeæå¦ä¸æè¿°:svchost.exe æ¯ä»å¨æé¾æ¥åº (DLL) ä¸è¿è¡çæå¡çéç¨ä¸»æºè¿ç¨å称ã
å ¶å®svchost.exeæ¯Windows XPç³»ç»çä¸ä¸ªæ ¸å¿è¿ç¨ãsvchost.exeä¸åååªåºç°å¨Windows XPä¸ï¼å¨ä½¿ç¨NTå æ ¸çWindowsç³»ç»ä¸é½ä¼æsvchost.exeçåå¨ãä¸è¬å¨Windows 2000ä¸svchost.exeè¿ç¨çæ°ç®ä¸º2个ï¼èå¨Windows XPä¸svchost.exeè¿ç¨çæ°ç®å°±ä¸åå°äº4个å4个以ä¸ãæ以çå°ç³»ç»çè¿ç¨å表ä¸æå 个svchost.exeä¸ç¨é£å¹ºæ å¿ã
svchost.exeå°åºæ¯åä»å¹ºç¨çå¢?
é¦å æ们è¦äºè§£ä¸ç¹é£å°±æ¯Windowsç³»ç»çä¸çè¿ç¨å为:ç¬ç«è¿ç¨åå ±äº«è¿ç¨è¿ä¸¤ç§ãç±äºWindowsç³»ç»ä¸çæå¡è¶æ¥è¶å¤ï¼ä¸ºäºè约æéçç³»ç»èµæºå¾®è½¯æå¾å¤çç³»ç»æå¡åæäºå ±äº«æ¨¡å¼ãé£svchost.exeå¨è¿ä¸é´æ¯æ ä»»ææ ·ä¸ä¸ªè§è²å¢?
svchost.exeçå·¥ä½å°±æ¯ä½ä¸ºè¿äºæå¡ç宿主ï¼å³ç±svchost.exeæ¥å¯å¨è¿äºæå¡ãsvchost.exeåªæ¯è´è´£ä¸ºè¿äºæå¡æä¾å¯å¨çæ¡ä»¶ï¼å ¶èªèº«å¹¶ä¸è½å®ç°ä»»ä½æå¡çåè½ï¼ä¹ä¸è½ä¸ºç¨æ·æä¾ä»»ä½æå¡ãsvchost.exeéè¿ä¸ºè¿äºç³»ç»æå¡è°ç¨å¨æé¾æ¥åº(DLL)çæ¹å¼æ¥å¯å¨ç³»ç»æå¡ã
svchost.exeæ¯ç æ¯è¿ç§è¯´æ³æ¯ä»»ä½äº§ççå¢?
å 为svchost.exeå¯ä»¥ä½ä¸ºæå¡ç宿主æ¥å¯å¨æå¡ï¼æ以ç æ¯ãæ¨é©¬çç¼åè ä¹æ空å¿æçè¦å©ç¨svchost.exeçè¿ä¸ªç¹æ§æ¥è¿·æç¨æ·è¾¾å°å ¥ä¾µãç ´å计ç®æºçç®çã
å¦ä½æè½ è¾¨å« åªäºæ¯æ£å¸¸çsvchost.exeè¿ç¨ï¼èåªäºæ¯ ç æ¯è¿ç¨ å¢?
svchost.exeçé®å¼æ¯å¨âHKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchostâï¼å¦å¾1æ示ãå¾1ä¸æ¯ä¸ªé®å¼è¡¨ç¤ºä¸ä¸ªç¬ç«çsvchost.exeç»ã
微软è¿ä¸ºæ们æä¾äºä¸ç§å¯çç³»ç»æ£å¨è¿è¡å¨svchost.exeå表ä¸çæå¡çæ¹æ³ã以Windows XP为ä¾:å¨âè¿è¡âä¸è¾å ¥:cmdï¼ç¶åå¨å½ä»¤è¡æ¨¡å¼ä¸è¾å ¥:tasklist /svcãç³»ç»ååºå¦å¾2æ示çæå¡å表ãå¾2ä¸çº¢æ¡å å´èµ·æ¥çåºåå°±æ¯svchost.exeå¯å¨çæå¡å表ãå¦æ使ç¨çæ¯Windows 2000ç³»ç»åæåé¢çâtasklist /svcâå½ä»¤æ¿æ¢ä¸º:âtlist -sâå³å¯ãå¦æä½ æç计ç®æºæå¯è½è¢«ç æ¯ææï¼svchost.exeçæå¡åºç°å¼å¸¸çè¯éè¿æç´¢ svchost.exeæ件 å°±å¯ä»¥åç°å¼å¸¸æ åµãä¸è¬åªä¼æ¾å°ä¸ä¸ªå¨:âC:\Windows\System32âç®å½ä¸çsvchost.exeç¨åºãå¦æä½ å¨å ¶å®ç®å½ä¸åç°svchost.exeç¨åºçè¯ï¼é£å¾å¯è½å°±æ¯ä¸æ¯äºã
è¿æä¸ç§ç¡®è®¤svchost.exeæ¯å¦ä¸æ¯çæ¹æ³æ¯å¨ä»»å¡ç®¡çå¨ä¸å¯çè¿ç¨çæ§è¡è·¯å¾ãä½æ¯ç±äºå¨Windowsç³»ç»èªå¸¦çä»»å¡ç®¡çå¨ä¸è½å¯çè¿ç¨è·¯å¾ï¼æ以è¦ä½¿ç¨ç¬¬ä¸æ¹çè¿ç¨å¯çå·¥å ·ã
ä¸é¢ç®åçä»ç»äºsvchost.exeè¿ç¨çç¸å ³æ åµãæ»èè¨ä¹ï¼svchost.exeæ¯ä¸ä¸ªç³»ç»çæ ¸å¿è¿ç¨ï¼å¹¶ä¸æ¯ç æ¯è¿ç¨ãä½ç±äºsvchost.exeè¿ç¨çç¹æ®æ§ï¼æ以ç æ¯ä¹ä¼åæ¹ç¾è®¡çå ¥ä¾µsvchost.exeãéè¿å¯çsvchost.exeè¿ç¨çæ§è¡è·¯å¾å¯ä»¥ç¡®è®¤æ¯å¦ä¸æ¯ã
3ã Services.exeé æCPU使ç¨çå ç¨100%
çç¶
å¨åºäº Windows 2000 ç计ç®æºä¸ï¼Services.exe ä¸ç CPU 使ç¨çå¯è½é´ææ§å°è¾¾å°100 %ï¼å¹¶ä¸è®¡ç®æºå¯è½åæ¢ååº(æèµ·)ãåºç°æ¤é®é¢æ¶ï¼è¿æ¥å°è¯¥è®¡ç®æº(å¦æå®æ¯æ件æå¡å¨æåæ§å¶å¨)çç¨æ·ä¼è¢«æå¼è¿æ¥ãæ¨å¯è½è¿éè¦éæ°å¯å¨è®¡ç®æºãå¦æ Esent.dll é误å°å¤çå°æ件å·æ°å°ç£ççæ¹å¼ï¼åä¼åºç°æ¤çç¶ã
解å³æ¹æ¡
Service Pack ä¿¡æ¯
è¦è§£å³æ¤é®é¢ï¼è¯·è·åææ°ç Microsoft Windows 2000 Service Packãæå ³å ¶å®ä¿¡æ¯ï¼è¯·åå»ä¸é¢çæç« ç¼å·ï¼ä»¥æ¥ç Microsoft ç¥è¯åºä¸ç¸åºçæç« :
260910 å¦ä½è·åææ°ç Windows 2000 Service Pack
ä¿®å¤ç¨åºä¿¡æ¯
Microsoft æä¾äºåæ¯æç修补ç¨åºï¼ä½è¯¥ç¨åºåªæ¯ä¸ºäºè§£å³æ¬ææä»ç»çé®é¢ãåªæ计ç®æºéå°æ¬ææå°çç¹å®é®é¢æ¶æå¯åºç¨æ¤ä¿®è¡¥ç¨åºãæ¤ä¿®è¡¥ç¨åºå¯è½è¿ä¼æ¥åå ¶å®ä¸äºæµè¯ãå æ¤ï¼å¦æè¿ä¸ªé®é¢æ²¡æ对æ¨é æ严éçå½±åï¼Microsoft 建议æ¨çå¾ å å«æ¤ä¿®è¡¥ç¨åºçä¸ä¸ä¸ª Windows 2000 Service Packã
è¦ç«å³è§£å³æ¤é®é¢ï¼è¯·ä¸âMicrosoft 产åæ¯ææå¡âèç³»ï¼ä»¥è·åæ¤ä¿®è¡¥ç¨åºãæå ³âMicrosoft 产åæ¯ææå¡âçµè¯å·ç åæ¯æè´¹ç¨ä¿¡æ¯çå®æ´å表ï¼è¯·è®¿é® Microsoft Web ç«ç¹:
注æ :ç¹æ®æ åµä¸ï¼å¦æ Microsoft æ¯æä¸ä¸äººåç¡®å®æ个ç¹å®çæ´æ°ç¨åºè½å¤è§£å³æ¨çé®é¢ï¼å¯å æ¶é常æ åµä¸æ¶åççµè¯æ¯ææå¡è´¹ç¨ã对äºç¹å®æ´æ°ç¨åºæ æ³è§£å³çå ¶å®æ¯æé®é¢åäºé¡¹ï¼å°æ£å¸¸æ¶åæ¯æè´¹ç¨ã
ä¸è¡¨ååºäºæ¤ä¿®è¡¥ç¨åºçå ¨ççæ¬çæ件å±æ§(ææ´æ°çå±æ§)ãè¿äºæ件çæ¥æåæ¶é´æåè°éç¨æ¶é´ (UTC) ååºãæ¥çæ件信æ¯æ¶ï¼å®å°è½¬æ¢ä¸ºæ¬å°æ¶é´ãè¦äºè§£ UTC ä¸æ¬å°æ¶é´ä¹é´çæ¶å·®ï¼è¯·ä½¿ç¨âæ§å¶é¢æ¿âä¸çâæ¥æåæ¶é´âå·¥å ·ä¸ç æ¶åº é项å¡ã
ç¶æ
Microsoft å·²ç»ç¡®è®¤è¿æ¯å¨æ¬æå¼å¤´ååºç Microsoft 产åä¸åå¨çé®é¢ãæ¤é®é¢æåæ¯å¨ Microsoft Windows 2000 Service Pack 4 ä¸æ´æ£çã
4ãæ£å¸¸è½¯ä»¶é æCPU使ç¨çå ç¨100%
é¦å ï¼å¦ææ¯ä»å¼æºåå°±åçä¸è¿°æ åµç´å°å ³æºãé£å¹ºå°±æå¯è½æ¯ç±æ个éç³»ç»åæ¶ç»éç软件é æçãå¯ä»¥éè¿è¿è¡è¾å ¥âmsconfigâæå¼âç³»ç»å®ç¨é ç½®å·¥å ·âï¼è¿å ¥âå¯å¨âé项å¡ãæ¥çï¼ä¾æ¬¡åæ¶å¯çé项åé¢ç对é©ï¼ç¶åéæ°å¯å¨çµèãåå¤æµè¯ç´å°æ¾å°é ææ éç软件ãæè å¯ä»¥éè¿ä¸äºä¼å软件å¦âä¼å大å¸âè¾¾å°ä¸è¿°ç®çãå¦:å¦æé®çå æé®å¡ä½ä¹å¯è½é æå¼æºå°±åºç°ä¸è¿°é®é¢ã
å¦ææ¯ä½¿ç¨çµèéä¸åºé¡¹è¿ç±»é®é¢ï¼å¯ä»¥è°åºä»»å¡ç®¡çå¨(WINXP CTRL+ALT+DEL WIN2000 CTRL+SHIFTâESC)ï¼è¿å ¥âè¿ç¨âé项å¡ï¼çâCPUâæ ï¼ä»éé¢æ¾å°å ç¨èµæºè¾é«çç¨åº(å ¶ä¸SYSTEM IDLE PROCESSæ¯å±äºæ£å¸¸ï¼å®çå¼ä¸è¬é½å¾é«ï¼å®çä½ç¨æ¯åè¯å½åä½ å¯ç¨çCPUèµæºæ¯å¤å°ï¼æ以å®çå¼è¶é«è¶å¥½)éè¿æç´¢åè½æ¾å°è¿ä¸ªè¿ç¨å±äºåªä¸ªè½¯ä»¶ãç¶åï¼å¯ä»¥éè¿å级ãå ³éãå¸è½½è¿ä¸ªè½¯ä»¶æè å¹²èæ¾ä¸ªå类软件æ¿æ¢ï¼é®é¢å³å¯å¾å°è§£å³ã
5ãç æ¯ãæ¨é©¬ãé´è°è½¯ä»¶é æCPU使ç¨çå ç¨100%
åºç°CPUå ç¨ç100% çæ éç»å¸¸æ¯å 为ç æ¯æ¨é©¬é æçï¼æ¯å¦éè¡æ³¢ç æ¯ãåºè¯¥é¦å æ´æ°ç æ¯åºï¼å¯¹çµèè¿è¡å ¨æºæ«æ ãæ¥çï¼å¨ä½¿ç¨åé´è°è½¯ä»¶AdâAwareï¼æ£æ¥æ¯å¦åå¨é´è°è½¯ä»¶ã论åä¸æä¸å°æåé½éå°è¿svchost.exeå ç¨CPU100%ï¼è¿ä¸ªå¾å¾æ¯ä¸æ¯ç表ç°ã
svchost.exe Windowsä¸çç³»ç»æå¡æ¯ä»¥å¨æé¾æ¥åº(DLL)çå½¢å¼å®ç°çï¼å ¶ä¸ä¸äºä¼æå¯æ§è¡ç¨åºæåsvchost.exeï¼ç±å®è°ç¨ç¸åºæå¡çå¨æé¾æ¥åºå¹¶å ä¸ç¸åºåæ°æ¥å¯å¨æå¡ãæ£æ¯å 为å®çç¹æ®æ§åéè¦æ§ï¼ä½¿å®æ´å®¹ææ为äºä¸äºç æ¯æ¨é©¬ç宿主ã
6ã explorer.exeè¿ç¨é æCPU使ç¨çå ç¨100%
å¨system.iniæ件ä¸ï¼å¨[BOOT]ä¸é¢æ个âshell=æ件åâãæ£ç¡®çæ件ååºè¯¥æ¯âexplorer.exeâï¼å¦æä¸æ¯âexplorer.exeâï¼èæ¯âshell= explorer.exe ç¨åºåâï¼é£å¹ºåé¢è·ççé£ä¸ªç¨åºå°±æ¯âæ¨é©¬âç¨åºï¼å°±æ¯è¯´ä½ å·²ç»ä¸âæ¨é©¬âäºã
å¨æ³¨å表ä¸çæ åµæå¤æï¼éè¿regeditå½ä»¤æå¼æ³¨å表ç¼è¾å¨ï¼å¨ç¹å»è³:âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâç®å½ä¸ï¼æ¥çé®å¼ä¸æ没æèªå·±ä¸çæçèªå¨å¯å¨æ件ï¼æ©å±å为EXEï¼è¿éåè®°:æçâæ¨é©¬âç¨åºçæçæ件å¾åç³»ç»èªèº«æ件ï¼æ³éè¿ä¼ªè£ èæ··è¿å ³ï¼å¦âAcid Battery v1.0æ¨é©¬âï¼å®å°æ³¨å表âHKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runâä¸ç
Explorer é®å¼æ¹ä¸ºExplorer=âC:\Windows\expiorer.exeâï¼âæ¨é©¬âç¨åºä¸çæ£çExplorerä¹é´åªæâiâä¸âlâçå·®å«ãå½ç¶å¨æ³¨å表ä¸è¿æå¾å¤å°æ¹é½å¯ä»¥éèâæ¨é©¬âç¨åºï¼å¦:âHKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\RunâãâHKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Runâçç®å½ä¸é½æå¯è½ï¼æ好çåæ³å°±æ¯å¨âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâä¸æ¾å°âæ¨é©¬âç¨åºçæ件åï¼åå¨æ´ä¸ªæ³¨å表ä¸æç´¢å³å¯ã
7ãè¶ çº¿ç¨å¯¼è´CPU使ç¨çå ç¨100%
è¿ç±»æ éçå ±ååå å°±æ¯é½ä½¿ç¨äºå ·æè¶ çº¿ç¨åè½çP4 CPUãææ¥æ¾äºä¸äºèµæé½æ²¡ææç¡®çåå 解éãæ®ä¸äºç½åæ»ç»è¶ 线ç¨ä¼¼ä¹å天ç½é²ç«å¢æå²çªï¼å¯ä»¥éè¿å¸è½½å¤©ç½å¹¶å®è£ å ¶å®é²ç«å¢è§£å³ï¼ä¹å¯ä»¥éè¿å¨BIOSä¸å ³éè¶ çº¿ç¨åè½è§£å³ã
8ãAVIè§é¢æ件é æCPU使ç¨çå ç¨100%
å¨Windows XPä¸ï¼åå»ä¸ä¸ªè¾å¤§çAVIè§é¢æ件åï¼å¯è½ä¼åºç°ç³»ç»åæ»ç°è±¡ï¼å¹¶ä¸é æexploere.exeè¿ç¨ç使ç¨ç100%ï¼è¿æ¯å 为系ç»è¦å æ«æ该æ件ï¼å¹¶æ£æ¥æ件ææé¨åï¼å»ºç«ç´¢å¼ãå¦ææ件è¾å¤§å°±ä¼éè¦è¾é¿æ¶é´å¹¶é æCPUå ç¨ç100%ã解å³æ¹æ³:å³é®åå»ä¿åè§é¢æ件çæ件夹ï¼éæ©âå±æ§â>常è§â>é«çº§âï¼å»æâ为äºå¿«éæç´¢ï¼å 许索å¼æå¡ç¼å¶è¯¥æ件夹çç´¢å¼âåé¢å¤éæ¡ç对é©å³å¯ã
9ãææ¯è½¯ä»¶CPU使ç¨çå ç¨100%
ç°å¨çææ¯è½¯ä»¶ä¸è¬é½å å ¥äºï¼å¯¹ç½é¡µãé®ä»¶ã个人éç§çå³æ¶ç空åè½ï¼è¿æ ·æ çä¼å 大系ç»çè´æ ãæ¯å¦:å¨ç©æ¸¸æçæ¶åï¼ä¼é常ç¼æ ¢ãå ³é该ææ¯è½¯ä»¶æ¯è§£å³å¾æç´æ¥åæ³ã
10ãå¤çè¾å¤§çWordæ件æ¶CPU使ç¨çè¿é«
ä¸è¿°é®é¢ä¸è¬è¿ä¼é æçµèåæ»ï¼è¿äºé½æ¯å 为WORDçæ¼ååè¯æ³æ£æ¥é æçï¼åªè¦æå¼WORDçâå·¥å ·âé项âï¼è¿å ¥âæ¼ååè¯æ³âé项å¡ï¼å°å ¶ä¸çâé®å ¥æ¶æ£æ¥æ¼åâåâé®å ¥æ¶æ£æ¥è¯æ³â两项åé¢çå¤éæ¡ä¸çé©å»æå³å¯ã
11ãç½ç»è¿æ¥å¯¼è´CPU使ç¨çå ç¨100%
å½ä½ çWindows2000/xpä½ä¸ºæå¡å¨æ¶ï¼æ¶å°æ¥èªç«¯å£445ä¸çè¿æ¥è¯·æ±åï¼ç³»ç»å°åé å ååå°éCPUèµæºæ¥ä¸ºè¿äºè¿æ¥æä¾æå¡ï¼å½è´è·è¿éï¼å°±ä¼åºç°ä¸è¿°æ åµãè¦è§£å³è¿ä¸ªé®é¢å¯ä»¥éè¿ä¿®æ¹æ³¨å表æ¥è§£å³ï¼æå¼æ³¨å表ï¼æ¾å°HKEYâLOCALâMACHNE\SYSTEM\CurrentControlSet\Services\lanmanserverï¼å¨å³é¢æ°å»ºä¸ä¸ªå为"ï¼maxworkitems"ï¼çDWORDå¼.ç¶ååå»è¯¥å¼ï¼å¦æä½ ççµèæ512以ä¸å åï¼å°±è®¾ç½®ä¸º"ï¼1024"ï¼ï¼å¦æå°äº512ï¼å°±è®¾ç½®ä¸º256.
ä¸äºä¸å®åç驱å¨ç¨åºä¹å¯ä»¥é æCPU使ç¨çè¿é«
ç»å¸¸ä½¿ç¨å¾ æºåè½ï¼ä¹ä¼é æç³»ç»èªå¨å ³é硬çDMA模å¼ãè¿ä¸ä» ä¼ä½¿ç³»ç»æ§è½å¤§å¹ 度ä¸éï¼ç³»ç»å¯å¨é度åæ ¢ï¼ä¹ä¼ä½¿æ¯ç³»ç»å¨è¿è¡ä¸äºå¤§å软件å游ææ¶CPU使ç¨ç100%ï¼äº§çåé¡¿ã
è¿ç¨å ç¨CPU 100%æ¶å¯è½ä¸çç æ¯
system Idle Process
è¿ç¨æ件: [system process] or [system process]
è¿ç¨å称: Windowså åå¤çç³»ç»è¿ç¨
æ è¿°: Windows页é¢å å管çè¿ç¨ï¼æ¥æ0级ä¼å ã
ä» ç»:该è¿ç¨ä½ä¸ºå线ç¨è¿è¡å¨æ¯ä¸ªå¤çå¨ä¸ï¼å¹¶å¨ç³»ç»ä¸å¤çå ¶å®çº¿ç¨çæ¶ååæ´¾å¤çå¨çæ¶é´ãå®çCPUå ç¨çè¶å¤§è¡¨ç¤ºå¯ä¾åé çCPUèµæºè¶å¤ï¼æ°åè¶å°å表示CPUèµæºç´§å¼ ã
Spoolsv.exe
è¿ç¨æ件: spoolsv or Spoolsv.exe
è¿ç¨å称: Printer Spooler Service
æ è¿°: Windowsæå°ä»»å¡æ§å¶ç¨åºï¼ç¨ä»¥æå°æºå°±ç»ªã
ä» ç»:ç¼å²(spooler)æå¡æ¯ç®¡çç¼å²æ± ä¸çæå°åä¼ çä½ä¸ã
Spoolsv.exeâæå°ä»»å¡æ§å¶ç¨åºï¼ä¸è¬ä¼å å 载以ä¾å表æºæå°åçåå¤å·¥ä½
Spoolsv.exeï¼å¦æ常å¢é«ï¼æå¯è½æ¯ç æ¯æææè´
ç®å常è§çæ¯:
Backdoor/Byshell(åå«é形大çãéå½¢ææã西é¨åºç æ¯)
å±å®³ç¨åº¦:ä¸
åå½±åçç³»ç»: Windows 2000ï¼ Windows XPï¼ Windows Server 2003
æªåå½±åçç³»ç»: Windows 95ï¼ Windows 98ï¼ Windows Meï¼ Windows NTï¼ Windows 3.xï¼ Macintoshï¼ Unixï¼ Linuxï¼
ç æ¯å±å®³:
1. çæç æ¯æ件
2. æå ¥æ£å¸¸ç³»ç»æ件ä¸
3. ä¿®æ¹ç³»ç»æ³¨å表
4. å¯è¢«é»å®¢è¿ç¨æ§å¶
5. 躲é¿åç æ¯è½¯ä»¶çæ¥æ
ç®åçåé¨æ¨é©¬ï¼åä½ä¼å é¤èªèº«ç¨åºï¼ä½å°èªèº«ç¨åºå¥å ¥å¯æ§è¡ç¨åºå (å¦:exe)ï¼å¹¶ä¸è®¡ç®æºçéå£(TCP端å£138)æé©ï¼çæ§è®¡ç®æºçä¿¡æ¯ãå¯ç ï¼çè³æ¯é®çæä½ï¼ä½ä¸ºåä¼ çä¿¡æ¯ï¼å¹¶ä¸æ¶é©±å¨ç«¯å£ï¼ä»¥çåä¼ è¿çå½ä»¤ï¼ç±äºè¯¥æ¨é©¬ä¸è½å¤å«ä½è æ¯æ£ç¡®ç端å£ï¼æ以è´è´£è¾åºçå表æºä¹æ¯å ¶é©±å¨å¯¹è±¡ï¼ä»¥è´Spoolsv.exeç使ç¨å¼å¸¸é¢ç¹......
Backdoor.Win32.Plutor
ç ´åæ¹æ³:ææPEæ件çåé¨ç¨åº
ç æ¯éç¨VCç¼åã
ç æ¯è¿è¡åæ以ä¸è¡ä¸º:
1ãå°ç æ¯æ件å¤å¶å°%WINDIR%ç®å½ä¸ï¼æ件å为"ï¼Spoolsv.exe"ï¼ï¼å¹¶è¯¥ç æ¯æ件è¿è¡ã"ï¼Spoolsv.exe"ï¼æ件è¿è¡åéæ¾æ件å为"ï¼mscheck.exe"ï¼çæ件å°%SYSDIR%ç®å½ä¸ï¼è¯¥æ件ç主è¦åè½æ¯æ¯æ¬¡æ¿æ´»æ¶è¿è¡"ï¼Spoolsv.exe"ï¼æ件ãå¦ææè¿è¡çæ件æ¯ææäºæ£å¸¸æ件çç æ¯æ件ï¼ç æ¯å°ä¼æ该æ件æ¢å¤å¹¶å°å ¶è¿è¡ã
2ãä¿®æ¹æ³¨å表以ä¸é®å¼:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
å¢å æ°æ®é¡¹:"ï¼Microsoft Script Checker"ï¼ æ°æ®ä¸º:"ï¼MSCHECK.EXE /START"ï¼
ä¿®æ¹è¯¥é¡¹æ³¨å表使"ï¼MSCHECK.EXE"ï¼æ件æ¯æ¬¡ç³»ç»æ¿æ´»æ¶é½å°è¢«è¿è¡ï¼è"ï¼MSCHECK.EXE"ï¼ç¨äºè¿è¡"ï¼Spoolsv.exe"ï¼æ件ï¼ä»èè¾¾å°ç æ¯èªæ¿æ´»çç®çã
3ãå建ä¸ä¸ªçº¿ç¨ç¨äºææCçä¸çPEæ件ï¼ä½æ¯æ件路å¾ä¸å å«"ï¼winnt"ï¼ã"ï¼Windows"ï¼å符串çæ件ä¸ææãå¦å¤ï¼è¯¥ç æ¯è¿ä¼æ举å±åç½ä¸çå ±äº«ç®å½å¹¶è¯å¾å¯¹è¿äºç®å½ä¸çæ件è¿è¡ææã该ç æ¯æææ件æ¹æ³æ¯è¾ç®åï¼å°æ£å¸¸æ件çå0x16000个åèæ¿æ¢ä¸ºç æ¯æ件ä¸çæ°æ®ï¼å¹¶å°åæ¥0x16000个åèçæ°æ®æ?/td>
æ们å¨ä½¿ç¨Windows æä½ç³»ç»çæ¶åï¼ç¨çç¨çç³»ç»å°±åæ ¢äºï¼ä¸çâ ä»»å¡ç®¡çå¨ âæåç°CPUå ç¨è¾¾å°100%ãè¿æ¯æä¹åäºæ å¢?éå°ç æ¯äºï¼ç¡¬ä»¶æé®é¢ï¼è¿æ¯ç³»ç»è®¾ç½®æé®é¢ï¼å¨æ¬æä¸ç¬è å°ä»ç¡¬ä»¶ï¼è½¯ä»¶åç æ¯ä¸ä¸ªæ¹é¢æ¥è®²è§£ç³»ç»èµæºå ç¨ç为ä»ä¹ä¼è¾¾å°100%ã
ç»å¸¸åºç°CPUå ç¨100%çæ åµï¼ä¸»è¦é®é¢å¯è½åçå¨ä¸é¢çæäºæ¹é¢:
CPUå ç¨çé« çä¹ç§å¯è½
1ãé²ææ¯è½¯ä»¶é æ æ é
ç±äºæ°çç KV ãéå±±ã çæ é½å å ¥äºå¯¹ç½é¡µã æ件 ãé®ä»¶çéæºçæ§ï¼æ çå¢å¤§äºç³»ç»è´æ ãå¤çæ¹å¼:åºæ¬ä¸æ²¡æåççå¤çæ¹å¼ï¼å°½é使ç¨æå°ççæ§æå¡å§ï¼æè ï¼åçº§ä½ ç硬件é å¤ã
2ã驱å¨æ²¡æç»è¿è®¤è¯ï¼é æCPUèµæºå ç¨100%
大éçæµè¯çç驱å¨å¨ç½ä¸æ³æ»¥ï¼é æäºé¾ä»¥åç°çæ éåå ã å¤çæ¹å¼:å°¤å ¶æ¯ æ¾å¡é©±å¨ ç¹å«è¦æ³¨æï¼å»ºè®®ä½¿ç¨ å¾®è½¯è®¤è¯ çæç±å®æ¹åå¸ç驱å¨ï¼å¹¶ä¸ä¸¥æ ¼æ ¸å¯¹åå·ãçæ¬ã
3ã ç æ¯ãæ¨é©¬ é æ
大éçè è«ç æ¯å¨ç³»ç»å é¨è¿ éå¤å¶ï¼é æCPUå ç¨èµæºçæ®é«ä¸ä¸ã解å³åæ³:ç¨å¯é çææ¯è½¯ä»¶å½»åºæ¸ çç³»ç»å ååæ¬å°ç¡¬çï¼å¹¶ä¸æå¼ç³»ç»è®¾ç½®è½¯ä»¶ï¼å¯çææ å¼å¸¸å¯å¨çç¨åºãç»å¸¸æ§æ´æ°å级ææ¯è½¯ä»¶åé²ç«å¢ï¼å 强é²æ¯æè¯ï¼ææ¡æ£ç¡®çé²ææ¯ç¥è¯ã
4ãæ§å¶é¢æ¿â 管çå·¥å · âæå¡âRISING REALTIME MONITOR SERVICE ç¹é¼ æ å³é®ï¼æ¹ä¸ºæå¨ã
5ãå¼å§->è¿è¡->msconfig->å¯å¨ï¼å ³éä¸å¿ è¦çå¯å¨é¡¹ï¼éå¯ã
6ãæ¥çâ svchost âè¿ç¨ã
svchost . exe æ¯Windows XPç³»ç» çä¸ä¸ªæ ¸å¿è¿ç¨ã svchost.exe ä¸åååªåºç° å¨Window s XPä¸ï¼å¨ä½¿ç¨ NT å æ ¸ç Windowsç³»ç» ä¸é½ä¼æsvchost.exeçåå¨ãä¸è¬å¨ Windows 2000 ä¸ svchost.exeè¿ç¨ çæ°ç®ä¸º2个ï¼è å¨Windows XPä¸svchost.exeè¿ç¨çæ°ç®å°±ä¸åå°äº4个å4个以ä¸ã
7ãæ¥ç ç½ç»è¿æ¥ ã主è¦æ¯ç½å¡ã
8ãæ¥çç½ç»è¿æ¥
å½å®è£ äºWindows XPç计ç®æºåæå¡å¨çæ¶åï¼æ¶å°ç«¯å£ 445 ä¸çè¿æ¥è¯·æ±æ¶ï¼å®å°åé å ååå°éå°è°é CPUèµæºæ¥ä¸ºè¿äºè¿æ¥æä¾æå¡ãå½è´è·è¿éçæ¶åï¼CPUå ç¨çå¯è½è¿é«ï¼è¿æ¯å 为å¨å·¥ä½é¡¹çæ°ç®åååºè½åä¹é´åå¨åºæçæè¡¡å ³ç³»ãä½ è¦ç¡®å®åéç MaxWorkItems 设置以æé«ç³»ç»ååºè½åãå¦æ设置çå¼ä¸æ£ç¡®ï¼æå¡å¨çååºè½åå¯è½ä¼åå°å½±åï¼æè æ个ç¨æ·ç¬å 太 å¤ç³»ç» èµæºã
è¦è§£å³æ¤é®é¢ï¼æ们å¯ä»¥éè¿ä¿®æ¹æ³¨å表æ¥è§£å³:å¨ æ³¨å表ç¼è¾å¨ ä¸ä¾æ¬¡å±å¼[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver ]åæ¯ï¼å¨å³ä¾§çªå£ä¸ æ°å»º ä¸ä¸ªå为âmaxworkitemsâç DWORDå¼ ãç¶ååå»è¯¥å¼ï¼å¨æå¼ççªå£ä¸é®å ¥ä¸åæ°å¼å¹¶ä¿åéåº:
å¦æ计ç®æºæ512MB以ä¸çå åï¼é®å ¥â1024âï¼å¦æ计ç®æºå åå°äº 512 MBï¼é®å ¥â256âã
9ãççæ¯ä¸æ¯Windows XP使ç¨é¼ æ å³é®å¼èµ·CPUå ç¨100%
åä¸ä¹ çæ¥å°è¯´å¨èµæºç®¡çå¨éé¢ä½¿ç¨é¼ æ å³é®ä¼å¯¼è´CPUèµæº100%å ç¨ï¼æ们æ¥ççæ¯æä¹åäºï¼
å¾å :
å¨èµæºç®¡çå¨éé¢ï¼å½ä½ å³é®ç¹å»ä¸ä¸ªç®å½æä¸ä¸ªæ件ï¼ä½ å°æå¯è½åºç°ä¸é¢æåé®é¢:
ä»»ä½æ件çæ·è´æä½å¨é£ä¸ªæ¶é´å°æå¯è½åæ¢ç¸åº
ç½ç»è¿æ¥é度å°æ¾èæ§çéä½
ææçæµè¾å ¥/è¾åºæä½ä¾å¦ä½¿ç¨Windows Media Player å¬é³ä¹å°æå¯è½æ¯é³ä¹å¤±çæå :
å½ä½ å¨èµæºç®¡çå¨éé¢å³é®ç¹å»ä¸ä¸ªæ件æç®å½çæ¶åï¼å½å¿«æ· èåæ¾ç¤º çæ¶åï¼CPUå ç¨çå°å¢å å°100%ï¼å½ä½ å ³éå¿«æ·èåçæ¶åæè¿åæ£å¸¸æ°´å¹³ã
解å³æ¹æ³:
æ¹æ³ä¸:å ³éâ为èååå·¥å ·æ示使ç¨è¿æ¸¡ææâ
1ãç¹å»âå¼å§â--âæ§å¶é¢æ¿â
2ãå¨âæ§å¶é¢æ¿âéé¢åå»âæ¾ç¤ºâ
3ãå¨âæ¾ç¤ºâå±æ§éé¢ç¹å»âå¤è§âæ ç¾é¡µ
4ãå¨âå¤è§âæ ç¾é¡µéé¢ç¹å»âææâ
5ãå¨âææâ对è¯æ¡éé¢ï¼æ¸ é¤â为èååå·¥å ·æ示使ç¨è¿æ¸¡ææâåé¢çå¤éæ¡æ¥çç¹å»ä¸¤æ¬¡âç¡®å®âæé®ã
æ¹æ³äº:å¨ä½¿ç¨é¼ æ å³é®ç¹å»æ件æç®å½çæ¶åå 使ç¨é¼ æ å·¦é®éæ©ä½ çç®æ æ件æç®å½ãç¶åå使ç¨é¼ æ å³é®å¼¹åºå¿«æ·èåã
CPUå ç¨100%解å³åæ³
ä¸è¬æ åµä¸CPUå äº100%çè¯æ们ççµèæ»ä¼æ ¢ä¸æ¥ï¼èå¾å¤æ¶åæ们æ¯å¯ä»¥éè¿å ä¸ç¹ç¹ çæ¹å¨å°±å¯ä»¥è§£å³ï¼èä¸å¿ é®é£äºå¤§è¾äºã
å½æºå¨æ ¢ä¸æ¥çæ¶åï¼é¦å æ们æ³å°çå½ç¶æ¯ä»»å¡ç®¡çå¨äºï¼ççå°åºæ¯åªä¸ªç¨åºå äºè¾æçæ¯ä¾ï¼å¦ææ¯æ个大ç¨åºé£è¿å¯ä»¥åè° ï¼å¨å ³é该ç¨åºååªè¦CPUæ£å¸¸äºé£å°±æ²¡é®é¢ï¼å¦æä¸æ¯ï¼é£ä½ å°±è¦ççæ¯ä»å¹ºç¨åºäºï¼å½ä½ æ¥ä¸åºè¿ä¸ªè¿ç¨æ¯ä»å¹ºçæ¶åå°±å»googleæè baidu æãææ¶åªç»ææ¯æ²¡ç¨çï¼å¨ xpä¸ æ们å¯ä»¥ç»åmsconfigéçå¯å¨é¡¹ï¼æä¸äºä¸ç¨ç项ç»å ³æãå¨2000ä¸å¯ä»¥å»ä¸ä¸ªwinpatrolæ¥ç¨ã
ä¸äºå¸¸ç¨ç软件ï¼æ¯å¦æµè§å¨å ç¨äºå¾æçCPUï¼é£å¹ºå°±è¦å级该软件æè å¹²èç¨å«çå类软件代æ¿ï¼ææ¶è½¯ä»¶åç³»ç»ä¼æç¹ä¸å ¼å®¹ï¼å½ç¶æ们å¯ä»¥è¯ä¸xpç³»ç»ä¸ç»æ们çé£ä¸ªå ¼å®¹é¡¹ï¼å³é®ç¹è¯¥. exeæ件 éå ¼å®¹æ§ã
svchost.exeææ¶æ¯æ¯è¾å¤´ççï¼å½ä½ çå°ä½ çæ个svchost.exeå ç¨å¾å¤§CPUæ¶ä½ å¯ä»¥å»ä¸ä¸ªaportsæè fportæ¥æ£æ¥å ¶å¯¹åºçç¨åºè·¯å¾ï¼ä¹å°±æ¯ä»å¹ºä¸è¥¿å¨æç¨è¿ä¸ªsvchost.exeï¼å¦æä¸æ¯c:\Windows\ system32 (xp)æc:\winnt\system32(2000)ä¸çï¼é£å°±å¯çãå级ææ¯è½¯ä»¶ææ¯å§ã
å³å» æ件导è´100%çCPUå ç¨æ们ä¹ä¼éå°ï¼ææ¶ç¹å³é®åé¡¿å¯è½å°±æ¯è¿ä¸ªé®é¢äºãå®æ¹ç解é:å ç¹å·¦é®éä¸ï¼åå³é®(ä¸æ¯å¾ç解)ãéå®æ¹:éè¿å¨æ¡é¢ç¹å³é®-å±æ§-å¤è§-ææï¼åæ¶â为èååå·¥å ·æ示使ç¨ä¸åè¿åº¦ææ(U)âæ¥è§£å³ãè¿ææäºææ¯è½¯ä»¶å¯¹æ件ççæ§ä¹ä¼ææå½±åï¼å¯ä»¥ å ³éææ¯è½¯ä»¶ çæ件çæ§ï¼è¿æå°±æ¯å¯¹ç½é¡µï¼æ件ï¼é®ä»¶ççæ§ä¹æ¯åæ ·çéçã
ä¸äºé©±å¨ç¨åºææ¶ä¹å¯è½åºç°è¿æ ·çç°è±¡ï¼æ好æ¯éæ©å¾®è½¯è®¤è¯çæè æ¯å®æ¹åå¸ç驱å¨æ¥è£ ï¼ææ¶å¯ä»¥éå½çå级驱å¨ï¼ä¸è¿è®°å¾ææ°çä¸æ¯æ好çã
CPUé温软件 ï¼ç±äºè½¯ä»¶å¨è¿è¡æ¶ä¼å©ç¨æ以çCPU空é²æ¶é´æ¥è¿è¡é温ï¼ä½Windowsä¸è½å辨æ®éçCPUå ç¨å é温软件 çé温æ令 ä¹é´çåºå« ï¼å æ¤CPUå§ç»æ¾ç¤º100%ï¼è¿ä¸ªå°±ä¸å¿ æ å¿äºï¼ä¸å½±åæ£å¸¸çç³»ç»è¿è¡ã
å¨å¤çè¾å¤§ç wordæ件 æ¶ç±äºwordçæ¼ååè¯æ³æ£æ¥ä¼ä½¿å¾CPUç´¯ï¼åªè¦æå¼wordçå·¥å ·-é项-æ¼ååè¯æ³æâæ£æ¥æ¼ååæ£æ¥è¯æ³âå¾å»æã
åå» aviè§é¢ æ件åCPUå ç¨çé«æ¯å 为系ç»è¦å æ«æ该æ件ï¼å¹¶æ£æ¥æ件ææé¨åï¼å¹¶å»ºç«ç´¢å¼ï¼è§£å³åæ³:å³å»ä¿åè§é¢æ件çæ件夹-å±æ§-常è§-é«çº§ï¼å»æ为äºå¿«éæç´¢ï¼å 许索å¼æå¡ç¼å¶è¯¥æ件夹çç´¢å¼çå¾ã
CPUå ç¨100%æ¡ä¾åæ
1ã dllhostè¿ç¨é æCPU使ç¨çå ç¨100%
ç¹å¾:æå¡å¨æ£å¸¸CPUæ¶èåºè¯¥å¨75%以ä¸ï¼èä¸CPUæ¶èåºè¯¥æ¯ä¸ä¸èµ·ä¼çï¼åºç°è¿ç§é®é¢çæå¡å¨ï¼CPUä¼çªç¶ä¸ç´å¤100%çæ°´å¹³ï¼èä¸ä¸ä¼ä¸éãæ¥çä»»å¡ç®¡çå¨ï¼å¯ä»¥åç°æ¯DLLHOST.EXEæ¶èäºææçCPU空é²æ¶é´ï¼ç®¡çåå¨è¿ç§æ åµä¸ï¼åªå¥½éæ°å¯å¨IISæå¡ï¼å¥æªçæ¯ï¼éæ°å¯å¨IISæå¡åä¸åæ£å¸¸ï¼ä½å¯è½è¿äºä¸æ®µæ¶é´åï¼é®é¢åå次åºç°äºã
ç´æ¥åå :
æä¸ä¸ªæå¤ä¸ªACCESSæ°æ®åºå¨å¤æ¬¡è¯»åè¿ç¨ä¸æåï¼å¾®è½¯ç MDAC ç³»ç»å¨åå ¥è¿ä¸ªæåçACCESSæ件æ¶ï¼ASP线ç¨å¤äºBLOCKç¶æï¼ç»æå ¶å®çº¿ç¨åªè½çå¾ ï¼IIS被æ»éäºï¼å ¨é¨çCPUæ¶é´é½æ¶èå¨DLLHOSTä¸ã
解å³åæ³:
å®è£ âä¸æµä¿¡æ¯çæ§æ¦æªç³»ç»âï¼ä½¿ç¨å ¶ä¸çâé¦å¸æ件æ£æ¥å®IISå¥åº·æ£æ¥å®â软件ï¼
å¯ç¨âæ¥æ¾æ»é模åâï¼è®¾ç½®:
--wblock=yes
çæ§çç®å½ï¼è¯·æå®æ¨ç主æºçæ件æå¨ç®å½:
--wblockdir=d:\test
çæ§çæçæ¥å¿çæ件ä¿åä½ç½®å¨å®è£ ç®å½çlogç®å½ä¸ï¼æ件å为:logblock.htm
åæ¢IISï¼åå¯å¨âé¦å¸æ件æ£æ¥å®IISå¥åº·æ£æ¥å®âï¼åå¯å¨IISï¼âé¦å¸æ件æ£æ¥å®IISå¥åº·æ£æ¥å®âä¼å¨logblock.htmä¸è®°å½ä¸æååå ¥çACCESSæ件çã
è¿äºä¸æ®µæ¶é´åï¼å½é®é¢åºæ¥æ¶ï¼ä¾å¦CPUä¼å次ä¸ç´å¤100%çæ°´å¹³ï¼å¯ä»¥åæ¢IISï¼æ£æ¥logblock.htmæè®°å½çæåçå个æ件ï¼æ³¨æï¼ææé®é¢çå¾å¾æ¯è®¡æ°å¨ç±»çACCESSæ件ï¼ä¾å¦:â**COUNT. MDB âï¼â**COUNT.ASPâï¼å¯ä»¥å ææåå个æ件ææææççæ件å é¤å°åæ¶ç«ä¸ï¼åå¯å¨IISï¼ççé®é¢æ¯å¦å次åºç°ãæ们ç¸ä¿¡ï¼ç»è¿ä»ç»çæ¥æ¾åï¼æ¨è¯å®å¯ä»¥æ¾å°è¿ä¸ªè®©æ¨æå¿äºä¸æ®µæ¶é´çæ件çã
æ¾å°è¿ä¸ªæ件åï¼å¯ä»¥å é¤å®ï¼æä¸è½½ä¸æ¥ï¼ç¨ACCESS2000ä¿®å¤å®ï¼é®é¢å°±è§£å³äºã
2ã svchost.exeé æCPU使ç¨çå ç¨100%
å¨win.iniæ件ä¸ï¼å¨[Windows]ä¸é¢ï¼ârun=âåâload=âæ¯å¯è½å è½½âæ¨é©¬âç¨åºçéå¾ï¼å¿ é¡»ä»ç»çå¿å®ä»¬ãä¸è¬æ åµä¸ï¼å®ä»¬ççå·åé¢ä»å¹ºé½æ²¡æï¼å¦æåç°åé¢è·æè·¯å¾ä¸æ件åä¸æ¯ä½ çæçå¯å¨æ件ï¼ä½ ç计ç®æºå°±å¯è½ä¸ä¸âæ¨é©¬âäºãå½ç¶ä½ ä¹å¾çæ¸ æ¥ï¼å 为好å¤âæ¨é©¬âï¼å¦âAOL Trojanæ¨é©¬âï¼å®æèªèº«ä¼ªè£ æcommand.exeæ件ï¼å¦æä¸æ³¨æå¯è½ä¸ä¼åç°å®ä¸æ¯çæ£çç³»ç»å¯å¨æ件ã
å¨system.iniæ件ä¸ï¼å¨[BOOT]ä¸é¢æ个âshell=æ件åâãæ£ç¡®çæ件ååºè¯¥æ¯âexplorer.exeâï¼å¦æä¸æ¯âexplorer.exeâï¼èæ¯âshell= explorer.exe ç¨åºåâï¼é£å¹ºåé¢è·ççé£ä¸ªç¨åºå°±æ¯âæ¨é©¬âç¨åºï¼å°±æ¯è¯´ä½ å·²ç»ä¸âæ¨é©¬âäºã
å¨æ³¨å表ä¸çæ åµæå¤æï¼éè¿regeditå½ä»¤æå¼æ³¨å表ç¼è¾å¨ï¼å¨ç¹å»è³:âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâç®å½ä¸ï¼æ¥çé®å¼ä¸æ没æèªå·±ä¸çæçèªå¨å¯å¨æ件ï¼æ©å±å为EXEï¼è¿éåè®°:æçâæ¨é©¬âç¨åºçæçæ件å¾åç³»ç»èªèº«æ件ï¼æ³éè¿ä¼ªè£ èæ··è¿å ³ï¼å¦âAcid Battery v1.0æ¨é©¬âï¼å®å°æ³¨å表âHKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runâä¸çExplorer é®å¼æ¹ä¸ºExplorer=âC:\Windows\expiorer.exeâï¼âæ¨é©¬âç¨åºä¸çæ£çExplorerä¹é´åªæâiâä¸âlâçå·®å«ãå½ç¶å¨æ³¨å表ä¸è¿æå¾å¤å°æ¹é½å¯ä»¥éèâæ¨é©¬âç¨åºï¼å¦:âHKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\RunâãâHKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Runâçç®å½ä¸é½æå¯è½ï¼æ好çåæ³å°±æ¯å¨âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâä¸æ¾å°âæ¨é©¬è¯¥ç æ¯ä¹ç§°ä¸ºâCode Red II(红è²ä»£ç 2)âç æ¯ï¼ä¸æ©å å¨è¥¿æ¹è±æç³»ç»ä¸æµè¡â红è²ä»£ç âç æ¯æç¹ç¸åï¼å¨å½é ä¸è¢«ç§°ä¸ºVirtualRoot(èæç®å½)ç æ¯ã该è è«ç æ¯å©ç¨Microsoftå·²ç¥ç溢åºæ¼æ´ï¼éè¿80端å£æ¥ä¼ æå°å ¶å®çWeb页æå¡å¨ä¸ãåææçæºå¨å¯ç±é»å®¢ä»¬éè¿Http Getç请æ±è¿è¡scripts/root.exeæ¥è·å¾å¯¹åæææºå¨çå®å ¨æ§å¶æã
å½ææä¸å°æå¡å¨æåäºä»¥åï¼å¦æåææçæºå¨æ¯ä¸æçç³»ç»åï¼è¯¥ç¨åºä¼ä¼ç 2天ï¼å«çæºå¨ä¼ç 1天ãå½ä¼ç çæ¶é´å°äºä»¥åï¼è¯¥è è«ç¨åºä¼ä½¿å¾æºå¨éæ°å¯å¨ã该è è«ä¹ä¼æ£æ¥æºå¨çæ份æ¯å¦æ¯10ææè 年份æ¯å¦æ¯2002å¹´ï¼å¦ææ¯ï¼åææçæå¡å¨ä¹ä¼éæ°å¯å¨ãå½Windows NTç³»ç»å¯å¨æ¶ï¼NTç³»ç»ä¼èªå¨æç´¢Cçæ ¹ç®å½ä¸çæ件explorer.exeï¼å该ç½ç»è è«ç¨åºææçæå¡å¨ä¸çæ件explorer.exeä¹å°±æ¯è¯¥ç½ç»è è«ç¨åºæ¬èº«ã该æ件ç大å°æ¯8192åèï¼VirtualRootç½ç»è è«ç¨åºå°±æ¯éè¿è¯¥ç¨åºæ¥æ§è¡çãåæ¶ï¼VirtualRootç½ç»è è«ç¨åºè¿å°cmd.exeçæ件ä»Windows NTçsystemç®å½æ·è´å°å«çç®å½ï¼ç»é»å®¢çå ¥ä¾µæå¼äºå¤§é¨ãå®è¿ä¼ä¿®æ¹ç³»ç»ç注å表项ç®ï¼éè¿è¯¥æ³¨å表项ç®çä¿®æ¹ï¼è¯¥è è«ç¨åºå¯ä»¥å»ºç«èæçç®å½Cæè Dï¼ç æ¯åç±æ¤èæ¥ãå¼å¾ä¸æçæ¯ï¼è¯¥ç½ç»è è«ç¨åºé¤äºæ件explorer.exeå¤ï¼å ¶ä½çæä½ä¸æ¯åºäºæ件çï¼èæ¯ç´æ¥å¨å åä¸æ¥è¿è¡ææãä¼ æçï¼è¿å°±ç»ææ带æ¥äºè¾å¤§é¾åº¦ã
âç¨åºçæ件åï¼åå¨æ´ä¸ªæ³¨å表ä¸æç´¢å³å¯ã
æ们å çç微软æ¯ææ ·æè¿°svchost.exeçãå¨å¾®è½¯ç¥è¯åº314056ä¸å¯¹svchost.exeæå¦ä¸æè¿°:svchost.exe æ¯ä»å¨æé¾æ¥åº (DLL) ä¸è¿è¡çæå¡çéç¨ä¸»æºè¿ç¨å称ã
å ¶å®svchost.exeæ¯Windows XPç³»ç»çä¸ä¸ªæ ¸å¿è¿ç¨ãsvchost.exeä¸åååªåºç°å¨Windows XPä¸ï¼å¨ä½¿ç¨NTå æ ¸çWindowsç³»ç»ä¸é½ä¼æsvchost.exeçåå¨ãä¸è¬å¨Windows 2000ä¸svchost.exeè¿ç¨çæ°ç®ä¸º2个ï¼èå¨Windows XPä¸svchost.exeè¿ç¨çæ°ç®å°±ä¸åå°äº4个å4个以ä¸ãæ以çå°ç³»ç»çè¿ç¨å表ä¸æå 个svchost.exeä¸ç¨é£å¹ºæ å¿ã
svchost.exeå°åºæ¯åä»å¹ºç¨çå¢?
é¦å æ们è¦äºè§£ä¸ç¹é£å°±æ¯Windowsç³»ç»çä¸çè¿ç¨å为:ç¬ç«è¿ç¨åå ±äº«è¿ç¨è¿ä¸¤ç§ãç±äºWindowsç³»ç»ä¸çæå¡è¶æ¥è¶å¤ï¼ä¸ºäºè约æéçç³»ç»èµæºå¾®è½¯æå¾å¤çç³»ç»æå¡åæäºå ±äº«æ¨¡å¼ãé£svchost.exeå¨è¿ä¸é´æ¯æ ä»»ææ ·ä¸ä¸ªè§è²å¢?
svchost.exeçå·¥ä½å°±æ¯ä½ä¸ºè¿äºæå¡ç宿主ï¼å³ç±svchost.exeæ¥å¯å¨è¿äºæå¡ãsvchost.exeåªæ¯è´è´£ä¸ºè¿äºæå¡æä¾å¯å¨çæ¡ä»¶ï¼å ¶èªèº«å¹¶ä¸è½å®ç°ä»»ä½æå¡çåè½ï¼ä¹ä¸è½ä¸ºç¨æ·æä¾ä»»ä½æå¡ãsvchost.exeéè¿ä¸ºè¿äºç³»ç»æå¡è°ç¨å¨æé¾æ¥åº(DLL)çæ¹å¼æ¥å¯å¨ç³»ç»æå¡ã
svchost.exeæ¯ç æ¯è¿ç§è¯´æ³æ¯ä»»ä½äº§ççå¢?
å 为svchost.exeå¯ä»¥ä½ä¸ºæå¡ç宿主æ¥å¯å¨æå¡ï¼æ以ç æ¯ãæ¨é©¬çç¼åè ä¹æ空å¿æçè¦å©ç¨svchost.exeçè¿ä¸ªç¹æ§æ¥è¿·æç¨æ·è¾¾å°å ¥ä¾µãç ´å计ç®æºçç®çã
å¦ä½æè½ è¾¨å« åªäºæ¯æ£å¸¸çsvchost.exeè¿ç¨ï¼èåªäºæ¯ ç æ¯è¿ç¨ å¢?
svchost.exeçé®å¼æ¯å¨âHKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchostâï¼å¦å¾1æ示ãå¾1ä¸æ¯ä¸ªé®å¼è¡¨ç¤ºä¸ä¸ªç¬ç«çsvchost.exeç»ã
微软è¿ä¸ºæ们æä¾äºä¸ç§å¯çç³»ç»æ£å¨è¿è¡å¨svchost.exeå表ä¸çæå¡çæ¹æ³ã以Windows XP为ä¾:å¨âè¿è¡âä¸è¾å ¥:cmdï¼ç¶åå¨å½ä»¤è¡æ¨¡å¼ä¸è¾å ¥:tasklist /svcãç³»ç»ååºå¦å¾2æ示çæå¡å表ãå¾2ä¸çº¢æ¡å å´èµ·æ¥çåºåå°±æ¯svchost.exeå¯å¨çæå¡å表ãå¦æ使ç¨çæ¯Windows 2000ç³»ç»åæåé¢çâtasklist /svcâå½ä»¤æ¿æ¢ä¸º:âtlist -sâå³å¯ãå¦æä½ æç计ç®æºæå¯è½è¢«ç æ¯ææï¼svchost.exeçæå¡åºç°å¼å¸¸çè¯éè¿æç´¢ svchost.exeæ件 å°±å¯ä»¥åç°å¼å¸¸æ åµãä¸è¬åªä¼æ¾å°ä¸ä¸ªå¨:âC:\Windows\System32âç®å½ä¸çsvchost.exeç¨åºãå¦æä½ å¨å ¶å®ç®å½ä¸åç°svchost.exeç¨åºçè¯ï¼é£å¾å¯è½å°±æ¯ä¸æ¯äºã
è¿æä¸ç§ç¡®è®¤svchost.exeæ¯å¦ä¸æ¯çæ¹æ³æ¯å¨ä»»å¡ç®¡çå¨ä¸å¯çè¿ç¨çæ§è¡è·¯å¾ãä½æ¯ç±äºå¨Windowsç³»ç»èªå¸¦çä»»å¡ç®¡çå¨ä¸è½å¯çè¿ç¨è·¯å¾ï¼æ以è¦ä½¿ç¨ç¬¬ä¸æ¹çè¿ç¨å¯çå·¥å ·ã
ä¸é¢ç®åçä»ç»äºsvchost.exeè¿ç¨çç¸å ³æ åµãæ»èè¨ä¹ï¼svchost.exeæ¯ä¸ä¸ªç³»ç»çæ ¸å¿è¿ç¨ï¼å¹¶ä¸æ¯ç æ¯è¿ç¨ãä½ç±äºsvchost.exeè¿ç¨çç¹æ®æ§ï¼æ以ç æ¯ä¹ä¼åæ¹ç¾è®¡çå ¥ä¾µsvchost.exeãéè¿å¯çsvchost.exeè¿ç¨çæ§è¡è·¯å¾å¯ä»¥ç¡®è®¤æ¯å¦ä¸æ¯ã
3ã Services.exeé æCPU使ç¨çå ç¨100%
çç¶
å¨åºäº Windows 2000 ç计ç®æºä¸ï¼Services.exe ä¸ç CPU 使ç¨çå¯è½é´ææ§å°è¾¾å°100 %ï¼å¹¶ä¸è®¡ç®æºå¯è½åæ¢ååº(æèµ·)ãåºç°æ¤é®é¢æ¶ï¼è¿æ¥å°è¯¥è®¡ç®æº(å¦æå®æ¯æ件æå¡å¨æåæ§å¶å¨)çç¨æ·ä¼è¢«æå¼è¿æ¥ãæ¨å¯è½è¿éè¦éæ°å¯å¨è®¡ç®æºãå¦æ Esent.dll é误å°å¤çå°æ件å·æ°å°ç£ççæ¹å¼ï¼åä¼åºç°æ¤çç¶ã
解å³æ¹æ¡
Service Pack ä¿¡æ¯
è¦è§£å³æ¤é®é¢ï¼è¯·è·åææ°ç Microsoft Windows 2000 Service Packãæå ³å ¶å®ä¿¡æ¯ï¼è¯·åå»ä¸é¢çæç« ç¼å·ï¼ä»¥æ¥ç Microsoft ç¥è¯åºä¸ç¸åºçæç« :
260910 å¦ä½è·åææ°ç Windows 2000 Service Pack
ä¿®å¤ç¨åºä¿¡æ¯
Microsoft æä¾äºåæ¯æç修补ç¨åºï¼ä½è¯¥ç¨åºåªæ¯ä¸ºäºè§£å³æ¬ææä»ç»çé®é¢ãåªæ计ç®æºéå°æ¬ææå°çç¹å®é®é¢æ¶æå¯åºç¨æ¤ä¿®è¡¥ç¨åºãæ¤ä¿®è¡¥ç¨åºå¯è½è¿ä¼æ¥åå ¶å®ä¸äºæµè¯ãå æ¤ï¼å¦æè¿ä¸ªé®é¢æ²¡æ对æ¨é æ严éçå½±åï¼Microsoft 建议æ¨çå¾ å å«æ¤ä¿®è¡¥ç¨åºçä¸ä¸ä¸ª Windows 2000 Service Packã
è¦ç«å³è§£å³æ¤é®é¢ï¼è¯·ä¸âMicrosoft 产åæ¯ææå¡âèç³»ï¼ä»¥è·åæ¤ä¿®è¡¥ç¨åºãæå ³âMicrosoft 产åæ¯ææå¡âçµè¯å·ç åæ¯æè´¹ç¨ä¿¡æ¯çå®æ´å表ï¼è¯·è®¿é® Microsoft Web ç«ç¹:
注æ :ç¹æ®æ åµä¸ï¼å¦æ Microsoft æ¯æä¸ä¸äººåç¡®å®æ个ç¹å®çæ´æ°ç¨åºè½å¤è§£å³æ¨çé®é¢ï¼å¯å æ¶é常æ åµä¸æ¶åççµè¯æ¯ææå¡è´¹ç¨ã对äºç¹å®æ´æ°ç¨åºæ æ³è§£å³çå ¶å®æ¯æé®é¢åäºé¡¹ï¼å°æ£å¸¸æ¶åæ¯æè´¹ç¨ã
ä¸è¡¨ååºäºæ¤ä¿®è¡¥ç¨åºçå ¨ççæ¬çæ件å±æ§(ææ´æ°çå±æ§)ãè¿äºæ件çæ¥æåæ¶é´æåè°éç¨æ¶é´ (UTC) ååºãæ¥çæ件信æ¯æ¶ï¼å®å°è½¬æ¢ä¸ºæ¬å°æ¶é´ãè¦äºè§£ UTC ä¸æ¬å°æ¶é´ä¹é´çæ¶å·®ï¼è¯·ä½¿ç¨âæ§å¶é¢æ¿âä¸çâæ¥æåæ¶é´âå·¥å ·ä¸ç æ¶åº é项å¡ã
ç¶æ
Microsoft å·²ç»ç¡®è®¤è¿æ¯å¨æ¬æå¼å¤´ååºç Microsoft 产åä¸åå¨çé®é¢ãæ¤é®é¢æåæ¯å¨ Microsoft Windows 2000 Service Pack 4 ä¸æ´æ£çã
4ãæ£å¸¸è½¯ä»¶é æCPU使ç¨çå ç¨100%
é¦å ï¼å¦ææ¯ä»å¼æºåå°±åçä¸è¿°æ åµç´å°å ³æºãé£å¹ºå°±æå¯è½æ¯ç±æ个éç³»ç»åæ¶ç»éç软件é æçãå¯ä»¥éè¿è¿è¡è¾å ¥âmsconfigâæå¼âç³»ç»å®ç¨é ç½®å·¥å ·âï¼è¿å ¥âå¯å¨âé项å¡ãæ¥çï¼ä¾æ¬¡åæ¶å¯çé项åé¢ç对é©ï¼ç¶åéæ°å¯å¨çµèãåå¤æµè¯ç´å°æ¾å°é ææ éç软件ãæè å¯ä»¥éè¿ä¸äºä¼å软件å¦âä¼å大å¸âè¾¾å°ä¸è¿°ç®çãå¦:å¦æé®çå æé®å¡ä½ä¹å¯è½é æå¼æºå°±åºç°ä¸è¿°é®é¢ã
å¦ææ¯ä½¿ç¨çµèéä¸åºé¡¹è¿ç±»é®é¢ï¼å¯ä»¥è°åºä»»å¡ç®¡çå¨(WINXP CTRL+ALT+DEL WIN2000 CTRL+SHIFTâESC)ï¼è¿å ¥âè¿ç¨âé项å¡ï¼çâCPUâæ ï¼ä»éé¢æ¾å°å ç¨èµæºè¾é«çç¨åº(å ¶ä¸SYSTEM IDLE PROCESSæ¯å±äºæ£å¸¸ï¼å®çå¼ä¸è¬é½å¾é«ï¼å®çä½ç¨æ¯åè¯å½åä½ å¯ç¨çCPUèµæºæ¯å¤å°ï¼æ以å®çå¼è¶é«è¶å¥½)éè¿æç´¢åè½æ¾å°è¿ä¸ªè¿ç¨å±äºåªä¸ªè½¯ä»¶ãç¶åï¼å¯ä»¥éè¿å级ãå ³éãå¸è½½è¿ä¸ªè½¯ä»¶æè å¹²èæ¾ä¸ªå类软件æ¿æ¢ï¼é®é¢å³å¯å¾å°è§£å³ã
5ãç æ¯ãæ¨é©¬ãé´è°è½¯ä»¶é æCPU使ç¨çå ç¨100%
åºç°CPUå ç¨ç100% çæ éç»å¸¸æ¯å 为ç æ¯æ¨é©¬é æçï¼æ¯å¦éè¡æ³¢ç æ¯ãåºè¯¥é¦å æ´æ°ç æ¯åºï¼å¯¹çµèè¿è¡å ¨æºæ«æ ãæ¥çï¼å¨ä½¿ç¨åé´è°è½¯ä»¶AdâAwareï¼æ£æ¥æ¯å¦åå¨é´è°è½¯ä»¶ã论åä¸æä¸å°æåé½éå°è¿svchost.exeå ç¨CPU100%ï¼è¿ä¸ªå¾å¾æ¯ä¸æ¯ç表ç°ã
svchost.exe Windowsä¸çç³»ç»æå¡æ¯ä»¥å¨æé¾æ¥åº(DLL)çå½¢å¼å®ç°çï¼å ¶ä¸ä¸äºä¼æå¯æ§è¡ç¨åºæåsvchost.exeï¼ç±å®è°ç¨ç¸åºæå¡çå¨æé¾æ¥åºå¹¶å ä¸ç¸åºåæ°æ¥å¯å¨æå¡ãæ£æ¯å 为å®çç¹æ®æ§åéè¦æ§ï¼ä½¿å®æ´å®¹ææ为äºä¸äºç æ¯æ¨é©¬ç宿主ã
6ã explorer.exeè¿ç¨é æCPU使ç¨çå ç¨100%
å¨system.iniæ件ä¸ï¼å¨[BOOT]ä¸é¢æ个âshell=æ件åâãæ£ç¡®çæ件ååºè¯¥æ¯âexplorer.exeâï¼å¦æä¸æ¯âexplorer.exeâï¼èæ¯âshell= explorer.exe ç¨åºåâï¼é£å¹ºåé¢è·ççé£ä¸ªç¨åºå°±æ¯âæ¨é©¬âç¨åºï¼å°±æ¯è¯´ä½ å·²ç»ä¸âæ¨é©¬âäºã
å¨æ³¨å表ä¸çæ åµæå¤æï¼éè¿regeditå½ä»¤æå¼æ³¨å表ç¼è¾å¨ï¼å¨ç¹å»è³:âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâç®å½ä¸ï¼æ¥çé®å¼ä¸æ没æèªå·±ä¸çæçèªå¨å¯å¨æ件ï¼æ©å±å为EXEï¼è¿éåè®°:æçâæ¨é©¬âç¨åºçæçæ件å¾åç³»ç»èªèº«æ件ï¼æ³éè¿ä¼ªè£ èæ··è¿å ³ï¼å¦âAcid Battery v1.0æ¨é©¬âï¼å®å°æ³¨å表âHKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runâä¸ç
Explorer é®å¼æ¹ä¸ºExplorer=âC:\Windows\expiorer.exeâï¼âæ¨é©¬âç¨åºä¸çæ£çExplorerä¹é´åªæâiâä¸âlâçå·®å«ãå½ç¶å¨æ³¨å表ä¸è¿æå¾å¤å°æ¹é½å¯ä»¥éèâæ¨é©¬âç¨åºï¼å¦:âHKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\RunâãâHKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Runâçç®å½ä¸é½æå¯è½ï¼æ好çåæ³å°±æ¯å¨âHKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Runâä¸æ¾å°âæ¨é©¬âç¨åºçæ件åï¼åå¨æ´ä¸ªæ³¨å表ä¸æç´¢å³å¯ã
7ãè¶ çº¿ç¨å¯¼è´CPU使ç¨çå ç¨100%
è¿ç±»æ éçå ±ååå å°±æ¯é½ä½¿ç¨äºå ·æè¶ çº¿ç¨åè½çP4 CPUãææ¥æ¾äºä¸äºèµæé½æ²¡ææç¡®çåå 解éãæ®ä¸äºç½åæ»ç»è¶ 线ç¨ä¼¼ä¹å天ç½é²ç«å¢æå²çªï¼å¯ä»¥éè¿å¸è½½å¤©ç½å¹¶å®è£ å ¶å®é²ç«å¢è§£å³ï¼ä¹å¯ä»¥éè¿å¨BIOSä¸å ³éè¶ çº¿ç¨åè½è§£å³ã
8ãAVIè§é¢æ件é æCPU使ç¨çå ç¨100%
å¨Windows XPä¸ï¼åå»ä¸ä¸ªè¾å¤§çAVIè§é¢æ件åï¼å¯è½ä¼åºç°ç³»ç»åæ»ç°è±¡ï¼å¹¶ä¸é æexploere.exeè¿ç¨ç使ç¨ç100%ï¼è¿æ¯å 为系ç»è¦å æ«æ该æ件ï¼å¹¶æ£æ¥æ件ææé¨åï¼å»ºç«ç´¢å¼ãå¦ææ件è¾å¤§å°±ä¼éè¦è¾é¿æ¶é´å¹¶é æCPUå ç¨ç100%ã解å³æ¹æ³:å³é®åå»ä¿åè§é¢æ件çæ件夹ï¼éæ©âå±æ§â>常è§â>é«çº§âï¼å»æâ为äºå¿«éæç´¢ï¼å 许索å¼æå¡ç¼å¶è¯¥æ件夹çç´¢å¼âåé¢å¤éæ¡ç对é©å³å¯ã
9ãææ¯è½¯ä»¶CPU使ç¨çå ç¨100%
ç°å¨çææ¯è½¯ä»¶ä¸è¬é½å å ¥äºï¼å¯¹ç½é¡µãé®ä»¶ã个人éç§çå³æ¶ç空åè½ï¼è¿æ ·æ çä¼å 大系ç»çè´æ ãæ¯å¦:å¨ç©æ¸¸æçæ¶åï¼ä¼é常ç¼æ ¢ãå ³é该ææ¯è½¯ä»¶æ¯è§£å³å¾æç´æ¥åæ³ã
10ãå¤çè¾å¤§çWordæ件æ¶CPU使ç¨çè¿é«
ä¸è¿°é®é¢ä¸è¬è¿ä¼é æçµèåæ»ï¼è¿äºé½æ¯å 为WORDçæ¼ååè¯æ³æ£æ¥é æçï¼åªè¦æå¼WORDçâå·¥å ·âé项âï¼è¿å ¥âæ¼ååè¯æ³âé项å¡ï¼å°å ¶ä¸çâé®å ¥æ¶æ£æ¥æ¼åâåâé®å ¥æ¶æ£æ¥è¯æ³â两项åé¢çå¤éæ¡ä¸çé©å»æå³å¯ã
11ãç½ç»è¿æ¥å¯¼è´CPU使ç¨çå ç¨100%
å½ä½ çWindows2000/xpä½ä¸ºæå¡å¨æ¶ï¼æ¶å°æ¥èªç«¯å£445ä¸çè¿æ¥è¯·æ±åï¼ç³»ç»å°åé å ååå°éCPUèµæºæ¥ä¸ºè¿äºè¿æ¥æä¾æå¡ï¼å½è´è·è¿éï¼å°±ä¼åºç°ä¸è¿°æ åµãè¦è§£å³è¿ä¸ªé®é¢å¯ä»¥éè¿ä¿®æ¹æ³¨å表æ¥è§£å³ï¼æå¼æ³¨å表ï¼æ¾å°HKEYâLOCALâMACHNE\SYSTEM\CurrentControlSet\Services\lanmanserverï¼å¨å³é¢æ°å»ºä¸ä¸ªå为"ï¼maxworkitems"ï¼çDWORDå¼.ç¶ååå»è¯¥å¼ï¼å¦æä½ ççµèæ512以ä¸å åï¼å°±è®¾ç½®ä¸º"ï¼1024"ï¼ï¼å¦æå°äº512ï¼å°±è®¾ç½®ä¸º256.
ä¸äºä¸å®åç驱å¨ç¨åºä¹å¯ä»¥é æCPU使ç¨çè¿é«
ç»å¸¸ä½¿ç¨å¾ æºåè½ï¼ä¹ä¼é æç³»ç»èªå¨å ³é硬çDMA模å¼ãè¿ä¸ä» ä¼ä½¿ç³»ç»æ§è½å¤§å¹ 度ä¸éï¼ç³»ç»å¯å¨é度åæ ¢ï¼ä¹ä¼ä½¿æ¯ç³»ç»å¨è¿è¡ä¸äºå¤§å软件å游ææ¶CPU使ç¨ç100%ï¼äº§çåé¡¿ã
è¿ç¨å ç¨CPU 100%æ¶å¯è½ä¸çç æ¯
system Idle Process
è¿ç¨æ件: [system process] or [system process]
è¿ç¨å称: Windowså åå¤çç³»ç»è¿ç¨
æ è¿°: Windows页é¢å å管çè¿ç¨ï¼æ¥æ0级ä¼å ã
ä» ç»:该è¿ç¨ä½ä¸ºå线ç¨è¿è¡å¨æ¯ä¸ªå¤çå¨ä¸ï¼å¹¶å¨ç³»ç»ä¸å¤çå ¶å®çº¿ç¨çæ¶ååæ´¾å¤çå¨çæ¶é´ãå®çCPUå ç¨çè¶å¤§è¡¨ç¤ºå¯ä¾åé çCPUèµæºè¶å¤ï¼æ°åè¶å°å表示CPUèµæºç´§å¼ ã
Spoolsv.exe
è¿ç¨æ件: spoolsv or Spoolsv.exe
è¿ç¨å称: Printer Spooler Service
æ è¿°: Windowsæå°ä»»å¡æ§å¶ç¨åºï¼ç¨ä»¥æå°æºå°±ç»ªã
ä» ç»:ç¼å²(spooler)æå¡æ¯ç®¡çç¼å²æ± ä¸çæå°åä¼ çä½ä¸ã
Spoolsv.exeâæå°ä»»å¡æ§å¶ç¨åºï¼ä¸è¬ä¼å å 载以ä¾å表æºæå°åçåå¤å·¥ä½
Spoolsv.exeï¼å¦æ常å¢é«ï¼æå¯è½æ¯ç æ¯æææè´
ç®å常è§çæ¯:
Backdoor/Byshell(åå«é形大çãéå½¢ææã西é¨åºç æ¯)
å±å®³ç¨åº¦:ä¸
åå½±åçç³»ç»: Windows 2000ï¼ Windows XPï¼ Windows Server 2003
æªåå½±åçç³»ç»: Windows 95ï¼ Windows 98ï¼ Windows Meï¼ Windows NTï¼ Windows 3.xï¼ Macintoshï¼ Unixï¼ Linuxï¼
ç æ¯å±å®³:
1. çæç æ¯æ件
2. æå ¥æ£å¸¸ç³»ç»æ件ä¸
3. ä¿®æ¹ç³»ç»æ³¨å表
4. å¯è¢«é»å®¢è¿ç¨æ§å¶
5. 躲é¿åç æ¯è½¯ä»¶çæ¥æ
ç®åçåé¨æ¨é©¬ï¼åä½ä¼å é¤èªèº«ç¨åºï¼ä½å°èªèº«ç¨åºå¥å ¥å¯æ§è¡ç¨åºå (å¦:exe)ï¼å¹¶ä¸è®¡ç®æºçéå£(TCP端å£138)æé©ï¼çæ§è®¡ç®æºçä¿¡æ¯ãå¯ç ï¼çè³æ¯é®çæä½ï¼ä½ä¸ºåä¼ çä¿¡æ¯ï¼å¹¶ä¸æ¶é©±å¨ç«¯å£ï¼ä»¥çåä¼ è¿çå½ä»¤ï¼ç±äºè¯¥æ¨é©¬ä¸è½å¤å«ä½è æ¯æ£ç¡®ç端å£ï¼æ以è´è´£è¾åºçå表æºä¹æ¯å ¶é©±å¨å¯¹è±¡ï¼ä»¥è´Spoolsv.exeç使ç¨å¼å¸¸é¢ç¹......
Backdoor.Win32.Plutor
ç ´åæ¹æ³:ææPEæ件çåé¨ç¨åº
ç æ¯éç¨VCç¼åã
ç æ¯è¿è¡åæ以ä¸è¡ä¸º:
1ãå°ç æ¯æ件å¤å¶å°%WINDIR%ç®å½ä¸ï¼æ件å为"ï¼Spoolsv.exe"ï¼ï¼å¹¶è¯¥ç æ¯æ件è¿è¡ã"ï¼Spoolsv.exe"ï¼æ件è¿è¡åéæ¾æ件å为"ï¼mscheck.exe"ï¼çæ件å°%SYSDIR%ç®å½ä¸ï¼è¯¥æ件ç主è¦åè½æ¯æ¯æ¬¡æ¿æ´»æ¶è¿è¡"ï¼Spoolsv.exe"ï¼æ件ãå¦ææè¿è¡çæ件æ¯ææäºæ£å¸¸æ件çç æ¯æ件ï¼ç æ¯å°ä¼æ该æ件æ¢å¤å¹¶å°å ¶è¿è¡ã
2ãä¿®æ¹æ³¨å表以ä¸é®å¼:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
å¢å æ°æ®é¡¹:"ï¼Microsoft Script Checker"ï¼ æ°æ®ä¸º:"ï¼MSCHECK.EXE /START"ï¼
ä¿®æ¹è¯¥é¡¹æ³¨å表使"ï¼MSCHECK.EXE"ï¼æ件æ¯æ¬¡ç³»ç»æ¿æ´»æ¶é½å°è¢«è¿è¡ï¼è"ï¼MSCHECK.EXE"ï¼ç¨äºè¿è¡"ï¼Spoolsv.exe"ï¼æ件ï¼ä»èè¾¾å°ç æ¯èªæ¿æ´»çç®çã
3ãå建ä¸ä¸ªçº¿ç¨ç¨äºææCçä¸çPEæ件ï¼ä½æ¯æ件路å¾ä¸å å«"ï¼winnt"ï¼ã"ï¼Windows"ï¼å符串çæ件ä¸ææãå¦å¤ï¼è¯¥ç æ¯è¿ä¼æ举å±åç½ä¸çå ±äº«ç®å½å¹¶è¯å¾å¯¹è¿äºç®å½ä¸çæ件è¿è¡ææã该ç æ¯æææ件æ¹æ³æ¯è¾ç®åï¼å°æ£å¸¸æ件çå0x16000个åèæ¿æ¢ä¸ºç æ¯æ件ä¸çæ°æ®ï¼å¹¶å°åæ¥0x16000个åèçæ°æ®æ?/td>
温馨提示:答案为网友推荐,仅供参考
第1个回答 2006-04-02
Win中CPU占用100%原因及解决方法
我们在使用Windows 操作系统的时候,用着用着系统就变慢了,一看“ 任务管理器 ”才发现CPU占用达到100%。这是怎么回事情呢?遇到病毒了,硬件有问题,还是系统设置有问题,在本文中笔者将从硬件,软件和病毒三个方面来讲解系统资源占用率为什么会达到100%。
经常出现CPU占用100%的情况,主要问题可能发生在下面的某些方面:
CPU占用率高 的九种可能
1、防杀毒软件造成 故障
由于新版的 KV 、金山、 瑞星 都加入了对网页、 插件 、邮件的随机监控,无疑增大了系统负担。处理方式:基本上没有合理的处理方式,尽量使用最少的监控服务吧,或者,升级你的硬件配备。
2、驱动没有经过认证,造成CPU资源占用100%
大量的测试版的驱动在网上泛滥,造成了难以发现的故障原因。 处理方式:尤其是 显卡驱动 特别要注意,建议使用 微软认证 的或由官方发布的驱动,并且严格核对型号、版本。
3、 病毒、木马 造成
大量的蠕虫病毒在系统内部迅速复制,造成CPU占用资源率据高不下。解决办法:用可靠的杀毒软件彻底清理系统内存和本地硬盘,并且打开系统设置软件,察看有无异常启动的程序。经常性更新升级杀毒软件和防火墙,加强防毒意识,掌握正确的防杀毒知识。
4、控制面板— 管理工具 —服务—RISING REALTIME MONITOR SERVICE 点鼠标右键,改为手动。
5、开始->运行->msconfig->启动,关闭不必要的启动项,重启。
6、查看“ svchost ”进程。
svchost . exe 是Windows XP系统 的一个核心进程。 svchost.exe 不单单只出现 在Window s XP中,在使用 NT 内核的 Windows系统 中都会有svchost.exe的存在。一般在 Windows 2000 中 svchost.exe进程 的数目为2个,而 在Windows XP中svchost.exe进程的数目就上升到了4个及4个以上。
7、查看 网络连接 。主要是网卡。
8、查看网络连接
当安装了Windows XP的计算机做服务器的时候,收到端口 445 上的连接请求时,它将分配内存和少量地调配 CPU资源来为这些连接提供服务。当负荷过重的时候,CPU占用率可能过高,这是因为在工作项的数目和响应能力之间存在固有的权衡关系。你要确定合适的 MaxWorkItems 设置以提高系统响应能力。如果设置的值不正确,服务器的响应能力可能会受到影响,或者某个用户独占太 多系统 资源。
要解决此问题,我们可以通过修改注册表来解决:在 注册表编辑器 中依次展开[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver ]分支,在右侧窗口中 新建 一个名为“maxworkitems”的 DWORD值 。然后双击该值,在打开的窗口中键入下列数值并保存退出:
如果计算机有512MB以上的内存,键入“1024”;如果计算机内存小于 512 MB,键入“256”。
9、看看是不是Windows XP使用鼠标右键引起CPU占用100%
前不久的报到说在资源管理器里面使用鼠标右键会导致CPU资源100%占用,我们来看看是怎么回事?
征兆:
在资源管理器里面,当你右键点击一个目录或一个文件,你将有可能出现下面所列问题:
任何文件的拷贝操作在那个时间将有可能停止相应
网络连接速度将显著性的降低
所有的流输入/输出操作例如使用Windows Media Player 听音乐将有可能是音乐失真成因:
当你在资源管理器里面右键点击一个文件或目录的时候,当快捷 菜单显示 的时候,CPU占用率将增加到100%,当你关闭快捷菜单的时候才返回正常水平。
解决方法:
方法一:关闭“为菜单和工具提示使用过渡效果”
1、点击“开始”--“控制面板”
2、在“控制面板”里面双击“显示”
3、在“显示”属性里面点击“外观”标签页
4、在“外观”标签页里面点击“效果”
5、在“效果”对话框里面,清除“为菜单和工具提示使用过渡效果”前面的复选框接着点击两次“确定”按钮。
方法二:在使用鼠标右键点击文件或目录的时候先使用鼠标左键选择你的目标文件或目录。然后再使用鼠标右键弹出快捷菜单。
CPU占用100%解决办法
一般情况下CPU占了100%的话我们的电脑总会慢下来,而很多时候我们是可以通过做 一点点 的改动就可以解决,而不必问那些大虾了。
当机器慢下来的时候,首先我们想到的当然是任务管理器了,看看到底是哪个程序占了较搞的比例,如果是某个大程序那还可以原谅,在关闭该程序后只要CPU正常了那就没问题;如果不是,那你就要看看是什幺程序了,当你查不出这个进程是什幺的时候就去google或者 baidu 搜。有时只结束是没用的,在 xp下 我们可以结合msconfig里的启动项,把一些不用的项给关掉。在2000下可以去下个winpatrol来用。
一些常用的软件,比如浏览器占用了很搞的CPU,那幺就要升级该软件或者干脆用别的同类软件代替,有时软件和系统会有点不兼容,当然我们可以试下xp系统下给我们的那个兼容项,右键点该. exe文件 选兼容性。
svchost.exe有时是比较头痛的,当你看到你的某个svchost.exe占用很大CPU时你可以去下个aports或者fport来检查其对应的程序路径,也就是什幺东西在掉用这个svchost.exe,如果不是c:\Windows\ system32 (xp)或c:\winnt\system32(2000)下的,那就可疑。升级杀毒软件杀毒吧。
右击 文件导致100%的CPU占用我们也会遇到,有时点右键停顿可能就是这个问题了。官方的解释:先点左键选中,再右键(不是很理解)。非官方:通过在桌面点右键-属性-外观-效果,取消”为菜单和工具提示使用下列过度效果(U)“来解决。还有某些杀毒软件对文件的监控也会有所影响,可以 关闭杀毒软件 的文件监控;还有就是对网页,插件,邮件的监控也是同样的道理。
一些驱动程序有时也可能出现这样的现象,最好是选择微软认证的或者是官方发布的驱动来装,有时可以适当的升级驱动,不过记得最新的不是最好的。
CPU降温软件 ,由于软件在运行时会利用所以的CPU空闲时间来进行降温,但Windows不能分辨普通的CPU占用和 降温软件 的降温指令 之间的区别 ,因此CPU始终显示100%,这个就不必担心了,不影响正常的系统运行。
在处理较大的 word文件 时由于word的拼写和语法检查会使得CPU累,只要打开word的工具-选项-拼写和语法把”检查拼写和检查语法“勾去掉。
单击 avi视频 文件后CPU占用率高是因为系统要先扫描该文件,并检查文件所有部分,并建立索引;解决办法:右击保存视频文件的文件夹-属性-常规-高级,去掉为了快速搜索,允许索引服务编制该文件夹的索引的勾。
CPU占用100%案例分析
1、 dllhost进程造成CPU使用率占用100%
特征:服务器正常CPU消耗应该在75%以下,而且CPU消耗应该是上下起伏的,出现这种问题的服务器,CPU会突然一直处100%的水平,而且不会下降。查看任务管理器,可以发现是DLLHOST.EXE消耗了所有的CPU空闲时间,管理员在这种情况下,只好重新启动IIS服务,奇怪的是,重新启动IIS服务后一切正常,但可能过了一段时间后,问题又再次出现了。
直接原因:
有一个或多个ACCESS数据库在多次读写过程中损坏,微软的 MDAC 系统在写入这个损坏的ACCESS文件时,ASP线程处于BLOCK状态,结果其它线程只能等待,IIS被死锁了,全部的CPU时间都消耗在DLLHOST中。
解决办法:
安装“一流信息监控拦截系统”,使用其中的“首席文件检查官IIS健康检查官”软件,
启用”查找死锁模块”,设置:
--wblock=yes
监控的目录,请指定您的主机的文件所在目录:
--wblockdir=d:\test
监控生成的日志的文件保存位置在安装目录的log目录中,文件名为:logblock.htm
停止IIS,再启动“首席文件检查官IIS健康检查官”,再启动IIS,“首席文件检查官IIS健康检查官”会在logblock.htm中记录下最后写入的ACCESS文件的。
过了一段时间后,当问题出来时,例如CPU会再次一直处100%的水平,可以停止IIS,检查logblock.htm所记录的最后的十个文件,注意,最有问题的往往是计数器类的ACCESS文件,例如:”**COUNT. MDB ”,”**COUNT.ASP”,可以先把最后十个文件或有所怀疑的文件删除到回收站中,再启动IIS,看看问题是否再次出现。我们相信,经过仔细的查找后,您肯定可以找到这个让您操心了一段时间的文件的。
找到这个文件后,可以删除它,或下载下来,用ACCESS2000修复它,问题就解决了。
2、 svchost.exe造成CPU使用率占用100%
在win.ini文件中,在[Windows]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什幺都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木马”,如“AOL Trojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那幺后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的Explorer 键值改为Explorer=“C:\Windows\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马该病毒也称为“Code Red II(红色代码2)”病毒,与早先在西方英文系统下流行“红色代码”病毒有点相反,在国际上被称为VirtualRoot(虚拟目录)病毒。该蠕虫病毒利用Microsoft已知的溢出漏洞,通过80端口来传播到其它的Web页服务器上。受感染的机器可由黑客们通过Http Get的请求运行scripts/root.exe来获得对受感染机器的完全控制权。
当感染一台服务器成功了以后,如果受感染的机器是中文的系统后,该程序会休眠2天,别的机器休眠1天。当休眠的时间到了以后,该蠕虫程序会使得机器重新启动。该蠕虫也会检查机器的月份是否是10月或者年份是否是2002年,如果是,受感染的服务器也会重新启动。当Windows NT系统启动时,NT系统会自动搜索C盘根目录下的文件explorer.exe,受该网络蠕虫程序感染的服务器上的文件explorer.exe也就是该网络蠕虫程序本身。该文件的大小是8192字节,VirtualRoot网络蠕虫程序就是通过该程序来执行的。同时,VirtualRoot网络蠕虫程序还将cmd.exe的文件从Windows NT的system目录拷贝到别的目录,给黑客的入侵敞开了大门。它还会修改系统的注册表项目,通过该注册表项目的修改,该蠕虫程序可以建立虚拟的目录C或者D,病毒名由此而来。值得一提的是,该网络蠕虫程序除了文件explorer.exe外,其余的操作不是基于文件的,而是直接在内存中来进行感染、传播的,这就给捕捉带来了较大难度。
”程序的文件名,再在整个注册表中搜索即可。
我们先看看微软是怎样描述svchost.exe的。在微软知识库314056中对svchost.exe有如下描述:svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。
其实svchost.exe是Windows XP系统的一个核心进程。svchost.exe不单单只出现在Windows XP中,在使用NT内核的Windows系统中都会有svchost.exe的存在。一般在Windows 2000中svchost.exe进程的数目为2个,而在Windows XP中svchost.exe进程的数目就上升到了4个及4个以上。所以看到系统的进程列表中有几个svchost.exe不用那幺担心。
svchost.exe到底是做什幺用的呢?
首先我们要了解一点那就是Windows系统的中的进程分为:独立进程和共享进程这两种。由于Windows系统中的服务越来越多,为了节约有限的系统资源微软把很多的系统服务做成了共享模式。那svchost.exe在这中间是担任怎样一个角色呢?
svchost.exe的工作就是作为这些服务的宿主,即由svchost.exe来启动这些服务。svchost.exe只是负责为这些服务提供启动的条件,其自身并不能实现任何服务的功能,也不能为用户提供任何服务。svchost.exe通过为这些系统服务调用动态链接库(DLL)的方式来启动系统服务。
svchost.exe是病毒这种说法是任何产生的呢?
因为svchost.exe可以作为服务的宿主来启动服务,所以病毒、木马的编写者也挖空心思的要利用svchost.exe的这个特性来迷惑用户达到入侵、破坏计算机的目的。
如何才能 辨别 哪些是正常的svchost.exe进程,而哪些是 病毒进程 呢?
svchost.exe的键值是在“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost”,如图1所示。图1中每个键值表示一个独立的svchost.exe组。
微软还为我们提供了一种察看系统正在运行在svchost.exe列表中的服务的方法。以Windows XP为例:在“运行”中输入:cmd,然后在命令行模式中输入:tasklist /svc。系统列出如图2所示的服务列表。图2中红框包围起来的区域就是svchost.exe启动的服务列表。如果使用的是Windows 2000系统则把前面的“tasklist /svc”命令替换为:“tlist -s”即可。如果你怀疑计算机有可能被病毒感染,svchost.exe的服务出现异常的话通过搜索 svchost.exe文件 就可以发现异常情况。一般只会找到一个在:“C:\Windows\System32”目录下的svchost.exe程序。如果你在其它目录下发现svchost.exe程序的话,那很可能就是中毒了。
还有一种确认svchost.exe是否中毒的方法是在任务管理器中察看进程的执行路径。但是由于在Windows系统自带的任务管理器不能察看进程路径,所以要使用第三方的进程察看工具。
上面简单的介绍了svchost.exe进程的相关情况。总而言之,svchost.exe是一个系统的核心进程,并不是病毒进程。但由于svchost.exe进程的特殊性,所以病毒也会千方百计的入侵svchost.exe。通过察看svchost.exe进程的执行路径可以确认是否中毒。
3、 Services.exe造成CPU使用率占用100%
症状
在基于 Windows 2000 的计算机上,Services.exe 中的 CPU 使用率可能间歇性地达到100 %,并且计算机可能停止响应(挂起)。出现此问题时,连接到该计算机(如果它是文件服务器或域控制器)的用户会被断开连接。您可能还需要重新启动计算机。如果 Esent.dll 错误地处理将文件刷新到磁盘的方式,则会出现此症状。
解决方案
Service Pack 信息
要解决此问题,请获取最新的 Microsoft Windows 2000 Service Pack。有关其它信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
260910 如何获取最新的 Windows 2000 Service Pack
修复程序信息
Microsoft 提供了受支持的修补程序,但该程序只是为了解决本文所介绍的问题。只有计算机遇到本文提到的特定问题时才可应用此修补程序。此修补程序可能还会接受其它一些测试。因此,如果这个问题没有对您造成严重的影响,Microsoft 建议您等待包含此修补程序的下一个 Windows 2000 Service Pack。
要立即解决此问题,请与“Microsoft 产品支持服务”联系,以获取此修补程序。有关“Microsoft 产品支持服务”电话号码和支持费用信息的完整列表,请访问 Microsoft Web 站点:
注意 :特殊情况下,如果 Microsoft 支持专业人员确定某个特定的更新程序能够解决您的问题,可免收通常情况下收取的电话支持服务费用。对于特定更新程序无法解决的其它支持问题和事项,将正常收取支持费用。
下表列出了此修补程序的全球版本的文件属性(或更新的属性)。这些文件的日期和时间按协调通用时间 (UTC) 列出。查看文件信息时,它将转换为本地时间。要了解 UTC 与本地时间之间的时差,请使用“控制面板”中的“日期和时间”工具中的 时区 选项卡。
状态
Microsoft 已经确认这是在本文开头列出的 Microsoft 产品中存在的问题。此问题最初是在 Microsoft Windows 2000 Service Pack 4 中更正的。
4、正常软件造成CPU使用率占用100%
首先,如果是从开机后就发生上述情况直到关机。那幺就有可能是由某个随系统同时登陆的软件造成的。可以通过运行输入“msconfig”打开“系统实用配置工具”,进入“启动”选项卡。接着,依次取消可疑选项前面的对钩,然后重新启动电脑。反复测试直到找到造成故障的软件。或者可以通过一些优化软件如“优化大师”达到上述目的。另:如果键盘内按键卡住也可能造成开机就出现上述问题。
如果是使用电脑途中出项这类问题,可以调出任务管理器(WINXP CTRL+ALT+DEL WIN2000 CTRL+SHIFT“ESC),进入”进程“选项卡,看”CPU“栏,从里面找到占用资源较高的程序(其中SYSTEM IDLE PROCESS是属于正常,它的值一般都很高,它的作用是告诉当前你可用的CPU资源是多少,所以它的值越高越好)通过搜索功能找到这个进程属于哪个软件。然后,可以通过升级、关闭、卸载这个软件或者干脆找个同类软件替换,问题即可得到解决。
5、病毒、木马、间谍软件造成CPU使用率占用100%
出现CPU占用率100% 的故障经常是因为病毒木马造成的,比如震荡波病毒。应该首先更新病毒库,对电脑进行全机扫描 。接着,在使用反间谍软件Ad—Aware,检查是否存在间谍软件。论坛上有不少朋友都遇到过svchost.exe占用CPU100%,这个往往是中毒的表现。
svchost.exe Windows中的系统服务是以动态链接库(DLL)的形式实现的,其中一些会把可执行程序指向svchost.exe,由它调用相应服务的动态链接库并加上相应参数来启动服务。正是因为它的特殊性和重要性,使它更容易成为了一些病毒木马的宿主。
6、 explorer.exe进程造成CPU使用率占用100%
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那幺后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的
Explorer 键值改为Explorer=“C:\Windows\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马”程序的文件名,再在整个注册表中搜索即可。
7、超线程导致CPU使用率占用100%
这类故障的共同原因就是都使用了具有超线程功能的P4 CPU。我查找了一些资料都没有明确的原因解释。据一些网友总结超线程似乎和天网防火墙有冲突,可以通过卸载天网并安装其它防火墙解决,也可以通过在BIOS中关闭超线程功能解决。
8、AVI视频文件造成CPU使用率占用100%
在Windows XP中,单击一个较大的AVI视频文件后,可能会出现系统假死现象,并且造成exploere.exe进程的使用率100%,这是因为系统要先扫描该文件,并检查文件所有部分,建立索引。如果文件较大就会需要较长时间并造成CPU占用率100%。解决方法:右键单击保存视频文件的文件夹,选择”属性—>常规—>高级“,去掉”为了快速搜索,允许索引服务编制该文件夹的索引“前面复选框的对钩即可。
9、杀毒软件CPU使用率占用100%
现在的杀毒软件一般都加入了,对网页、邮件、个人隐私的即时监空功能,这样无疑会加大系统的负担。比如:在玩游戏的时候,会非常缓慢。关闭该杀毒软件是解决得最直接办法。
10、处理较大的Word文件时CPU使用率过高
上述问题一般还会造成电脑假死,这些都是因为WORD的拼写和语法检查造成的,只要打开WORD的“工具—选项”,进入“拼写和语法”选项卡,将其中的“键入时检查拼写”和“键入时检查语法”两项前面的复选框中的钩去掉即可。
11、网络连接导致CPU使用率占用100%
当你的Windows2000/xp作为服务器时,收到来自端口445上的连接请求后,系统将分配内存和少量CPU资源来为这些连接提供服务,当负荷过重,就会出现上述情况。要解决这个问题可以通过修改注册表来解决,打开注册表,找到HKEY—LOCAL—MACHNE\SYSTEM\CurrentControlSet\Services\lanmanserver,在右面新建一个名为";maxworkitems";的DWORD值.然后双击该值,如果你的电脑有512以上内存,就设置为";1024";,如果小于512,就设置为256.
一些不完善的驱动程序也可以造成CPU使用率过高
经常使用待机功能,也会造成系统自动关闭硬盘DMA模式。这不仅会使系统性能大幅度下降,系统启动速度变慢,也会使是系统在运行一些大型软件和游戏时CPU使用率100%,产生停顿。
进程占用CPU 100%时可能中的病毒
system Idle Process
进程文件: [system process] or [system process]
进程名称: Windows内存处理系统进程
描 述: Windows页面内存管理进程,拥有0级优先。
介 绍:该进程作为单线程运行在每个处理器上,并在系统不处理其它线程的时候分派处理器的时间。它的CPU占用率越大表示可供分配的CPU资源越多,数字越小则表示CPU资源紧张。
Spoolsv.exe
进程文件: spoolsv or Spoolsv.exe
进程名称: Printer Spooler Service
描 述: Windows打印任务控制程序,用以打印机就绪。
介 绍:缓冲(spooler)服务是管理缓冲池中的打印和传真作业。
Spoolsv.exe→打印任务控制程序,一般会先加载以供列表机打印前的准备工作
Spoolsv.exe,如果常增高,有可能是病毒感染所致
目前常见的是:
Backdoor/Byshell(又叫隐形大盗、隐形杀手、西门庆病毒)
危害程度:中
受影响的系统: Windows 2000, Windows XP, Windows Server 2003
未受影响的系统: Windows 95, Windows 98, Windows Me, Windows NT, Windows 3.x, Macintosh, Unix, Linux,
病毒危害:
1. 生成病毒文件
2. 插入正常系统文件中
3. 修改系统注册表
4. 可被黑客远程控制
5. 躲避反病毒软件的查杀
简单的后门木马,发作会删除自身程序,但将自身程序套入可执行程序内(如:exe),并与计算机的通口(TCP端口138)挂钩,监控计算机的信息、密码,甚至是键盘操作,作为回传的信息,并不时驱动端口,以等候传进的命令,由于该木马不能判别何者是正确的端口,所以负责输出的列表机也是其驱动对象,以致Spoolsv.exe的使用异常频繁......
Backdoor.Win32.Plutor
破坏方法:感染PE文件的后门程序
病毒采用VC编写。
病毒运行后有以下行为:
1、将病毒文件复制到%WINDIR%目录下,文件名为";Spoolsv.exe";,并该病毒文件运行。";Spoolsv.exe";文件运行后释放文件名为";mscheck.exe";的文件到%SYSDIR%目录下,该文件的主要功能是每次激活时运行";Spoolsv.exe";文件。如果所运行的文件是感染了正常文件的病毒文件,病毒将会把该文件恢复并将其运行。
2、修改注册表以下键值:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
增加数据项:";Microsoft Script Checker"; 数据为:";MSCHECK.EXE /START";
修改该项注册表使";MSCHECK.EXE";文件每次系统激活时都将被运行,而";MSCHECK.EXE";用于运行";Spoolsv.exe";文件,从而达到病毒自激活的目的。
3、创建一个线程用于感染C盘下的PE文件,但是文件路径中包含";winnt";、";Windows";字符串的文件不感染。另外,该病毒还会枚举局域网中的共享目录并试图对这些目录下的文件进行感染。该病毒感染文件方法比较简单,将正常文件的前0x16000个字节替换为病毒文件中的数据,并将原来0x16000个字节的数据插?/td>
我们在使用Windows 操作系统的时候,用着用着系统就变慢了,一看“ 任务管理器 ”才发现CPU占用达到100%。这是怎么回事情呢?遇到病毒了,硬件有问题,还是系统设置有问题,在本文中笔者将从硬件,软件和病毒三个方面来讲解系统资源占用率为什么会达到100%。
经常出现CPU占用100%的情况,主要问题可能发生在下面的某些方面:
CPU占用率高 的九种可能
1、防杀毒软件造成 故障
由于新版的 KV 、金山、 瑞星 都加入了对网页、 插件 、邮件的随机监控,无疑增大了系统负担。处理方式:基本上没有合理的处理方式,尽量使用最少的监控服务吧,或者,升级你的硬件配备。
2、驱动没有经过认证,造成CPU资源占用100%
大量的测试版的驱动在网上泛滥,造成了难以发现的故障原因。 处理方式:尤其是 显卡驱动 特别要注意,建议使用 微软认证 的或由官方发布的驱动,并且严格核对型号、版本。
3、 病毒、木马 造成
大量的蠕虫病毒在系统内部迅速复制,造成CPU占用资源率据高不下。解决办法:用可靠的杀毒软件彻底清理系统内存和本地硬盘,并且打开系统设置软件,察看有无异常启动的程序。经常性更新升级杀毒软件和防火墙,加强防毒意识,掌握正确的防杀毒知识。
4、控制面板— 管理工具 —服务—RISING REALTIME MONITOR SERVICE 点鼠标右键,改为手动。
5、开始->运行->msconfig->启动,关闭不必要的启动项,重启。
6、查看“ svchost ”进程。
svchost . exe 是Windows XP系统 的一个核心进程。 svchost.exe 不单单只出现 在Window s XP中,在使用 NT 内核的 Windows系统 中都会有svchost.exe的存在。一般在 Windows 2000 中 svchost.exe进程 的数目为2个,而 在Windows XP中svchost.exe进程的数目就上升到了4个及4个以上。
7、查看 网络连接 。主要是网卡。
8、查看网络连接
当安装了Windows XP的计算机做服务器的时候,收到端口 445 上的连接请求时,它将分配内存和少量地调配 CPU资源来为这些连接提供服务。当负荷过重的时候,CPU占用率可能过高,这是因为在工作项的数目和响应能力之间存在固有的权衡关系。你要确定合适的 MaxWorkItems 设置以提高系统响应能力。如果设置的值不正确,服务器的响应能力可能会受到影响,或者某个用户独占太 多系统 资源。
要解决此问题,我们可以通过修改注册表来解决:在 注册表编辑器 中依次展开[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver ]分支,在右侧窗口中 新建 一个名为“maxworkitems”的 DWORD值 。然后双击该值,在打开的窗口中键入下列数值并保存退出:
如果计算机有512MB以上的内存,键入“1024”;如果计算机内存小于 512 MB,键入“256”。
9、看看是不是Windows XP使用鼠标右键引起CPU占用100%
前不久的报到说在资源管理器里面使用鼠标右键会导致CPU资源100%占用,我们来看看是怎么回事?
征兆:
在资源管理器里面,当你右键点击一个目录或一个文件,你将有可能出现下面所列问题:
任何文件的拷贝操作在那个时间将有可能停止相应
网络连接速度将显著性的降低
所有的流输入/输出操作例如使用Windows Media Player 听音乐将有可能是音乐失真成因:
当你在资源管理器里面右键点击一个文件或目录的时候,当快捷 菜单显示 的时候,CPU占用率将增加到100%,当你关闭快捷菜单的时候才返回正常水平。
解决方法:
方法一:关闭“为菜单和工具提示使用过渡效果”
1、点击“开始”--“控制面板”
2、在“控制面板”里面双击“显示”
3、在“显示”属性里面点击“外观”标签页
4、在“外观”标签页里面点击“效果”
5、在“效果”对话框里面,清除“为菜单和工具提示使用过渡效果”前面的复选框接着点击两次“确定”按钮。
方法二:在使用鼠标右键点击文件或目录的时候先使用鼠标左键选择你的目标文件或目录。然后再使用鼠标右键弹出快捷菜单。
CPU占用100%解决办法
一般情况下CPU占了100%的话我们的电脑总会慢下来,而很多时候我们是可以通过做 一点点 的改动就可以解决,而不必问那些大虾了。
当机器慢下来的时候,首先我们想到的当然是任务管理器了,看看到底是哪个程序占了较搞的比例,如果是某个大程序那还可以原谅,在关闭该程序后只要CPU正常了那就没问题;如果不是,那你就要看看是什幺程序了,当你查不出这个进程是什幺的时候就去google或者 baidu 搜。有时只结束是没用的,在 xp下 我们可以结合msconfig里的启动项,把一些不用的项给关掉。在2000下可以去下个winpatrol来用。
一些常用的软件,比如浏览器占用了很搞的CPU,那幺就要升级该软件或者干脆用别的同类软件代替,有时软件和系统会有点不兼容,当然我们可以试下xp系统下给我们的那个兼容项,右键点该. exe文件 选兼容性。
svchost.exe有时是比较头痛的,当你看到你的某个svchost.exe占用很大CPU时你可以去下个aports或者fport来检查其对应的程序路径,也就是什幺东西在掉用这个svchost.exe,如果不是c:\Windows\ system32 (xp)或c:\winnt\system32(2000)下的,那就可疑。升级杀毒软件杀毒吧。
右击 文件导致100%的CPU占用我们也会遇到,有时点右键停顿可能就是这个问题了。官方的解释:先点左键选中,再右键(不是很理解)。非官方:通过在桌面点右键-属性-外观-效果,取消”为菜单和工具提示使用下列过度效果(U)“来解决。还有某些杀毒软件对文件的监控也会有所影响,可以 关闭杀毒软件 的文件监控;还有就是对网页,插件,邮件的监控也是同样的道理。
一些驱动程序有时也可能出现这样的现象,最好是选择微软认证的或者是官方发布的驱动来装,有时可以适当的升级驱动,不过记得最新的不是最好的。
CPU降温软件 ,由于软件在运行时会利用所以的CPU空闲时间来进行降温,但Windows不能分辨普通的CPU占用和 降温软件 的降温指令 之间的区别 ,因此CPU始终显示100%,这个就不必担心了,不影响正常的系统运行。
在处理较大的 word文件 时由于word的拼写和语法检查会使得CPU累,只要打开word的工具-选项-拼写和语法把”检查拼写和检查语法“勾去掉。
单击 avi视频 文件后CPU占用率高是因为系统要先扫描该文件,并检查文件所有部分,并建立索引;解决办法:右击保存视频文件的文件夹-属性-常规-高级,去掉为了快速搜索,允许索引服务编制该文件夹的索引的勾。
CPU占用100%案例分析
1、 dllhost进程造成CPU使用率占用100%
特征:服务器正常CPU消耗应该在75%以下,而且CPU消耗应该是上下起伏的,出现这种问题的服务器,CPU会突然一直处100%的水平,而且不会下降。查看任务管理器,可以发现是DLLHOST.EXE消耗了所有的CPU空闲时间,管理员在这种情况下,只好重新启动IIS服务,奇怪的是,重新启动IIS服务后一切正常,但可能过了一段时间后,问题又再次出现了。
直接原因:
有一个或多个ACCESS数据库在多次读写过程中损坏,微软的 MDAC 系统在写入这个损坏的ACCESS文件时,ASP线程处于BLOCK状态,结果其它线程只能等待,IIS被死锁了,全部的CPU时间都消耗在DLLHOST中。
解决办法:
安装“一流信息监控拦截系统”,使用其中的“首席文件检查官IIS健康检查官”软件,
启用”查找死锁模块”,设置:
--wblock=yes
监控的目录,请指定您的主机的文件所在目录:
--wblockdir=d:\test
监控生成的日志的文件保存位置在安装目录的log目录中,文件名为:logblock.htm
停止IIS,再启动“首席文件检查官IIS健康检查官”,再启动IIS,“首席文件检查官IIS健康检查官”会在logblock.htm中记录下最后写入的ACCESS文件的。
过了一段时间后,当问题出来时,例如CPU会再次一直处100%的水平,可以停止IIS,检查logblock.htm所记录的最后的十个文件,注意,最有问题的往往是计数器类的ACCESS文件,例如:”**COUNT. MDB ”,”**COUNT.ASP”,可以先把最后十个文件或有所怀疑的文件删除到回收站中,再启动IIS,看看问题是否再次出现。我们相信,经过仔细的查找后,您肯定可以找到这个让您操心了一段时间的文件的。
找到这个文件后,可以删除它,或下载下来,用ACCESS2000修复它,问题就解决了。
2、 svchost.exe造成CPU使用率占用100%
在win.ini文件中,在[Windows]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什幺都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木马”,如“AOL Trojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那幺后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的Explorer 键值改为Explorer=“C:\Windows\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马该病毒也称为“Code Red II(红色代码2)”病毒,与早先在西方英文系统下流行“红色代码”病毒有点相反,在国际上被称为VirtualRoot(虚拟目录)病毒。该蠕虫病毒利用Microsoft已知的溢出漏洞,通过80端口来传播到其它的Web页服务器上。受感染的机器可由黑客们通过Http Get的请求运行scripts/root.exe来获得对受感染机器的完全控制权。
当感染一台服务器成功了以后,如果受感染的机器是中文的系统后,该程序会休眠2天,别的机器休眠1天。当休眠的时间到了以后,该蠕虫程序会使得机器重新启动。该蠕虫也会检查机器的月份是否是10月或者年份是否是2002年,如果是,受感染的服务器也会重新启动。当Windows NT系统启动时,NT系统会自动搜索C盘根目录下的文件explorer.exe,受该网络蠕虫程序感染的服务器上的文件explorer.exe也就是该网络蠕虫程序本身。该文件的大小是8192字节,VirtualRoot网络蠕虫程序就是通过该程序来执行的。同时,VirtualRoot网络蠕虫程序还将cmd.exe的文件从Windows NT的system目录拷贝到别的目录,给黑客的入侵敞开了大门。它还会修改系统的注册表项目,通过该注册表项目的修改,该蠕虫程序可以建立虚拟的目录C或者D,病毒名由此而来。值得一提的是,该网络蠕虫程序除了文件explorer.exe外,其余的操作不是基于文件的,而是直接在内存中来进行感染、传播的,这就给捕捉带来了较大难度。
”程序的文件名,再在整个注册表中搜索即可。
我们先看看微软是怎样描述svchost.exe的。在微软知识库314056中对svchost.exe有如下描述:svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。
其实svchost.exe是Windows XP系统的一个核心进程。svchost.exe不单单只出现在Windows XP中,在使用NT内核的Windows系统中都会有svchost.exe的存在。一般在Windows 2000中svchost.exe进程的数目为2个,而在Windows XP中svchost.exe进程的数目就上升到了4个及4个以上。所以看到系统的进程列表中有几个svchost.exe不用那幺担心。
svchost.exe到底是做什幺用的呢?
首先我们要了解一点那就是Windows系统的中的进程分为:独立进程和共享进程这两种。由于Windows系统中的服务越来越多,为了节约有限的系统资源微软把很多的系统服务做成了共享模式。那svchost.exe在这中间是担任怎样一个角色呢?
svchost.exe的工作就是作为这些服务的宿主,即由svchost.exe来启动这些服务。svchost.exe只是负责为这些服务提供启动的条件,其自身并不能实现任何服务的功能,也不能为用户提供任何服务。svchost.exe通过为这些系统服务调用动态链接库(DLL)的方式来启动系统服务。
svchost.exe是病毒这种说法是任何产生的呢?
因为svchost.exe可以作为服务的宿主来启动服务,所以病毒、木马的编写者也挖空心思的要利用svchost.exe的这个特性来迷惑用户达到入侵、破坏计算机的目的。
如何才能 辨别 哪些是正常的svchost.exe进程,而哪些是 病毒进程 呢?
svchost.exe的键值是在“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost”,如图1所示。图1中每个键值表示一个独立的svchost.exe组。
微软还为我们提供了一种察看系统正在运行在svchost.exe列表中的服务的方法。以Windows XP为例:在“运行”中输入:cmd,然后在命令行模式中输入:tasklist /svc。系统列出如图2所示的服务列表。图2中红框包围起来的区域就是svchost.exe启动的服务列表。如果使用的是Windows 2000系统则把前面的“tasklist /svc”命令替换为:“tlist -s”即可。如果你怀疑计算机有可能被病毒感染,svchost.exe的服务出现异常的话通过搜索 svchost.exe文件 就可以发现异常情况。一般只会找到一个在:“C:\Windows\System32”目录下的svchost.exe程序。如果你在其它目录下发现svchost.exe程序的话,那很可能就是中毒了。
还有一种确认svchost.exe是否中毒的方法是在任务管理器中察看进程的执行路径。但是由于在Windows系统自带的任务管理器不能察看进程路径,所以要使用第三方的进程察看工具。
上面简单的介绍了svchost.exe进程的相关情况。总而言之,svchost.exe是一个系统的核心进程,并不是病毒进程。但由于svchost.exe进程的特殊性,所以病毒也会千方百计的入侵svchost.exe。通过察看svchost.exe进程的执行路径可以确认是否中毒。
3、 Services.exe造成CPU使用率占用100%
症状
在基于 Windows 2000 的计算机上,Services.exe 中的 CPU 使用率可能间歇性地达到100 %,并且计算机可能停止响应(挂起)。出现此问题时,连接到该计算机(如果它是文件服务器或域控制器)的用户会被断开连接。您可能还需要重新启动计算机。如果 Esent.dll 错误地处理将文件刷新到磁盘的方式,则会出现此症状。
解决方案
Service Pack 信息
要解决此问题,请获取最新的 Microsoft Windows 2000 Service Pack。有关其它信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
260910 如何获取最新的 Windows 2000 Service Pack
修复程序信息
Microsoft 提供了受支持的修补程序,但该程序只是为了解决本文所介绍的问题。只有计算机遇到本文提到的特定问题时才可应用此修补程序。此修补程序可能还会接受其它一些测试。因此,如果这个问题没有对您造成严重的影响,Microsoft 建议您等待包含此修补程序的下一个 Windows 2000 Service Pack。
要立即解决此问题,请与“Microsoft 产品支持服务”联系,以获取此修补程序。有关“Microsoft 产品支持服务”电话号码和支持费用信息的完整列表,请访问 Microsoft Web 站点:
注意 :特殊情况下,如果 Microsoft 支持专业人员确定某个特定的更新程序能够解决您的问题,可免收通常情况下收取的电话支持服务费用。对于特定更新程序无法解决的其它支持问题和事项,将正常收取支持费用。
下表列出了此修补程序的全球版本的文件属性(或更新的属性)。这些文件的日期和时间按协调通用时间 (UTC) 列出。查看文件信息时,它将转换为本地时间。要了解 UTC 与本地时间之间的时差,请使用“控制面板”中的“日期和时间”工具中的 时区 选项卡。
状态
Microsoft 已经确认这是在本文开头列出的 Microsoft 产品中存在的问题。此问题最初是在 Microsoft Windows 2000 Service Pack 4 中更正的。
4、正常软件造成CPU使用率占用100%
首先,如果是从开机后就发生上述情况直到关机。那幺就有可能是由某个随系统同时登陆的软件造成的。可以通过运行输入“msconfig”打开“系统实用配置工具”,进入“启动”选项卡。接着,依次取消可疑选项前面的对钩,然后重新启动电脑。反复测试直到找到造成故障的软件。或者可以通过一些优化软件如“优化大师”达到上述目的。另:如果键盘内按键卡住也可能造成开机就出现上述问题。
如果是使用电脑途中出项这类问题,可以调出任务管理器(WINXP CTRL+ALT+DEL WIN2000 CTRL+SHIFT“ESC),进入”进程“选项卡,看”CPU“栏,从里面找到占用资源较高的程序(其中SYSTEM IDLE PROCESS是属于正常,它的值一般都很高,它的作用是告诉当前你可用的CPU资源是多少,所以它的值越高越好)通过搜索功能找到这个进程属于哪个软件。然后,可以通过升级、关闭、卸载这个软件或者干脆找个同类软件替换,问题即可得到解决。
5、病毒、木马、间谍软件造成CPU使用率占用100%
出现CPU占用率100% 的故障经常是因为病毒木马造成的,比如震荡波病毒。应该首先更新病毒库,对电脑进行全机扫描 。接着,在使用反间谍软件Ad—Aware,检查是否存在间谍软件。论坛上有不少朋友都遇到过svchost.exe占用CPU100%,这个往往是中毒的表现。
svchost.exe Windows中的系统服务是以动态链接库(DLL)的形式实现的,其中一些会把可执行程序指向svchost.exe,由它调用相应服务的动态链接库并加上相应参数来启动服务。正是因为它的特殊性和重要性,使它更容易成为了一些病毒木马的宿主。
6、 explorer.exe进程造成CPU使用率占用100%
在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”,如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那幺后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。
在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”下的
Explorer 键值改为Explorer=“C:\Windows\expiorer.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER\Software\Microsoft\Windows\CurrentVersion\Run”、“HKEY-USERS\****\Software\Microsoft\Windows\CurrentVersion\Run”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下找到“木马”程序的文件名,再在整个注册表中搜索即可。
7、超线程导致CPU使用率占用100%
这类故障的共同原因就是都使用了具有超线程功能的P4 CPU。我查找了一些资料都没有明确的原因解释。据一些网友总结超线程似乎和天网防火墙有冲突,可以通过卸载天网并安装其它防火墙解决,也可以通过在BIOS中关闭超线程功能解决。
8、AVI视频文件造成CPU使用率占用100%
在Windows XP中,单击一个较大的AVI视频文件后,可能会出现系统假死现象,并且造成exploere.exe进程的使用率100%,这是因为系统要先扫描该文件,并检查文件所有部分,建立索引。如果文件较大就会需要较长时间并造成CPU占用率100%。解决方法:右键单击保存视频文件的文件夹,选择”属性—>常规—>高级“,去掉”为了快速搜索,允许索引服务编制该文件夹的索引“前面复选框的对钩即可。
9、杀毒软件CPU使用率占用100%
现在的杀毒软件一般都加入了,对网页、邮件、个人隐私的即时监空功能,这样无疑会加大系统的负担。比如:在玩游戏的时候,会非常缓慢。关闭该杀毒软件是解决得最直接办法。
10、处理较大的Word文件时CPU使用率过高
上述问题一般还会造成电脑假死,这些都是因为WORD的拼写和语法检查造成的,只要打开WORD的“工具—选项”,进入“拼写和语法”选项卡,将其中的“键入时检查拼写”和“键入时检查语法”两项前面的复选框中的钩去掉即可。
11、网络连接导致CPU使用率占用100%
当你的Windows2000/xp作为服务器时,收到来自端口445上的连接请求后,系统将分配内存和少量CPU资源来为这些连接提供服务,当负荷过重,就会出现上述情况。要解决这个问题可以通过修改注册表来解决,打开注册表,找到HKEY—LOCAL—MACHNE\SYSTEM\CurrentControlSet\Services\lanmanserver,在右面新建一个名为";maxworkitems";的DWORD值.然后双击该值,如果你的电脑有512以上内存,就设置为";1024";,如果小于512,就设置为256.
一些不完善的驱动程序也可以造成CPU使用率过高
经常使用待机功能,也会造成系统自动关闭硬盘DMA模式。这不仅会使系统性能大幅度下降,系统启动速度变慢,也会使是系统在运行一些大型软件和游戏时CPU使用率100%,产生停顿。
进程占用CPU 100%时可能中的病毒
system Idle Process
进程文件: [system process] or [system process]
进程名称: Windows内存处理系统进程
描 述: Windows页面内存管理进程,拥有0级优先。
介 绍:该进程作为单线程运行在每个处理器上,并在系统不处理其它线程的时候分派处理器的时间。它的CPU占用率越大表示可供分配的CPU资源越多,数字越小则表示CPU资源紧张。
Spoolsv.exe
进程文件: spoolsv or Spoolsv.exe
进程名称: Printer Spooler Service
描 述: Windows打印任务控制程序,用以打印机就绪。
介 绍:缓冲(spooler)服务是管理缓冲池中的打印和传真作业。
Spoolsv.exe→打印任务控制程序,一般会先加载以供列表机打印前的准备工作
Spoolsv.exe,如果常增高,有可能是病毒感染所致
目前常见的是:
Backdoor/Byshell(又叫隐形大盗、隐形杀手、西门庆病毒)
危害程度:中
受影响的系统: Windows 2000, Windows XP, Windows Server 2003
未受影响的系统: Windows 95, Windows 98, Windows Me, Windows NT, Windows 3.x, Macintosh, Unix, Linux,
病毒危害:
1. 生成病毒文件
2. 插入正常系统文件中
3. 修改系统注册表
4. 可被黑客远程控制
5. 躲避反病毒软件的查杀
简单的后门木马,发作会删除自身程序,但将自身程序套入可执行程序内(如:exe),并与计算机的通口(TCP端口138)挂钩,监控计算机的信息、密码,甚至是键盘操作,作为回传的信息,并不时驱动端口,以等候传进的命令,由于该木马不能判别何者是正确的端口,所以负责输出的列表机也是其驱动对象,以致Spoolsv.exe的使用异常频繁......
Backdoor.Win32.Plutor
破坏方法:感染PE文件的后门程序
病毒采用VC编写。
病毒运行后有以下行为:
1、将病毒文件复制到%WINDIR%目录下,文件名为";Spoolsv.exe";,并该病毒文件运行。";Spoolsv.exe";文件运行后释放文件名为";mscheck.exe";的文件到%SYSDIR%目录下,该文件的主要功能是每次激活时运行";Spoolsv.exe";文件。如果所运行的文件是感染了正常文件的病毒文件,病毒将会把该文件恢复并将其运行。
2、修改注册表以下键值:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
增加数据项:";Microsoft Script Checker"; 数据为:";MSCHECK.EXE /START";
修改该项注册表使";MSCHECK.EXE";文件每次系统激活时都将被运行,而";MSCHECK.EXE";用于运行";Spoolsv.exe";文件,从而达到病毒自激活的目的。
3、创建一个线程用于感染C盘下的PE文件,但是文件路径中包含";winnt";、";Windows";字符串的文件不感染。另外,该病毒还会枚举局域网中的共享目录并试图对这些目录下的文件进行感染。该病毒感染文件方法比较简单,将正常文件的前0x16000个字节替换为病毒文件中的数据,并将原来0x16000个字节的数据插?/td>