进程文件: csrss or csrss.exe
  
  进程名称: Client/Server Runtime Server Subsystem
  
  描  述: 客户端服务子系统,用以控制Windows图形相关子系统。
  
  介  绍: 这个是用户模式Win32子系统的一部分。csrss代表客户/服务器运行子系统而且是一个基本的子系统必须一直运行。csrss用于维持Windows的控制,创建或者删除线程和一些16位的虚拟MS-DOS环境。
  
  纯手工查杀木马csrss.exe
  
  注意:csrss.exe进程属于系统进程,这里提到的木马csrss.exe是木马伪装成系统进程
  
  前两天突然发现在C:\Program Files\下多了一个rundll32.exe文件。这个程序记得是关于登录和开关机的,不应该在这里,而且它的图标是98下notepad.exe的老记事本图标,在我的2003系统下面很扎眼。但是当时我没有在意。因为平时没有感到系统不稳定,也没有发现内存和CPU大量占用,网络流量也正常。
  
  这两天又发现任务管理器里多了这个rundll32.exe和一个csrss.exe的进程。它和系统进程不一样的地方是用户为Administrator,就是我登录的用户名,而非system,另外它们的名字是小写的,而由SYSTEM启动的进程都是大写的RUNDLL32.EXE和CSRSS.EXE,觉得不对劲。
  
  然后按F3用资源管理器的搜索功能找csrss.exe,果然在C:\Windows下,大小52736字节,生成时间为3月9日12:37。而真正的csrss.exe只有4k,生成时间是2005年3月27日12:00,位于C:\Windows\Syetem32下。
  
  于是用超级无敌的UltraEdit打开它,发现里面有kavscr.exe,mailmonitor一类的字符,这些都是金山毒霸的进程名。在该字符前面几行有SelfProtect的字符。自我保护和反病毒软件有关的程序,不是病毒就是木马了。灭!
  
  试图用任务管理器结束csrss.exe进程失败,称是系统关键进程。先进注册表删除[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]和v[Runservice]下相应值,注销重登录,该进程消失,可见它没有象3721那样加载为驱动程序。
  
  然后要查找和它有关的文件。仍然用系统搜索功能,查找3月9日生成的所有文件,然后看到12:37分生成的有csrss.exe、rundll32.exe和kavsrc.exe,但kavsrc.exe的图标也是98下的记事本图标,它和rundll32.exe的大小都是33792字节。
  
  此后在12:38分生成了一个tmp.dat文件,内容是
  
  @echo off
  debug C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.dat <\docume~1\admini~1\locals~1\temp\tmp.in>C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
  copy C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.dat C:\WINDOWS\system32\netstart.exe>C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
  del C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.dat >C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
  del C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.in >C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
  C:\WINDOWS\system32\netstart.exe
  
  好像是用debug汇编了一段什么程序,这年头常用debug的少见,估计不是什么善茬,因为商业程序员都用Delphi、PB等大程序写软件。
  
  汇编大约进行了1分钟,在12:39生成了netstart.exe、WinSocks.dll、netserv.exe和一个0字节的tmp.out文件。netstart.exe大小117786字节,另两个大小也是52736字节。前两个位于C:\Windows\System32下,后两个在当前用户的Temp文件夹里。
  
  这样我就知道为什么我的系统没有感染的表现了。netstart.exe并没有一直在运行,因为我在任务管理器中没有见过它。把这些文件都删除,我的办法是用winrar压缩并选中完成后删除源文件,然后在rar文件注释中做说明,放一个文件夹里,留待以后研究。这个监狱里都是我的战利品,不过还很少。
  
  现在木马已经清除了。使用搜索引擎查找关于csrss.exe的内容,发现结果不少,有QQ病毒,传奇盗号木马,新浪游戏病毒,但是文件大小和我中的这个都不一样。搜索netstart.exe只有一个日文网站结果,也是一个木马。
  
  这个病毒是怎么进入我的电脑的呢?搜索时发现在3月9日12:36分生成了一个快捷方式,名为dos71cd.zip,它是我那天从某网站下载的DOS7.11版启动光盘,但是当时下载失败了。

转载于:https://www.cnblogs.com/godjiahui/archive/2006/04/04/366325.html

csrss.exe系统进程介绍相关推荐

  1. dllhost.exe系统进程介绍

    [dllhost.exe] 进程文件: dllhost or dllhost.exe 进程名称: DCOM DLL Host进程 描 述: DCOM DLL Host进程支持基于COM对象支持DLL以 ...

  2. msiexec.exe进程介绍及如何修复被丢失的msiexec.exe系统文件

    msiexec.exe进程介绍: msiexec.exe进程是属于系统进程.它是适用于安装Windows Installer安装包.当然该进程并不是随时都会出现的.它是在运行Microsoft Upd ...

  3. python中的pyinstaller库_Python(00):PyInstaller库,打包成exe基本介绍

    一.pyinstaller简介 Python是一个脚本语言,被解释器解释执行.它的发布方式: .py文件:对于开源项目或者源码没那么重要的,直接提供源码,需要使用者自行安装Python并且安装依赖的各 ...

  4. Windows 命令行cmd.exe简单介绍

    介绍: 在windows系统中,Windows命令shell(cmd.exe),在 SystemRoot/System32目录下. 启动命令行,在"开始"-->"搜 ...

  5. BIG-IP系统进程介绍

    下面是BIG-IP系统中各个守护进程的解释,详见:http://support.f5.com/kb/en-us/solutions/public/8000/000/sol8035.html?sr=12 ...

  6. Windows系统进程介绍

    http://mtoou.info/smss-exe/ 转载于:https://www.cnblogs.com/Clingingboy/archive/2013/01/29/2882017.html

  7. windows系统各进程详解

    系统各进程详解 下面列出的都是操作系统的进程,而不是程序的进程,记住这些进程并了解他们的工作原理,用途,能让我们对系统进程的理解提升一个级别. system Idle Process系统进程介绍 al ...

  8. svchost.exe介绍

    Svchost.exe是微软视窗操作系统里的一个系统进程,管理通过Dll文件启动服务的其它进程,一些病毒***伪装成系统dll文件通过Svchost调用它,试图隐藏自己.每个svchost可以同时调用 ...

  9. WindowsXP操作系统进程详细介绍

    1.基本系统进程  Csrss.exe:这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境.  System Idle Process:这个进程是作为单线程运行在每个 ...

最新文章

  1. centos卸载harbor_【Harbor】Harbor镜像仓库的安装与历史版本镜像的清理
  2. Django安装使用基础
  3. 【转载】如何在归档后启用归档信息系统
  4. 近100年来全球20家顶尖公司成功原因揭秘
  5. Git——git push 错误[ ! [rejected] master - master (non-fast-forward)]解决方案
  6. HTML5画布如何设置线的样式?
  7. mybatis plus 事务管理器_[MyBatis]-02 环境搭建及配置文件详解
  8. payara 创建 集群_Payara Micro在Oracle应用容器云上
  9. (一)使用MLOps自动训练、测试和部署AI:概述
  10. 机器学习-多元分类/回归决策树模型(tree包)
  11. Excel如何对多分隔符号数据进行分列
  12. Python抓取必应搜索背景图片
  13. 小程序---验证input输入不能为空
  14. 寒假2019培训:白银莲花池-usaco2007(洛谷P2411)
  15. 启动Tomcat6.x时manager does not exist or is not a readable directory
  16. kubernet-- windows之kubectl的安装及使用(巧克力)
  17. 第三篇 树莓派的串口通信和语音识别模块
  18. access连接机床_机床如何使用四大系统实现网络化管理
  19. 【CSS3 属性】CSS 3 transform:scale 与 transform:translate 作用在同一div元素,导致元素位置偏离
  20. Excel学习笔记-图表(双向条形图、甘特图、饼图、往PPT中插入图表)

热门文章

  1. java 消费者 生产者 队列_用Java写一个生产者-消费者队列
  2. Java实训项目7:GUI学生信息管理系统 - 实现步骤 - 创建实体类
  3. ES6学习笔记03:变量的解构赋值
  4. 8.霍夫变换:线条——介绍、参数模型、直线拟合_1
  5. [SDOI2009]地图复原 递推
  6. 2017.10.23 chess 中国象棋 思考记录
  7. java spark on hive_hive-on-spark 安装 以及 scala 实例
  8. 【英语学习】【WOTD】disparage 释义/词源/示例
  9. 【英语学习】【WOTD】valetudinarian 释义/词源/示例
  10. C# winform程序怎么打包成安装项目(图解)