csrss.exe系统进程介绍
进程文件: csrss or csrss.exe
进程名称: Client/Server Runtime Server Subsystem
描 述: 客户端服务子系统,用以控制Windows图形相关子系统。
介 绍: 这个是用户模式Win32子系统的一部分。csrss代表客户/服务器运行子系统而且是一个基本的子系统必须一直运行。csrss用于维持Windows的控制,创建或者删除线程和一些16位的虚拟MS-DOS环境。
纯手工查杀木马csrss.exe
注意:csrss.exe进程属于系统进程,这里提到的木马csrss.exe是木马伪装成系统进程
前两天突然发现在C:\Program Files\下多了一个rundll32.exe文件。这个程序记得是关于登录和开关机的,不应该在这里,而且它的图标是98下notepad.exe的老记事本图标,在我的2003系统下面很扎眼。但是当时我没有在意。因为平时没有感到系统不稳定,也没有发现内存和CPU大量占用,网络流量也正常。
这两天又发现任务管理器里多了这个rundll32.exe和一个csrss.exe的进程。它和系统进程不一样的地方是用户为Administrator,就是我登录的用户名,而非system,另外它们的名字是小写的,而由SYSTEM启动的进程都是大写的RUNDLL32.EXE和CSRSS.EXE,觉得不对劲。
然后按F3用资源管理器的搜索功能找csrss.exe,果然在C:\Windows下,大小52736字节,生成时间为3月9日12:37。而真正的csrss.exe只有4k,生成时间是2005年3月27日12:00,位于C:\Windows\Syetem32下。
于是用超级无敌的UltraEdit打开它,发现里面有kavscr.exe,mailmonitor一类的字符,这些都是金山毒霸的进程名。在该字符前面几行有SelfProtect的字符。自我保护和反病毒软件有关的程序,不是病毒就是木马了。灭!
试图用任务管理器结束csrss.exe进程失败,称是系统关键进程。先进注册表删除[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]和v[Runservice]下相应值,注销重登录,该进程消失,可见它没有象3721那样加载为驱动程序。
然后要查找和它有关的文件。仍然用系统搜索功能,查找3月9日生成的所有文件,然后看到12:37分生成的有csrss.exe、rundll32.exe和kavsrc.exe,但kavsrc.exe的图标也是98下的记事本图标,它和rundll32.exe的大小都是33792字节。
此后在12:38分生成了一个tmp.dat文件,内容是
@echo off
debug C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.dat <\docume~1\admini~1\locals~1\temp\tmp.in>C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
copy C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.dat C:\WINDOWS\system32\netstart.exe>C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
del C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.dat >C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
del C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.in >C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp.out
C:\WINDOWS\system32\netstart.exe
好像是用debug汇编了一段什么程序,这年头常用debug的少见,估计不是什么善茬,因为商业程序员都用Delphi、PB等大程序写软件。
汇编大约进行了1分钟,在12:39生成了netstart.exe、WinSocks.dll、netserv.exe和一个0字节的tmp.out文件。netstart.exe大小117786字节,另两个大小也是52736字节。前两个位于C:\Windows\System32下,后两个在当前用户的Temp文件夹里。
这样我就知道为什么我的系统没有感染的表现了。netstart.exe并没有一直在运行,因为我在任务管理器中没有见过它。把这些文件都删除,我的办法是用winrar压缩并选中完成后删除源文件,然后在rar文件注释中做说明,放一个文件夹里,留待以后研究。这个监狱里都是我的战利品,不过还很少。
现在木马已经清除了。使用搜索引擎查找关于csrss.exe的内容,发现结果不少,有QQ病毒,传奇盗号木马,新浪游戏病毒,但是文件大小和我中的这个都不一样。搜索netstart.exe只有一个日文网站结果,也是一个木马。
这个病毒是怎么进入我的电脑的呢?搜索时发现在3月9日12:36分生成了一个快捷方式,名为dos71cd.zip,它是我那天从某网站下载的DOS7.11版启动光盘,但是当时下载失败了。
转载于:https://www.cnblogs.com/godjiahui/archive/2006/04/04/366325.html
csrss.exe系统进程介绍相关推荐
- dllhost.exe系统进程介绍
[dllhost.exe] 进程文件: dllhost or dllhost.exe 进程名称: DCOM DLL Host进程 描 述: DCOM DLL Host进程支持基于COM对象支持DLL以 ...
- msiexec.exe进程介绍及如何修复被丢失的msiexec.exe系统文件
msiexec.exe进程介绍: msiexec.exe进程是属于系统进程.它是适用于安装Windows Installer安装包.当然该进程并不是随时都会出现的.它是在运行Microsoft Upd ...
- python中的pyinstaller库_Python(00):PyInstaller库,打包成exe基本介绍
一.pyinstaller简介 Python是一个脚本语言,被解释器解释执行.它的发布方式: .py文件:对于开源项目或者源码没那么重要的,直接提供源码,需要使用者自行安装Python并且安装依赖的各 ...
- Windows 命令行cmd.exe简单介绍
介绍: 在windows系统中,Windows命令shell(cmd.exe),在 SystemRoot/System32目录下. 启动命令行,在"开始"-->"搜 ...
- BIG-IP系统进程介绍
下面是BIG-IP系统中各个守护进程的解释,详见:http://support.f5.com/kb/en-us/solutions/public/8000/000/sol8035.html?sr=12 ...
- Windows系统进程介绍
http://mtoou.info/smss-exe/ 转载于:https://www.cnblogs.com/Clingingboy/archive/2013/01/29/2882017.html
- windows系统各进程详解
系统各进程详解 下面列出的都是操作系统的进程,而不是程序的进程,记住这些进程并了解他们的工作原理,用途,能让我们对系统进程的理解提升一个级别. system Idle Process系统进程介绍 al ...
- svchost.exe介绍
Svchost.exe是微软视窗操作系统里的一个系统进程,管理通过Dll文件启动服务的其它进程,一些病毒***伪装成系统dll文件通过Svchost调用它,试图隐藏自己.每个svchost可以同时调用 ...
- WindowsXP操作系统进程详细介绍
1.基本系统进程 Csrss.exe:这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境. System Idle Process:这个进程是作为单线程运行在每个 ...
最新文章
- centos卸载harbor_【Harbor】Harbor镜像仓库的安装与历史版本镜像的清理
- Django安装使用基础
- 【转载】如何在归档后启用归档信息系统
- 近100年来全球20家顶尖公司成功原因揭秘
- Git——git push 错误[ ! [rejected] master - master (non-fast-forward)]解决方案
- HTML5画布如何设置线的样式?
- mybatis plus 事务管理器_[MyBatis]-02 环境搭建及配置文件详解
- payara 创建 集群_Payara Micro在Oracle应用容器云上
- (一)使用MLOps自动训练、测试和部署AI:概述
- 机器学习-多元分类/回归决策树模型(tree包)
- Excel如何对多分隔符号数据进行分列
- Python抓取必应搜索背景图片
- 小程序---验证input输入不能为空
- 寒假2019培训:白银莲花池-usaco2007(洛谷P2411)
- 启动Tomcat6.x时manager does not exist or is not a readable directory
- kubernet-- windows之kubectl的安装及使用(巧克力)
- 第三篇 树莓派的串口通信和语音识别模块
- access连接机床_机床如何使用四大系统实现网络化管理
- 【CSS3 属性】CSS 3 transform:scale 与 transform:translate 作用在同一div元素,导致元素位置偏离
- Excel学习笔记-图表(双向条形图、甘特图、饼图、往PPT中插入图表)
热门文章
- java 消费者 生产者 队列_用Java写一个生产者-消费者队列
- Java实训项目7:GUI学生信息管理系统 - 实现步骤 - 创建实体类
- ES6学习笔记03:变量的解构赋值
- 8.霍夫变换:线条——介绍、参数模型、直线拟合_1
- [SDOI2009]地图复原 递推
- 2017.10.23 chess 中国象棋 思考记录
- java spark on hive_hive-on-spark 安装 以及 scala 实例
- 【英语学习】【WOTD】disparage 释义/词源/示例
- 【英语学习】【WOTD】valetudinarian 释义/词源/示例
- C# winform程序怎么打包成安装项目(图解)