从异常系统进程检查企业网络安全
时间:2023-04-02 05:39:39 点击:433

  一般来说,任何的网络攻击行为,无论是病毒还是木马,其发生的时候,肯定会在系统中留下一些痕迹。下面,我谈谈我们如何从系统进程中查看我们的网络及操作系统是否正在遭受病毒或者木马的侵袭,及对应的解决方法。或许能够给正在遭受网络安全困扰的用户,一些帮助。

  具体怎么看系统进程,我想这里就不用我多说了。很多工具都可以查看系统进程,最常用的方法就是利用操作系统自带的任务管理器进行查看。

  一、CSRSS进程异常

  根据官方的解释,CSRSS进程是Windows图形相关控制的客户端服务自系统。正常情况下,在操作系统的任务进程中,必须有这个进程,否则系统就的图形界面就无法使用了。但是,这个进程也很有可能被病毒所利用,成为病毒的保护伞。

  若CSRSS进程出现了以下的异常情况,那么说明你的电脑很可能中毒了。应该即使采取措施,否则会影响操作系统以网络的安全。

  1、当任务管理器中,出现多个CSRSS进程时。一般情况下,在操作系统中,只能出现一个CSRSS进程。虽然说CSRSS进程是必须的,但是,也不是多多益善。当任务管理器中的进程显示出有多个CSRSS进程的话,那么说明你的操作系统中招了。

  2、当CSRSS进程运行的用户名不是SYSTEM,及其运行的模块路径不是System32 文件夹下的话,那么你也要当心了。很可能你电脑已经成为了黑客眼中的肉鸡,成为影响企业网络安全的一颗定时炸弹,随时都会爆炸。

  3、当CSRSS病毒出现在微软早七的版本中,如98系统或者WINME操作系统的话,那么,也说明这个进程是有问题的进程。因为CSRSS进程,是微软操作系统2000以后的产物。在以前的操作系统中,没有这个进程。若不幸在以前的操作系统的版本中发现这个进程的话,那绝对是病毒无疑。

  解决方式:

  若CSRSS是木马引起的,那么CSRSS是一个小的脚本程序。现在很多木马都会用到这个进程,如QQ木马、传奇盗号木马、MSN木马、邮件帐号木马等等。中了这些木马的时候,一般操作系统本身不会有很大的反映,系统的速度也是正常的,所以比较隐蔽。但是,其危害是很大的。其会把企业的一些帐号,如VPN用户名与密码、即时通信工具与密码等等都泄露出去,给企业的网络安全带来很大的隐患。

  遇到这种这种情况的话,我们应该采取如下措施:

  1、通过注册表删除这个进程。因为木马把这个进程伪装成系统进程,所以,试图通过任务管理器结束这个进程的时候,系统会提示错误信息,告知这个进程为系统进程不能停止。所以,只能够通过注册表管理器,把这个进程删除。注意,不要把系统原来的那个进程给删除了。所以,还是建议在修改注册表之前,先记得备份一下。

  2、然后查看进程运行时的系统路径。把该进程在注册表中删除后,在任务管理器中的进程处就找不到这个进程了。此时,找到其原先运行的路径下面,我们就可以看到有一个CSRSS可执行文件。注意,只要不是SYSTEM32,其他的都可以删除。我们也可以通过系统自带的搜索功能,查询这个文件。把不是在SYSTEM32目录下的CSRSS文件都删除。

  3、为了安全起见,升级我们的杀毒软件或者网上寻找专杀工具,对我们的系统进行全面的查杀。把病毒杀掉后,要及时把补丁打上,以防止下次不小心又中招了。

  二、LSASS进程异常

  LSASS进程也是微软操作系统的系统进程,其主要用来管理IP安全策略以及启动ISAKMP/IKE和IP安全驱动程序。这个进程会产生会话秘钥以及授予用户交互式客户/服务器验证的服务凭据。

  一般情况下,若系统进程中出现了一个LSASS进程,并且其是以SYSTEM的用户运行且运行目录是在System32下面,那不用担心,是正常的。但是,有时候这个进程也会作怪,有些木马或者病毒也会假冒这个进程来欺骗用户。

  当发生以下异常情况时,那我们需要注意了,可能我们的操作系统以及网络已经受到病毒或者木马的威胁。

  1、在系统中出现了多个LSASS进程。一般以大写命名的LSASS进程是正常的,是系统进程;但是,若同时还存在一个小写命名的lsass进程的话,那就说明你的系统可能已经出问题了,被病毒或者木马看中了。

  2、若中了ISASS病毒的话,不仅会在系统进程中产生两个LSASS进程,而且,还会产生一个EXERT进程。这两个进程分工合作,共同来管理LSASS病毒。一般来说,LSASS进程控制LSASS病毒的执行,而EXERT病毒控制LSASS病毒的退出。所以,若这两个进程成对出现的话,那你的系统百分之百的已经中了LSASS病毒。

  LSASS病毒也是一个盗号木马,其主要运行在微软的操作系统上。以前的版本危害比较小,主要用来盗取游戏密码。但是,改良后的LSASS病毒,不仅会盗取游戏密码,而且,还会盗取邮箱、QQ密码等等,对于企业网络的安全影响比较大。不法之徒可以利用这个工具,获取企业邮箱等密码,窃取企业的机密,如客户发给企业的定单等等。LSASS病毒会记录键盘信息,最后把用户名与密码信息记录下来并发送到指定的邮箱,从而窃取用户的帐号与密码等等。所以,危害级别比较大。

  解决方案:

  1、结束LSASS进程。因为该进程为系统进程(其实不是,只是伪装,但是操作系统本身不能识别),所以,无法在进程管理器中直接停止。我们只能够通过注册表,或者在DOS窗口中,利用NTSD命令强行停止。NTSD是从微软的2000以后的操作系统中自带的用户调试工具。被调试器附着的进程会随调试器的退出而一起退出。所以,可以同这个命令在命令行窗口下强行终止进程。但是,一般情况下,NTSD命令不能杀掉SYSTEM用户运行的进程。不过还好,LSASS病毒的LSASS进程是不是以SYSTEM用户运行的。从这里我们可以看出,在进程管理器中,其结束进程的话,有时候是按进程的名字来限制的;但是,利用NTSD命令的话,他考虑的是以什么身份进行运行的。故利用NTSD命令可以停止一些伪装系统进程运行的非法进程。利用这个命令,也可以禁止上面谈的CSRSS非法进程。当然,以SYSTEM运行的合法系统进程是结束不掉的。具体的命令为ntsd –c q –p 进程ID.通过进程管理器,可以查到非法进程的ID,就可以通过这个命令禁止掉了。

  2、删除病毒文件。LSASS病毒会在其他盘下生成两个文件,分别为Autorun.inf与command.com文件。一般这两个文件的属性是隐藏的。所以,我们需要把文件的显示属性设置为“显示隐藏文件与系统文件“才会看到这个两个文件。找到他们,然后把他们删除。同时,在启动盘下,可能会有一些病毒文件,如EXERT.EXE等,我们也要把他们一一找出来,删除掉。不然的话,下次还是会中招。

  3、修复注册表。这个病毒在注册表中会生成比较多的垃圾,所以,若是手工清除的话,一方面,不一定能够全部清除干净,另一方面,也可能一不小心,产生一些错误。此时,我们最好利用我们最近备份的注册表备份文件,直接进行恢复。

  4、从网上下载专杀工具或者升级我们的杀毒软件,进行全面的查杀。

  5、为了安全起见,需要提醒我们的员工,及时更改我们的帐户密码。因为用户 的密码很可能已经泄露出去。如果不及时把密码改过来的话,不法分子可以利用他们已经得到的用户名与密码,进行一些非法的勾当。

  以上这两种进程都是盗号木马的工具。对于这些盗号木马进程,一般情况下,不会对系统运行造成什么影响。所以,相对来说,比较隐蔽。但是,其危害性,确实比其他病毒大的多。有些病毒只是恶作剧的性质,最多只是让操作系统崩溃或者造成网络拥塞。而企业的文件、帐户信息等不会泄露出去。所以,这些恶作剧的病毒危害性反而小一点。

  所以,为了保障企业网络的安全,最好的办法还是部署企业级别的杀毒系统。如此的话,可以实现在用户不用干预的情况下,对杀毒软件进行及时的升级,防止病毒与木马入侵。一般来说,任何的网络攻击行为,无论是病毒还是木马,其发生的时候,肯定会在系统中留下一些痕迹。我接着谈谈我们如何从系统进程中查看我们的网络及操作系统是否正在遭受病毒或者木马的侵袭,及对应的解决方法。或许能够给正在遭受网络安全困扰的用户,一些帮助。

  三、SMSS进程异常

  SMSS进程是会话管理子系统的进程,他主要用来初始化系统变量。正常情况下,他是以系统用户名(system)身份运行,并且运行目录是在SYSTEM32下面。这个进程是通过系统进程初始化的并且对许多活动的系统变量作出反映。其实这个进程我们平时也经常会感受到。当某个程序发生异常时,SMSS进程就会让系统停止响应。有时候我们在网上冲浪系统突然提示网页发生错误将关闭,就跟这个进程有关系。这个进程的正常运行,对于系统稳定性来说,是非常重要的。

  但是,这个系统进程也被不法之人利用了。若你在任务管理器中发现以下异常现象,那么就要恭喜你了,你中木马了。

  异常现象:

  1、不是以系统用户名(system)身份运行的,并且,运行目录不是SYSTEM32下面的,那么就说明这个进程有异常。我们要注意,若是系统的正常的SMSS进程,一定是以系统用户名运行的,并且,一定是在SYSTEM32目录下运行。否则的话,就不是系统本身的SMSS进程,很可能是木马伪造的进程。

  2、在系统中有同时出现两个或者两个以上SMSS进程,那么你就要注意了,你电脑很可能中了木马。

  现在最常见的SMSS进程异常是由WIN32.LADEX.A木马所造成的。这个木马病毒危害很大,他不仅允许攻击者访问你的电脑,而且,还会窃取你的机密文件与个人密码。这个危害性是很大的。根据官方的建议,若发现这个进程异常的话,要马上删除这个进程,并进行杀毒工作。

  这个木马若手工删除的话,非常的麻烦。以前我单位有一电脑中了这个木马,我整整花了一天的时间,删除关联文件,修改注册表,才清除干净。一般我不建议手工删除这个木马,太麻烦,而且比较专业,要求对

展开 ↓
标签: 《圣女战旗》角色成长系统介绍(圣女战旗主角晋级) 《枪火重生》角色系统解析云(枪火重生全角色) 《雷霆一击》装备系统介绍(雷霆一击配装) 《全境封锁2》战队系统详解图(《全境封锁2》战队系统详解图大全) lol手游登录显示100006(lol手游登录显示网络超时) 2077网络监察(2077网络监察网驱5型) csgo安全处所收藏品怎么得(csgo安全处所收藏品有什么) 《怪物猎人:世界》ps4联机网络设置指南(怪物猎人世界ps4连不上服务器) 《英雄联盟》战利品系统玩法攻略大全(英雄联盟战利品材料里的英雄是什么) 《枪火重生》宝箱系统介绍大全(枪火重生武器箱怎么解锁) 暗黑破坏神不朽有交易系统吗(暗黑破坏神不朽可以自由交易吗) dayz怎么检查游戏完整性(dayz咋样) 2077网监巫毒帮(2077巫毒帮和网络) minihotel(minihotel智能酒店系统) 《圣铠:冰魂》战斗系统玩法介绍(《圣铠:冰魂》战斗系统玩法介绍) 《硬核机甲》战斗系统介绍(《硬核机甲》战斗系统介绍大全) 《无尽航线》npc系统介绍(无尽航线攻略) 《无尽航线》npc系统介绍(无尽航线安卓版) 《如龙7》羁绊系统介绍大全(如龙7羁绊对话触发) 《太吾绘卷》战斗系统详解图(太吾绘卷战斗难度解锁) cod战区安全模式怎么关(使命召唤安全区域设置) retrogame最新系统(retrogame有几个版本) 《明日方舟》实名游戏账号可以找回吗安全吗(明日方舟实名认证可以找回密码吗) 《无尽航线》npc系统解析云(无尽航线攻略) 2077最好的循环系统(2077最强系统) csgo网络参数指令(csgo网络参数命令) 《枪火重生》天赋系统解析(枪火重生天赋攻略) 《火炬之光3》新圣物系统解析图(《火炬之光3》新圣物系统解析图文) 《枪火重生》角色系统介绍大全(枪火重生流派攻略) lol手游有防沉迷系统吗(英雄联盟手游,有防沉迷吗) 《刺客信条:英灵殿》猎人瞄准系统解析(刺客信条英灵殿最强猎人弓) 《漫威复仇者联盟》人物挑战系统介绍图(《漫威复仇者联盟》人物挑战系统介绍图解) 暗黑破坏神2重制版mac系统(暗黑破坏神2重制版mac系统能玩吗) cod16不小心进入安全模式(cod16怎么取消从安全模式进) 《王国之心3》键刃变装系统介绍大全(王国之心3dlc键刃) 2077网络接入舱(赛博朋克2077网络接入仓传说) lol战利品系统介绍(lol战利品有什么用) 2077扫描公寓安保(朋克2077扫描公寓的安保系统) 《火炬之光3》新圣物系统介绍(《火炬之光3》新圣物系统介绍攻略) 《英雄联盟》战利品系统玩法攻略(英雄联盟战利品材料里的英雄是什么) 《勇者海王星》游戏队形系统介绍图(《勇者海王星》游戏队形系统介绍图片) apex游戏客户端遇到应用程序错误(apex应用程序发生异常0×40) 2077猎杀谷仓安保(2077猎杀安保控制系统) 八方旅人状态异常图(八方旅人状态) 《攻城英雄》地图系统详解攻略(《攻城英雄》地图系统详解攻略大全) 《暗黑地牢2》游戏战斗系统分享在哪(暗黑地牢2dlc) 《天涯明月刀》手游追回系统在哪(天涯明月刀手游回档) 八方旅人状态异常图(八方旅人崩溃) origin怎么平台(origin系统如何) 2个人一起玩的生存游戏(手游排行榜前十名网络游戏) xbox360自制系统(xbox360自制系统升级17559) 《无尽航线》npc系统介绍云(无尽航线好玩吗) 《暗黑破坏神3》追随者系统改动了什么(《暗黑破坏神3》追随者系统改动了什么东西) lol马来西亚服在国内玩延迟高吗(lol马来西亚服在国内玩延迟高吗安全吗) 《魔渊之刃》天赋系统怎么样啊(《魔渊之刃》天赋系统怎么样啊贴吧) wow炽蓝仙野(wow炽蓝仙野传送网络怎么用) 暗黑破坏神不朽装备图片(暗黑破坏神不朽装备系统) arch配置(arch配置网络) 2077操作系统插件(2077操作系统插件怎么获得) 安全运输法则恶心(安全运输规定定义) 《怪物猎人:崛起》战斗知识点(怪物猎人崛起战斗系统) 《中华三国志》兵种系统详解大全(中华三国志步兵) win10绯红结系无法读取系统数据(绯红结系无法连接系统) 《异常》游戏玩法介绍(“异常”游戏) 《足球经理》分析与统计系统解析pdf(足球经理数据) 暗区突围保险箱怎么获得(暗区突围安全箱cdk) 《东方华彩乱战2》装备养成系统介绍(东方华彩乱战2装备属性) 2077网监巫毒帮(赛博朋克2077网络特工巫毒帮) 2077巫毒帮和网络监察都杀(2077巫毒帮杀不杀) apex应用程序发生异常(apex应用程序错误) 《枪火重生》武器系统详细介绍图(《枪火重生》武器系统详细介绍图) 《不朽之旅》神火系统调整了什么属性(不朽之旅神火七杀) 《对马岛之鬼》战争迷雾系统解析pdf(对马岛战争迷雾) 《如龙7》羁绊系统介绍(如龙7羁绊最高多少级) dnf修炼场有系统奶妈(dnf修炼场) 《火炬之光3》新圣物系统解析图(火炬之光3圣物技能怎么获取) 《了不起的修仙模拟器》法宝系统分析(了不起的修仙模拟器法宝模板) 《不朽之旅》神火系统调整了什么属性(不朽之旅神火稀有特性) sd高达g世纪火线纵横重生高达开发(sd高达g世纪火线纵横系统) 《明日方舟》实名认证的账号能找回来吗安全吗(明日方舟实名的号能找回么) 《原神》锻造在哪里获得(原神的锻造系统在哪) 《球球大作战》炫光在哪里购买啊(球球大作战炫光系统介绍炫光皮肤怎么用) 《圣女战旗》角色成长系统介绍(《圣女战旗》角色成长系统介绍大全) 《枪火重生》武器系统详细解析图(枪火重生武器图鉴) 《全面战争:三国》战斗系统详解(全面战争三国战术概览) 2077扫描公寓安保(2077扫描公寓的安保系统relic) 《战神诸神黄昏》武器系统介绍大全(《战神诸神黄昏》武器系统介绍大全) 2077扫描公寓安保(赛博朋克2077攻略扫描公寓的安保系统) 《攻城英雄》打造系统介绍大全(《攻城英雄》打造系统介绍大全) 2077扫描公寓的安保系统relic(2077扫描公寓里的安保系统) pc原神检查更新中(原神pc检查更新失败) 《北加尔》玩法机制系统介绍图(北加尔新手攻略) 《旅者之憩》制作与发展系统解析pdf(旅者之憩有手机版吗) 《英雄不再3》全剧情流程攻略(英雄不再3系统详解) 2077系统重置制作规范(赛博朋克2077系统重制) 《荒野大镖客2》武器系统介绍图(荒野大镖客2中的武器) 《暗黑地牢》技能系统解析大全(《暗黑地牢》技能系统解析大全攻略) gta5安全门禁(gta5门禁装置需要买吗) 《枪火重生》天赋系统介绍大全(枪火重生天赋选择) 2077系统重启插件(2077系统重制) epic游戏启动不了系统出错(epic启动程序进不去) 《王者荣耀》限时点券和点券能一起用吗安全吗(王者荣耀限时点券和点券可以混用吗) cod战区安全令(使命召唤战区安全模式是什么意思) 《暗黑地牢2》游戏战斗系统怎么玩(暗黑地牢2wiki) 《中华三国志》宝物系统介绍(中华三国志详细攻略) 《天谕手游》神印系统解析大全(《天谕手游》神印系统解析大全最新) switch出二手卡带需要做什么(switch二手卡带需要检查什么) 《杀戮尖塔》卡牌系统相关游戏(杀戮尖塔卡牌稀有度) 《荒野大镖客2》决斗玩法介绍大全(大镖客2决斗系统讲解) 《奇幻冲击》操作系统解析pdf(奇幻cg) 《王者荣耀》赛宝系统有什么用啊(《王者荣耀》赛宝系统有什么用啊) whiletrue:learn(whileTrue:learn()跟踪系统) 《全境封锁2》战队系统详解图(全境封锁2组队) 《无人深空》同伴系统介绍大全(《无人深空》同伴系统介绍大全) switch数码宝贝网络侦探和骇客记忆的区别(ns数码宝贝骇客追忆和网络侦探) 《对马岛之鬼》战斗系统点评文案(对马岛之鬼流程攻略) 《攻城英雄》魔力系统机制介绍图(攻城英雄难度解锁) 2077系统重启插件(2077操作系统插件) dayz老是崩溃怎么解决(dayz经常异常退出怎么回事) 2077系统重置获得(2077重置点数) 《战神诸神黄昏》武器系统介绍图(战神诸神黄昏宣传片) WindowsXP的NTFS文件系统优化方法 掌赋系统官方版下载 如何保证Windows操作系统无毒? 清理系统垃圾 Windows清理系统垃圾的完全攻略 简介UbunturootX系统安全帐号 Unix操作系统 学习笔记Unix操作系统tar命令 让Windows系统建一个超级隐藏用户 保证安全Vista系统中拒绝陌生U盘使用 改变IT安全历程的十大里程碑盘点 简介CentOS配置ssh系统技术 系统 扭转WindowsXP系统启动慢的局面 Windows系统登录密码解 史上最简单的Windows系统登录密码解救 安全知识:巧设瑞星白名单让信任的程序运行更快 安全防忽悠之安全网关趋势分析 解读SVCHOST.EXE病毒or系统进程? 网络实验中仅仅搭建成功不算真的成功 安装配置MRTG监控Linux网络 手机客服系统 windowsserver安全策略与组策略关系 Windows服务器安全维护注意八要点 远程控制向Windows2008设置要安全 网友分享:保证Windows系统无毒两个技巧 教你取消烦人的windows7安全性提示 无线网络安全 企业无线网络安全问题全解 司机宝企业版app下载 企业办公app 企业网络 安全部署企业网络边界路由器 linux系统管理常用命令(1) 认识Linux病毒做好操作系统防护工程 边界路由器的九个安全设置 linux中查看系统资源占用情况的命令 全国公租房信息管理系统app下载 组策略让Windows2008在低安全下更安全 更改远程登录Windows系统的访问步骤 Windows安全模式杀毒方 Windows安全模式下另类的杀毒方法 进程 如何获取linux进程的执行文件路径 虚拟桌面安全软件保障远程客户端安全 Vista系统两台笔记本同一个帐号无线上网 helpctr.exe是什么进程 企业网络安全 企业网络安全事件应急响应方案 分享:Linux操作系统下隐藏文件的新方法 Linux操作系统下各端口列表汇总篇 测试你的WLAN安全保护WLAN中的数据 通过路由器基础设置使网络更加安全 Linux操作系统单网卡双IP的设置 网络文件系统 配置网络文件系统NFS服务 Linux服务器安全 Linux服务器安全设置关闭无用端口 Linux系统备份 Linux系统备份的常用命令介绍 根文件系统 Linux根文件系统的制作 网络安全 网络安全知识:独门秘籍阻止网络病毒的自动执行 解决系统托盘不显示音量图标问题 Windows7:磁盘检查与整理 linux系统管理 linux系统管理使用磁盘配额 安全维护上最不应该犯的十个基本错误

最新游戏更多

最新软件更多

  • 玩家推荐
  • 游戏攻略

金钼软件下载站 Copyright(C) 2008- 601958.cn All Rights Reserved!

闽ICP备2023004188号| 免责声明