找出伪装的svchost进程

 
就一句  命令 : tasklist /svc|findstr "svchost"
 
命令执行后如下图:  
 
 
 

 
 
 
正常情况下每个svchost。exe进程都是对应着相应服务的,如果有一个svchost.exe后面显示着暂缺(上图红色框框)
 
就该注意了