服务使用情况可以察看或操作的为以下五处
1、注册表
运行regedit
1) HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
可以看到所有服务的英文名简称,与任务管理器里的映像名称一致
2) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
右边的窗口可以看到所有分了类的svchost的服务,所有的svchost.exe允许的服务都列在分类中,如果用tasklist发现有不属于的服务则很可能是木马。所有服务如果全部打开肯定达到或者超过8个svchost.exe,所以即使有这么多svchost.exe也不一定代表中招。
2、服务
运行services.msc
看到的都是所有可用服务的详细英文名,表面上是看不出哪些属于svchost.exe的。
3、当前运行的服务
运行cmd进入命令行
输入tasklist /svc (win2000输入tlist -s)
查看所有当前进程所对应的服务的详细信息。
4、当前运行服务
运行taskmgr或者ctrl+alt+del
可以查看服务映像名,PID以及占用cpu和内存
5、启动服务
运行msconfig 服务选项卡,可以更改下一次启动的服务
结合1 2 3 4查看svchost.exe服务如下,一个svchost多余两个服务则用途略去,按照我后面写的方法自己去查吧
图像名 PID 服务 用户名 服务用途
svchost.exe DcomLaunch, TermService SYSTEM
svchost.exe RpcSs NETWORK SERVICE 提供终结点映射程序(endpoint mapper)以及其它 RPC服务
svchost.exe AudioSrv, BITS, Dhcp等一堆 SYSTEM
svchost.exe Dnscache NETWORK SERVICE 为此计算机解析和缓冲域名系统 (DNS) 名称svchost.exe RemoteRegistry LOCAL SERVICE 使远程用户能修改此计算机上的注册表设置
svchost.exe LmHosts, SSDPSRV, WebClient LOCAL SERVICE
svchost.exe usnsvc SYSTEM Messenger 上安装的启用共享情况的服务svchost.exe stisvc SYSTEM 为扫描仪和照相机提供图像捕获。
以上所有svchost服务都能在注册表(2)里找到分类。
如果有svchost.exe对应的服务暂缺那一定是感染了木马程序,根据PID在任务管理器中停止。然后到启动服务里查看有没有需要在下一次开机时关闭的恶意服务。
同时在windows目录下搜索svchost.exe,正常情况下只有system32和system32\dllcache里有svchost.exe,如果其它文件夹比如system32\wins下的话那一定是木马程序了。不过这种情况下一般用kaspersky扫描critical areas能够扫描出来的。
强烈建议关闭RemoteRegistry服务,以免被操作注册表。usnsvc也没啥用。stisvc如果不使用扫描仪也可以关闭,这样任务管理器中应该只有4个svchost.exe。如果LmHosts, SSDPSRV, WebClient 对应的打开就是5个。
关闭服务方法
关闭时首先打开注册表进入HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services位置,找到相应的服务映像名,比如stisvc,在右边的窗口里点击Description可以了解该服务的用途,点击DisplayName可以了解该映像名对应的完整服务名称即Windows Image Acquisition (WIA)。
运行services.msc,找到该Windows Image Acquisition (WIA)加以禁用和关闭。
运行msconfig找到Windows Image Acquisition (WIA)取消钩选。
搜索注册表的目的就是为了将在任务管理器和tasklist出来的服务映像名和在services管理器里的完整服务名对应起来,便于定位和操作。
svchost以外的服务也可以根据这个方法进行操作。
附用到的命令:
services.msc ——打开服务管理器(或在控制面板--》性能维护--》管理工具--》服务)
tasklist/svc —— 查看进程对应的服务
运行】regedit ——查看注册表
运行】msconfig——修改启动项或启动服务