开机后内存的问题,超级高手来,一般高手止步!

来源:百度知道 编辑:UC知道 时间:2024/06/01 07:51:40
本人修过的电脑也算比较多了,学的也是网络专业,但是还没遇到过这样的问题,以前开机后永存大概是380-390M,但是有一天开机后发现就多出了几十兆,是450-460M这样子了,任务管理器打开,无可疑进程,但是开机后马上打开任务管理器的话,貌似有个陌生进程一闪而过,当时我在怀疑是不是有隐藏进程,但是用了各种方法没有查到隐藏进程,关键是CPU使用是正常的,内存就多了几十兆,太奇怪了!查毒没毒,找隐藏文件也没有!真是太怪了,但是几乎在这同时。进程里的svchost.exe从6个变成了7个,不知道跟这有没有关系。

没关系是系统的检测程序,我的也有

Svchost.exe是病毒的两种情况

1.利用假冒Svchost.exe名称的病毒程序

这种方式运行的病毒并没有直接利用真正的Svchost.exe进程,而是启动了另外一个名称同样是Svchost.exe的病毒进程,由于这个假冒的病毒进程并没有加载系统服务,它和真正的Svchost.exe进程是不同的,只需在命令行窗口中运行一下“Tasklist /svc”,如果看到哪个Svchost.exe进程后面提示的服务信息是“暂缺”,而不是一个具体的服务名,那么它就是病毒进程了,记下这个病毒进程对应的PID数值(进程标识符),即可在任务管理器的进程列表中找到它,结束进程后,在C盘搜索Svchost.exe文件,也可以用第三方进程工具直接查看该进程的路径,正常的Svchost.exe文件是位于%systemroot%\System32目录中的,而假冒的Svchost.exe病毒或木马文件则会在其他目录,例如“w32.welchina.worm”病毒假冒的Svchost.exe就隐藏在Windows\System32\Wins目录中,将其删除,并彻底清除病毒的其他数据即可。

2:一些高级病毒则采用类似系统服务启动的方式,通过真正的Svchost.exe进程加载病毒程序,而Svchost.exe是通过注册表数据来决定要装载的服务列表的,所以病毒通常会在注册表中采用以下方法进行加载:
添加一个新的服务组,在组里添加病毒服务名
在现有的服务组里直接添加病毒服务名
修改现有服务组里的现有服务属性,修改其“ServiceDll”键值指向病毒程序
判断方法:病毒程序要通过真正的Svchost.exe进程加载,就必须要修改相关的注册表数据,可以打开[HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Svchost],观察有没有增加新的服务组,同时要留意服务组中的服务列表,观察有没有可疑的服务名称,通常来说,病毒不会在只有一个服务名称的组中添加,往往会选择LocalSer