为什么我的是WINLOGON.EXE,并且是SYSTEM加载的

来源:百度知道 编辑:UC知道 时间:2024/05/11 18:20:04
为什么我的进程是WINLOGON.EXE,并且是SYSTEM加载的
用户名的确为“SYSTEM”

正常的winlogon系统进程,其用户名为“SYSTEM” 程序名为小写winlogon.exe。
而伪装成该进程的木马程序其用户名为当前系统用户名,且程序名为大写的WINLOGON.exe。
进程查看方式 ctrl+alt+del 然后选择进程。正常情况下有且只有一个winlogon.exe进程,其用户名为“SYSTEM”。如果出现了两个winlogon.exe,且其中一个为大写,用户名为当前系统用户的话,表明可能存在木马。