惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

U
Unit 42
Vercel News
Vercel News
博客园 - 叶小钗
大猫的无限游戏
大猫的无限游戏
MyScale Blog
MyScale Blog
P
Proofpoint News Feed
量子位
Engineering at Meta
Engineering at Meta
B
Blog RSS Feed
博客园 - 【当耐特】
Recent Announcements
Recent Announcements
Google DeepMind News
Google DeepMind News
D
DataBreaches.Net
Stack Overflow Blog
Stack Overflow Blog
博客园 - 聂微东
小众软件
小众软件
Hugging Face - Blog
Hugging Face - Blog
人人都是产品经理
人人都是产品经理
IT之家
IT之家
T
The Blog of Author Tim Ferriss
Last Week in AI
Last Week in AI
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Jina AI
Jina AI
博客园 - 三生石上(FineUI控件)

博客园 - .NET易拉罐

MySQL性能优化的21个最佳实践 和 mysql使用索引(转) InnoDB锁问题 mysql锁表监控 postgresql的表导入数据后 主键值重复的解决 胃病验方 POSTGRESQL学习----函数返回结果集 利用winapi从dll资源中加载对话框 openh323的视频捕获原理 vs2003 + wxWidGets进行c++开发的环境配置 使用php-5.2.1-win32安装包配置iis+mysql运行环境 windows2003中asp网站配置问题 OpenVpn的服务器端的ip配置问题 - .NET易拉罐 JavaScript操作Cookie 双击驱动器无法打开的问题解决方法 让IIS服务器支持中文文件名 XPath手册 web应用程序bin目录下的dll无法加载问题解决方法 使用微软的webservice.htc组建访问webservice 给webservice方法添加soapHeader
关于系统进程lsass.exe的病毒问题
.NET易拉罐 · 2006-09-16 · via 博客园 - .NET易拉罐

最近公司的服务器中病毒了,病毒在各个文件夹下边创建了很多文件,比如_desktop.ini等,搞得文件乱七八糟的,同时系统中多了一个lsass进程,查看进程管理器的性能选项,可以看到虚拟内存的占用非常大,多达几个G。它通过感染系统中的lsass.exe进程,利用此进程对用户帐号进行访问,通过系统的进程管理器可以看到当前执行的lsass进程有两个,一个是用户名系统自己,另一个是以当前登陆账号名为用户名的进程,可以查看到此进程的页面错误飞速的增长,增长幅度为每秒钟几百个到一千个,时间越长肯定使虚拟内存占用量越来越大,如此高的页面错误速率证明此进程肯定是非法进程,是病毒无疑了,他利用lsass进程进行密码账号的破解。
 找到问题在那里了,但是怎么解决呢。可以使用cmd的ntsd命令,此命令可以结束计算机中的任何进程包括系统进程。在进程管理其中,从察看选项种选择要察看的列,选了PID项,可以看到当前所有运行进程的PID。记录下病毒进程的PID,然后在cmd命令提示窗口中输入ntsd -c q -p PID,其中PID改为要结束的进程的PID,然后回车,该进程就被结束掉了。然后运行msconfig选项(windows2000不存在,只能手动更改注册表的run键),取消自启动进程lsass,然后再把注册表的run键下的相应项去掉。同时从网上寻找一下其他的清除信息,进行彻底的病毒查杀,然后重启计算机,如果不放心再查一下病毒。