确定进程名
通过windows任务管理器查看进程启动命令,筛查异常进程。
1、已经确定异常进程并找到了病毒文件
2、发现进程名是正常进程 第一种情况就不多说了,已经取得成功了。那么第二种就稍微有点棘手。
这时需要考虑两种情况 :
1、正常文件被感染 直接对文件进行查杀验证,需要注意的是,有些后门文件会使用 系统文件名,路径也极为相似,此时需要关注路径是否正确。
案例 1:svchost.exe:
案例 2:taskmgr.ex
2、进程注入 进程注入的特点
此处显示的是rundll32.exe,是系统正常进程名
完整效果(因为这里重新开启了一个进程所以进程号变了)
2. 通过 processhack 排查 找到创建外连进程的父进程
在父进程的 modules 中可以排查到恶意 dll
转自:白帽子社区