1.我有好多进程不知道有什么,

2.关于用户登录方式

3.进程里 logon.exe 是什么? 谢谢回答!!!

4.不开IE也会有多个IEXPLORE.EXE进程,用户名是SYSTEM.

5.高手请进帮我分析一下这些开机就有的进程是什么意思~追加分!

6.电脑winlogonexe-应用程序错误0乘014625065指令引用的0乘00000000内存不能是written怎莫解决,求求你们了

远程登录软件_远程登录winlogonexe

Windows Logon Process,Windows NT 用户登陆程序,管理用户登录和退出。该进程的正常路径应是 C:\Windows\System32 且是以 SYSTEM 用户运行,若不是以上路径且不以 SYSTEM 用户运行,则可能是 W32.Netsky.D@mm 蠕虫,该通过 EMail 邮件传播,当你打开发送的附件时,即会被感染。该会创建 SMTP 引擎在受害者的计算机上,邮件进行传播。手工清除该时先结束进程 winlogon.exe,然后删除 C:\Windows 目录下的 winlogon.exe、winlogon.dll、winlogon_hook.dll 和 winlogonkey.dll 文件,再清除 AOL instant messenger 7.0 服务,位于注册表 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services] 下的 aol7.0 键。

我有好多进程不知道有什么,

当计算机启动时,Winlogon.exe 或 Csrss.exe加载 失败时。WindowsNT 内核检测这些进程已停止, 它停止系统并引发 STOP 0xC000021A 错误。蓝屏代码:STOP 0xC000021A Unknown Hard Error电脑蓝屏分析:STOP 0xC000021A 错误可能有若干原因。 其中包括:1. 不匹配的系统文件已经安装。

2. 服务包安装失败。

3. 备份程序不能还原硬盘文件,文件可能正在被使用。

4. 已安装一个不兼容的第三方程序。 电脑蓝屏解决:要解决STOP 0xC000021A 问题, 必须确定哪种这些进程失败原因和。 出现蓝屏代码STOP 0xC000021A后, 一般可以在开机时,按F8,选择最近一次正确配置,通过使用最近一次正确配置启动计算机。一般可以正常进入系统:如果是安装一个不兼容的第三方程序,那么可以将第三方程序删除。如果是备份程序不能还原硬盘文件,那么禁用备份程序。

以下是电脑翻译自微软 ://support.microsoft/kb/156669/en-us/将 Dr.Watson (如果它尚未默认调试器) 以确定哪个进程失败, 注册为默认系统调试器。 进程故障诊断信息 Dr.WatsonforWindows WindowsNT 记录到日志文件 (Drwtsn 32 .log)。 还, 您可以配置程序以生成内存转储文件的失败的进程, 则可分析以确定为什么进程失败调试器中。 要设置成 Dr.Watson 捕获用户模式程序错误, 请按照下列步骤操作:1. 在命令提示符处, 键入 System Root\System32\Drwtsn32.exe -I然后按 Enter。 此命令将 Dr.Watson 配置默认系统调试器。 2. 在命令提示符处, 键入 System Root\System32\Drwtsn32.exe然后选择下列选项:Append to existing log fileCreate crash dumpVisual Notification 3. 从 STOP 0xC000021A 重新启动计算机后错误, 运行 Dr.Watson (Drwtsn 32 .exe)。4. 查看 Dr.Watson 日志以确定哪些用户模式进程可能引起问题。 5. 如果 Dr.Watson 日志不包含足够信息以确定问题, 原因的分析 User.dmp 文件以确定原因是 0xC000021A STOP 错误。 如果没有为 Winlogon.exe 或 Csrss.exe, 创建 Dr.Watson User.dmp 文件可能需要使用不同工具以生成内存转储文件的进程失败。 有关详细信息, 请单击下列文章编号以查看 Microsoft 知识库中相应: 241215 ( ://support.microsoft/kb/241215/) 如何使用 Userdump.exe 工具来创建转储文件 注意 按照知识库文章中说明来解决由于出现异常, 关机过程。 虽然您按照这些说明, 监视以下过程来解决 STOP 0xC000021A 错误: ? Winlogon.exe ? Csrss.exe 注意 大多数 STOP 0xC000021A 由于 Winlogon.exe 失败发生错误。 这通常发生因故障三图形标识和身份验证 (GINA) DLL。 GINA 是替换 DLL 组件, Winlogon.exe 加载。 GINA 实现交互式登录模型验证策略。 GINA 执行所有识别和验证用户交互。 非常通常对某些类型的远程控制软件以替换默认 GINA WindowsDLL (Msgina.dll)。 因此, 好第一步是要检查系统以查看它是否有三方 GINA DLL。 进行此, 找到以册表项: HKEY _ LOCAL _ MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon 值 = GinaDLL _ SZ? 如果 Gina DLL 值是否存在以及

关于用户登录方式

基本正确进程请参考:让我来给你看个全面的,看完你就都知道了。KMailMon.EXE KPFWSvc.EXE

KPFWstart.EXE 是金山杀毒软件程序KWatch.EXE 是360或其他杀毒软件程序。

很多用户都对于自己机器的进程不是很明白,有时总误认为是的进程,希望介绍一些系统的小知识,便于大家使用计算机。

最基本的系统进程(也就是说,这些进程是系统运行的基本条件,有了这些进程,系统就能正常运行):

smss.exe Session Manager

csrss.exe 子系统服务器进程

winlogon.exe 管理用户登录

services.exe 包含很多系统服务

lsass.exe 管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。(系统服务)

产生会话密钥以及授予用于交互式客户/服务器验证的服务凭据(ticket)。(系统服务)

svchost.exe 包含很多系统服务

SPOOLSV.EXE 将文件加载到内存中以便迟后打印。(系统服务)

explorer.exe 管理器管理桌面进程

internat.exe 托盘区的拼音图标

附加的系统进程(这些进程不是必要的,你可以根据需要通过服务管理器来增加或减少):

mstask.exe 允许程序在指定时间运行。(系统服务)

regsvc.exe 允许远程注册表操作。(系统服务)

winmgmt.exe 提供系统管理信息(系统服务)。

inetinfo.exe 通过 Internet 信息服务的管理单元提供 FTP 连接和管理。(系统服务)

tlntsvr.exe 允许远程用户登录到系统并且使用命令行运行控制台程序。(系统服务)

允许通过 Internet 信息服务的管理单元管理 Web 和 FTP 服务。(系统服务)

tftpd.exe 实现 TFTP Internet 标准。该标准不要求用户名和密码。远程安装服务的一部分。(系统服务)

termsrv.exe 提供多会话环境允许客户端设备访问虚拟的 Windows 2000 Professional 桌面会话以及运行在服务器上的基

于 Windows 的程序。(系统服务)

dns.exe 应答对域名系统(DNS)名称的查询和更新请求。(系统服务)

以下服务很少会用到,上面的服务都对安全有害,如果不是必要的应该关掉

tcpsvcs.exe 提供在 PXE 可远程启动客户计算机上远程安装 Windows 2000 Professional 的能力。(系统服务)

支持以下 TCP/IP 服务:Character Generator, Daytime, Discard, Echo, 以及 Quote of the Day。(系统服务)

ismserv.exe 允许在 Windows Advanced Server 站点间发送和接收消息。(系统服务)

ups.exe 管理连接到计算机的不间断电源(UPS)。(系统服务)

wins.exe 为注册和解析 NetBIOS 型名称的 TCP/IP 客户提供 NetBIOS 名称服务。(系统服务)

llssrv.exe License Logging Service(system service)

ntfrs.exe 在多个服务器间维护文件目录内容的文件同步。(系统服务)

RsSub.exe 控制用来远程储存数据的媒体。(系统服务)

locator.exe 管理 RPC 名称服务数据库。(系统服务)

lserver.exe 注册客户端许可证。(系统服务)

dfssvc.exe 管理分布于局域网或广域网的逻辑卷。(系统服务)

clipsrv.exe 支持“剪贴簿查看器”,以便可以从远程剪贴簿查阅剪贴页面。(系统服务)

msdtc.exe 并列事务,是分布于两个以上的数据库,消息队列,文件系统,或其它事务保护管理器。(系统服务)

faxsvc.exe 帮助您发送和接收传真。(系统服务)

cisvc.exe Indexing Service(system service)

dmadmin.exe 磁盘管理请求的系统管理服务。(系统服务)

mnmsrvc.exe 允许有权限的用户使用 NetMeeting 远程访问 Windows 桌面。(系统服务)

netdde.exe 提供动态数据交换 (DDE) 的网络传输和安全特性。(系统服务)

smlogsvc.exe 配置性能日志和警报。(系统服务)

rsvp.exe 为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和本地通信控制安装功能。(系统服务)

RsEng.exe 协调用来储存不常用数据的服务和管理工具。(系统服务)

RsFsa.exe 管理远程储存的文件的操作。(系统服务)

grovel.exe 扫描零备份存储(SIS)卷上的重复文件,并且将重复文件指向一个数据存储点,以节省磁盘空间。(系统服务)

SCardSvr.exe 对插入在计算机智能卡阅读器中的智能卡进行管理和访问控制。(系统服务)

snmp.exe 包含代理程序可以监视网络设备的活动并且向网络控制台工作站汇报。(系统服务)

snmptrap.exe 接收由本地或远程 SNMP 代理程序产生的陷阱消息,然后将消息传递到运行在这台计算机上 SNMP 管理程序

。(系统服务)

UtilMan.exe 从一个窗口中启动和配置工具。(系统服务)

msiexec.exe 依据 .MSI 文件中包含的命令来安装、修复以及删除软件。(系统服务)

详细说明:

win2k运行进程

Svchost.exe

Svchost.exe文件对那些从动态连接库中运行的服务来说是一个普通的主机进程名。Svhost.exe文件定位

在系统的%systemroot%\system32文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要

加载的服务列表。这就会使多个Svchost.exe在同一时间运行。每个Svchost.exe的回话期间都包含一组服务,

以至于单独的服务必须依靠Svchost.exe怎样和在那里启动。这样就更加容易控制和查找错误。

Svchost.exe 组是用下面的注册表值来识别。

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost

每个在这个键下的值代表一个独立的Svchost组,并且当你正在看活动的进程时,它显示作为一个单独的

例子。每个键值都是REG_MULTI_SZ类型的值而且包括运行在Svchost组内的服务。每个Svchost组都包含一个

或多个从注册表值中选取的服务名,这个服务的参数值包含了一个ServiceDLL值。

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Service

explorer.exe

这是一个用户的shell(我实在是不知道怎么翻译shell),在我们看起来就像任务条,桌面等等。这个

进程并不是像你想象的那样是作为一个重要的进程运行在windows中,你可以从任务管理器中停掉它,或者重新启动。

通常不会对系统产生什么负面影响。

internat.exe

这个进程是可以从任务管理器中关掉的。

internat.exe在启动的时候开始运行。它加载由用户指定的不同的输入点。输入点是从注册表的这个位置

HKEY_USERS\.DEFAULT\Keyboard Layout\Preload 加载内容的。

internat.exe 加载“EN”图标进入系统的图标区,允许使用者可以很容易的转换不同的输入点。

当进程停掉的时候,图标就会消失,但是输入点仍然可以通过控制面板来改变。

lsass.exe

这个进程是不可以从任务管理器中关掉的。

这是一个本地的安全授权服务,并且它会为使用winlogon服务的授权用户生成一个进程。这个进程是

通过使用授权的包,例如默认的msgina.dll来执行的。如果授权是成功的,lsass就会产生用户的进入

令牌,令牌别使用启动初始的shell。其他的由用户初始化的进程会继承这个令牌的。

mstask.exe

这个进程是不可以从任务管理器中关掉的。

这是一个任务调度服务,负责用户事先决定在某一时间运行的任务的运行。

smss.exe

这个进程是不可以从任务管理器中关掉的。

这是一个会话管理子系统,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的,

包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它启动这些

进程后,它等待Winlogon或者Csrss结束。如果这些过程时正常的,系统就关掉了。如果发生了什么

不可预料的事情,smss.exe就会让系统停止响应(就是挂起)。

spoolsv.exe

这个进程是不可以从任务管理器中关掉的。

缓冲(spooler)服务是管理缓冲池中的打印和传真作业。

service.exe

这个进程是不可以从任务管理器中关掉的。

大多数的系统核心模式进程是作为系统进程在运行。

System Idle Process

这个进程是不可以从任务管理器中关掉的。

这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。

winlogon.exe

这个进程是管理用户登录和推出的。而且winlogon在用户按下CTRL+ALT+DEL时就激活了,显示安全对话框。

winmgmt.exe

winmgmt是win2000客户端管理的核心组件。当客户端应用程序连接或当管理程序需要他本身的服务时这个进程初始化

taskmagr.exe

这个进程就是任务管理器。

winXP进程全接触

Windows 2000/XP 的任务管理器是一个非常有用的工具,它能提供我们很多信息,比如

现在系统中运行的程序(进程),但是面对那些文件可执行文件名我们可能有点茫然,

不知道它们是做什么的,会不会有可疑进程(,木马等)。本文的目的就是提供一

些常用的Windows 2000 中的进程名,并简单说明它们的用处。

在 WINDOWS 2000 中,系统包含以下缺省进程:

Csrss.exe

Explorer.exe

Internat.exe

Lsass.exe

Mstask.exe

Smss.exe

Spoolsv.exe

Svchost.exe

Services.exe

System

System Idle Process

Taskmgr.exe

Winlogon.exe

Winmgmt.exe

下面列出更多的进程和它们的简要说明

进程名 描述

smss.exe Session Manager

csrss.exe 子系统服务器进程

winlogon.exe 管理用户登录

services.exe 包含很多系统服务

lsass.exe 管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安

全驱动程序。

svchost.exe Windows 2000/XP 的文件保护系统

SPOOLSV.EXE 将文件加载到内存中以便迟后打印。)

explorer.exe 管理器

internat.exe 托盘区的拼音图标)

mstask.exe 允许程序在指定时间运行。

regsvc.exe 允许远程注册表操作。(系统服务)->remoteregister

winmgmt.exe 提供系统管理信息(系统服务)。

inetinfo.exe msftpsvc,w3svc,iisadmn

tlntsvr.exe tlnrsvr

tftpd.exe 实现 TFTP Internet 标准。该标准不要求用户名和密码。

termsrv.exe termservice

dns.exe 应答对域名系统(DNS)名称的查询和更新请求。

tcpsvcs.exe 提供在 PXE 可远程启动客户计算机上远程安装 Windows

2000 Professional 的能力。

ismserv.exe 允许在 Windows Advanced Server 站点间发送和接收消息。

ups.exe 管理连接到计算机的不间断电源(UPS)。

wins.exe 为注册和解析 NetBIOS 型名称的 TCP/IP 客户提供 NetBIOS

名称服务。

llssrv.exe 证书记录服务

ntfrs.exe 在多个服务器间维护文件目录内容的文件同步。

RsSub.exe 控制用来远程储存数据的媒体。

locator.exe 管理 RPC 名称服务数据库。

lserver.exe 注册客户端许可证。

dfssvc.exe 管理分布于局域网或广域网的逻辑卷。

clipsrv.exe 支持“剪贴簿查看器”,以便可以从远程剪贴簿查阅剪贴页

面。

msdtc.exe 并列事务,是分布于两个以上的数据库,消息队列,文件系统

或其它事务保护护管理器。

faxsvc.exe 帮助您发送和接收传真。

cisvc.exe 索引服务

dmadmin.exe 磁盘管理请求的系统管理服务。

mnmsrvc.exe 允许有权限的用户使用 NetMeeting 远程访问 Windows 桌

面。

netdde.exe 提供动态数据交换 (DDE) 的网络传输和安全特性。

smlogsvc.exe 配置性能日志和警报。

rsvp.exe 为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和

本地通信控制安装功功能。

RsEng.exe 协调用来储存不常用数据的服务和管理工具。

RsFsa.exe 管理远程储存的文件的操作。

grovel.exe 扫描零备份存储(SIS)卷上的重复文件,并且将重复文件指向

一个数据存储点,以节省磁盘空间(只对 NTFS 文件系统有用)。

SCardSvr.ex 对插入在计算机智能卡阅读器中的智能卡进行管理和访问控

制。

snmp.exe 包含代理程序可以监视网络设备的活动并且向网络控制台工作

站汇报。

snmptrap.exe 接收由本地或远程 SNMP 代理程序产生的陷阱(trap)消息,

然后将消息传递到运行在这台计算机上 SNMP 管理程序。

UtilMan.exe 从一个窗口中启动和配置工具。

msiexec.exe 依据 .MSI 文件中包含的命令来安装、修复以及删除软件。

另外,有很多朋友都有这样的疑问:我的开机进程里有smss.exe和csrss.exe两个文件,

有什么作用?

进程文件: smss or smss.exe

进程名称: Session Manager Subsystem

描述: 该进程为会话管理子系统用以初始化系统变量,MS-DOS驱动名称类似LPT1以及

COM,调用Win32壳子系统和运行在Windows登陆过程。

常见错误: N/A

是否为系统进程: 是

进程文件: csrss or csrss.exe

进程名称: Client/Server Runtime Server Subsystem

描述: 客户端服务子系统,用以控制Windows图形相关子系统。

常见错误: N/A

是否为系统进程: 是

所以,对自己不熟悉 没有把握的进程, 不要随便结束它.建议:把你认为有问题的进程比

如"csrss.exe",在google里搜索"csrss.exe",就会获得相关的知识. 系统进程列表

Top System Processes

[system process] actmovie.exe agentsvr.exe

alg.exe ASPNET_WP.exe wdins.exe

ccmexec.exe cidaemon.exe cisvc.exe

clisvcl.exe cmd.exe Control.exe

csrss.exe ctfmon.exe ddhelp.exe

dfssvc.exe dllhost.exe dos4gw.exe

dotnetfx.exe dumprep.exe explorer.exe

fast.exe grpconv.exe hidserv.exe

iexplore.exe imapi.exe inetinfo.exe

internat.exe kernel32.dll launch32.exe

loadwc.exe locator.exe logonui.exe

lsass.exe mad.exe mapisp32.exe

mmc.exe mmtask.tsk mprexe.exe

msconfig.exe msdtc.exe msgsrv32.exe

msiexec.exe msoobe.exe mstask.exe

mstinit.exe ndisuio.sys netdde.exe

ntoskrnl.exe ntvdm.exe pchschd.exe

pstores.exe rasautou.exe rdpclip.exe

regsvc.exe regsvr32.exe rna.exe

rpcss.exe rsvp.exe rundll.exe

rundll32.exe runonce.exe sapisvr.exe

sedump.exe scanregw.exe scardsvr.exe

services.exe smss.exe snmp.exe

spool32.exe spoolss.exe spoolsv.exe

srvany.exe svchost.exe system

System Idle Process systray.exe tapisrv.exe

taskmgr.exe taskmon.exe tcpsvcs.exe

tlntsvr.exe userinit.exe winlogon.exe

winmgmt.exe winoa386.mod WMIADAP.EXE

wmiexe.exe wmiprvse.exe wowexec.exe

wpabaln.exe wscntfy.exe wuaclt.exe

wuauboot.exe wuauclt.exe wuaudt.exe

AdskScSrv.exe是正常的应用软件进程,是授权之类的东西,AutoCAD加速器或者是3dmax的进程,可以在3DMAX的服务设置里禁止掉的.

进程文件: AdskScSrv or AdskScSrv.exe

进程名称: Autodesk Licensing Service

进程类别:存在安全风险的进程

英文描述:

AdskScSrv.exe is a process associated with a licensing service lication from Autodesk. This process should not be removed unless it is causing problems.

中文参考:

对不起,暂时没有中文参考!

出品者:Autodesk

属于:Autodesk Licensing Service

系统进程:No

后台程序:Yes

网络相关:No

常见错误:N/A

内存使用:N/A

安全等级 (0-5): 0

间谍软件:No

广告软件:No

:No

木马:No

回答者:loveme1340

SCardSvr.exe 是微软Windows操作系统的一部分 对插入在计算机智能卡阅读器中的智能卡进行管理和访问控制.

realsched.exe这个进程是系统的还是用户的

悬赏分:0 - 解决时间:2007-8-9 08:24

realsched.exe这个进程是系统的还是用户的

我这里是拥护执行的....

提问者: qq6651882 - 助理

最佳答案

realsched.exe进程是RealPlayer自动升级程序realplayer automacticly update,一般来说没多大用处,删除的方法很简单。在C:\Windows和C:\Documents and Settings文件夹里搜索(包括隐藏文件),将找到的Realsched.exe全部改名或者删除(最好改名),这样便不会出现这个进程了,而且不影响Realplayer的使用,

最后 在启动项里把它的注册表项删除。

在"开始-运行"中输入:

regsvr32 /u "C:\Program Files\Real\RealPlayer\rpau3260.dll"

注意: 双引号当中为rpau3260.dll文件的路径,要根据自己系统的实际情况进行修改。

另:

进程文件:realsched或者realsched.exe

进程名称:real networks scheduler

描述:

realsched.exe是real networks产品定时升级检测程序。这不是系统必须的进程,通过用户许可协议安装。如终止它,将不能显示升级提示信息。

出品者:realnetworks

属于:realnet works scheduler .结束realsched.exe进程

2.把X:\Program Files\Common Files\Real\Update_OB\realsched.exe删除即可(X为操作系统所在的盘符)

系统进程:否

后台进程:是

另外再给你个网站---进程知识库:://.dofile/

进程里 logon.exe 是什么? 谢谢回答!!!

一、了解Windows XP的

几种登录类型

1. 交互式登录

交互式登录是我们平常登录时最常见的类型,就是用户通过相应的用户账号(User Account)和密码在本机进行登录。有些网友认为“交互式登录”就是“本地登录”,其实这是错误的。“交互式登录”还包括“域账号登录”,而“本地登录”仅限于“本地账号登录”。

这里有必要提及的是,通过终端服务和远程桌面登录主机,可以看做“交互式登录”,其验证的原理是一样的。

在交互式登录时,系统会首先检验登录的用户账号类型,是本地用户账号(Local User Account),还是域用户账号(Domain User Account),再用相应的验证机制。因为不同的用户账号类型,其处理方法也不同。

◇ 本地用户账号

用本地用户账号登录,系统会通过存储在本机SAM数据库中的信息进行验证。所以也就是为什么Windows2000忘记Administrator密码时可以用删除SAM文件的方法来解决。不过对于Windows XP则不可以,可能是出于安全方面的考虑吧。用本地用户账号登录后,只能访问到具有访问权限的本地。(图1)

图1

◇域用户账号

用域用户账号登录,系统则通过存储在域控制器的活动目录中的数据进行验证。如果该用户账号有效,则登录后可以访问到整个域中具有访问权限的。

小提示:如果计算机加入域以后,登录对话框就会显示“登录到:”项目,可以从中选择登录到域还是登录到本机。

2. 网络登录

如果计算机加入到工作组或域,当要访问其他计算机的时,就需要“网络登录”了。如图2,当要登录名称为Heelen的主机时,输入该主机的用户名称和密码后进行验证。这里需要提醒的是,输入的用户账号必须是对方主机上的,而非自己主机上的用户账号。因为进行网络登录时,用户账号的有效性是由受访主机控制的。

图2

3. 服务登录

服务登录是一种特殊的登录方式。平时,系统启动服务和程序时,都是先以某些用户账号进行登录后运行的,这些用户账号可以是域用户账号、本地用户账号或SYSTEM账号。用不同的用户账号登录,其对系统的访问、控制权限也不同,而且,用本地用户账号登录,只能访问到具有访问权限的本地,不能访问到其他计算机上的,这点和“交互式登录”类似。

从图3的任务管理器中可以看到,系统的进程所使用的账号是不同的。当系统启动时,一些基与Win32的服务会被预先登录到系统上,从而实现对系统的访问和控制。运行Services.msc,可以设置这些服务。由于系统服务有着举足轻重的地位,一般都以SYSTEM账号登录,所以对系统有绝对的控制权限,因此很多和木马也争着加入这个贵族体系中。除了SYSTEM,有些服务还以Local Service和Network Service这两个账号登录。而在系统初始化后,用户运行的一切程序都是以用户本身账号登录的。

图3

从上面讲到的原理不难看出,为什么很多电脑文章告诉一般用户,平时使用计算机时要以Users组的用户登录,因为即使运行了、木马程序,由于受到登录用户账号相应的权限限制,最多也只能破坏属于用户本身的,而对维护系统安全和稳定性的重要信息无破坏性。

4. 批处理登录

批处理登录一般用户很少用到,通常被执行批处理操作的程序所使用。在执行批处理登录时,所用账号要具有批处理工作的权利,否则不能进行登录。

平常我们接触最多的是“交互式登录”,所以下面笔者将为大家详细讲解“交互式登录”的原理。

二、交互式登录,系统用了哪些组件

1. Winlogon.exe

Winlogon.exe是“交互式登录”时最重要的组件,它是一个安全进程,负责如下工作:

◇加载其他登录组件。

◇提供同安全相关的用户操作图形界面,以便用户能进行登录或注销等相关操作。

◇根据需要,同GINA发送必要信息。

2. GINA

GINA的全称为“Graphical Identification and Authentication”——图形化识别和验证。它是几个动态数据库文件,被Winlogon.exe所调用,为其提供能够对用户身份进行识别和验证的函数,并将用户的账号和密码反馈给Winlogon.exe。在登录过程中,“欢迎屏幕”和“登录对话框”就是GINA显示的。

一些主题设置软件,例如StyleXP,可以指定Winlogon.exe加载商家自己开发的GINA,从而提供不同的Windows XP的登录界面。由于这个可修改性,现在出现了**账号和密码的木马。

一种是针对“欢迎屏幕”登录方式的木马,它模拟了Windows XP的欢迎界面。当用户输入密码后,就被木马程序所获取,而用户却全然不知。所以建议大家不要以欢迎屏幕来登录,且要设置“安全登录”。

另一种是针对登录对话框的GINA木马,其原理是在登录时加载,以**用户的账号和密码,然后把这些信息保存到%systemroot%system32下的WinEggDrop.dat中。该木屏蔽系统以“欢迎屏幕”方式登录和“用户切换”功能,也会屏蔽“Ctrl-Alt-Delete”的安全登录提示。

用户也不用太担心被安装了GINA木马,笔者在这里提供解决方案给大家参考:

◇正所谓“解铃还需系铃人”,要查看自己电脑是否安装过GINA木马,可以下载一个GINA木马程序,然后运行InstGina -view,可以查看系统中GinaDLL键值是否被安装过DLL,主要用来查看系统是否被人安装了Gina木马作为登录所用。如果不幸被安装了GINA木马,可以运行InstGina -Remove来卸载它。

3. LSA服务

LSA的全称为“Local Security Authority”——本地安全授权,Windows系统中一个相当重要的服务,所有安全认证相关的处理都要通过这个服务。它从Winlogon.exe中获取用户的账号和密码,然后经过密钥机制处理,并和存储在账号数据库中的密钥进行对比,如果对比的结果匹配,LSA就认为用户的身份有效,允许用户登录计算机。如果对比的结果不匹配,LSA就认为用户的身份无效。这时用户就无法登录计算机。

怎么看这三个字母有些眼熟?对了,这个就是和前阵子闹得沸沸扬扬的“震荡波” 扯上关系的服务。“震荡波”蠕虫就是利用LSA远程缓冲区溢出漏洞而获得系统最高权限SYSTEM来攻击电脑的。解决的方法网上很多资料,这里就不多讲了。

4. SAM数据库

SAM的全称为“Security Account Manager”——安全账号管理器,是一个被保护的子系统,它通过存储在计算机注册表中的安全账号来管理用户和用户组的信息。我们可以把SAM看成一个账号数据库。对于没有加入到域的计算机来说,它存储在本地,而对于加入到域的计算机,它存储在域控制器上。

如果用户试图登录本机,那么系统会使用存储在本机上的SAM数据库中的账号信息同用户提供的信息进行比较;如果用户试图登录到域,那么系统会使用存储在域控制器中上的SAM数据库中的账号信息同用户提供的信息进行比较。

5. Net Logon服务

Net Logon服务主要和NTLM(NT LAN Manager,Windows NT 4.0 的默认验证协议)协同使用,用户验证Windows NT域控制器上的SAM数据库上的信息同用户提供的信息是否匹配。NTLM协议主要用于实现同Windows NT的兼容性而保留的。

6. KDC服务

KDC(Kerberos Key Distribution Center——Kerberos密钥发布中心)服务主要同Kerberos认证协议协同使用,用于在整个活动目录范围内对用户的登录进行验证。如果你确保整个域中没有Windows NT计算机,可以只使用Kerberos协议,以确保最大的安全性。该服务要在Active Directory服务启动后才能启用。

7. Active Directory服务

如果计算机加入到Windows 2000或Windows 2003域中,则需启动该服务以对Active Directory(活动目录)功能的支持。

三、登录前后,Winlogon到底干了什么

如果用户设置了“安全登录”,在Winlogon初始化时,会在系统中注册一个SAS (Secure Attention Sequence——安全警告序列)。SAS是一组组合键,默认情况下为Ctrl-Alt-Delete。它的作用是确保用户交互式登录时输入的信息被系统所接受,而不会被其他程序所获取。所以说,使用“安全登录”进行登录,可以确保用户的账号和密码不会被黑客**。要启用“安全登录”的功能,可以运行“Control userpasswords2”命令,打开“用户账户”对话框,选择“高级”。(如图4)选中“要求用户按Ctrl-Alt-Delete”选项后确定即可。以后,在每次登录对话框出现前都有一个提示,要求用户按Ctrl-Alt-Delete组合键,目的是为了在登录时出现Windows XP的GINA登录对话框,因为只有系统本身的GINA才能截获这个组合键信息。而如前面讲到的GINA木马,会屏蔽掉“安全登录”的提示,所以如果“安全登录”的提示无故被屏蔽也是发现木马的一个前兆。“安全登录”功能早在Windows 2000时就被应用于保护系统安全性。

图4

在Winlogon注册了SAS后,就调用GINA生成3个桌面系统,在用户需要的时候使用,它们分别为:

◇Winlogon桌面 用户在进入登录界面时,就进入了Winlogon桌面。而我们看到的登录对话框,只是GINA负责显示的。

如果用户取消以“欢迎屏幕”方式登录,在进入Windows XP中任何时候按下“Ctrl-Alt-Delete”,都会激活Winlogon桌面,并显示图5的“Windows安全”对话框(注意,Winlogon桌面并不等同对话框,对话框只是Winlogon调用其他程序来显示的)。

图5

◇用户桌面 用户桌面就是我们日常操作的桌面,它是系统最主要的桌面系统。用户需要提供正确的账号和密码,成功登录后才能显示“用户桌面”。而且,不同的用户,Winlogon会根据注册表中的信息和用户配置文件来初始化用户桌面。

◇屏幕保护桌面 屏幕保护桌面就是屏幕保护,包括“系统屏幕保护”和“用户屏幕保护”。在启用了“系统屏幕保护”的前提下,用户未进行登录并且长时间无操作,系统就会进入“系统屏幕保护”;而对于“用户屏幕保护”来说,用户要登录后才能访问,不同的用户可以设置不同的“用户屏幕保护”。

四、想登录,也要过GINA这一关

在“交互式登录”过程中,Winlogon调用了GINA组文件,把用户提供的账号和密码传达给GINA,由GINA负责对账号和密码的有效性进行验证,然后把验证结果反馈给Winlogon程序。在与Winlogon.exe对话时,GINA会首先确定Winlogon.exe的当前状态,再根据不同状态来执行不同的验证工作。通常Winlogon.exe有三种状态:

1. 已登录状态

顾名思义,用户在成功登录后,就进入了“已登录状态”。在此状态下,用户可以执行有控制权限的任何操作。

2. 已注销状态

用户在已登录状态下,选择“注销”命令后,就进入了“已注销状态”,并显示Winlogon桌面,而由GINA负责显示登录对话框或欢迎屏幕。

3. 已锁定状态

当用户按下“Win+L”键锁定计算机后,就进入了“已锁定状态”。在此状态下,GINA负责显示可供用户登录的对话框。此时用户有两种选择,一种是输入当前用户的密码返回“已登录状态”,另一种是输入管理员账号和密码,返回“已注销状态”,但原用户状态和未保存数据丢失。

五、登录到本机的过程

1. 用户首先按Ctrl+Alt+Del组合键。

2. Winlogon检测到用户按下SAS键,就调用GINA,由GINA显示登录对话框,以便用户输入账号和密码。

3. 用户输入账号和密码,确定后,GINA把信息发送给LSA进行验证。

4. 在用户登录到本机的情况下,LSA会调用Msv1_0.dll这个验证程序包,将用户信息处理后生成密钥,同SAM数据库中存储的密钥进行对比。

5. 如果对比后发现用户有效,SAM会将用户的SID(Security Identifier——安全标识),用户所属用户组的SID,和其他一些相关信息发送给LSA。

6. LSA将收到的SID信息创建安全访问令牌,然后将令牌的句柄和登录信息发送给Winlogon.exe。

7. Winlogon.exe对用户登录稍作处理后,完成整个登录过程。

六、登录到域的过程

登录到域的验证过程,对于不同的验证协议也有不同的验证方法。如果域控制器是Windows NT 4.0,那么使用的是NTLM验证协议,其验证过程和前面的“登录到本机的过程”差不多,区别就在于验证账号的工作不是在本地SAM数据库中进行,而是在域控制器中进行;而对于Windows 2000和Windows 2003域控制器来说,使用的一般为更安全可靠的Kerberos V5协议。通过这种协议登录到域,要向域控制器证明自己的域账号有效,用户需先申请允许请求该域的TGS(Ticket-Granting Service——票据授予服务)。获准之后,用户就会为所要登录的计算机申请一个会话票据,最后还需申请允许进入那台计算机的本地系统服务。

其过程如下:

1. 用户首先按Ctrl+Alt+Del组合键。

2. Winlogon检测到用户按下SAS键,就调用GINA,由GINA显示登录对话框,以便用户输入账号和密码。

3. 用户选择所要登录的域和填写账号与密码,确定后,GINA将用户输入的信息发送给LSA进行验证。

4. 在用户登录到本机的情况下,LSA将请求发送给Kerberos验证程序包。通过散列算法,根据用户信息生成一个密钥,并将密钥存储在证书缓存区中。

5. Kerberos验证程序向KDC(Key Distribution Center——密钥分配中心)发送一个包含用户身份信息和验证预处理数据的验证服务请求,其中包含用户证书和散列算法加密时间的标记。

6. KDC接收到数据后,利用自己的密钥对请求中的时间标记进行解密,通过解密的时间标记是否正确,就可以判断用户是否有效。

7. 如果用户有效,KDC将向用户发送一个TGT(Ticket-Granting Ticket——票据授予票据)。该TGT(AS_REP)将用户的密钥进行解密,其中包含会话密钥、该会话密钥指向的用户名称、该票据的最大生命期以及其他一些可能需要的数据和设置等。用户所申请的票据在KDC的密钥中被加密,并附着在AS_REP中。在TGT的授权数据部分包含用户账号的SID以及该用户所属的全局组和通用组的SID。注意,返回到LSA的SID包含用户的访问令牌。票据的最大生命期是由域策略决定的。如果票据在活动的会话中超过期限,用户就必须申请新的票据。

8. 当用户试图访问时,客户系统使用TGT从域控制器上的Kerberos TGS请求服务票据(TGS_REQ)。然后TGS将服务票据(TGS_REP)发送给客户。该服务票据是使用服务器的密钥进行加密的。同时,SID被Kerberos服务从TGT复制到所有的Kerberos服务包含的子序列服务票据中。

9. 客户将票据直接提交到需要访问的网络服务上,通过服务票据就能证明用户的标识和针对该服务的权限,以及服务对应用户的标识。

七、我要偷懒——设置自动登录

为了安全起见,平时我们进入Windows XP时,都要输入账号和密码。而一般我们都是使用一个固定的账号登录的。面对每次烦琐的输入密码,有的朋友干脆设置为空密码或者类似“123”等弱口令,而这些账号也多数为管理员账号。殊不知黑客用一般的扫描工具,很容易就能扫描到一段IP段中所有弱口令的计算机。

所以,还是建议大家要把密码尽量设置得复杂些。如果怕麻烦,可以设置自动登录,不过自动登录也是很不安全的。因为自动登录意味着能直接接触计算机的人都能进入系统;另一方面,账号和密码是明文保存在注册表中的,所以任何人,只要具有访问注册表的权限,都可以通过网络查看。因此如果要设置登录,最好不要设置为管理员账号,可以设置为USERS组的用户账号。设置自动登录的方法是:运行“Control userpasswords2”,在“用户账户”窗口中取消“要使用本机,用户必须输入用户名和密码”选项,确定后会出现一个对话框,输入要自动登录的账号和密码即可。注意,这里不对密码进行验证,用户要确保密码和账号的正确性。

不开IE也会有多个IEXPLORE.EXE进程,用户名是SYSTEM.

恭喜…中彩了……

logon.exe是backdoor/zins.c的文件。该运行后,以logon.exe为名自我复制到系统目录下。修改注册表,以实现后门程序的开机自启,并删除某些与安全防护程序相关的启动项,阻止此类程序的开机自启,破坏用户的安全防护体系。建议使用杀毒软件进行扫描。

高手请进帮我分析一下这些开机就有的进程是什么意思~追加分!

svchost.exe 在大部分机器里面都会出现3到4个

很正常

并不是什么

有什么疑问联系我的QQ254090795

我这里有张表,你自己对照一下吧

进程名     描述

smss.exe   Session Manager

csrss.exe 子系统服务器进程

winlogon.exe 管理用户登录

services.exe 包含很多系统服务

lsass.exe 管理IP安全策略以及启动ISAKMP/Oakley(IKE)和IP安全驱动程序

svchost.exe  Windows 2000/XP 的文件保护系统

SPOOLSV.EXE将文件加载到内存中以便迟后打印

explorer.exe 管理器

internat.exe 托盘区的拼音图标

mstask.exe  允许程序在指定时间运行。

regsvc.exe  允许远程注册表操作。(系统服务)->remoteregister

winmgmt.exe提供系统管理信息(系统服务)

inetinfo.exe msftpsvc,w3svc,iisadmn

tlntsvr.exetlnrsvr

tftpd.exe 实现 TFTP Internet 标准。该标准不要求用户名和密码

termsrv.exe termservice

dns.exe  应答对域名系统(DNS)名称的查询和更新请求

tcpsvcs.exe 提供在PXE可远程启动客户计算机上远程安装2000 Professional的能力

ismserv.exe 允许在 Windows Advanced Server 站点间发送和接收消息

ups.exe  管理连接到计算机的不间断电源(UPS)

wins.exe   为注册和解析 NetBIOS 型名称的TCP/IP客户提供NetBIOS名称服务

llssrv.exe  证书记录服务

ntfrs.exe 在多个服务器间维护文件目录内容的文件同步

RsSub.exe 控制用来远程储存数据的媒体

locator.exe 管理 RPC 名称服务数据库

lserver.exe 注册客户端许可证

dfssvc.exe  管理分布于局域网或广域网的逻辑卷

clipsrv.exe 支持“剪贴簿查看器”,以便可以从远程剪贴簿查阅剪贴页面

msdtc.exe 并列事务,是分布于两个以上的数据库,消息队列,文件系统或其它事务保护护管理器。

faxsvc.exe  帮助您发送和接收传真。

cisvc.exe 索引服务

madmin.exe 磁盘管理请求的系统管理服务。

mnmsrvc.exe 允许有权限的用户使用 NetMeeting 远程访问 Windows 桌面。

netdde.exe  提供动态数据交换 (DDE) 的网络传输和安全特性。

smlogsvc.exe 配置性能日志和警报。

rsvp.exe   为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和本地通信控制安装功功能。

RsEng.exe 协调用来储存不常用数据的服务和管理工具。

RsFsa.exe 管理远程储存的文件的操作。

grovel.exe  扫描零备份存储(SIS)卷上的重复文件,并且将重复文件指向一个数据存储点,以节省磁盘空间(只对NTFS文件系统有用)

SCardSvr.ex 对插入在计算机智能卡阅读器中的智能卡进行管理和访问控制。

snmp.exe   包含代理程序可以监视网络设备的活动并且向网络控制台工作站汇报。

snmptrap.exe 接收由本地或远程SNMP代理程序产生的陷阱(trap)消息,然后将消息传递到运行在这台计算机上SNMP管理程序。

UtilMan.exe 从一个窗口中启动和配置工具。

msiexec.exe 依据.MSI文件中包含的命令来安装、修复以及删除软件。

Ctfmon.exe 安装了WinXP(尤其是安装ofice XP)后,在桌面右下角显示的“语言栏”

dovldr32.exe 如果你有一个Creative SBLive系列的声卡,就可能击现这个进程

Ldle.exe 当前cup空闲度

IEXPLORE.exe IE浏览器

msmsgs.exe 这是微软的Windows Messengr(即时通信软件)著名的MSN进程

System IDLE Process.exe 这是一个当没有任何程序或者进程对CPU发出请求的时候调用的普通进程

taskmgr.exe 任务管理器本身

电脑winlogonexe-应用程序错误0乘014625065指令引用的0乘00000000内存不能是written怎莫解决,求求你们了

Windows操作系统进程详细介绍- -

(1)[system Idle Process]

进程文件: [system process] or [system process]

进程名称: Windows内存处理系统进程

描 述: Windows页面内存管理进程,拥有0级优先。

介 绍:该进程作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。它的cpu占用率越大表示可供分配的CPU越多,数字越小则表示CPU紧张。

(2)[alg.exe]

进程文件: alg or alg.exe

进程名称: 应用层网关服务

描 述: 这是一个应用层网关服务用于网络共享。

介 绍:一个网关通信插件的管理器,为 “Internet连接共享服务”和 “Internet连接防火墙服务”提供第三方协议插件的支持。

(3)[csrss.exe]

进程文件: csrss or csrss.exe

进程名称: Client/Server Runtime Server Subsystem

描 述: 客户端服务子系统,用以控制Windows图形相关子系统。

介 绍: 这个是用户模式Win32子系统的一部分。csrss代表客户/服务器运行子系统而且是一个基本的子系统必须一直运行。csrss用于维持Windows的控制,创建或者删除线程和一些16位的虚拟MS-DOS环境。

(4)[ddhelp.exe]

进程文件: ddhelp or ddhelp.exe

进程名称: DirectDraw Helper

描 述: DirectDraw Helper是DirectX这个用于图形服务的一个组成部分。

简 介:Directx 帮助程序

(5)[dllhost.exe]

进程文件: dllhost or dllhost.exe

进程名称: DCOM DLL Host进程

描 述: DCOM DLL Host进程支持基于COM对象支持DLL以运行Windows程序。

介 绍:com代理,系统附加的dll组件越多,则dllhost占用的cpu和内存就越多,而8月的“冲击波杀手”大概让大家对它比较熟悉吧。

(6)[explorer.exe]

进程文件: explorer or explorer.exe

进程名称: 程序管理

描 述: Windows Program Manager或者Windows Explorer用于控制Windows图形Shell,包括开始菜单、任务栏,桌面和文件管理。

介 绍:这是一个用户的shell,在我们看起来就像任务条,桌面等等。或者说它就是管理器,不相信你在运行里执行它看看。它对windows系统的稳定性还是比较重要的,而红码也就是找它的麻烦,在c和d根下创建explorer.exe。

(7)[inetinfo.exe]

进程文件: inetinfo or inetinfo.exe

进程名称: IIS Admin Service Helper

描 述: InetInfo是Microsoft Internet Infomation Services (IIS)的一部分,用于Debug调试除错。

介绍:IIS服务进程,蓝码正是利用的inetinfo.exe的缓冲区溢出漏洞。

(8)[internat.exe]

进程文件: internat or internat.exe

进程名称: Input Locales

描 述: 这个输入控制图标用于更改类似国家设置、键盘类型和日期格式。internat.exe在启动的时候开始运行。它加载由用户指定的不同的输入点。输入点是从注册表的这个位置HKEY_USERS\.DEFAULT\Keyboard Layout\Preload 加载内容的。internat.exe 加载“EN”图标进入系统的图标区,允许使用者可以很容易的转换不同的输入点。当进程停掉的时候,图标就会消失,但是输入点仍然可以通过控制面板来改变。

介 绍:它主要是用来控制输入法的,当你的任务栏没有“EN”图标,而系统有internat.exe进程,不妨结束掉该进程,在运行里执行internat命令即可。

(9)[kernel32.dll]

进程文件: kernel32 or kernel32.dll

进程名称: Windows壳进程

描 述: Windows壳进程用于管理多线程、内存和。

介 绍:更多内容浏览非法操作与Kernel32解读

(10)[lsass.exe]

进程文件: lsass or lsass.exe

进程名称: 本地安全权限服务

描 述: 这个本地安全权限服务控制Windows安全机制。管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序等。

介 绍:这是一个本地的安全授权服务,并且它会为使用winlogon服务的授权用户生成一个进程。这个进程是通过使用授权的包,例如默认的msgina.dll来执行的。如果授权是成功的,lsass就会产生用户的进入令牌,令牌别使用启动初始的shell。其他的由用户初始化的进程会继承这个令牌的。而windows活动目录远程堆栈溢出漏洞,正是利用LDAP 3搜索请求功能对用户提交请求缺少正确缓冲区边界检查,构建超过1000个"AND"的请求,并发送给服务器,导致触发堆栈溢出,使Lsass.exe服务崩溃,系统在30秒内重新启动。

(11)[mdm.exe]

进程文件: mdm or mdm.exe

进程名称: Machine Debug Manager

描 述: Debug除错管理用于调试应用程序和Microsoft Office中的Microsoft Script Editor脚本编辑器。

介 绍:Mdm.exe的主要工作是针对应用软件进行排错(Debug),说到这里,扯点题外话,如果你在系统见到fff开头的0字节文件,它们就是mdm.exe在排错过程中产生一些暂存文件,这些文件在操作系统进行关机时没有自动被清除,所以这些fff开头的怪文件里是一些后缀名为CHK的文件都是没有用的垃圾文件,可匀我馍境?换岫韵低巢?涣加跋臁6?X系统,只要系统中有Mdm.exe存在,就有可能产生以fff开头的怪文件。可以按下面的方法让系统停止运行Mdm.exe来彻底删除以fff开头的怪文件:首先按“Ctrl+Alt+Del”组合键,在弹出的“关闭程序”窗口中选中“Mdm”,按“结束任务”按钮来停止Mdm.exe在后台的运行,接着把Mdm.exe(在C:\Windows\System目录下)改名为Mdm.bak。运行msconfig程序,在启动页中取消对“Machine Debug Manager”的选择。这样可以不让Mdm.exe自启动,然后点击“确定”按钮,结束msconfig程序,并重新启动电脑。另外,如果你使用IE 5.X以上版本浏览器,建议禁用脚本调用(点击“工具→Internet选项→高级→禁用脚本调用”),这样就可以避免以fff开头的怪文件再次产生。

(12)[mmtask.tsk]

进程文件: mmtask or mmtask.tsk

进程名称: 多媒体支持进程

描 述: 这个Windows多媒体后台程序控制多媒体服务,例如MIDI。

介 绍:这是一个任务调度服务,负责用户事先决定在某一时间运行的任务的运行。

(13)[mprexe.exe]

进程文件: mprexe or mprexe.exe

进程名称: Windows路由进程

描 述: Windows路由进程包括向适当的网络部分发出网络请求。

介 绍:这是Windows的32位网络界面服务进程文件,网络客户端部件启动的核心。印象中“A-311木马(Trojan.A-311.104)”也会在内存中建立mprexe.exe进程,可以通过管理结束进程。

(14)[msgsrv32.exe]

进程文件: msgsrv32 or msgsrv32.exe

进程名称: Windows信使服务

描 述: Windows信使服务调用Windows驱动和程序管理在启动。

介 绍:msgsrv32.exe 一个管理信息窗口的应用程序,win9x下如果声卡或者显卡驱动程序配置不正确,会导致死机或者提示msgsrv32.exe 出错。

(15)[mstask.exe]

进程文件: mstask or mstask.exe

进程名称: Windows任务

描 述: Windows任务用于设定继承在什么时间或者什么日期备份或者运行。

介 绍:任务,它通过注册表自启动。因此,通过任务程序实现自启动的程序在系统信息中看不到它的文件名,一旦把它从注册表中删除或禁用,那么通过任务启动的程序全部不能自动运行。win9X下系统启动就会开启任务,可以通过双击任务图标-高级-终止任务来停止它自启动。另外,攻击者在攻击过程中,也经常用到任务,包括上传文件、提升权限、种植后门、清扫脚印等。

(16)[regsvc.exe]

进程文件: regsvc or regsvc.exe

进程名称: 远程注册表服务

描 述: 远程注册表服务用于访问在远程计算机的注册表。

(17)[rpcss.exe]

进程文件: rpcss or rpcss.exe

进程名称: RPC Portmer

描 述: Windows 的RPC端口映射进程处理RPC调用(远程模块调用)然后把它们映射给指定的服务提供者。

介 绍:98它不是在装载解释器时或引导时启动,如果使用中有问题,可以直接在在注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices添加"字符串值",定向到"C:\WINDOWS\SYSTEM\RPCSS"即可。

(18)[services.exe]

进程文件: services or services.exe

进程名称: Windows Service Controller

描 述: 管理Windows服务。

介 绍:大多数的系统核心模式进程是作为系统进程在运行。打开管理工具中的服务,可以看到有很多服务都是在调用%systemroot%\system32\service.exe

(19)[smss.exe]

进程文件: smss or smss.exe

进程名称: Session Manager Subsystem

描 述: 该进程为会话管理子系统用以初始化系统变量,MS-DOS驱动名称类似LPT1以及COM,调用Win32壳子系统和运行在Windows登陆过程。

简 介:这是一个会话管理子系统,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的,包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它启动这些进程后,它等待Winlogon或者Csrss结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe就会让系统停止响应(就是挂起)。

(20)[snmp.exe]

进程文件: snmp or snmp.exe

进程名称: Microsoft SNMP Agent

描 述: Windows简单的网络协议代理(SNMP)用于监听和发送请求到适当的网络部分。

简 介:负责接收SNMP请求报文,根据要求发送响应报文并处理与WinsockAPI的接口。

(21)[spool32.exe]

进程文件: spool32 or spool32.exe

进程名称: Printer Spooler

描 述: Windows打印任务控制程序,用以打印机就绪。

(22)[spoolsv.exe]

进程文件: spoolsv or spoolsv.exe

进程名称: Printer Spooler Service

描 述: Windows打印任务控制程序,用以打印机就绪。

介 绍:缓冲(spooler)服务是管理缓冲池中的打印和传真作业。

(23)[stisvc.exe]

进程文件: stisvc or stisvc.exe

进程名称: Still Image Service

描 述: Still Image Service用于控制扫描仪和数码相机连接在Windows。

(24)[svchost.exe]

进程文件: svchost or svchost.exe

进程名称: Service Host Process

描 述: Service Host Process是一个标准的动态连接库主机处理服务.

介 绍:Svchost.exe文件对那些从动态连接库中运行的服务来说是一个普通的主机进程名。Svhost.exe文件定位在系统的%systemroot%\system32文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要加载的服务列表。这就会使多个Svchost.exe在同一时间运行。每个Svchost.exe的回话期间都包含一组服务,以至于单独的服务必须依靠Svchost.exe怎样和在那里启动。这样就更加容易控制和查找错误。windows 2k一般有2个svchost进程,一个是RPCSS(Remote Procedure Call)服务进程,另外一个则是由很多服务共享的一个svchost.exe。而在windows XP中,则一般有4个以上的svchost.exe服务进程,windows 2003 server中则更多。

(25)[taskmon.exe]

进程文件: taskmon or taskmon.exe

进程名称: Windows Task Optimizer

描 述: windows任务优化器监视你使用某个程序的频率,并且通过加载那些经常使用的程序来整理优化硬盘。

介 绍:任务管理器,它的功能是监视程序的执行情况并随时报告。能够监测所有在任务栏中以窗口方式运行的程序,可打开和结束程序,还可直接调出关闭系统对话框。

(26)[tcpsvcs.exe]

进程文件: tcpsvcs or tcpsvcs.exe

进程名称: TCP/IP Services

描 述: TCP/IP Services Application支持透过TCP/IP连接局域网和Internet。

(27)[winlogon.exe]

进程文件: winlogon or winlogon.exe

进程名称: Windows Logon Process

描 述: Windows NT用户登陆程序。这个进程是管理用户登录和退出的。而且winlogon在用户按下CTRL+ALT+DEL时就激活了,显示安全对话框。

(28)[winmgmt.exe]

进程文件: winmgmt or winmgmt.exe

进程名称: Windows Management Service

描 述: Windows Management Service透过Windows Management Instrumentation data WMI)技术处理来自应用客户端的请求。

简 介:winmgmt是win2000客户端管理的核心组件。当客户端应用程序连接或当管理程序需要他本身的服务时这个进程初始化。WinMgmt.exe(CIM对象管理器)和知识库(Repository)是WMI两个主要构成部分,其中知识库是对象定义的数据库,它是存储所有可管理静态数据的中心数据库,对象管理器负责处理知识库中对象的收集和操作并从WMI提供程序收集信息。WinMgmt.exe在Windows 2k/NT上作为一个服务运行,而在Windows 95/98上作为一个独立的exe程序运行。Windows 2k系统在某些计算机上出现的WMI错误可以通过安装Windows 2k SP2来修正。

(29)[system]

进程文件: system or system

进程名称: Windows System Process

描 述: Microsoft Windows系统进程。

介 绍:在任务管理器中会看到这项进程,属于正常系统进程。

系统进程就介绍到这里。

在Windows2k/XP中,以下进程是必须加载的:

smss.exe、csrss.exe、winlogon.exe、services.exe、lsass.exe、svchost.exe(可以同时存在多个)、spoolsv.exe、explorer.exe、System Idle Process;

在Windows 9x中,一下进程是必须加载的:

msgsrv32.exe、mprexe.exe、mmtask.tsk、kenrel32.dll。

您好!出现:0x 指令引用的0x内存。该内存不能为"read"或"written"。答案shijan8原创★严禁复制★

1对电脑没有影响或偶尔出现,不用管它,重启电脑后可能会自动消失。

2盗版系统或Ghost版本系统,系统文件错误或丢失,也会出现该问题,及时安装官方发行的补丁,{检查电脑年、月、日是否正确}。建议:最好安装正版系统或完整版系统。

3检查驱动是否出现问题,重新安装驱动或及时更新驱动。

4引起的:升级杀毒软件或下载专杀工具,清理恶意插件,对电脑全盘杀毒。

5硬件引起的:

(1)可能是内存条出现的小问题,关机断电,把内存条拆下清理干净重新安装。必要时更换内存条。(硬件上一般不会出现该问题)

6软件引起的:

(1)安装的软件与系统或其它软件发生冲突,盗版或带的软件,请慎重下载软件,最好使用正版。这里主要说的是检查开机启动项,把没必要启动的启动项禁止开机启动

(2)如果你的电脑中安装了两款或两款以上的同类软件,比如:两款杀毒软件、两款优化系统软件等,请卸载一款,以免发生冲突,以保持电脑稳定性。

(3)有些系统补丁下载安装了错误补丁,可能与您当前的系统或其它软件发生冲突,也会出现该问题。卸载该补丁,找到适合您电脑补丁,重新下载重新安装。

(4)当下载安装或打开运行播放器、游戏、QQ等第三方软件,出现该问题时。可能是您下载的软件存在着危险,系统本身为了保护系统不受影响,也会出现该内存不能为“read”或“wrtten”。一般的解决办法就是卸载该软件重新安装。如果不能解决,需要更换同类型其它版本的软件,或找到发生冲突的软件卸载它,问题才能解决。

如果上面说的检查都没问题,可以试试下面的方法:看看能不能解决。

◆开始→运行→输入cmd→回车,在命令提示符下输入下面命令

for %1 in (%windir%\system32\*.dll) do regsvr32.exe /s %1回车。

完成后,在输入下面的

for %i in (%windir%\system32\*.ocx) do regsvr32.exe /s %i 回车。

如果怕输入错误,可以复制这两条指令,然后在命令提示符后击鼠标右键,打“粘贴”,回车,耐心等待,直到屏幕滚动停止为止。(重启电脑)。

●在检查运行regedit进入注册表, 在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks 下,应该只有一个正常的键值{AEB6717E-7E19-11d0-EE-00C04FD912}, 将其他的删除。如果还有一个(默认)值不用管它,一般它为空。必要时还原或重新安装系统。