Windows XP系统进程详解
XP系统基本进程
csrss.exe三个常驻文件,并且在系统启动项中自动加载,在桌面产生一个名为“新浪游戏总动员”的快捷方式,不仅如此,新浪还将Nmgamex.dll文件与系统文件
三个文件,再修改Windows文件夹中的任意一个文件名,从新启动计算机后删除修改过的csrss.exe文件。
ddhelp.exe:DirctDraw Helper是DirextX这个用于图形服务的一个组成部分,DirectX帮助程序。
dllhost.exe:DCOM DLL Host进程支持基于COM对象支持DLL以运行Windows程序,如果该进程常常出错,那么可能感染Weichia病毒。
XP系统基本进程;
System idle Process:Windows页面内存管理进程,该进程拥有0级优先。它作为单线程运行在每个处理器上,并在系统不处理其他线程的时候
分派处理器的时间。他的cpu占用率越大表示可供分配的cpu资源越多,数字越小资源越紧张。
ALG.exe:这是一个应用层网关服务用于网络共享。它是一个网关通信插件的管理器,为“internet连接共享服务”和“inernet连接防火墙服务”
rundll32.dll进行绑定,并且伪造系统文件csrss.exe,产生一个通过明的文件与系统绑定加载到系统启动项内,无法直接关闭系统进程后删除。
手工清除方法:先修改注册表,清除名为启动项:NMGamex.dll、csrss.exe。然后删除System32NMGameX.dll、System32sinaproc327.exe和WindowsNMWizardA14ient/Server Runtime ServerSubsystem,客户端服务子系统,用以控制Windows图形相关子系统。正常情况下在WindowsNT4/2000/XP/2003系统
XP所有进程解释和处理方法
ALG.EXE进程文件:alg 或者alg.exe进程名称:Application Layer Gateway Service路径:C:\WINDOWS\system32\alg.exe命令行:C:\WINDOWS\System32\alg.exe文件描述:Application Layer Gateway Service出品公司:Microsoft Corporation文件大小:43 KB文件版本:5.1.2600.2180MD5 值:a9de20df2c89b6b2ffda0e6cd52a8599描述:alg.exe是微软Windows操作系统自带的程序。
它用于处理微软Windows网络连接共享和网络连接防火墙。
这个程序对你系统的正常运行是非常重要的。
应用进程用英文描述:alg.exe is a Microsoft Windows operating system built-in procedures. It is used to deal with the Microsoft Windows Network Connection Sharing and Internet Connection Firewall. This procedure is the normal operation of your system is very important.属于:Microsoft Windows Operating System(windows系统)系统进程:是后台程序:是使用网络:是硬件相关:否常见错误:未知N/A内存使用:未知N/A间谍软件:否广告软件:否病毒:否木马:否病毒alg 或alg.exe1. alg.exe是什么病毒?1) 如果此文件在C:\windows\alg.exe (标准地址为C:\windows\system32\alg.exe 这里前面的写的是一种病毒)这是一个病毒样本eraseme_88446.exe 释放到系统中的。
电脑系统主要的15个进程
14.timplatform.exe
timplatform.exe是qq和tencent messenger共同使用的外部应用开发接口管理程序,属于qq不可或缺的底层核心模块。如果删除该程序,qq将丧失与周边功能模块以及外部应用程序相互调用的功能。
15.realsched.exe
13.wmiprvse.exe
进程文件:wmiprvse或者wmiprvse.exe 进程名称: microsoft windows management instrumentation 描述: wmiprvse.exe是微软windows操作系统的一部分。用于通过winmgmt.exe程序处理wmi操作。这个程序对你系统的正常运行是非常重要的。
3.rundll32.exe
进程文件:rundll32或者rundll32.exe
进程名称:microsoftrundll32
描述:rundll32.exe用于在内存中运行dll文件,它们会在应用程序中被使用。这个程序对你系统的正常运行是非常重要的。注意:rundll32.exe也可能是w32.miroot.worm病毒。该病毒允许攻击者访问你的计算机,窃取密码和个人数据。请注意此进程所在的文件夹,正常的进程应该是在windows的system32和system32\dllcache下面
进程文件:realsched或者realsched.exe
进程名称:real networks scheduler
描述:realsched.exe是real networks产品定时升级检测程序。这不是系统必须的进程,通过用户许可协议安装。如终止它,将不能显示升级提示信息。
XP进程详解
◎补充描述:SP2新增的服务,默认就是手动,实际使用中也没见它启动过,就不要管它了!
◎默认:手动
◎建议:手动 本身就没有开启
21.●显示名称:Human Interface Device Access
◎默认:手动(已启动)
◎建议:手动 多用户间的切换,如果仅你自己一个用户,可以禁用
19.●显示名称:Help and Support
◎进程名称:svchost.exe -k netsvcs
◎微软描述:启用在此计算机上运行帮助和支持中心。如果停止服务,帮助和支持中心将不可用。如果禁用服务,任何直接依赖于此服务的服务将无法启动。
◎默认:自动
◎建议:禁用 普通用户也是用不上,除非你是正版用户,而且打算将错误报告发至微软。
17.●显示名称:Event Log
◎进程名称:services.exe
◎微软描述:启用在事件查看器查看基于 Windows 的程序和组件颁发的事件日志消息。无法终止此服务。
◎补充描述:事件查看器。允许事件讯息显示在事件检视器之上。
◎补充描述:分布式交换协调器。一般家庭用计算机用不太到,除非你启用的Message Queuing。
◎默认:手动
◎建议:手动 本身就没有开启
15.●显示名称:DNS Client
◎进程名称:svchost.exe -k NetworkService
◎微软描述:为此计算机解析和缓冲域名系统 (DNS) 名称。如果此服务被停止,计算机将不能解析 DNS 名称并定位 Active Directory 域控制器。如果此服务被禁用,任何明确依赖它的服务将不能启动。
XP系统几个重要进程的总结
smss.exe Session Managercsrss.exe 子系统服务器进程winlogon.exe 管理用户登录services.exe 包含很多系统服务lsass.exe 管理IP 安全策略以及启动ISAKMP/Oakley (IKE) 和IP 安全驱动程序。
(系统服务)产生会话密钥以及授予用于交互式客户/服务器验证的服务凭据(ticket)。
(系统服务)svchost.exe 包含很多系统服务SPOOLSV.EXE 将文件加载到内存中以便迟后打印。
(系统服务)explorer.exe 资源管理器internat.exe 托盘区的拼音图标1、alg.exealg.exe进程文件是微软Windows操作系统自带的程序,用于处理微软Windows网络连接共享和网络连接防火墙。
应用程序网关服务,为Internet连接共享和Windows防火墙提供第三方协议插件的支持。
alg.exe进程文件是微软Windows操作系统自带的程序,用于处理微软Windows网络连接共享和网络连接防火墙,应用程序网关服务,为Internet连接共享和Windows防火墙提供第三方协议插件的支持。
alg.exe进程文件内存使用约4000KB左右。
在Windows XP中,该进程文件位于C:\Windows\system32\系统目录之下,这个程序对你系统的正常运行非常重要的,最好不要结束此进程。
如果此文件出现在C:\windows\alg.exe系统目录下,则可能是病毒。
另外,当alg.exe(或alg)为大写ALG.exe(或ALG)时,将无法上网(多为无线上网)。
只需将用户注销后重新登录即可。
2、spoolsv.exespoolsv.exe 是Print Spooler的进程,管理所有本地和网络打印队列及控制所有打印工作。
如果此服务被停用,本地计算机上的打印将不可用。
该进程属Windows 系统服务。
木马spoolsv进程信息:描述: 这个垃圾软件利用将msicn\msibm.dll插入多个进程的方法对系统进行监控,在system32下创建如下的东西:wmpdrm.dll 1116\ msicn\msibm.dllmsicn\ube.exe msicn\plugins\ spoolsv\spoolsv.exe(这个还长得像微软打印服务,shit!!)注册表加入如下垃圾:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "spoolsv"="%System%\spoolsv\spoolsv.exe -printer"[HKEY_CLASSES_ROOT\CLSID\\InprocServer32] @="%System%\wmpdrm.dll" [HKEY_CLASSES_ROOT\wmpdrm.cfsbho][HKEY_CLASSES_ROOT\wmpdrm.cfsbho.1] [HKEY_CLASSES_ROOT\TypeLib\] [HKEY_CLASSES_ROOT\Interface\] 然后每隔4秒左右对以上东西进行监控,前后互相照应,让你无从下手启动项c:/windows/system32/spoolsv/spoolsv.exe -printercfs2…… 相关文件、目录:%System%\wmpdrm.dll %System%\1116\ %System%\msicn\msibm.dll%System%\msicn\ube.exe %System%\msicn\plugins\ %System%\spoolsv\spoolsv. exe %System%\spoolsv\spoolsv.exe,有一个启动项:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "spoolsv"="%System%\spoolsv\spoolsv.exe -printer" 运行后会调用%System%\msicn\msibm.dll,创建%System%\1116\目录,备份用。
windows xp进程全解
描述: Windows壳进程用于管理多线程、内存和资源。
是否为系统进程: 是
26。kodakimage.exe
进程文件: kodakimage or kodakimage.exe
进程名称: Imaging
描述: Kodak Imaging是一个图片察看软件。包括在Windows,用以打开图像文件。
进程文件: frontpage or frontpage.exe
进程名称: Microsoft FrontPage
描述: Microsoft FrontPage是一个HTML编辑器用于创建站点和其它类别的HTML文档。
是否为系统进程: 否
G.
19.gmt.exe
进程文件: gmt or gmt.exe
是否为系统进程: 否
16。excel.exe
进程文件: excel or excel.exe
进程名称: Microsoft Excel
描述: Microsoft Excel是一个电子表格程序包括在Microsoft Office中。
是否为系统进程: 否
F.
17.findfast.exe
是否为系统进程: 是
23。internat.exe
进程文件: internat or internat.exe
进程名称: Input Locales
描述: 这个输入控制图标用于更改类似国家设置、键盘类型和日期格式。
是否为系统进程: 是
24。iexplore.exe
进程文件: acrobat or acrobat.exe
进程名称: Adobe Acrobat
Windows XP常见进程
Windows XP常见进程1、基本系统进程进程名进程说明可否关闭Smss.exe 会话管理子系统,负责启动用户会话。
此进程对许多活动的线程和设定的系统变量作出反映否Service.exe 包含Alerter、Event Log、Plug And Play等系统服务否Svchost.exe 系统的核心进程,通常可看到多个Svchost.exe进程,它们加载多个系统服务否Csrss.exe 子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境否Winlogon.exe 管理用户登录和退出否Lsass.exe 用来存储本地用户账户的安全信息,管理域登录,支持网络计算机登录身份验证事件否Explorer.exe 资源管理器,包括任务条,桌面等可Taskmagr.exe 任务管理器可System Idle Process 这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分配处理器的时间否Internat.exe 输入控制图标,用于更改类似国家设置、键盘类型和日期格式,它加载由用户指定的不同的输入点可2、附加系统进程进程名称对应服务对应服务说明服务操作建议Clipsrv.exe Clipbook 剪贴簿。
启用“剪贴簿查看器”储存信息并实现远程计算机共享停止Netdde.exe Network DDE 网络动态数据交换服务。
为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网路传输和安全如无须Clipbook服务,停止Network DdeDsdm网络动态数据交换网络共享服务。
管理动态数据交换(DDE)网络共享如无须Network DDE服务,停止Dllhost.exe COM+ SystemApplicationCOM+系统应用服务。
管理基于COM+组件的配置和跟踪启动MS SoftwareShadow CopyProvider管理磁盘区卷复制服务。
开机时Windows XP系统 常见进程列表
开机时Windows XP系统常见进程列表我们在开机之前经常会发现一些Windows XP系统常见进程列表问题,而这些问题一个怎么解决?下面我们将一一为你解答!(1) notepad.exe是windows自带的记事本程序。
是windows默认用来打开和编辑文本文件的程序。
(2)realplay.exe是Real Networks公司相关程序,Real Player用于播放视频文件,例如MPEG和AVI。
(3)services.exe是微软windows操作系统的一部分。
用于管理启动和停止服务。
该进程也会处理在计算机启动和关机时运行的服务。
这个程序对你系统的正常运行是非常重要的。
注意:services也可能是w32.randex.r(储存在%systemroot%\system32\目录)和sober.p (储存在%systemroot%\connection wizard\status\目录)木马。
该木马允许攻击者访问你的计算机,窃取密码和个人数据。
该进程的安全等级是建议立即删除.(4)smss.exe是微软windows操作系统的一部分。
该进程调用对话管理子系统和负责操作你系统的对话。
这个程序对你系统的正常运行是非常重要的。
注意:smss.exe也可能是dex.a木马。
该木马允许攻击者访问你的计算机,窃取密码和个人数据。
请注意此进程所在的文件夹,正常的进程应该是在windows的system32和servicepackfiles\i386下面.(5)spoolsv.exe用于将windows打印机任务发送给本地打印机。
注意:spoolsv.exe也有可能是backdoor.ciadoor.b木马。
该木马允许攻击者访问你的计算机,窃取密码和个人数据。
请注意此进程所在的文件夹,正常的进程应该是在windows的system32和servicepackfiles\i386下面。
如果出现在spoolsv目录下,则可能一些ie插件的文件,建议使用反间谍进行扫描。
如何看懂XP的进程
任何病毒和木马存在于系统中,都无法彻底和进程脱离关系,即使采用了隐藏技术,也还是能够从进程中找到蛛丝马迹,因此,查看系统中活动的进程成为我们检测病毒木马最直接的方法。
但是系统中同时运行的进程那么多,哪些是正常的系统进程,哪些是木马的进程,而经常被病毒木马假冒的系统进程在系统中又扮演着什么角色呢?请看本文........当我们确认系统中存在病毒,但是通过“任务管理器”查看系统中的进程时又找不出异样的进程,这说明病毒采用了一些隐藏措施,总结出来有三法:1.以假乱真系统中的正常进程有:svchost.exe、explorer.exe、iexplore.exe、winlogon.exe等,可能你发现过系统中存在这样的进程:svch0st.exe、explore.exe、iexplorer.exe、winlogin.exe。
对比一下,发现区别了么?这是病毒经常使用的伎俩,目的就是迷惑用户的眼睛。
通常它们会将系统中正常进程名的o改为0,l改为i,i改为j,然后成为自己的进程名,仅仅一字之差,意义却完全不同。
又或者多一个字母或少一个字母,例如explorer.exe 和iexplore.exe本来就容易搞混,再出现个iexplorer.exe就更加混乱了。
如果用户不仔细,一般就忽略了,病毒的进程就逃过了一劫。
2.偷梁换柱如果用户比较心细,那么上面这招就没用了,病毒会被就地正法。
于是乎,病毒也学聪明了,懂得了偷梁换柱这一招。
如果一个进程的名字为svchost.exe,和正常的系统进程名分毫不差。
那么这个进程是不是就安全了呢?非也,其实它只是利用了“任务管理器”无法查看进程对应可执行文件这一缺陷。
我们知道svchost.exe进程对应的可执行文件位于“C:\WINDOWS\system32”目录下(Windows2000则是C:\WINNT\ system32目录),如果病毒将自身复制到“C:\WINDOWS\”中,并改名为svchost.exe,运行后,我们在“任务管理器”中看到的也是svchost.exe,和正常的系统进程无异。
windows XP进程解析是什么
TXPlatform.exe是腾讯即时通讯客户端相关程序,用于阻止同一个QQ号在同一台电脑上登陆2次和支持外部添加功能。
(不建议关闭)svchost.exe是系统进程,在XP系统中进程数量较多,正常,不能关闭!zhudongfangyu.exe,是主动防御的拼写,360进程。
360rp/360rps是360杀毒进程。
360tray,360进程。
safeboxtray.exe,360保险箱进程。
nvsvc32,显卡驱动进程。
以上进程不建议关闭。
taskmgr.exe,任务管理器进程,可以结束进程。
computerZ_cn是鲁大师进程,关闭程序时进程自动结束。
QQDL可以关闭,是QQ多用户一键登录,可以实现一键自动登录你所有QQ 用户。
sogouCloud.exe是搜狗输入法的进程。
(关闭后会被再次自动启动)iexplore.exe是IE浏览器进程,打开页面多了自然会重复。
(若结束进程,则会导致IE页面被关闭)其他均为系统进程,不建议关闭。
望满意!!!关于任务管理器里的进程一般有几个运行的程序的资料你参考下:1.System windows系统进程,一个重要的进程,权限比计算机管理员还大,要是你想结束它那你就高估你自己了,如果强行结束它,结果60秒倒记时重新启动,没有任何机会后悔。
2.System Idle Process 系统进程,它的作用是显示系统有多少闲置的cpu资源。
System Idle Process进程的作用是在系统空闲的时候分派CPU的时间,如果它显示的超过百分之多少以上的CPU资源并不是指的它占用了这么多CPU资源,恰恰相反,而是表示有百分之多少以上的CPU资源空闲了出来,这里的数字越大表示CPU资源越多,数字越小则表示CPU资源紧张。
该进程是系统运行必需的,不能禁止。
3.svchost Service Host Process是一个标准的动态连接库主机处理服务。
Svchost用来启动服务。
详细解析XP系统中的各项进程
5、Automatic Updates Wuauserv(自动更新服务)的进程名是Svchost.exe,WinXP Home/Pro默认安装的启动 类型为自动,没有任何依存服务关系。这个是大家都非常熟悉的系统自动更新功能,就不 多说了。用小猫上网而深受其苦的朋友记得在系统属性中关闭是不够的,还要将 Automatic Updates这个服务禁用才可以。以后需要更新,直接在IE中输入Windows Update网站地址/zhcn/default.asp手动更新即可。 以上这些都是对XP系统中部分进程的解析,希望能帮助到大家!
在使用XP系统的时候,我们会关闭一些不常用到的进程,那么这些进程在众多服务项目 中,它们到底是干嘛的呢?下面小编针对该问题为大家整理了这篇教程,让我们一起来看 看吧!
1、Application Management AppMent(应用程序管理服务)的进程名是Svchost.exe,WinXP Home/Pro默认安装的启 动类型为手动,没有任何依存服务关系。从Win2000开始,微软引入了一种基于MSI文件 格式(应用程序安装信息程序包文件)的全新、有效软件管理方案——即应用程序管理组件 服务(Application Management),它不仅管理软件的安装、删除,而且可使用此项服务修 改、修复现有应用程序,监视文件复原并通过复员排除基本故障等。通常这个服务我们保 持其默认状态较好。
通俗点说,具体到ALG本身,它就是附带的Internet连接共享/防火墙的具体控管程序,如 果你需要启动这二者,这个服务是必备的。当然,只有一台计算机的上网家庭可以考虑禁 用这个服务,不过WinXP内置的防火墙效果还是不错的,如果不是坚持要用第三方的防火 墙,还是开着它吧。 4、Alerter Alerter(警示器)服务的进程名是Service.exe(即启动这个服务后在后台运行的进程名称, 可以通过任务管理器看到,下同)。Alerter服务的功能是,WinXP将系统上发生的与管理 有关的事件以警示(Alert)信息传送至网络上指定的电脑或用户,例如当发生打印错误或硬 盘即将写满等事件,这类警示信息由WinXP的警示器服务(Alerter Service)收集、送出。
WindowsXP任务管理器内进程名详解
smss.e xe ses sion manag erc srss.exe 子系统服务器进程win logon.exe 管理用户登录s ervic es.ex e 包含很多系统服务ls ass.e xe 管理ip 安全策略以及启动 isa kmp/o akley (ike) 和i p 安全驱动程序。
svcho st.ex e windo ws 2000/xp的文件保护系统s pools v.exe 将文件加载到内存中以便迟后打印。
)exp lorer.exe 资源管理器in terna t.exe 托盘区的拼音图标)ms task.exe 允许程序在指定时间运行。
regsv c.exe 允许远程注册表操作。
(系统服务)->rem otere giste rwin mgmt.exe 提供系统管理信息(系统服务)。
in etinf o.exe ms ftpsv c,w3s vc,ii sadmntlnt svr.e xe tlnr svrt ftpd.exe 实现 tftp inte rnet标准。
该标准不要求用户名和密码。
ter msrv.exe ter mserv iced ns.ex e 应答对域名系统(dns)名称的查询和更新请求tcpsv cs.ex e 提供在p xe 可远程启动客户计算机上远程安装w indow s 2000pro fessi onal的能力i smser v.exe 允许在 wi ndows adva ncedserve r 站点间发送和接收消息up s.exe 管理连接到计算机的不间断电源(upswins.exe 为注册和解析netbi os 型名称的 tc p/ip客户提供netbi os 名称服务ll ssrv.exe 证书记录服务n tfrs.exe 在多个服务器间维护文件目录内容的文件同步r ssub.exe 控制用来远程储存数据的媒体loc ator.exe 管理rpc 名称服务数据库lse rver.exe 注册客户端许可证dfss vc.ex e 管理分布于局域网或广域网的逻辑卷cli psrv.exe 支持“剪贴簿查看器”,以便可以从远程剪贴簿查阅剪贴页面msdtc.exe 并列事务,是分布于两个以上的数据库,消息队列,文件系统或其它事务保护护资源管理器faxsv c.exe 帮助您发送和接收传真cisvc.exe 索引服务d madmi n.exe 磁盘管理请求的系统管理服务mn msrvc.exe 允许有权限的用户使用n etmee ting远程访问windo ws 桌面netd de.ex e 提供动态数据交换(dde)的网络传输和安全特性smlo gsvc.exe 配置性能日志和警报rsvp.exe 为依赖质量服务(qos)的程序和控制应用程序提供网络信号和本地通信控制安装功功能rseng.exe 协调用来储存不常用数据的服务和管理工具r sfsa.exe 管理远程储存的文件的操作grov el.ex e 扫描零备份存储(si s)卷上的重复文件,并且将重复文件指向一个数据存储点,以节省磁盘空间(只对 nt fs 文件系统有用)scar dsvr.ex 对插入在计算机智能卡阅读器中的智能卡进行管理和访问控制s nmp.e xe 包含代理程序可以监视网络设备的活动并且向网络控制台工作站汇报sn mptra p.exe 接收由本地或远程 snm p 代理程序产生的陷阱(tra p)消息,然后将消息传递到运行在这台计算机上 sn mp 管理程序ut ilman.exe 从一个窗口中启动和配置辅助工具m siexe c.exe 依据 .msi文件中包含的命令来安装、修复以及删除软件要查询,请按C TRL+F组合键,然后输入你要查找的字符串,点击“查找下一个”即可。
Windows各个进程的意思及作用
Windows进程详解以下以Windows XP系统为例介绍1.最基本的系统进程此类系统进程是系统运行的必备条件,只有这些进程处于活动状态,系统才能正常运行。
因此,它们是不能被结束任务的。
winlogon.exe:管理用户登录。
csrss.exe:这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境。
System Idle Process:这个进程是作为单线程运行在每个处理器上,并在系统不处理其它线程的时候分派处理器的时间。
smss.exe:这是一个会话管理子系统,负责启动用户会话。
services.exe:这是系统服务管理工具,包含很多系统服务。
lsass.exe:这是一个本地的安全授权服务,管理IP 安全策略以及启动ISAKMP/Oakley (IKE) 和IP 安全驱动程序。
explorer.exe:资源管理器。
SPOOLSV.EXE:管理缓冲区中的打印和传真作业,将文件加载到内存中以便迟后打印。
svchost.exe:系统启动的时候,Svchost.exe将检查注册表中的位置来创建需要加载的服务列表。
多个Svchost.exe如果同时运行,则表明当前有多组服务处于活动状态,多个DLL文件在调用它。
2.附加的系统进程附加的系统进程不是必需要运行的,可以根据服务管理的需要来结束相关进程。
mstask.exe:允许程序在指定时间运行。
regsvc.exe:允许远程注册表*作。
winmgmt.exe:提供系统管理信息。
inetinfo.exe:通过Internet 信息服务的管理单元提供FTP 连接和管理。
tlntsvr.exe:允许远程用户登录到系统并且使用命令行运行控制台程序。
tftpd.exe:实现TFTP Internet 标准。
该标准不要求用户名和密码。
远程安装服务的一部分。
termsrv.exe:提供多会话环境允许客户端设备访问虚拟的Windows 2000 Professional桌面会话以及运行在服务器上的基于Windows 的程序。
Windows XP 系统进程详解
-- Windows XP 系统进程详解Windows XP 系统进程详解一、正常启动下应有的进程:1.可终止的:Svchost.exe 仅位于x:\\windows\\sytem32\\下。
启动时,依据以下注册表来加载:HKEY_LOCAL_MACHINE\\\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHOST, 每个键值都是REG_MULTI_SZ类型,包括多个运行服务。
Explorer.exe 资源管理器,一旦终止会自动重新加载,否则会呈死机状态。
Ctfmon.exe(internat.exe)是输入法图标。
2.不可终止的:Lsass.exe是本地安全授权服务。
为winlogon所产生的用户生成一个进程。
Csrss.exe 子服务器进程。
使用户模式Win32的一部分,负责控制创建和终止线程和16位MS-DOS。
Smss.exe 会话管理子系统。
为系统变量做出反应。
Spoolsv.exe 缓冲服务。
管理缓冲池中打印和传真作业。
Service.exe 核心系统服务。
大多数系统核心进程包含于此。
System idle process 处理器分派。
于每一个CPU上作为单线程。
(支持多处理器的Windows系统和单处理器的系统区别就在此)Winlogon.exe 用户登陆管理。
这是XP盗版的破解之处,管理登陆和注销。
二、附加进程:Alg.exe Internet防火墙:为家庭或小型办公网络提供网络地址转换,定址以及名称解析和/或防止入侵服务。
Dns.exe 解析和缓冲域名服务:为此计算机解析和缓冲域名系统(DNS) 名称。
如果此服务被停止,计算机将不能解析DNS 名称并定位Active Directory 域控制器。
如果此服务被禁用,任何明确依赖它的服务将不能启动。
Locator.exe远程过程调用(RPC):管理RPC 名称服务数据库。
Windows各个进程的意思及作用
Windows进程详解以下以Windows XP系统为例介绍1.最基本的系统进程此类系统进程是系统运行的必备条件,只有这些进程处于活动状态,系统才能正常运行。
因此,它们是不能被结束任务的。
winlogon.exe:管理用户登录。
csrss.exe:这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境。
System Idle Process:这个进程是作为单线程运行在每个处理器上,并在系统不处理其它线程的时候分派处理器的时间。
smss.exe:这是一个会话管理子系统,负责启动用户会话。
services.exe:这是系统服务管理工具,包含很多系统服务。
lsass.exe:这是一个本地的安全授权服务,管理IP 安全策略以及启动ISAKMP/Oakley (IKE) 和IP 安全驱动程序。
explorer.exe:资源管理器。
SPOOLSV.EXE:管理缓冲区中的打印和传真作业,将文件加载到内存中以便迟后打印。
svchost.exe:系统启动的时候,Svchost.exe将检查注册表中的位置来创建需要加载的服务列表。
多个Svchost.exe如果同时运行,则表明当前有多组服务处于活动状态,多个DLL文件在调用它。
2.附加的系统进程附加的系统进程不是必需要运行的,可以根据服务管理的需要来结束相关进程。
mstask.exe:允许程序在指定时间运行。
regsvc.exe:允许远程注册表*作。
winmgmt.exe:提供系统管理信息。
inetinfo.exe:通过Internet 信息服务的管理单元提供FTP 连接和管理。
tlntsvr.exe:允许远程用户登录到系统并且使用命令行运行控制台程序。
tftpd.exe:实现TFTP Internet 标准。
该标准不要求用户名和密码。
远程安装服务的一部分。
termsrv.exe:提供多会话环境允许客户端设备访问虚拟的Windows 2000 Professional桌面会话以及运行在服务器上的基于Windows 的程序。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
Windows XP系统进程详解电脑运行时,同时按键盘的Ctrl+Alt+Delete三个键,就会弹出进程窗口,如下图:友情提醒:发现可疑进程的秘诀就是要多看任务管理器中的进程列表,看多了以后,一眼就可以发现可疑进程,就像找一群熟悉人中的陌生人一样。
可以单击映像名称、用户名、CPU、内存使用进行排序。
如果您在以下进程中没有找到你想要的进程,请通过 的查找,输入 进程名+进程(如:QQ.exe进程)就可以了。
System Idle Process进程文件: System Idle Process进程名称: 处理器分派描述: 每一个CPU上作为单线程。
(支持多处理器的窗口系统和单处理器的系统区别就在此)。
System IDLE Process 这是一个当没有任何程序或者进程对CPU发出请求的时候调用的普通进程,该进程不能被结束,如果它显示CPU占用率是“97%”,那就意味着只有3%的CPU进程被真正的程序占用着,如果你发现这个Idle Processes一直保持很低的数值(比如一直显示3%),那么肯定有一个应用程序一直在运行着,需要检查一下!taskmg r.exe这个进程挺有意思的(翻译这个的时候我乐了半天),如果你看到了这个进程在运行,呵呵,其实就是你看这个进程的任务管理器。
它大约占用了3.2MB的内存,当你优化你的系统的时候,不要忘了把它也算进去。
是否为系统进程: 是taskmgr.exe进程文件: taskmgr 或者 taskmgr.exe进程名称:窗口任务管理者描述:用于窗口任务管理器。
它显示你系统中正在运行的进程。
该程序使用Ctrl+Alt+Delete 打开,这不是纯粹的系统程序,但是如果终止它,可能会导致不可知的问题。
是否为系统进程: 是HprSnap5.exe进程文件: HprSnap5 或者 HprSnap5.exe进程名称: HprSnap5描述: 著名的抓图软件。
是否为系统进程: 否svchost.exe进程文件: svchost或svchost.exe进程名称: 服务主机过程描述: 服务主机过程是一个标准的动态连接库主机处理服务。
Svchost.exe仅位于x:windowssytem32下。
启动时,依据以下注册表来加载:HKEY_LOCAL_MACHINE \SOFTWARE \MICROSOFT \WINDOWSNT \CURRENTVERSION \SCHOST,每个键值都是REG_MULTI_SZ类型,包括多个运行服务。
svchost.exe 这实际上是一个服务(service),有时候你会经常在任务管理器里面看到好几个一样的该进程(system、network 、user或者其他),在Windows XP里面,如果你结束了这个进程,那么系统就会在一分钟之内自动关闭,在Windows 2000中,该进程将显示为关键进程,禁止结束!进程详解:Svchost.exe是一个系统的核心进程,并不是病毒进程。
但由于Svchost.exe进程的特殊性,所以病毒也会千方百计的入侵Svchost.exe。
通过察看Svchost.exe进程的执行路径可以确认是否中毒 Svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。
其实Svchost.exe是Windows XP系统的一个核心进程。
Svchost.exe不单单只出现在Windows XP中,在使用NT内核的Windows系统中都会有Svchost.exe的存在。
一般在Windows 2000中Svchost.exe进程的数目为2个,而在Windows XP中Svchost.exe进程的数目就上升到了4个及4个以上。
所以看到系统的进程列表中有几个Svchost.exe不用那么担心。
如果你怀疑计算机有可能被病毒感染,Svchost.exe的服务出现异常的话通过搜索Svchost.exe文件就可以发现异常情况。
一般只会找到一个在:“C:\Windows\System32”目录下的Svchost.exe程序。
如果你在其他目录下发现Svchost.exe程序的话,那很可能就是中毒了。
是否为系统进程: 是Popo.exe进程文件: Popo.exe进程名称:网易泡泡描述: 聊天软件。
是否为系统进程: 否WINWORD.exe进程文件: WINWORD.exe进程名称: word描述: 微软的办公软件。
是否为系统进程: 否flashget.exe进程文件: flashget.exe进程名称:网际快车描述: 著名的网络下载软件。
是否为系统进程: 否TIMPlatform.exe进程文件: TIMPlatform.exe进程名称: TIMPlatform描述: QQ和Tencent信使共同使用的外部应用开发接口管理程序,属于QQ 2004不可或缺的底层核心模块。
如果删除该程序,QQ 2004将丧失与周边功能模块以及外部应用程序相互调用的功能。
是否为系统进程: 否MailGhost.exe进程文件: MailGhost.exe进程名称: MailGhost邮件搜索群发精灵描述: 一个不错的邮件群发软件。
是否为系统进程: 否QQ.exe进程文件: QQt.exe进程名称: QQ描述: 著名的聊天软件。
是否为系统进程: 否gcasDtServ.exe进程文件: gcasDtServ.exe进程名称:microsoft antispyware描述: 正式微软反间谍软件开机加载的实时监控服务。
是否为系统进程: 否ctfmon.exe进程文件: ctfmon或ctfmon.exe进程名称: Alternative User Input Serv描述: 控制Alternative User Input Text Processor (TIP)和Microsoft Office语言条。
Ctfmon.exe 提供语音识别、手写识别、键盘、翻译和其它用户输入技术的支持。
它是我们安装了Windows XP尤其是安装了Office XP后,在桌面右下角显示的“语言栏”,如果你不希望它出现,可以通过下面的步骤取消:双击“控制面板”→“区域和语言设置”,单击“语言”标签,单击“详细信息”按钮,打开“文字服务和输入语言”对话框,单击下面“首选项”的“语言栏”按钮,打开“语言栏设置”对话框,取消“在桌面上显示语言栏”的勾选即可。
不要小看这个细节,它会为你节省1.5MB到4MB的内存。
如果语言栏不可以选择,恢复办法:开始-运行-输入“c:\windows\system32\ctfmon.exe”-确定,就可以解决。
是否为系统进程: 否gcasServ.exe进程文件: gcasServ.exe进程名称:microsoft antispyware描述: 如果你装了微软公司AntiSpyware,就会有这个进程了。
是否为系统进程: 否WDelMgr20.exe进程文件: WDelMgr20.exe进程名称: finaldata的一个进程描述: wkNtFsLdf.dat主要是finaldata用于记录分区信息的。
是否为系统进程: 否wdfmgr.exe进程文件: wdfmgr.exe进程名称: 微软公司窗口媒体播放器10播放器的一部分描述:该进程用于减少兼容性问题。
是否为系统进程: 否PFW.exe进程文件: PFW.exe进程名称: 天网个人防火墙描述: 非常著名的防火墙软件。
是否为系统进程: 否nvsvc32.exe进程文件: nvsvc32或nvsvc32.exe进程名称: NVIDIA驱动程序帮忙者服务描述: NVIDIA驱动程序帮忙者服务在NVIDA显卡驱动中被安装。
是否为系统进程: 否conime.exe进程文件: conime 或者 conime.exe进程名称: Console IME IME控制台(WINDOWS2000命令)描述: 输入法编辑器,允许用户使用标准键盘就能输入复杂的字符与符号。
注意:conime.exe 同时可能是一个bfghost1.0远程控制后门程序。
此程序允许攻击者访问你的计算机,窃取密码和个人数据。
建议立即删除此进程。
是否为系统进程: 是KVMonXp_1.exe进程文件: KVMonXp_1.exe进程名称: 江民杀毒软件描述: 比较好的杀杀毒软件。
是否为系统进程:否cdnup.exe进程文件: cdnup.exe进程名称: cdnup描述:你一定安装了CNNIC中文域名服务,cdnup是它的运行程序,不需要的话卸载(方法是:到C:\Program Files\CNNIC\Cdn\cdnup.exe下,双击cdnunins,按照提示就可卸载,再删除CNNIC文件夹)。
是否为系统进程:否KVMonXp_1.kxp进程文件: KVMonXp_1.kxp进程名称: 江民杀毒软件描述:比较好的杀杀毒软件。
是否为系统进程:否spoolsv.exe进程文件: spoolsv or spoolsv.exe进程名称: Printer Spooler Service描述: Windows打印任务控制程序,用以打印机就绪。
是否为系统进程: 是explore.exe进程文件: explore或explore.exe进程名称: 资源管理器描述: 一旦终止会自动重新加载,否则会呈死机状态。
这可不是Internet Explorer,explorer.exe 总是在后台运行,它控制着标准的用户界面、进程、命令和桌面等,如果你打开任务管理器,就会看到另外一个explorer.exe在后台运行。
根据系统的字体、背景图片、活动桌面等情况的不同,通常会消耗5.8 MB到36MB内存不等。
Idle如果你在任务管理器看到它显示99%的占用率,千万不要害怕,实际上这是好事,因为这表示你的计算机目前有99%的性能等待你的使用!这是关键进程,不能结束。
该进程只有16KB的大小,循环统计CPU的空闲度。
是否为系统进程: 是lsass.exe进程文件: lsass or lsass.exe进程名称: 本地安全权限服务描述: 这个本地安全权限服务控制Windows安全机制。
进程详解:管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。
(系统服务) 产生会话密钥以及授予用于交互式客户/服务器验证的服务凭据(ticket),也就是本地安全权限服务,属于Windowsde 的核心进程之一,也被黑客千方百计的寻找漏洞,大名鼎鼎的震荡波利用的就是其中一个漏洞。
是否为系统进程: 是services.exe进程文件: services or services.exe进程名称: Windows Service Controller描述: 管理Windows服务。