首先我们要知道系统进程是干什么的。即使我们不需要掌握的那么深层次的东西,也需要知道进程的功能。系统进程一般包括:基本的系统进程和附加的系统进程。基本的系统进程是系统运行的基本条件,有了这些进程,系统才能正常运行。附加的系统进程一般不是必要的,但是某些服务或应用程序所必须的。附加进程可以根据需要来增加或减少。
1:基本系统进程
Csrss.exe:这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境。
System Idle Process:这个进程是作为单线程运行在每个处理器上,并在系统不处理其它线程的时候分派处理器的时
间。
Smss.exe:这是一个会话管理子系统,负责启动用户会话。
Services.exe:系统服务的管理工具。
Lsass.exe:本地的安全授权服务。
Explorer.exe:资源管理器。
Spoolsv.exe:管理缓冲区中的打印和传真作业。
Svchost.exe:这个进程要着重说明一下!不少人都错误认识——若是在“任务管理器”中看到多个Svchost.exe在运
行,就不正常了。其实并不一定,系统启动的时候,Svchost.exe将检查注册表中的位置来创建需要加
载的服务列表,如果多个Svchost.exe同时运行,则表明当前有多组服务处于活动状态或多个DLL文件
正在调用它。
至于其它一些系统进程,二楼有相关介绍。
2:常见木马进程
广外女生:Diagcfg.exe进程。
WAY无赖小子:Msgsvc.exe进程。
冰河木马:Kernel32.exe进程。
BO2000木马:Umgr32.exe进程。
客观地说,目前主流的木马在配置服务器时,很多都具有自定义进程名称的功能,例如《粉色信鸽》等。因此在判定木马时,其进程名称不止一种,寄希望于通过进程名称,查找木马服务器端的方法,已不太具适用性了。
3:进程级别有高低
现在的操作系统早就支持了多任务工作方式。既然是多任务可能就会出现轻重缓急。例如:使用MYIE浏览网页时,又同时运行了下载工具等。这种情况下,我们就可以通过相应的设置,使系统优先处理MYIE,为它分配更多的CPU资源。调出“Windows任务管理器”,查看“进程”标签页,选定其中希望优先处理的程序后,在其右键弹出菜单中选择“设置优先级→‘高’或‘高于标准’”(下图)。而其它在后台处理的程序,则可将进程设置为“低”或“低于标准”。

但是要注意:如果调节进程优先级别后,CPU占用率过高,要实时还原为原来的级别,以免系统因资源耗尽而当机。
4:关于进程树
在“Windows任务管理器”中,可以看到在指定进程的右键弹出菜单中有一项“结束进程树”的选项。
进程数的概念就是——一个可执行程序运行后,可能调用其它的进程来执行操作,这一组进程就形成了一个进程树(进程树可能是多级的,并非只有一个层次的子进程)。该应用程序称之为父进程,其所调用的对象称之为子进程。当我们结束一个进程树后,即表示同时结束了其所属的所有子进程,此种方法常用于对可复制自身的木马进程的封杀。即当发现木马进程后,选择“结束进程树”。但是,Windows系统自身的任务管理器并不具备显示子进程的功能。我们可利用其它软件,譬如“Process Viewer”来实现详细查看进程树的目的。
