没有登录进windows时有什么进程在运行

原创 2015年07月09日 10:49:32
前段时间讨论输入法漏洞导致无需密码直接进入系统的问题时,想到一个对策,就是在登陆进windows前,禁止陌生进程运行。据说当年微软拼音输入法漏洞时的修补方案就是限制自身的拼音输入法的某些功能。

我们先看看没有登录进windows时有什么进程在运行。

思路:如果有听过windows的粘滞键的话,应该会想到利用这个来实现。装一个5shift后门,然后再登陆界面把它呼唤出来,执行命令,把结果重定向到文件就行了。

在我的机器上面得到的结果如下:
映像名称 PID 会话名 会话# 内存使用 
========================= ======== ================ =========== ============
System Idle Process 0 Services 0 24 K
System 4 Services 0 368 K
smss.exe 320 Services 0 1,220 K
csrss.exe 508 Services 0 5,200 K
wininit.exe 592 Services 0 5,876 K
csrss.exe 612 Console 1 11,788 K
services.exe 656 Services 0 10,796 K
lsass.exe 672 Services 0 14,768 K
lsm.exe 680 Services 0 4,128 K
winlogon.exe 728 Console 1 8,220 K
svchost.exe 824 Services 0 10,184 K
nvvsvc.exe 884 Services 0 7,660 K
svchost.exe 924 Services 0 7,604 K
LogonUI.exe 1008 Console 1 23,336 K
svchost.exe 1016 Services 0 16,888 K
svchost.exe 356 Services 0 15,220 K
svchost.exe 544 Services 0 9,404 K
svchost.exe 384 Services 0 29,608 K
audiodg.exe 1036 Services 0 18,056 K
svchost.exe 1068 Services 0 7,564 K
nvxdsync.exe 1196 Console 1 17,924 K
nvvsvc.exe 1204 Console 1 12,988 K
360rps.exe 1340 Services 0 4,260 K
ZhuDongFangYu.exe 1388 Services 0 14,968 K
svchost.exe 1472 Services 0 9,856 K
AsLdrSrv.exe 1556 Services 0 4,476 K
GFNEXSrv.exe 1588 Services 0 2,624 K
spoolsv.exe 1664 Services 0 5,008 K
taskeng.exe 1708 Services 0 5,928 K
svchost.exe 1736 Services 0 14,440 K
httpd.exe 1892 Services 0 12,492 K
svchost.exe 1920 Services 0 10,028 K
DhMachineSvc.exe 1940 Services 0 9,156 K
DhPluginMgr.exe 1496 Services 0 6,576 K
MsDtsSrvr.exe 2036 Services 0 23,764 K
httpd.exe 2072 Services 0 13,680 K
sqlservr.exe 2364 Services 0 150,788 K
msmdsrv.exe 2396 Services 0 42,712 K
mysqld-nt.exe 2432 Services 0 88,220 K
mysqld.exe 2468 Services 0 29,892 K
SMSvcHost.exe 2580 Services 0 28,716 K
sethc.exe 2732 Console 1 3,836 K
conhost.exe 2740 Console 1 6,188 K
TCPSVCS.EXE 3024 Services 0 5,040 K
sppsvc.exe 3068 Services 0 8,216 K
sqlbrowser.exe 2896 Services 0 4,796 K
svchost.exe 1308 Services 0 6,196 K
svchost.exe 2972 Services 0 11,400 K
fdlauncher.exe 3628 Services 0 4,608 K
fdhost.exe 3696 Services 0 5,984 K
conhost.exe 3704 Services 0 3,372 K
tasklist.exe 3812 Console 1 6,460 K
WmiPrvSE.exe 3844 Services 0 6,896 K 
由此可见,登录前就已经有53个进程在辛勤的工作着。
还可以看到,微软确实允许第三方进程在登录前运行。 
比如这两个,虽然是系统进程,但是也是第三方进程。
360rps.exe 1340 Services 0 4,260 K
ZhuDongFangYu.exe 1388 Services 0 14,968 K 
如果不小心中了一个键盘记录去木马,自身配置为自启动的系统进程的话,或许可以得到登陆进去的用户的账号密码。
当然了,一个简单的木马不需要记录键盘也可以进入系统。

Windows下查看dll被哪个进程调用

原贴网址:http://www.cnblogs.com/leipei2352/archive/2013/02/05/2892482.html 注:最后面的一小部分是本文查找这篇文章时的一些情况说...
  • jszj
  • jszj
  • 2016年09月21日 16:24
  • 5279

Windows系统进程

系统空闲进程(Idle)该进程的ID为0,其中每个处理器或核对应有一个线程。System进程在Windows XP和Windows Server 2003中改进程的ID为4,它包含了内核模式系统进程。...
  • lyyyuna
  • lyyyuna
  • 2015年05月03日 10:53
  • 812

进程间锁

class GlobalMutexLock { public: GlobalMutexLock(LPCWSTR name) { m_handle = CreateMutex(NULL, fal...
  • tujiaw
  • tujiaw
  • 2014年11月16日 22:36
  • 1184

Nginx启动以后没有进程的问题解决方案

最近学习了一下Nginx 首先大家去Nginx网站上下载下来Nginx包,它是一个免安装的,下载下来可以直接用的,当启动Nginx.exe以后发现,进程中并没有映像文件,原因是Nginx默认是80端...
  • Just_do_it_HZF
  • Just_do_it_HZF
  • 2018年01月04日 17:44
  • 339

Windows 系统服务和进程

先来说说windows系统基本进程 首先根据进程的重要程度可以分为系统进程和附加进程,基本的系统进程是系统运行的必要条件,只有这些进程处于活动状态的时候,系统才能正常运行,而附加进程不是必须的,可以...
  • ShaoqunLiu
  • ShaoqunLiu
  • 2016年08月15日 01:25
  • 513

Windows系统进程介绍

Windows系统进程介绍     提    交:阿酷     windows用了这么久了,关于系统进程多少也算了解了一点,今天“三”告诉我他的机器中了木马,让他查看一下有没有可疑进程,回答很有趣,我...
  • nzh_csdn
  • nzh_csdn
  • 2004年10月29日 20:07
  • 1285

进程守护系统(惯称“守护进程”),你懂吗?

进程守护系统,用于监控指定的进程,当发现目标进程不再正常工作时,就关闭该进程,并重启它。那么,在什么情况下使用进程守护系统了?...
  • zhuweisky
  • zhuweisky
  • 2016年11月07日 09:40
  • 3414

网络编程(40)—— 使用信号量semaphore进行多进程间的同步

本文主要介绍下在多进程中使用信号量semaphore的方法。在上一文中,我们已经知道semaphore和mutex对临界区访问控制的一个最主要区别就是semaphore可以跨进程使用,而mutex只能...
  • lzhui1987
  • lzhui1987
  • 2016年12月18日 14:20
  • 1694

Win查看文件(或文件夹)被哪个进程使用

windows系统中当我们在删除某个文件或文件夹时有时会提示该文件有程序在使用不能被删除,这时相当惆怅。那么可以用这个方法来找到是哪个进程在占用该文件:   1:打开任务管理器选择“性能”   2...
  • wejfoasdbsdg
  • wejfoasdbsdg
  • 2017年06月20日 10:38
  • 987

Windows下查看dll被哪个进程调用

在命令行下使用 tasklist /m dll文件名
  • WSKinght
  • WSKinght
  • 2014年05月08日 11:56
  • 797
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:没有登录进windows时有什么进程在运行
举报原因:
原因补充:

(最多只允许输入30个字)