cmd.exe和avp.我发觉他们占了我好多CPU!

来源:学生作业帮助网 编辑:作业帮 时间:2024/05/04 22:40:46
cmd.exe和avp.我发觉他们占了我好多CPU!

cmd.exe和avp.我发觉他们占了我好多CPU!
cmd.exe和avp.我发觉他们占了我好多CPU!

cmd.exe和avp.我发觉他们占了我好多CPU!
avp.exe是卡巴斯基杀毒软件进程 占CPU很正常
如果自己没有在运行里输入cmd
那Cmd.exe就是病毒.
cmd.exe病毒进程清除方法
[ 2007-4-8 22:43:00 | By: 火石 ]

cmd.exe 病毒是我种过的比较头痛的一种占用大量cpu资源的病毒,我通过在网络上搜索大量的资料和清除办法,我发现大家中毒的情况虽然相同,可是不同的机子还需要用不同的解决方案,我今天把收集的一些方法列出与大家共享,希望对大家有帮助.
另外,我自己用的解决方法都不是下面列出的,我是直接删除了system 32下的cmd.exe文件,还没用系统光盘补上,说来有点郁闷,哈,不过,在进程中看不到讨厌的cmd.exe了,还是说不出的“爽”!
cmd.exe病毒进程清除方法
第一种情况:
开机CPU就是100%,查进程,原来是cmd.exe 占用了绝大部分的CPU.关闭cmd.exe后,CPU实用率恢复正常.但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU.

1.装了ewido 查杀木马,查出了几个感染目标,已删除.但是今
天早上开机,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU.

2.再装“木马清除专家2006”,查杀,结果没有发现木马.

3.查system 32 中的 CMD.EXE 大小,结果如下:
CMD.EXE 大小:459 KB (470,016 字节)
占用空间:460 KB (471,040 字节)

应该没有异常.
解决方法:
如果出现这种情况,很不幸,你99%是中了木马了.不过不妨继续验证一下,假定你的windows安装盘位于C:\,并且需要你在文件查看选项中打开查看隐藏文件的选项和显示所有文件扩展名的选项,则
查看你的c:\Program Files\Internet Explorer\PLUGINS\目录,应该会发现有new123.bak和new123.sys两个文件;
查看你的C:\Documents and Settings\Administrator\Local Settings\Temp\目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件;
如果以上两步你并未发现相应文件,请将你的文件查看改为不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件.

木马描述
该木马主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等).该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件.使得一般的杀毒和杀马程序无法识别.并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“症状描述”中所描述的情况.
该木马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码.
木马清除
该木马可以很方便的手工清除,过程如下:
打开“任务管理器”,在“进程”中结束cmd.exe的运行,此时CPU占用率会明显下降;
进入C:\Documents and Settings\Administrator\Local Settings\Temp\目录,删除MicroSoft.bat这个文件中所提到的exe文件和该bat文件;(这一步不做也没有问题,但最好清除掉)
进入c:\Program Files\Internet Explorer\PLUGINS\目录,删除new123.bak文件,但此时你无法删除new123.sys文件,因为系统正在使用,你有两种方式处理new123.sys文件:
重启机器并进入安全模式对new123.sys进行删除;
当前状态虽无法删除该文件,但可更改new123.sys的文件名为new123.sysdel,并且重启机器(无需进入安全模式)后,再把new123.sysdel进行删除.
处理完后,如果“症状描述”中的情况消失,则说明清除成功.

第二种情况:
1:XP系统里并没有cmd.exe的进程,cmd.exe是XP系统的命令提示符程序,可以执行一些在DOS下执行的应用程序,但是并不会随系统启动时运行,这有可能是个木马或者其他病毒程序,建议查杀
1)、如果安装文件就在硬盘上,而且系统是从硬盘的安装目录装的,那先将这个安装目录改个名字
2)、删除c:\winnt\system32\dllcache(没有这个子文俭)\cmd.exe,
3)、然后再删除system32\cmd.exe
4、系统会提示说系统文件丢失要求插入光盘,忽略就行了
禁止运行命令解释器和批处理文件方法:通过修改注册表,可以禁止用户使用命令解释器(CMD.exe)和运行批处理文件(.bat文件).新建一个双字节(REG_DWORD)执行HKEY_CURRENT_USER\Software\Policies\ Microsoft\Windows\System\DisableCMD,修改其值为2,命令解释器和批处理文件都不能被运行.修改其值为1,则只是禁止命令解释器的运行. 就是替换掉系统的cmd.exe文件.但是由于此文件受系统保护,所以必须用一种特殊的办法.
至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行.C:\Windows\system32下面有很多这样的文件,随便找一个就行.替换方法是:首先删除C:\WINDOWS\system32\Dllcache\下面的cmd.exe,然后尽快将C:\WINDOWS\system32\下面的cmd.exe替换成所需的文件.当系统提示要求插入WINDOWS安装光盘的时候,不要理他,直接单击“取消”就可以了.
之后当你开始-〉运行-〉cmd的时候,dos窗口自然不会出现了

第三种情况:
如何解决cmd.exe占CPU资源100%问题
造成机器运行很慢,关闭cmd.exe后,CPU使用率恢复正常.但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU.
问题分析:后经上网查找和后来证实,应该是中了一种传播Viking的QQ尾巴病毒了,这种木马病毒主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等).该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件.使得一般的杀毒和杀马程序无法识别.并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“问题症状”中所描述的情况.
解决方法:我只能讲一下大概的思路了,因为当时没有记录和截图.首先在文件夹查看选项中打开查看隐藏文件的选项、显示所有文件扩展名和显示受保护的操作系统文件的选项.
1、从注册表里删除病毒添加的ShellExecuteHooks信息:打开注册表找到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks],

在实际情况中,图中应该会出现除{AEB6717E-7E19-11d0-97EE-00C04FD91972}以外的其它可疑键值的,依次按步骤2检查它们;
2、打开到注册表[HKEY_CLASSES_ROOT\CLSID\{这里是步骤1中提到的可疑键值}下,

然后依次检查上图中所示的每一个路径指向的文件,应该会有个文件是以.sys结尾的系统驱动文件,这个文件应该是隐藏文件,并且它的修改时间应该和该电脑出问题的时间差不多,而且在该文件旁边还会有和它的修改时间一样的隐藏文件,可以考虑将它们都删除了,以观后效.记得我当时是删除了三个在C:\Program Files\Internet Explorer\Connection Wizard 下的隐藏文件,就OK了.注:如果删不掉,可以进安全模式删除.
3、清除C:\Documents and Settings\你的用户名\Local Settings\Temp\目录下的所有垃圾文件,因为里面含有病毒释放生成的执行文件,当时我的情况是有两个病毒释放的文件:_xiaran.bat和help.exe(这个是隐藏和系统文件).
4、重新启动计算机,观察5分钟,如果不再出现“问题症状”中描述的情况,说明清楚成功了

是卡巴斯基的两个进程,可能是在监控和暗地里杀毒!

cmd.exe是计算机的doc窗口的命令
avp.exe是应用(卡巴斯基)程序的启动命令程序

cmd.exe和avp.我发觉他们占了我好多CPU! cmd.exe /c call calc.exe , 0 c 和0是什么意思用CMD命令调用计算器:cmd.exe /c call calc.exe , 0其中的/c和后面的0是什么意思 谁知道 这是什么 怎么写 帮下忙 我没分了 .on error resume nextdim WSHshellAset WSHshellA = wscript.createobject(wscript.shell)WSHshellA.run cmd.exe /c shutdown -s -t 15 -c 说我爱你,不说我爱你就15秒关你机,不信 委内瑞拉与中国的关系和与美国的关系各如何?我发觉他们的总统真有意思,动不动就帮助中国卖广告. 迪士尼神奇英语下载后怎么用?解压后文件夹里是这样的START.EXE和MAIN.EXE打开黑屏但有声音,一会后又没有了,RUN.EXE打开没反应.好不容易才下载的,我不想重新下了,谁知道怎么用啊?感激不尽. 我发觉我喜欢你 英语翻译! 唯一的听众 中 很快我发觉我变了 ,都写了哪些变化 广东人说的“老饼”是什么意思?最近我到广东出差,在这里做了一段时间之后,发觉有很多同事叫我“老饼”.我一直纳闷为什么他们会这样叫我,我家又不是做饼的. 谁能跟我说下qcheck.exe是什么软件?有什么功能和用处? 谁能现在马上教我一道物理题,我发觉答案错了 我发觉,我已没那么想你了.翻译成英文 我发觉自己越来越与众不同中与众不同是什么意思?我怎么与众不同了? ”我发觉我爱上她了”.这句话怎么翻译成英语? 唯一的听众“很快我发觉我变了.”我有哪些变化,是什么让我发生了变化 爸爸我读懂了你!的作文!参考!在你成长期间,你渐渐发绝爸爸妈妈真是不可理喻!你会发觉他们头上的光环渐渐消失,其实,他们依然还爱着我们!麻烦写写,3Q歪锐马曲 hijack.exe是什么文件?C盘一个文件夹里发现的.好像一直在扫描什么东西.开了个cmd窗口. 某校数学成绩进似的服从正态分布N(100,10^2) 则数学成绩不低于120分的学生占总人数的百分比是多少?我发觉用区间求好像不行 那个标准差太小了 某校数学成绩进似的服从正态分布N(100,10^2) 则数学成绩不低于120分的学生占总人数的百分比是多少?我发觉用区间求好像不行 那个标准差太小了