首页 | bbs首页 | 列表页 | 产品论坛 | 博客 | 小游戏 | 游戏 | 软件论坛 | 游戏论坛
bbs.zol.com.cn 中关村在线论坛 - 操作系统 点击数:294  [搜索] [收藏]

无敌命令 ntsd 真的有那么神吗?

楼主    2008-09-05 10:42:12
deepdiving
[我要置顶
进士[609经验]进士[609经验]进士[609经验]进士[609经验]
文章:63
精华:1
性别:男
注册:2008-07-03
 
       ntsd命令是windows系统中的一个调试工具,据说可以杀掉除System、SMSS.EXE和CSRSS.EXE三个进程以外的任何进程,因此病 毒十分青睐这个命令,我在一个被病毒实施了映像劫持的注册表中,发现ntsd -d 命令的使用次数多达150次以上!那些被实施映像劫持的程序,与 ntst -d 扯上关系后,就不能正常运行了!表现为,打开一个程序时,无任何反映。
       在网上查一下,介绍ntsd命令的文章和帖子还真不少,但是内容雷同,缺乏新意!
我试验了一下,发现这个命令的确比taskmgr任务管理器强大许多,一些用任务管理器不能终止的进程可以用ntsd -c q -p pid 命令终止,比taskkill命令也要稍微厉害一点,但是远不及网上介绍的那么神奇!

       试验方法:
       先运行CMD命令,进入命令行窗口;
       输入tasklist命令并回车,列出系统全部进程和每个进程的PID;
       输入以下命令(假设要杀掉PID为1580的进程,就是ntst自己的进程):
       ntsd -c q -p 1580
       回车,ntsd命令的窗口就被关闭了,说明命令成功执行。
       注意两个 - 号前各有一个空格,p后面有一个空格。
       如果执行命令成功,不会有任何提示,可以再次运行tasklist命令确认一下;
       如果执行命令失败,会单独跳出ntsd命令的窗口,下图右下角所示为ntsd的窗口(按回车键退出)。





       但是,有些进程被终止后,会改一个PID号重新出现。
       如上图所示,其中的rundll32.exe有两个,下面一个(PID号为2626的进程)就是被我用ntsd -c q -p 1604命令成功结束进程后重新出现的(1604是使用ntsd命令之前的PID号)。这是IPGuard监控软件的进程,使用其他方式不能杀掉(包括 taskkill /pid 1604命令)。
       (注:每个进程都有一个独立的pid号,没有重复,是由系统随机分配的,每次启动系统pid号都不同)
       要知道,许多病毒也具备这种能力,进程被杀掉后会立即重新出现。这说明ntsd命令还是有一定的局限性。

       如果说上面的例子不足以对ntsd命令的威力提出质疑,那么,接下来的试验就最能说明问题了。

       如上图所示,假设要杀掉RavMon.exe进程,注意它的PID号为3208,运行以下命令:
       ntsd -c q -p 3208
       结果弹出上图右下角所示的窗口,有出错提示:Cannot debug pid 3208…… 。
       要知道,RavMon.exe并非系统关键进程,只是一个常用应用程序的进程。

       ntsd命令的功能并不止这些,使用方法不同于一般的DOS命令,当然,我们也不能单凭以上试验结果给NTSD他老人家脸上抹黑!

       由于映像劫持病毒对ntsd虎视眈眈,利用它帮自己干坏事,让大量的应用程序都不能正常运行,因此,为了让system32目录下的ntsd.exe程序 不再多管闲事,把它的后缀 .exe 改为 .xyz 等字符,它就不会再理会系统中的任何事情了。如果需要再次请他出山,只需把后缀改回 .exe 即可 。
       改动ntsd.exe后缀之后,如果系统中了映像劫持病毒会有出错提示。比如打开杀毒软件时,提示找不到那个杀软程序(即使那个被劫持的程序摆在眼前,系统也是视而不见,要你搜索),删除注册表中的Image File Execution Options键项就可以解除映像劫持,让系统恢复正常!
 
 
   人人为我,我为人人
 
  举报
1 楼    2008-09-05 16:19:28
多说话少做事  
举人[298经验]举人[298经验]举人[298经验]
文章:10
性别:男
注册:2006-09-09
 
学习了……
  
 
  举报
2 楼    2008-09-05 16:25:02
K9  
八品[32162经验]八品[32162经验]八品[32162经验]
文章:7109
精华:1
性别:男
注册:2003-09-17
 
对 1楼 多说话少做事 说:
=========================

假设要杀掉RavMon.exe进程
运行以下命令:
ntsd -c q -pn RavMon.exe
  
 
  举报
3 楼    2008-09-07 09:48:47
云中月  
[软件下载]版主
帮派:快意江湖
七品[100364经验]七品[100364经验]七品[100364经验]七品[100364经验]
文章:4117
精华:162
性别:男
注册:2007-05-28
 
了解一下!
  临水赏月晕,笙歌绕花魂。漫步游香榭, 风解月下人。斟酒酬知己,谈笑挥风云。谁似君潇洒?醉眼看红尘!
 
  举报
4 楼    2008-09-09 13:25:16
数不尽的心酸  
探花[2537经验]探花[2537经验]
文章:41
性别:男
注册:2007-02-12
 
在某些时候 NTSD一点用都没
   笑声背后是数不尽的心酸,只为心中的那份信恋.
 
  举报
5 楼    2008-09-10 11:26:01
deepdiving  
进士[609经验]进士[609经验]进士[609经验]进士[609经验]
文章:63
精华:1
性别:男
注册:2008-07-03
 
对 2楼 K9 说:
=========================

用ntsd -c q -pn RavMon.exe命令还是不能终止RavMon.exe的进程。
用冰刃IceSword倒是很爽快,几下子就干掉了RavMon.exe的进程。
   人人为我,我为人人
 
  举报
6 楼    2008-09-10 12:09:54
lx.good  
进士[698经验]进士[698经验]进士[698经验]进士[698经验]
性别:男
注册:2007-03-08
 
每个命令都有自己的优点和缺点!!!!
  
 
  举报
  帖子已过期,不可回复:)
  每日精选
08年装机怪现象
08年装机怪现象
·女人之间的那点秘密
·老国有企业照片实拍,A烧原创
·有啊发起午间购活动 “秒杀”白领人群
·51.com大规模撤下彩虹QQ广告 避谈下一
·我也想买魅族M8
·明天,谁将是硬件的主角?
装机必备软件
装机必备软件
大片热片免费看
大片热片免费看
·魅族M8领衔 能让你放弃iPhone的手机荐
·超值尾货更诱人 6990元高配版X61评测
·攒机堪比囤白菜 年末配电脑如何选CPU
·整合乱战/Intel换代 芯片组08全年回顾
·差价200元该选谁? 22宽屏对决28宽屏
·安全U盘小调查
暴风影音3.1
暴风影音3.1
  热门帖子TOP10
1
纯净版下载:WinXP.Pro.SP3
2
IBM开发出“无微软”桌面系统
3
ZOL网页与瑞星杀毒软件有冲突?
4
继续昨天没解决问题,大家帮忙
5
精简XP无法安装写码软件,求如何解决
6
picasa上传图片显示连接服务器失败
7
如何查看是否黑名单添加成功
8
详解如何选择软件测试职业培训机构
9
酷睿服务器出租 【推荐】
10
酷睿服务器出租 【推荐】
更多相关帖子>>
硬件论坛:DIY与攒机 笔记本 硬件高手
  产品论坛 手机  笔记本  数码相机  CPU  显卡
M8代言人诞生
M8代言人诞生
网友喜爱的笔记本
网友喜爱的笔记本
最喜爱的十大手机
最喜爱的十大手机
08年最火的显卡
08年最火的显卡

ZOL简介 | 用户注册 | 广告服务 | 人员招聘(月) | ZOL历程 | 互动营销中心 | 站点地图 | 联系方式 | 欢迎投稿 | RSS订阅 | 友情链接
北京海淀区知春路113号银网中心A座9F 传真:010-62529275 反馈留言板 欢迎批评指正
Copyright © 1999 - 2008 ZOL. All rights reserved. 中关村在线 版权所有. 京ICP证010391号