从windows xp里面把c:\windows\system32\里面的ntsd.exe和 相关的配置文件拷到win 7的system32里面才可以用。
1.ntsd是一个用户态进程调试工具,从Windows 2000就开始被附随在System32目录下。它能够结束除System、smss.exe、csrss.exe、lsass.exe及各种rootkit程序外所有的程序。但在Windows Vista及以上版本的Windows中不含ntsd,必须手动下载至电脑中才可使用。
2.Ntsd在Windows中只有System、smss.exe、csrss.exe、lsass.exe和一些rootkit程序不能杀。前两个是纯内核态的,第三个是Win32子系统,ntsd本身需要它。lsass.exe也不要杀掉,它是负责本地账户安全的。被调试器附着的进程会随调试器一起退出,所以可以用来在命令行下终止进程。
注册表、任务管理器打不开或是硬盘占用无故变大,用杀软杀出木马若干后,只有任务管理器还是打不开,现象不是那种d出管理器的外观马上就消失,而是鼠标只轻轻地闪一下就没任何反应了,具体症状如下:用regedit或Gpedit.msc设定任务管理器的方法无效,拷贝新的taskmgr.exe到system32.dllcache同样无效,安全模式下也同样老样子,Windows 7光盘修复安装无效,网上下一个管理器也没用。
其实这种情况只要一个可以正常运行的exe文件,把它改名为taskmgr.exe后,就同样变成这个现象了,只要taskmgr.exe改个名字abc.exe就可以运行了,但是把另一个文件比如notepad.exe改成taskmgr.exe就运行不了。
这就是典型的映像劫持,原理是木马病毒做了映像劫持,把很多可执行程序映像到了ntsd.exe这个文件上,所以打不开,ntsd.exe是Windows系统自带的调试命令,应该是中了病毒后被病毒调用这个命令终止了进程。解决方法很简单,打开注册表编辑器,依次定位到hkey_local_machine\SOftware\Microsoft\Windows NT\CurrentVersion\Image File Execution Options,然后将Image File Execution Options下面的项目全部清除然后下最新的杀软查杀木马即可解决问题。
win7后微软在系统中取消ntsd命令,不过你可以在网上下载一个可用的ntsd文件,放在ystem32文件夹下。1、ntsd.exe
用法:在命令提示符下输入ntsd -c q -p PID。PID是进程标示。可以通过任务管理器查看(任务管理器—进程—查看—选择列—勾选PID即可)或者在命令提示符下输入tasklist即可得到任务管理器上进程的PID。
不过Win7下没有ntsd.exe。需要大家自己下载个,吧。
2、tskill.exe
用法:在命令提示符下输入tskill PID。
推荐直接tasklist查看进程的pid,然后直接tskill pid即可,不需要要借助ntsd,如果你仅需要结束进程的话。
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)