群乐圈首页
天极传媒:
天极网
|
比特网
|
IT专家网
|
IT商网
|
Impress中文站
首页
群乐
家园
相册
搜索
登录
|
新用户注册
|
帮助
手机
|
笔记本
|
摄影
|
DIY硬件
|
游戏
|
软件
|
家电
|
情感
|
时尚
|
影音
|
图文
|
大杂烩
|
推荐话题
|
创建群乐
|
看谁在线上
问题大家来答
http://q.yesky.com/group/209336
首页
|
群乐相册
|
群乐成员
|
群乐精华贴
您目前在:
群乐分类
>>
问题大家来答
>>
明明白白conime.exe是什么
您是本贴第
734
名浏览者
3
1/1
1
主题: 明明白白conime.exe是什么
加为好友
发送短信
inm717
发表于
2007-12-04 10:09
资料
家园
相册
楼主
明明白白conime.exe是什么
conime到底是什么?看看别人看法!由于经常浏览一些病毒论坛,所以看到了一个有意思的事。很多人问conime.exe是什么进程,而大部分人会参照国内外网上的进程描述,说是病毒并教他们怎么结束他。
大家都知道在运行cmd.exe之后进程中会出现一个conime.exe的进程。 网上的关于进程的描述不管是国内还是国外都说他是个病毒…… 当然也许病毒和他重名,但是不能一概而论吧? 有人说conime.exe是cmd.exe的子进程。 我现在来仔细查看一下conime。
在这里sunwear用的是kd,察看一下conime.exe的eprocess的inheritedfromuniqueprocessid 是否是cmd.exe的eprocess的uniqueprocessid 如果是的话,那能说明conime.exe是cmd.exe的子进程。那我们来看看。
process 817217c0 sessionid: 0 cid: 04dc peb: 7ffdf000 parentcid: 032c
dirbase: 1558f000 objecttable: 8170d168 tablesize: 18.
image: conime.exe
process 81733460 sessionid: 0 cid: 038c peb: 7ffdf000 parentcid: 02f8
dirbase: 056a1000 objecttable: 81692288 tablesize: 22.
image: cmd.exe
然后察看一下conime.exe的eprocess
nt!_eprocess
..................
+0x09c uniqueprocessid : 0x000004dc
..................
+0x1c8 inheritedfromuniqueprocessid : 0x0000032c
..................
conime.exe的进程id是0x000004dc。父进程是0x0000032c
我们在来看看cmd.exe
nt!_eprocess
..............
+0x09c uniqueprocessid : 0x0000038c
..............
也就是说conime.exe并不是cmd.exe的子进程。而conime.exe的父进程id 并没有在任务管理器中从名字上看conime.exe是跟输入法有关的。的确他就是处理控制台输入法相关的一个程序。
我们可以做个试验。首先我们运行cmd.exe,然后用ctrl+shift切换输入法,可以切换吧?
我们用任务管理器把conime结束掉,然后在试试?结果如何?
我觉得如果要写解释的话 一定要给出ms的原始程序的作用.它是windows操作系统的中的正常进程。可以在附加解释中说明有些病毒与他同名。
就像service explorer svchost 等等一样。如果他们被病毒付身(屡见不鲜)。那么进程描述该写什么呢?写service explorer svchost 都是病毒么?在这里真要为conime.exe喊冤了。
conime.exe是console ime的缩写 也就是ime控制台
本身是正常的 启动cmd的时候他会跟着启动 他的作用最典型的一个就是就控制命令行下的输入法你可以先启动cmd 然后在命令行窗口下 按ctrl+space就会看见命令行下的中文输入发被调了出来,现在你在任务管理器里结束conime.exe进程 再想使用命令行下的中文输入法看看...
另外 目前来看conime.exe必须有cmd或者其他程序执行 直接执行conime.exe是不会成功的 比如如果你杀掉后再次执行conime.exe后 查看任务管理器 会发现根本没有conime.exe进程
在正常的文件没被替换的情况下 随便臆测它已经是病毒或者是特络伊服务端是完全是不科学的
为什么有的人把他说成是后门 木马 病毒呢?他们的说法也很主观,因为黑客之门1.0的测试中 在例子里有这么一步
rundll32 hkdoordll,dllregisterserver conime.exe 1
但是也只是只感染进程 而不感染系统文件 机器重启或进程退出后门也就退出了 但是上述仅仅是作者提供的例子 事实上1.0版的黑客之门默认感染进程是services.exe
综合上面的资料 conime.exe是系统自己的进程 如果被感染了木马 也是使用者自己用机不当造成的
[refer=1,inm717][list][b]conime到底是什么?看看别人看法!由于经常浏览一些病毒论坛,所以看到了一个有意思的事。很多人...[/refer]
[nquote=2007-12-04 10:09,inm717][list][b]conime到底是什么?看看别人看法!由于经常浏览一些病毒论坛,所以看到了一个有意思的事。很多人...[/nquote]
引用
回复
加为好友
发送短信
飞天剑
回复于
2007-12-26 07:59
查看资料
相册
家园
第
2
楼
明白了,
[refer=2,飞天剑]明白了,[img]http://comments.yesky.com/images/smile/face177.gif[/img][/refer]
[nquote=2007-12-26 07:59,飞天剑]明白了,[img]http://comments.yesky.com/images/smile/face177.gif[/img][/nquote]
引用
回复
TOP
加为好友
发送短信
amy
回复于
2008-02-02 22:36
查看资料
相册
家园
第
3
楼
conime.exe是系統的,但有個病毒昌用過他一次。知道這些就行了。
-------------------------------------------------------------------------------------------
想进一步了解,请进入我的主页
bridal gown
和
bridal shower
[refer=3,amy]conime.exe是系_y的,但有個病毒昌用_^他一次。知道_@些就行了。\r\n \r\n \r\n \r\n \r\n \r\n-----------------------...[/refer]
[nquote=2008-02-02 22:36,amy]conime.exe是系_y的,但有個病毒昌用_^他一次。知道_@些就行了。\r\n \r\n \r\n \r\n \r\n \r\n-----------------------...[/nquote]
引用
回复
TOP
加为好友
发送短信
学徒
回复于
2008-03-10 16:02
查看资料
相册
家园
第
4
楼
懂了,谢谢了!
[refer=4,学徒]懂了,谢谢了![/refer]
[nquote=2008-03-10 16:02,学徒]懂了,谢谢了![/nquote]
引用
回复
TOP
3
1/1
1
热门主题
相关文章
小崔会客——白云黑土玩《巨人》
[活动]《猫游记》新手卡发放
灾难面前,我们做了什么?
为四川地震灾区人民祈福
[分享]几大手机网络应用软件,保证有你想要的!
[原创]与性感黑美人的激情24小时 W2252TQ试用
《英雄Ⅱ冰火版》金牌账号发放活动
把MSN好友放到桌面上聊
谁是苹果终结者! 七款触控手机大比拼
笔记本音箱首选 麦博MD126音箱试用手记
回复主题:
温馨提示:您的权限不够,本群乐必须是登陆用户或者加入本群乐的会员才能回贴
天极群乐会员
用户名:
密 码:
自动登录
您还不是天极群乐会员,请
天极群乐服务
|
群乐指南
|
手机玩家社区
|
数码产品社区
|
知本家社区
|
软件社区
|
DIY硬件社区
|
休闲娱乐社区
|
Archiver
商务联系、网站内容、合作建议:010-82657868 详细联系方式 在线客服
渝ICP证B2-20030003号 Powered by 天极内容管理平台CMS4i