问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

如何彻底隐藏exe进程

发布网友 发布时间:2022-04-07 01:09

我来回答

4个回答

懂视网 时间:2022-04-07 05:30

sedown.exe是360浏览器中自带的一个进程,它的缺点是可能会占用系统的资源。所以小伙伴们可以通过新建一个sedown.exe进程来替代自带的这个进程从而解决问题。具体方法来看一下小编是怎么做的。

彻底删除sedown.exe进程有什么方法

1.退出360浏览器

2.删除SeDown.exe

3.新建一个文件夹并重命名为SeDown.exe

这样可以阻止自动下载生成SeDown.exe,也就不会有讨厌的驻留进程。


更多进程相关信息:

wmi provider host进程介绍>>>

win7电脑提示进程干扰无法关机的解决方法分享>>>

热心网友 时间:2022-04-07 02:38

一般有4种方法:

1)DLL挂靠大发
程序改写为DLL结构,挂靠Explorer.exe上运行
好处:没进程实体,普通进程查看无效
缺点:可以通过代码叫Explorer.exe Unload你的Dll,呵呵,还有Explorer出错时,会重新启用,那个时候需要重新挂靠你的DLL
改进:用Debug权限挂靠WinLogon.exe,哈哈,安全系数就高很多,WinLogon死了,你也就死机了

LYSoft主页的http://ly.activepower.net/projects/No Ctrl+Alt+Del.rar是DLL挂靠方法的例子,修改就可用

2)API Hook大发
关闭程序的实质是什么?TerminateProcess的API!
只要你的Application.Title:=‘’就不会出现在任务管理器的第一页
第二页会出现的,但不怕,我Hook了TerminateProcess就可以保证安全了
TerminateProcess可以Hook?可以,但Hook了没用,Handle是未知的
因此实质上要Hook的是OpenProcess,只要是我的进程就拒绝打开
好处:不怕你见的到,你就是关不了我
缺点:CMD下的命令行方法Hook不到
改进:能够Hook系统服务就一定可以,可惜难度大,需要编写驱动

LYSoft主页的http://ly.activepower.net/projects/API Hook.rar是API Hook方法的例子,修改就可用

3)NT内核修改大发
修改NT系统内核对象PsLoadedMoleList上的ActiveProcessLink链表就可以在系统上“失踪”了,但实现这个功能需要驱动支持,没驱动的方法只能适合XP/2003,因为Nt5.1以上的ZwSystemDebugControl API才能支持内核访问
好处:你怎么都见不到进程的
缺点:难度过大,用内核工具仍然可以看见的,很多RootKit木马就用这个方法的
改进:几乎是终极*,没什么别的好方法了。

LYSoft主页的http://ly.activepower.net/projects/NTLowLevel.exe是演示程序,不提供代码,涉及技术机密,不便奉告

关键代码如下
function HideProcess: boolean;
label Err;
var
EProcess : DWord;
hPM, FLink, BLink: Cardinal;
begin
Result := false;
EProcess := GetCurrentEProcess;
if EProcess < 1 then Exit;
if not ReadVirtualMemory(EProcess+$88, @FLink, 4) then Exit;
if not ReadVirtualMemory(EProcess+$8C, @BLink, 4) then Exit;
if not WriteVirtualMemory(FLink+4, @BLink, 4) then Exit;
if not WriteVirtualMemory(BLink, @FLink, 4) then Exit;
Result := true;
end;

不要问为什么了,你需要NTDDK的知识才能明白的:)

4)远程线程大发
没有实体的存在,没进程,没DLL,只有代码
把代码直接注入进程空间VirtualAllocEx,用CreateRemoteThread运行,
好处:没可见的实体,隐蔽性最强
缺点:适合于简单代码,复杂的难以保证其可靠性和稳定性,病毒的最爱
改进:不需要什么了

这个没演示了,呵呵:)
注入某个进程空间,要涉及到API定位等一系列病毒式操作,在对方的身体运行呀
简单的代码可以,复杂的功能就很不适合,一般的程序根本就不适合,所以除非写病毒,否则不建议用这样的方法,因为连调试都变得很难

热心网友 时间:2022-04-07 03:56

任务管理器被禁用:
方法一:修改注册表。打开注册表,展开到:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
找到"DisableTaskmgr"把dword值设置为00000000

方法二:
打开记事本,把下面的内容保存成.reg文件,然后双击导入恢复。
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableTaskmgr"=dword:00000000

(最后一行留一空行)

方法三:利用组策略:
开始/运行/gpedit.msc,
在用户配置-管理模板-系统-CTRL+ALT+DELE选项,在左边找到“删除任务管理器”
双击打开,设置为未配置,或者禁用。

热心网友 时间:2022-04-07 05:31

方法一:修改注册表。打开注册表,展开到:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
找到"DisableTaskmgr"把dword值设置为00000000

方法二:
打开记事本,把下面的内容保存成.reg文件,然后双击导入恢复。
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableTaskmgr"=dword:00000000
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
若cpu一秒执行n次运算需耗能5w,那执行2n次运算要耗能是大于小于还是等于... 大神们,N5G跟N5W哪里不一样? 刚出生的婴儿会感冒吗 刚出生宝宝感冒的症状 怀庄永佳福代理,什么品牌白酒好呢? 做白酒品牌代理,有怀庄永佳福牌子怎么样? 怀庄永佳福白酒喝得人多吗?代理怎么样? 为什么很多女性都把男闺密当作结婚对象? 关于电影“罗生门”的问题 实际利率法是指什么 我的手机号被别人绑定了微信,我没办法注册微信怎么办我的已经被人盗用没办法注册咋办? 我的手机号被不认识的人注册了怎么办?急 公司交的团体意外险、伤残鉴定报告出来没通知我、请问一下在网上可以查询到结果吗有谁知道? 单位意外险怎么查询 团体意外险怎样保单查询 工地上老板给工人买的保险怎么查看保单? 以前看过电影《霍比特人1》挺好看的,现在更期待《霍比特人2》了,电影什么时候放映?在网上可以观看吗? 电影往事的影片点评 求最美的文章 哪吒闹海 观后感 (请以大人的口吻和角度写) 股份制公司 股份分配方式 我长期便秘,很多年了,怎么治?请教 股份制分配。 作文:与父母同看一部电影 员工股份制怎么分配呢,详细的,谢谢,急需 经常便秘怎么治疗 谁能提供你自己认为看过的最好最难忘的电影?几部也可以,不管是不是国内的! 经常便秘怎么办?吃什么治疗 电影&lt;暖春&gt;的观后感 至少600字 跪求 股份制公司怎样合理分配赢利 经常便秘的治疗方法 用自己注册时按错了不是我,可以找好友找回原来微信吗? 注册微信的手机号不是我本人还有法律效应吗 不小心点了不是我的然后继续注册新的? 选了不是我的,继续注册,原来这个微信是不是就没有了微信上没有不是我的,继续注册怎么办_百度问一问 我用别人的手机注册的现在登不上了怎么办啊? 句容吾悦橙小橙东西是正品吗 C2CC传媒晓霞走市场栏目化妆品加盟店获得全国十佳创新门店的品牌有哪些? 北方的夏季,该如何养殖四季海棠? 夏季如何养护四季海棠? 在哪个页面QQ支付爱奇艺会员? 好友太多了,有什么软件可以选择想删除的好友然后一键删除?不是全部删除好友的那种软件,是可以选择的 四季海棠夏季如何管理? 四季海棠的养殖方法和注意事项有哪些? 批量删qq好友软件有哪些 四季海棠如何养? 四季海棠的养殖方法都有哪些? 请问基金定投中的主动定投和计划定投有什么区别? 四季海棠的养殖方式是什么?适合家养吗? 四季海棠该怎么养护? 如何养护四季海棠?