注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 用了十年的QQ号,第二次被..
 帮助

机房电脑任务管理器被禁,网络不通


2007-03-15 18:12:01
 标签:任务管理器   [推送到技术圈]

版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://starger.blog.51cto.com/52097/20526
一、问题:
我们单位的网络是两个VLAN,刚刚解决了办公室所在区域受ARP攻击的问题,机房也跟着出了问题。上课基本上所有的时间都放在了给学生修复本地联接,还不管用的状态中。烦的要命!想看哪个电脑有病毒,调用任务管理器看进程出了什么问题没有,却无法调用,原来是任务管理器也被禁用了!
 
二、解决:
任务管理器被禁用还好解决,如果只是想要看进程的话可以在“开始-运行”输入“CMD”。然后输入“TASKLIST”,居然没有一个可疑进程!
 
“TISKLIST的使用格式为:
 TASKLIST [/S system [/U username [/P [password]]]]
         [/M [module] | /SVC | /V] [/FI filter] [/FO format] [/NH]
 参数列表:
 /S     system           指定连接到的远程系统。
/U     [domain\]user    指定使用哪个用户执行这个命令。
/P     [password]       为指定的用户指定密码。
/M     [module]         列出调用指定的 DLL 模块的所有进程。
                         如果没有指定模块名,显示每个进程加载的所有模块。
/SVC                    显示每个进程中的服务。
/V                      指定要显示详述信息。
/FI    filter           显示一系列符合筛选器指定的进程。
/FO    format           指定输出格式,有效值: "TABLE"、"LIST"、"CSV"。
/NH                     指定栏标头不应该在输出中显示。
                           只对 "TABLE" 和 "CSV" 格式有效。
1、      使用“Tasklist”命令查看本机进程
 运行“命令提示符”程序,在提示符窗口中输入:“tasklist”命令,这样就显示本机的所有进程。本机的显示结果由五部分组成:图像名(进程名)、PID、会话名、会话#、内存使用。
2、      查看远程系统的进程
 在命令提示符下输:
   “tasklist  /s  218.22.123.26  /u  jtdd  /p  12345678”(不包括引号)
其中/s参数后的“218.22.123.26”指要查看的远程系统的IP地址,/u后的“jtdd”指tasklist命令使用的用户帐号,它是远程系统上的一个合法帐号,/p后的“12345678”指jtdd帐号的密码,。
  这样,通过上面的命令,我们就可以查看到远程系统的进程了。
 小提示:使用tasklist命令查看远程系统的进程时,需要远程机器的RPC 服务器的支持,否则,该命令就不能正常使用。
3、      查看系统进程提供的服务
 tasklist命令不但可以查看系统进程,而且还可以查看每个进程提供的服务。
 如查看本机的进程“SVCHOST.EXE”提供的服务,在命令提示符下输入:
 “tasklist  /svc”命令即可,你会惊奇的发现,有四个“SVCHOST.EXE”进程,原来有二十几项服务使用这个进程,对于远程系统来说,查看系统服务也很简单,使用” tasklist  /s  218.22.123.26  /u  jtdd  /p  12345678  /svc”命令,就可以查看IP地址为“218.22.123.26”的远程系统进程所提供的服务。
4、      查看调用DLL模块文件的进程列表
例如,我们要查看本地系统中哪些进程调用了“shell32.dll” DLL模块文件。
在命令提示符下输入:
  tasklist  /m  shell32.dll
这时系统将显示调用进程列表。
  5、      使用筛选器查找指定的进程
在命令提示符下输入:
“TASKLIST   /FI    "USERNAME ne NT AUTHORITY\SYSTEM"     /FI "STATUS eq running“  这样就列出了系统中正在运行的非“SYSTEM“状态的所有进程。
 其中“/FI“为筛选器参数,” ne“和”eq“为关系运算符”不相等“和”相等“。
补充:
 谈到“Tasklist”命令,我们就不得不提它得孪生兄弟“taskkill”命令,顾名思义,它是用来杀死进程的。
  如要杀死本机的“notepad.exe”进程。
首先,使用Tasklist查找它的PID,系统显示本机“notepad.exe”进程的PID值为“1132“,然后运行“taskkill  /pid 1132”即可,或则运行” taskkill  /IM  notepad.exe“也可,
其中” /pid “参数后面跟要终止进程的PID值,“/IM“参数后面为进程的图像名。”
 
不管那么多,先把被禁用的任务管理器恢复再说。在运行里输入“GPEDIT。MSC”,调出组策略编辑器。在“组策略”中依次展开 “本地计算机策略/用户配置/管理模板/系统/Ctrl+Alt+Del 选项 ”在该列表中打开 删除“任务管理器” 的属性。在 删除“任务管理器” 属性中的“设置”选项卡中点选“已禁用”或“未配置”单选项,确定。如图:
 
 
任务管理器可以使用了,但是仍然没有什么可疑的进程。这个网络不通怎么办呢?硬件没有什么问题,前一天还好好的。没办法,试着在教师机上装一个ANTI ARP SNIFFER,居然可以检测到ARP攻击,而且不止一台。但是效果不好。浏览ANTI的最新版本,居然已经升级到了4.0的防火墙版本,而且增加了防止本机对别人攻击的功能。那么我把所有机房电脑的机器上安装这个防火墙,就可以解决问题了吧!
 
把不能上网问题和网友交流之后给提了一个建议:
进入注册表(regedit),
HLM\SYSTEM\CURRENTCONTROLSET\SERVICES\WINSOCK
HLM\SYSTEM\CURRENTCONTROLSET\SERVICES\WINSOCK2
为了安全,我们不要删除这两项,把它们重命一下名就行了.
然后打开本地连接,把TCP/IP协议删除,重启一下电脑,打开本地连接,把TCP/IP协议再重新安装一下,就OK了

本文出自 “思念狗的骨头” 博客,请务必保留此出处http://starger.blog.51cto.com/52097/20526






    文章评论
 
2007-03-15 18:32:38
研究一下

2007-03-15 18:50:21
ARP 攻击与其说是病毒不如说是一个漏洞。是TCP/IP上的一个漏洞。因为他是使用合理的数据包来实现的。 一个主机总是广播FFFFFFFFFFFF 。来标明自己是网关。而所以接收的主机就会刷新自己的MAC地址表。将网关的IP地址与错误的MAC地址对应。所有发给网关的数据包虽然IP地址对。可是确发给一个错误的MAC地址。也就是中毒电脑的MAC地址。如果多台电脑中毒。广播压过正确网关广播自己MAC的频率。就会出现上网时断时续。以至不能上网的情况。
1 ANTIARP4.0 可以查处中毒电脑的IP地址。可是确没什么用。
2 一般来说这种病毒可能是由网页的恶意插件而引起的。所以不要只停留在杀毒。可以使用比如360安全卫士等杀恶意软件的工具。
3 也可以写教本。每次启动时自动运行。将网关IP与MAC变为静态绑定。这样是无法被修改的。再怎么广播也没用。只是会浪费你的带宽。当然如果网关更改MAC或换了那就要重写教本。

2007-03-15 18:51:14
忘了说了。划VLAN也不错。不过对你的硬件有一定要求。因为有时VLAN间互访还得三层设备

2007-03-15 23:58:56
修复TCPIP协议,可以试试winsockfix,我们一直用它。。。

2007-03-16 11:44:49
打开本地连接,把TCP/IP协议删除,XP下试过吗?

删除协议重新装需要一定的技巧的

2007-03-16 11:48:28
感谢各位支持和帮助

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: