複製鏈接
請複製以下鏈接發送給好友

windows任務管理器

鎖定
Windows任務管理器提供了有關計算機性能的信息,並顯示了計算機上所運行的程序和進程的詳細信息;如果連接到網絡,那麼還可以查看網絡狀態並迅速瞭解網絡是如何工作的。它的用户界面提供了文件、選項、查看、窗口、關機、幫助等六大菜單項,其下還有應用程序、進程、性能、聯網、用户等五個標籤頁,窗口底部則是狀態欄,從這裏可以查看到當前系統的進程數、CPU使用比率、更改的內存<容量等數據,默認設置下系統每隔兩秒鐘對數據進行1次自動更新,也可以點擊“查看→更新速度”菜單重新設置。
中文名
任務管理器
外文名
Windows Task Manager
平    台
Windows
功    能
打開/結束進程,查看系統等
顯示信息
計算機當前的運行狀態
屬    性
信息科學

windows任務管理器啓動方法

windows任務管理器常見方法

Windows 98或更高版本中,使用 Ctrl+Alt+Delete 組合鍵就可以直接調出。不過如果接連按了兩次的話,可能會導致Windows系統重新啓動,假如此時還未保存數據的話,恐怕就欲哭無淚了。
Windows 2000中點擊 Ctrl+Alt+Delete 組合鍵後點“任務管理器”。
Windows XP中點擊 Ctrl+Alt+Delete或是Ctrl+Shift+Esc 組合鍵後點“任務管理器”。也可以用鼠標右鍵點擊任務欄選擇“任務管理器”。也可以在開始→運行裏輸入taskmgr(或taskmgr.exe)回車,還可以點擊“Ctrl+Alt+.“此處的“.”小鍵盤區符號。
在Windows Vista中使用Ctrl+Shift+Esc 組合鍵調出, 也可以用鼠標右鍵點擊任務欄選擇“任務管理器”。
在Windows7及Windows8中使用Ctrl+Shift+Esc 組合鍵調出,也可以用鼠標右鍵點擊任務欄選擇“任務管理器”,另外Ctrl+Alt+Delete 組合鍵也可以出現,只不過還要回到鎖定界面就是了。

windows任務管理器其他辦法

其實,我們可以選擇一種更簡單的方法,就是右鍵單擊任務欄的空白處,然後單擊選擇“任務管理器”命令。或者,按下“Ctrl+Shift+Esc”組合鍵也可以打開任務管理器,趕快試試吧。當然,你也可以為\Windows\System32\taskmgr.exe文件在桌面上建立一個快捷方式,然後為此快捷方式設置一個熱鍵,以後就可以一鍵打開任務管理器了。
小提示:在Windows XP中,如果未使用歡迎屏幕方式登錄系統,那麼按下“Ctrl+Alt+Del”組合鍵,彈出的只是“Windows安全”窗口,必須選擇“任務管理器”才能打開。
使用“運行”對話框打開任務管理器。
一,使用組合鍵“Win+R”鍵打開運行對話框。
windows任務管理器 windows任務管理器
輸入taskmgr(或taskmgr.exe),單擊運行,即打開。
二,成功打開任務管理器。
windows任務管理器 windows任務管理器

windows任務管理器具體功能

任務管理器的用户界面提供了進程、性能、應用歷史記錄、開機啓動項列表、用户、詳細信息與服務等菜單項。在不能使用鼠標的情況下,可以在選中具體的應用,按下delete按鈕,即可強制關閉指定應用。

windows任務管理器應用程序

這裏顯示了所有當前正在運行的應用程序,不過它只會顯示當前已打開窗口的應用程序,而QQ、MSN Messenger等最小化至系統托盤區的應用程序則並不會顯示出來。
你可以在這裏點擊“結束任務”按鈕直接關閉某個應用程序,如果需要同時結束多個任務,可以按住Ctrl鍵複選;點擊“新任務”按鈕,可以直接打開相應的程序、文件夾、文檔或Internet資源,如果不知道程序的名稱,可以點擊“瀏覽”按鈕進行搜索,其實這個“新任務”的功能看起來有些類似於開始菜單中的運行命令

windows任務管理器進程

進程
進程(2張)
這裏顯示了所有當前正在運行的進程,包括應用程序、後台服務等,那些隱藏在系統底層深處運行的病毒程序或木馬程序都可以在這裏找到,當然前提是你要知道它的名稱。找到需要結束的進程名,然後執行右鍵菜單中的“結束進程”命令,就可以強行終止,不過這種方式將丟失未保存的數據,而且如果結束的是系統服務,則系統的某些功能可能無法正常使用。
Windows的任務管理器只能顯示系統中當前進行的進程,而Process Explorer可以樹狀方式顯示出各個進程之間的關係,即某一進程啓動了哪些其他的進程,還可以顯示某個進程所調用的文件或文件夾,如果某個進程是Windows服務,則可以查看該進程所註冊的所有服務。
注:Windows 8及以後版本把“進程”與“應用程序”合併,稱之為“進程”。

windows任務管理器性能

windows任務管理器 windows任務管理器
從任務管理器中我們可以看到計算機性能的動態概念,例如CPU和各種內存的使用情況。CPU使用情況:表明處理器工作時間百分比的圖表,該計數器是處理器活動的主要指示器,查看該圖表可以知道當前使用的處理時間是多少。CPU使用記錄:顯示處理器的使用程序隨時間的變化情況的圖表,圖表中顯示的採樣情況取決於“查看”菜單中所選擇的“更新速度”設置值,“高”表示每秒2次,“正常”表示每秒1次,“低”表示每四秒1次,“暫停”表示不自動更新。
PF使用情況:PF是頁面文件page file的簡寫。但這個數字常常會讓人誤解,以為是系統當時所用頁面文件大小。正確含義則是正在使用的內存之和,包括物理內存虛擬內存。那麼如何得知實際所使用的頁面文件大小暱?一般用第三方軟件,比如PageFile Monitor,也可以通過windows控制枱來看。本人的頁面文件預設了。
頁面文件使用記錄:顯示頁面文件的量隨時間的變化情況的圖表。也可以使用“更新速度”設置項。
總數:顯示計算機上正在運行的句柄、線程、進程的總數。
執行內存:分配給程序和操作系統的內存,由於虛擬內存的存在,“峯值”可以超過最大物理內存,“總數”值則與“頁面文件使用記錄”圖表中顯示的值相同。
句柄數:所謂句柄實際上是一個數據,是一個Long (整長型)的數據。
句柄是WINDOWS用來標識被應用程序所建立或使用的對象整數,WINDOWS使用各種各樣的句柄標識諸如應用程序實例,窗口,控制,位圖,GDI對象等等。WINDOWS句柄有點象C語言中的文件句柄
從上面的定義中的我們可以看到,句柄是一個標識符,是拿來標識對象或者項目的,它就象我們的姓名一樣,每個人都會有一個,不同的人的姓名不一樣,但是,也可能有一個名字和你一樣的人。從數據類型上來看它只是一個16位的無符號整數。應用程序幾乎總是通過調用一個WINDOWS函數來獲得一個句柄,之後其他的WINDOWS函數就可以使用該句柄,以引用相應的對象。
如果想更透徹一點地認識句柄,我可以告訴大家,句柄是一種指向指針的指針。我們知道,所謂指針是一種內存地址。應用程序啓動後,組成這個程序的各對象是住留在內存的。如果簡單地理解,似乎我們只要獲知這個內存的首地址,那麼就可以隨時用這個地址訪問對象。但是,如果您真的這樣認為,那麼您就大錯特錯了。我們知道,Windows是一個以虛擬內存為基礎的操作系統。在這種系統環境下,Windows內存管理器經常在內存中來回移動對象,依此來滿足各種應用程序的內存需要。對象被移動意味着它的地址變化了。如果地址總是如此變化,我們該到哪裏去找該對象呢?
為了解決這個問題,Windows操作系統為各應用程序騰出一些內存儲地址,用來專門登記各應用對象在內存中的地址變化,而這個地址(存儲單元的位置)本身是不變的。Windows內存管理器在移動對象在內存中的位置後,把對象新的地址告知這個句柄地址來保存。這樣我們只需記住這個句柄地址就可以間接地知道對象具體在內存中的哪個位置。這個地址是在對象裝載(Load)時由系統分配給的,當系統卸載時(Unload)又釋放給系統。
句柄地址(穩定)→記載着對象在內存中的地址————→對象在內存中的地址(不穩定)→實際對象
本質:WINDOWS程序中並不是用物理地址來標識一個內存塊,文件,任務或動態裝入模塊的,相反的,WINDOWS API給這些項目分配確定的句柄,並將句柄返回給應用程序,然後通過句柄來進行操作。
但是必須注意的是程序每次從新啓動,系統不能保證分配給這個程序的句柄還是原來的那個句柄,而且絕大多數情況的確不一樣的。假如我們把進入電影院看電影看成是一個應用程序的啓動運行,那麼系統給應用程序分配的句柄總是不一樣,這和每次電影院售給我們的門票總是不同的一個座位是一樣的道理。
線程是指程序的一個指令執行序列,WIN32 平台支持多線程程序,允許程序中存在多個線程。在單 CPU 系統中,系統把 CPU 的時間片按照調度算法分配給各個線程,因此各線程實際上是分時執行的,在多 CPU 的 Windows NT 系統中, 同一個程序的不同線程可以被分配到不同的 CPU 上去執行。由於一個程序的各線程是在相同的地址空間運行的,因此設及到了如何共享內存, 如何通信等問題,這樣便需要處理各線程之間的同步問題,這是多線程編程中的一個難點。
線程,也被稱為輕量進程(lightweight processes)。計算機科學術語,指運行中的程序的調度單位。
線程是進程中的實體,一個進程可以擁有多個線程,一個線程必須有一個父進程。線程不擁有系統資源,只有運行必須的一些數據結構;它與父進程的其它線程共享該進程所擁有的全部資源。線程可以創建和撤消線程,從而實現程序的併發執行。一般,線程具有就緒、阻塞和運行三種基本狀態。
在多中央處理器的系統裏,不同線程可以同時在不同的中央處理器上運行,甚至當它們屬於同一個進程時也是如此。大多數支持多處理器的操作系統都提供編程接口來讓進程可以控制自己的線程與各處理器之間的關聯度(affinity)。
進程是程序在一個數據集合上運行的過程(注:一個程序有可能同時屬於多個進程),它是操作系統進行資源分配和調度的一個獨立單位,進程可以簡單的分為系統進程(包括一般Windows程序和服務進程)和用户進程。
合併圖冊
合併圖冊(2張)
物理內存:計算機上安裝的總物理內存,也稱RAM,“可用數”物理內存中可被程序使用的空餘量。但實際的空餘量要比這個數值略大一點,因為物理內存不會在完全用完後才去轉用虛擬內存的。也就是説這個空餘量是指使用虛擬內存(pagefile)前所剩餘的物理內存。“系統緩存”被分配用於系統緩存用的物理內存量。主要來存放程序和數據等。一但系統或者程序需要,部分內存會被釋放出來,也就是説這個值是可變的。
認可用量總數:其實就是被操作系統和正運行程序所佔用內存總和,包括物理內存和虛擬內存(page file)。它和上面的PF使用率是相等的。“限制”指系統所能提供的最高內存量,包括物理內存(RAM)和虛擬(page file)內存。“峯值”指一段時間內系統曾達到的內存使用最高值。如果這個值接近上面的“限制”的話,意味着要麼你增加物理內存,要麼增加pagefile,否則系統會給你顏色看的!
內核內存:操作系統內核設備驅動程序所使用的內存,“分頁數”是可以複製到頁面文件中的內存,一旦系統需要這部分物理內存的話,它會被映射到硬盤,由此可以釋放物理內存;“未分頁”是保留在物理內存中的內存,這部分不會被映射到硬盤,不會被複制到頁面文件中。

windows任務管理器聯網

這裏顯示了本地計算機所連接的網絡通信量的指示,使用多個網絡連接時,我們可以在這裏比較每個連接的通信量,當然只有安裝網卡後才會顯示該選項。
注:在Windows 8及以後版本中此選項被刪除。

windows任務管理器用户

windows任務管理器 windows任務管理器
這裏顯示了當前已登錄和連接到本機的用户數、標識(標識該計算機上的會話的數字ID)、活動狀態(正在運行、已斷開)、客户端名,可以點擊“註銷”按鈕重新登錄,或者通過“斷開”按鈕連接與本機的連接,如果是局域網用户,還可以向其他用户發送消息呢。
在Windows XP SP3中,如果只有Administrator一個用户,則不會顯示該選項。

windows任務管理器詳細信息

任務的詳細信息,僅在Windows 8及以後版本中存在。

windows任務管理器其它

  • 應用歷史記錄
  • 啓動
  • 服務(上圖)

windows任務管理器輔助功能

windows任務管理器特別任務

其實,任務管理器除了終止任務、結束進程、查看性能外,它還可以完成很多更高級的特別任務呢。下面,我們通過幾個實例來介紹任務管理器的擴展應用:
實例一:同時最小化多個窗口
切換到“應用程序”標籤頁,按住Ctrl鍵同時選擇需要同時最小化的應用程序項目,然後點擊這些項目中的任意一個,從右鍵菜單中選擇“最小化”命令即可,這裏同時還可以完成層疊、橫向平鋪、縱向平鋪等操作。
實例二:降低BT軟件的資源佔用率
運行BT軟件時,往往會佔用大量的系統資源,你會看到硬盤燈不停閃爍並伴隨着飛速轉動的噪音,此時無論是瀏覽網頁或是運行其他應用程序,肯定會有系統停滯的感覺。
打開“任務管理器→進程”窗口,選擇BT軟件的進程名,然後從右鍵菜單中選擇“設置優先級”命令,這裏可以選擇實時、高、高於標準、標準、低於標準、低等不同級別,請根據實際情況進行設置,例如設置為“低於標準”可以降低進程的優先級別,從而讓Windows為其他進程分配更多的資源。
實例三:打造增強版本的任務管理器
有熱心網友從Longhorn中將任務管理器剝離出來並提供下載,我們可以藉此來打造一個增強版本的任務管理器。解壓縮下載文件,會得到Taskkill.exe、Tasklist.exe、Taskmgr.exe等3個文件,首先覆蓋\Windows\System32\Dllcahe\下的同名文件,覆蓋前請事先備份源文件,接下來繼續覆蓋\Windows\System32\下的同名文件,當彈出“Windows文件保護”對話框時,選擇“取消”按鈕。
更換後的任務管理器不僅程序圖標發生了變化,右擊進程,可以發右鍵菜單中增加了打開所在目錄、創建轉儲文件兩個命令,而“查看→選擇列”中增加了命令行、映像路徑兩個項目,前者可以查看所顯示的進程是否被偽裝,後者則可以查看進程的文件路徑。
實例四:打開處理器的超線程
P4處理器的超線程技術Hyper-ThreadingTechnology)其實是相當於將一顆處理器分為兩個虛擬的處理器,簡單地説,實現超線程需要處理器、主板、操作系統三方面的支持。如果你使用的是Windows XP/Server 2003,而且確定自己的主板和處理器支持超線程,那麼可以切換到“性能”標籤頁,如果這裏顯示兩個CPU使用記錄圖表的話,説明你的處理器確確實實已經打開超線程。
當然,我們也可以在開機信息中查看超線程支持情況,一般會顯示CPU1、CPU2兩個處理器名稱,或者啓動後進入“設備管理器”,這樣同樣會顯示兩個處理器的信息。
實例五:禁用任務管理器
任務管理器可以完成如此強大的任務,如果你使用的是公用計算機,而又不希望他人私自操作任務管理器,可以在“開始→運行”框中鍵入Gpedit.msc命令打開組策略窗口,找到“本地計算機策略→用户配置→管理模板→系統→Ctrl+Alt+Del選項”項,然後在右側窗口中選擇“刪除任務管理器”項,將其設置為“已啓用”,以後按下“Ctrl+Alt+Del”組合鍵時就無法操作任務管理器了。
當然,通過文中提到的其他兩個方法還是可以正常操作任務管理器的,一勞永逸的解決辦法是為Taskmgr.exe文件設置用户授權,當然必須使用NTFS文件系統才行,呵呵。
也可以修改註冊表來禁用:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system
新建Dword值:DisableTaskMgr=1(禁用)DisableTaskMgr=0(解禁)
小知識
句柄:用來惟一標識資源(例如文件中註冊表項)的值,以便程序可以訪問它。
線程:在運行程序指令的進程的對象,線程允許在進程中進行併發操作,並使一個進程能夠在不同處理器上同時運行其程序的不同部分。
進程:一個可執行程序(例如資源管理器)或者一種服務(例如MSTask)
6.當任務管理器的界面出現不正常,如性能.進程的切換欄不見了,無法最大化最小化時等等時,你可以採取以下措施恢復如無管理器的界面。操作如下:在邊框上空白處雙擊即可!!
Windows系統的任務管理器是大家經常會用到的一個程序,通常它主要被用來管理計算機進程或者查看計算機實時的工作狀態。實際上它還有不少的妙用。
奇招一:在網吧也能“運行”
在網吧“混”的朋友們都知道,網吧的機子通常來説都會將運行對話框屏蔽掉,如果大家碰上某些情況需要使用運行對話框就只能束手無策了。其實這個時候任務管理器能被臨時用來代替運行對話框的作用。
先按住“Ctrl+Alt+Del”組合鍵嘗試一下能否調出任務管理器,能調出就好辦了,我們依次點擊任務管理器的菜單“文件→新建任務”,彈出“創建新任務”(圖1)窗口,輸入內容試試看,它跟運行對話框效果相同啊!
奇招二:快速刷新註冊表
許多軟件在安裝後會提示我們需要重新啓動才能讓軟件正常使用,其實大部分時候這些軟件只是在“小題大做”,因為重啓僅僅是為了讓註冊表更新而已,我們可以利用任務管理器來更快地讓軟件生效。
方法為:在“進程”選項卡中用鼠標選擇“explorer.exe”進程,然後點擊右下角的“結束進程”按鈕將它結束,這個時候桌面顯示消失了。不必驚慌,我們在“創建新任務”窗口中輸入“explorer.exe”。運行即可讓桌面恢復顯示,同時計算機的註冊表也會被更新,軟件就能正常使用了。
奇招三:優化遊戲運行
許多朋友都和筆者一樣還在使用1GB以下的內存,所以當我們玩3D遊戲的時候就會覺得運行有些卡,這個時候除了使關閉遊戲以外的所有程序以外,似乎再沒有其他節省內存的辦法了,其實我們可以在運行遊戲前先在任務管理器中結束“explorer.exe”進程,因為它在很多情況下可都是內存耗用大户,結束它可為我們的遊戲增加幾十MB的可用內存,遊戲效果當然會有更多改善。
不過此時沒了桌面顯示,啓動遊戲的方法也有所改變,我們需要打開“文件→新建任務”,然後點擊“瀏覽”按鈕進入遊戲目錄載入遊戲主程序,點擊“確定”即可運行遊戲。
在W2K/XP中,同時按下Ctrl+Alt+Del鍵,可以打開Windows任務管理器,單擊“進程”,可以看到很多正在運行的EXE進程:
【System Idle Process】:這是關鍵進程,只有16kB,循環統計CPU的空閒度,這個值越大越好。該進程不能被結束,該進程似乎沒低於過25%,大多數情況下保持50%以上。
【system】:system是windows頁面內存管理進程,擁有0級優先。(當system後面出現.exe時是netcontroller木馬病毒生成的文件,c:\\windows目錄下,建議將其刪除。)
【explorer】:explorer.exe控制着標準的用户界面、進程、命令和桌面等。explorer.exe總是在後台運行,根據系統的字體、背景圖片、活動桌面等情況的不同,通常會消耗5.8MB到36MB內存不等。(explorer.exe和Internet Explorer可不同)
【IEXPLORE】:iexplore.exe是Microsoft對因特網的主要編程器.,這個微軟視窗應用讓你暢遊網絡有了地方。iexplore.exe是非常必要的過程,不應終止,除非懷疑造成問題。它的作用是加快我們再一次打開IE的速度,當關閉所有IE窗口時,它將依然在後台運行。當我們用它上網衝浪時,佔有7.3MB甚至更多的內存,內存隨着打開瀏覽器窗口的增加也增多。
【ctfmon】:這是安裝了WinXP後,在桌面右下角顯示的語言欄。如果不希望它出現,可通過下面的步驟取消:控制面板-區域和語言選項-語言-詳細信息-文字服務和輸入語言-(首選項)語言欄-語言欄設置-把在桌面上顯示語言欄的勾取消。這樣會為你節省4MB多的內存。
【wowexec】:用於支持16位操作系統的關鍵進程,不能終止。
【csrss】:這是Windows的核心部份之一,全稱為Client Server Process。這個只有4K的進程經常消耗3MB到6MB左右的內存,不能終止,建議不要修改此進程。
【dovldr32】:為了節省內存,可以將禁止,它佔用大約2.3MB到2.6MB的內存。
【winlogon】:這個進程處理登錄和註銷任務,事實上,這個進程是必需的,它的大小和你登錄的時間有關。
【services】:services.exe是微軟windows操作系統的一部分。用於管理啓動和停止服務。該進程也會處理在計算機啓動和關機時運行的服務。這個程序對你係統的正常運行是非常重要的,該進程系統禁止結束。
【svchost】:Svchost.exe是屬於微軟windows操作系統的系統程序,用於執行dll文件。這個程序對你係統的正常運行是非常重要的。開機出現“Generic Host Process for Win32 Services遇到問題需要關閉”一般都是説的這個進程找不到dll文件所致。
msmsgs】:這是微軟的Windows Messengr(即時通信軟件)著名的MSN進程,在WinXP的家庭版和專業版裏面綁定的,如果你還運行着Outlook和MSN Explorer等程序,該進程會在後台運行支持所有這些微軟號稱的很Cool的,NET功能等新技術。
【msn6】:這是微軟在WinXP裏面的MSN瀏覽器進程,當msmsgs.exe運行後才有這個進程。
【Point32】:這是安裝了特殊的鼠標軟件(Intellimouse等等)後啓動的等程序,這不是系統必須的進程,通過用户許可協議安裝。由於在WinXP裏面內建了很多鼠標新功能,所以,就沒有必要在系統後台運行,既浪費1.1MB到1.6MB的內存,還要在任務欄佔個地方!
【spoolsv】:用於將windows打印機任務發送給本地打印機,關閉以後一會又自己開開。
【Promon】:這是Intel系列網卡配置和安裝的程序,在任務欄顯示圖標控制程序,佔據大約656KB到1.1MB的內存。
【smss】:只有45KB的大小卻佔據着300KB到2MB的內存空間,這是一個Windows的核心進程之一,是windowsNT內核的會話管理程序
【taskmgr】:如果你看到了這個進程在運行,其實就是看這個進程的“任務管理器”本身。它大約佔用了3.2MB的內存,當你優化系統時,不要忘了把它也算進去。
【Tastch】:在XP系統中安裝了powerToys後會出現此進程,按Alt+Tab鍵顯示切換圖標,大約佔用1.4MB到2MB的內存空間。
【lsass】:本地安全權限服務。是微軟安全機制的系統進程,主要處理一些特殊的安全機制和登錄策略。
【atievxx】:這是隨ati顯卡硬件產品驅動一起安裝而來。它不是純粹的系統程序,但如果終止它,可能會導致不可知的問題。
【alg】:這是微軟windows操作系統自帶的程序。它用於處理微軟windows網絡連接共享和網絡連接防火牆,這個程序對你係統的正常運行是非常重要的。
非windows任務管理器:大多數人會想起Windows任務管理器,但是Windows的這個任務管理器實在是太簡陋了,因此很多人轉而使用第三方軟件。在網上的流行的第三方任務管理器比較多,比如WinProc、Windows Processes、Windows進程管理器等。
讓我們從任務管理器中抓病毒和木馬
任何病毒和木馬存在於系統中,都無法徹底和進程脱離關係,即使採用了隱藏技術,也還是能夠從進程中找到蛛絲馬跡,因此,查看系統中活動的進程成為我們檢測病毒木馬最直接的方法。但是系統中同時運行的進程那麼多,哪些是正常的系統進程,哪些是木馬的進程,而經常被病毒木馬假冒的系統進程在系統中又扮演着什麼角色呢?請看本文。
當我們確認系統中存在病毒,但是通過“任務管理器”查看系統中的進程時又找不出異樣的進程,這説明病毒採用了一些隱藏措施,總結出來有三法
1.以假亂真
系統中的正常進程有:svchost.exeexplorer.exeiexplore.exe、winlogon.exe等,可能你發現過系統中存在這樣的進程:svch0st.exe、explore.exe、iexplorer.exe、winlogin.exe。對比一下,發現區別了麼?這是病毒經常使用的伎倆,目的就是迷惑用户的眼睛。通常它們會將系統中正常進程名的o改為0,l改為i,i改為j,然後成為自己的進程名,僅僅一字之差,意義卻完全不同。又或者多一個字母或少一個字母,例如explorer.exe和iexplore.exe本來就容易搞混,再出現個iexplorer.exe就更加混亂了。如果用户不仔細,一般就忽略了,病毒的進程就逃過了一劫。
2.偷樑換柱
如果用户比較心細,那麼上面這招就沒用了,病毒會被就地正法。於是乎,病毒也學聰明瞭,懂得了偷樑換柱這一招。如果一個進程的名字為svchost.exe,和正常的系統進程名分毫不差。那麼這個進程是不是就安全了呢?非也,其實它只是利用了“任務管理器”無法查看進程對應可執行文件這一缺陷。我們知道svchost.exe進程對應的可執行文件位於“C:\WINDOWS\system32”目錄下(Windows2000則是C:\WINNT\system32目錄),如果病毒將自身複製到“C:\WINDOWS\”中,並改名為svchost.exe,運行後,我們在“任務管理器”中看到的也是svchost.exe,和正常的系統進程無異。你能辨別出其中哪一個是病毒的進程嗎?但在Vista(或更高版本)中的windows任務管理器可以看到進程的路徑,病毒的這招就沒用了.
3.借屍還魂
除了上文中的兩種方法外,病毒還有一招終極大法——借屍還魂。所謂的借屍還魂就是病毒採用了進程插入技術,將病毒運行所需的dll文件插入正常的系統進程中,表面上看無任何可疑情況,實質上系統進程已經被病毒控制了,除非我們藉助專業的進程檢測工具,否則要想發現隱藏在其中的病毒是很困難的。
上文中提到了很多系統進程,這些系統進程到底有何作用,其運行原理又是什麼?下面我們將對這些系統進程進行逐一講解,相信在熟知這些系統進程後,就能成功破解病毒的“以假亂真”和“偷樑換柱”了。
常被病毒冒充的進程名有:svch0st.exe、schvost.exe、scvhost.exe。隨着Windows系統服務不斷增多,為了節省系統資源,微軟把很多服務做成共享方式,交由svchost.exe進程來啓動。而系統服務是以動態鏈接庫(DLL)形式實現的,它們把可執行程序指向svchost,由svchost調用相應服務的動態鏈接庫來啓動服務。我們可以打開“控制面板”→“管理工具”→服務,雙擊其中“ClipBook”服務,在其屬性面板中可以發現對應的可執行文件路徑為“C:\WINDOWS\system32\clipsrv.exe”。再雙擊“Alerter”服務,可以發現其可執行文件路徑為“C:\WINDOWS\system32\svchost.exe-kLocalService”,而“Server”服務的可執行文件路徑為“C:\WINDOWS\system32\svchost.exe-knetsvcs”。正是通過這種調用,可以省下不少系統資源,因此係統中出現多個svchost.exe,其實只是系統的服務而已。
在Windows2000系統中一般存在2個svchost.exe進程,一個是RPCSS(RemoteProcedureCall)服務進程,另外一個則是由很多服務共享的一個svchost.exe;而在WindowsXP中,則一般有4個以上的svchost.exe服務進程。如果svchost.exe進程的數量多於5個,就要小心了,很可能是病毒假冒的,檢測方法也很簡單,使用一些進程管理工具,例如Windows優化大師的進程管理功能,查看svchost.exe的可執行文件路徑,如果在“C:\WINDOWS\system32”目錄外,那麼就可以判定是病毒了。
常被病毒冒充的進程名有:iexplorer.exe、expiorer.exe、explore.exe。explorer.exe就是我們經常會用到的“資源管理器”。如果在“任務管理器”中將explorer.exe進程結束,那麼包括任務欄、桌面、以及打開的文件都會統統消失,單擊“任務管理器”→“文件”→“新建任務”,輸入“explorer.exe”後,消失的東西又重新回來了。explorer.exe進程的作用就是讓我們管理計算機中的資源。
explorer.exe進程默認是和系統一起啓動的,其對應可執行文件的路徑為windows所在目錄,除此之外則為病毒。
iexplore.exe
常被病毒冒充的進程名有:iexplorer.exe、iexploer.exe、iexplorer.exe進程和上文中的explorer.exe進程名很相像,因此比較容易搞混,其實iexplore.exe是Microsoft Internet Explorer所產生的進程,也就是我們平時使用的IE瀏覽器。知道作用後辨認起來應該就比較容易了,iexplore.exe進程名的開頭為“ie”,就是IE瀏覽器的意思。
iexplore.exe進程對應的可執行程序位於%ProgramFiles%\InternetExplorer目錄中(64位系統則是在%ProgramFiles%\InternetExplorer或是%ProgramFiles (X86)%\InternetExplorer中),存在於其他目錄則為病毒,除非你將該文件夾進行了轉移。此外,有時我們會發現沒有打開IE瀏覽器的情況下,系統中仍然存在iexplore.exe進程,這要分兩種情況:1.病毒假冒iexplore.exe進程名。2.病毒偷偷在後台通過iexplore.exe幹壞事。因此出現這種情況還是趕快用殺毒軟件進行查殺吧。
常被病毒冒充的進程名有:rundl132.exe、rundl32.exe。rundll32.exe在系統中的作用是執行DLL文件中的內部函數,系統中存在多少個Rundll32.exe進程,就表示Rundll32.exe啓動了多少個的DLL文件。其實rundll32.exe我們是會經常用到的,他可以控制系統中的一些dll文件,舉個例子,在“命令提示符”中輸入“rundll32.exeuser32.dll,LockWorkStation”,回車後,系統就會快速切換到登錄界面了。rundll32.exe的路徑為“C:\Windows\system32”(或X:\Windows\system32,"X"代表windows所在分區),在別的目錄則可以判定是病毒。
常被病毒冒充的進程名有:spoo1sv.exe、spolsv.exe。spoolsv.exe系統服務“PrintSpooler”所對應的可執行程序,其作用是管理所有本地和網絡打印隊列及控制所有打印工作。如果此服務被停用,計算機上的打印將不可用,同時spoolsv.exe進程也會從計算機上消失。如果你不存在打印機設備,那麼就把這項服務關閉吧,可以節省系統資源。停止並關閉服務後,如果系統中還存在spoolsv.exe進程,這就一定是病毒偽裝的了。
限於篇幅,關於常見進程的介紹就到這裏,我們平時在檢查進程的時候如果發現有可疑,只要根據兩點來判斷:
1.仔細檢查進程的文件名
2.檢查其路徑。
通過這兩點,一般的病毒進程肯定會露出馬腳。
找個管理進程的好幫手
系統內置的“任務管理器”功能太弱,肯定不適合查殺病毒。因此我們可以使用專業的進程管理工具,例如Procexp。Procexp可以區分系統進程和一般進程,並且以不同的顏色進行區分,讓假冒系統進程的病毒進程無處可藏。
運行Procexp後,進程會被分為兩大塊,“SystemIdleProcess”下屬的進程屬於系統進程,
explorer.exe”下屬的進程屬於一般進程。我們介紹過的系統進程svchost.exe、winlogon.exe等都隸屬於“SystemIdleProcess”,如果你在“explorer.exe”中發現了svchost.exe,那麼不用説,肯定是病毒冒充的。
當任務管理器被系統管理員禁用時,如何解禁?其實方法很簡單,現提供方法如下:
點擊“開始→運行”,鍵入“regedit”回車打開“註冊表編輯器”,依次展開檢查其下一個名為“System”的項,在“任務管理器”被停用的情況下,“System”項下應該有一個名為“DisableTaskMgr”的字串符值,鍵值為1,將1改成0;或者乾脆刪除“System”項,就能解除“任務管理器”的鎖定。
其實利用“組策略”或者註冊表來限制用户運行“任務管理器”或者“註冊表編輯器”都是不太嚴謹的做法,因為只要下載安裝第三方的進程管理工具及註冊表編輯器(比如Icesword)就能實現相同的目的了。

windows任務管理器查殺木馬

Windows任務管理器是大家對進程進行管理的主要工具,在它的“進程”選項卡中能查看當前系統進程信息。在默認設置下,一般只能看到映像名稱、用户名、CPU佔用、內存使用等幾項,而更多如I/O讀寫、虛擬內存大小等信息卻被隱藏了起來。可別小看了這些被隱藏的信息,當系統出現莫名其妙的故障時,沒準就能從它們中間找出突破口。
1.查殺會自動消失的雙進程木馬
前段時間朋友的電腦中了某木馬,通過任務管理器查出該木馬進程為“system.exe”,終止它後再刷新,它又會復活。進入安全模式把C:\WINDOWS\SYSTEM32\system.exe刪除,重啓後它又會重新加載,怎麼也無法徹底清除它。從此現象來看,朋友中的應該是雙進程木馬。這種木馬有監護進程,會定時進行掃描,一旦發現被監護的進程遭到查殺就會復活它。而且很多雙進程木馬互為監視,互相復活。因此查殺的關鍵是找到這“互相依靠”的兩個木馬文件。藉助任務管理器的PID標識可以找到木馬進程。
調出Windows任務管理器,首先在“查看→選擇列”中勾選“PID(進程標識符)”,這樣返回任務管理器窗口後可以看到每一個進程的PID標識。這樣當我們終止一個進程,它再生後通過PID標識就可以找到再生它的父進程。啓動命令提示符窗口,執行“taskkill /im system.exe /f”命令。刷新一下電腦後重新輸入上述命令,可以看到這次終止的system.exe進程的PID為1536,它屬於PID為676的某個進程。也就是説PID為1536的system.exe進程是由PID為676的進程創建的。返回任務管理器,通過查詢進程PID得知它就是“internet.exe”進程。
找到了元兇就好辦了,重新啓動計算機,使用安全模式運行,點入開始菜單使用搜索功能找到木馬文件C:\WINDOWS\internet.exe ,然後將它們刪除即可。前面無法刪除system.exe,主要是由於沒有找到internet.exe(且沒有刪除其啓動鍵值),導致重新進入系統後internet.exe復活木馬。
2.揪出狂寫硬盤的P2P程序
單位一電腦一開機上網就發現硬盤燈一直閃個不停,硬盤狂旋轉。顯然是本機有什麼程序正在進行數據的讀取,但是反覆殺毒也沒發現病毒、木馬等惡意程序。
打開該電腦並上網,按Ctrl+Alt+Del鍵啓動了任務管理器,切換到“進程”選項卡,點擊菜單命令“查看→選擇列”,同時勾選上“I/O寫入”和“I/O寫入字節”兩項。確定後返回任務管理器,發現一個陌生的進程hidel.exe,雖然它佔用的CPU和內存並不是特別大,但是I/O的寫入量卻大得驚人,看來就是它在搗鬼了,趕緊右擊它並選擇“結束進程”終止,果然硬盤讀寫恢復正常了。
如果出現異常如沒有關機項則雙擊一下任務管理窗口旁邊空白區域就出來了.
如果故障依舊,請修復一下系統
1、開機按F8進入安全模式後然後退出(即重啓),就可以進入正常模式(修復註冊表)。
2、如果故障依舊,請你用系統自帶的系統還原,還原到你沒有出現這次故障的時候修復(如果正常模式恢復失敗,請開機按F8進入到安全模式中使用系統還原)。
3、如果故障依舊,使用系統盤修復,打開命令提示符輸入SFC /SCANNOW 回車(SFC和/之間有一個空格),插入原裝系統盤修復系統,系統會自動對比修復的。
4、如果故障依舊,在BIOS中設置光驅為第一啓動設備插入系統安裝盤按R鍵選擇“修復安裝”即可。
5、如果故障依舊,建議重裝操作系統。

windows任務管理器禁用與恢復

windows任務管理器禁用

方法一:利用組策略:
開始/運行/gpedit.msc,
在用户配置-管理模板-系統-CTRL+ALT+DEL選項,在左邊找到“刪除任務管理器”
雙擊打開,設置為未配置,或者禁用。
方法二:打開記事本,把下面的內容保存成.reg文件,然後雙擊導入恢復。
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableTaskmgr"=dword:00000000.
(最後一行留一空行)
方法三:修改註冊表。打開註冊表,展開到:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
找到"DisableTaskmgr"把dword值設置為00000000。
方法四:複製下面全部的文字到記事本,再保存成inf(也可以保存成txt,然後改後綴名為inf) ,然後右鍵安裝
[version]
Signature=$CHICAGO$
[defaultinstall]
addreg=My.add.reg
[My.add.reg]
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr,0x00010001,0;
[VERSION]
SIGNATURE=$CHICAGO$
[DEFAULTINSTALL]
DELREG=DELETEME
[DELETEME]
HKLM,SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe

windows任務管理器恢復

在“運行”中鍵入“gpedit.msc”,啓動“組策略”編輯器。在“本地策略”中依次展開“用户配置→管理模板→系統→Ctrl+Alt+Del選項”分支,在右側窗口中雙擊“刪除任務管理器”策略,在彈出的策略設置對話框中選擇“未配置”選項,單擊“確定”以後,按“Ctrl+Alt+Del”組合鍵就可以調出“任務欄管理器”了

windows任務管理器顯示問題

1、點擊開始菜單-運行-輸入taskmgr並回車調出任務管理器。或者右擊任務欄,調出任務管理器,只是作者喜歡用command而已。調任務管理器後如下圖所示:
Windows XP任務管理器顯示問題處理
Windows XP任務管理器顯示問題處理(5張)
2、此時,我們雙擊任務管理器的空白處;雙擊之後如下呈下圖所示狀態:我們再次雙擊任務管理器的空白處:可以看到任務管理器已經還原現常見形式。其實,任務管理器顯示不全,是因為我們無意中雙擊到了空白的地方,所以才會被隱藏起來。
提示:雙擊任務管理器的空白處,可以在隱藏管理器菜單和顯示完全的管理器之間進行切換。
3、可以查看是不是因為停止了“Terminal Services”服務 。 右鍵點擊我的電腦。 然後點擊服務。然後找到“Terminal Services”服務,然後將其“啓動類型”設置為“手動”或“自動”,並點擊“啓動”按鈕,確保“服務狀態”為“已啓動”後退出設置,重新打開“任務管理器”即可 ·
4、打開任務管理器, 然後切換到進程, 然後點擊上面的查看- 選擇列。把用户名前面的√打上就可以恢復!
5、點擊:開始→運行→輸入gpedit.msc 然後在用户配置→管理模板→系統→CTRL+ALT+DELE選項。最後在左邊找到“刪除任務管理器”雙擊打開,設置為未配置,或者禁用即可。

windows任務管理器之後版本

任務管理器與微軟Edge瀏覽器實現整合
任務管理器是我們最喜歡的分析Edge和Chrome等網絡瀏覽器性能的工具。現在,當你打開任務管理器,微軟Edge或任何其他瀏覽器在後台運行時,你會看到一長串具有相同名稱的 "Edge "進程。與其他瀏覽器相比,Windows 11給微軟Edge帶來了巨大的優勢,因為這些 "進程 "現在在任務管理器中被適當組織起來。每個標籤和其他進程都將被命名並組織在不同的類別下,因此你可以知道哪個瀏覽器功能佔用了最多的資源。
目前,任務管理器將支持以下瀏覽器分類:
標籤、瀏覽器、GPU進程、Crashpad、獨立與服務進程。每個進程將有一個單獨的圖標或favicon,以幫助你識別打開的標籤/網頁,包括網站的favicon。
任務管理器中的Eco模式
Windows 11為任務管理器配備了一個新的 "Eco模式",使用户能夠更好地控制運行中的進程。在新的任務管理器中,你可以右鍵單擊一個應用程序,並選擇 "生態模式",對耗費資源的進程採取行動。當你使用該功能時,Windows將以最省電的方式運行所選進程,這可能會在繁忙的處理器上帶來顯著的UI響應速度。
當一個應用程序使用生態模式暫停時,其他應用程序將獲得系統資源的優先權。這可以減少CPU的使用,這將改善整個系統的性能,並提供更好的散熱性能。 [1] 
參考資料