WINDOWS启动后都加载了些什么,以前在论坛上看到过这个帖子,现在找不到了,盼赐教.
如:
   smss.exe
   lsass.exe
   svchost.exe
  等,有完整的解释的

解决方案 »

  1.   

    [资料]Windows2000运行进程详解 
    PEC World (2003-04-21 20:53)  Svchost.exe 
    Svchost.exe文件对那些从动态连接库中运行的服务来说是一个普通的主机进程名。 
    Svhost.exe文件定位在系统的%systemroot%system32文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要加载的服务列表。这就会使多个Svchost.exe在同一时间运行。每个Svchost.exe的回话期间都包含一组服务, 
    以至于单独的服务必须依靠Svchost.exe怎样和在那里启动。这样就更加容易控制和查找错误。 Svchost.exe 组是用下面的注册表值来识别。 HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionSvchost 
    每个在这个键下的值代表一个独立的Svchost组,并且当你正在看活动的进程时,它显示作为一个单独的例子。每个键值都是REG_MULTI_SZ类型的值而且包括运行在Svchost组内的服务。每个Svchost组都包含一个或多个从注册表值中选取的服务名,这个服务的参数值包含了一个ServiceDLL值。 HKEY_LOCAL_MACHINESystemCurrentControlSetServicesService 
    更多的信息为了能看到正在运行在Svchost列表中的服务。开始-运行-敲入cmd 然后在敲入 tlist -s (tlist 应该是win2k工具箱里的冬冬) Tlist 显示一个活动进程的列表。开关 -s 显示在每个进程中的活动服务列表。如果想知道更多的关于进程的信息,可以敲 tlist pid。 Tlist 显示Svchost.exe运行的两个例子。 
    0 System Process 
    8 System 
    132 smss.exe 
    160 csrss.exe Title: 
    180 winlogon.exe Title: NetDDE Agent 
    208services.exe 
    Svcs: AppMgmt, Browser, Dhcp, dmserver, Dnscache, Eventlog, lanmanserver, 
    LanmanWorkstation, LmHosts, Messenger, PlugPlay, ProtectedStorage, 
    seclogon, TrkWks, W32Time, Wmi 
    220 lsass.exe Svcs: Netlogon,PolicyAgent,SamSs 
    404 svchost.exe Svcs: RpcSs 
    452 spoolsv.exe Svcs: Spooler 
    544 cisvc.exe Svcs: cisvc 
    556 svchost.exe Svcs: EventSystem,Netman,NtmsSvc,RasMan,SENS,TapiSrv 
    580 regsvc.exe Svcs: RemoteRegistry 
    596 mstask.exe Svcs: Schedule 
    660 snmp.exe Svcs: SNMP 
    728 winmgmt.exe Svcs: WinMgmt 
    852 cidaemon.exe Title: OleMainThreadWndName 
    812 explorer.exe Title: Program Manager 
    1032 OSA.EXE Title: Reminder 
    1300 cmd.exe Title: D:WINNT5System32cmd.exe - tlist -s 
    1080 MAPISP32.EXE Title: WMS Idle 
    1264 rundll32.exe Title: 
    1000 mmc.exe Title: Device Manager 
    1144 tlist.exe 
    在这个例子中注册表设置了两个组。 
    HKEY_LOCAL_MACHINESoftwareMicrosoftWindows 
    NTCurrentVersionSvchost: 
    netsvcs: Reg_Multi_SZ: EventSystem Ias Iprip Irmon Netman Nwsapagent 
    Rasauto Rasman Remoteaccess SENS Sharedaccess Tapisrv Ntmssvc 
    rpcss :Reg_Multi_SZ: RpcSs smss.exe csrss.exe 这个是用户模式Win32子系统的一部分。csrss代表客户/服务器运行子系统而且是一个基本的子系统必须一直运行。csrss 负责控制windows,创建或者删除线程和一些16位的虚拟MS-DOS环境。 explorer.exe 
    这是一个用户的shell(我实在是不知道怎么翻译shell),在我们看起来就像任务条,桌面等等。这个进程并不是像你想象的那样是作为一个重要的进程运行在windows中,你可以从任务管理器中停掉它,或者重新启动。通常不会对系统产生什么负面影响。 internat.exe 
    这个进程是可以从任务管理器中关掉的。internat.exe在启动的时候开始运行。它加载由用户指定的不同的输入点。输入点是从注册表的这个位置HKEY_USERS.DEFAULTKeyboard LayoutPreload 加载内容的。 
    internat.exe 加载“EN”图标进入系统的图标区,允许使用者可以很容易的转换不同的输入点。 当进程停掉的时候,图标就会消失,但是输入点仍然可以通过控制面板来改变。 lsass.exe 
    这个进程是不可以从任务管理器中关掉的。 这是一个本地的安全授权服务,并且它会为使用winlogon服务的授权用户生成一个进程。这个进程是通过使用授权的包,例如默认的msgina.dll来执行的。如果授权是成功的,lsass就会产生用户的进入令牌,令牌别使用启动初始的shell。其他的由用户初始化的进程会继承这个令牌的。 mstask.exe 
    这个进程是不可以从任务管理器中关掉的。 
    这是一个任务调度服务,负责用户事先决定在某一时间运行的任务的运行。 smss.exe 
    这个进程是不可以从任务管理器中关掉的。 
    这是一个会话管理子系统,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的,包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它 启动这些进程后,它等待Winlogon或者Csrss结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe就会让系统停止响应(就是挂起)。 spoolsv.exe 
    这个进程是不可以从任务管理器中关掉的。缓冲(spooler)服务是管理缓冲池中的打印和传真作业。 service.exe 
    这个进程是不可以从任务管理器中关掉的。 大多数的系统核心模式进程是作为系统进程在运行。 System Idle Process 
    这个进程是不可以从任务管理器中关掉的。 这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。 taskmagr.exe 
    这个进程是可以在任务管理器中关掉的。这个进程就是任务管理器。 winlogon.exe 
    这个进程是管理用户登录和推出的。而且winlogon在用户按下CTRL+ALT+DEL时就激活了, 
    显示安全对话框。 winmgmt.exe 
    winmgmt是win2000客户端管理的核心组件。当客户端应用程序连接或当管理程序需要他本身的服务时这个进程初始化。
     
      

  2.   

    windows用了这么久了,关于系统进程多少也算了解了一点,今天“三”告诉我他的机器中了木马,让他查看一下有没有可疑进程,回答很有趣,我不知道那些有用啊。感到意外的同时,也觉得有必要对windows系统的进程作一个简要的总结,以方便大家查阅。 文中部分内容援引自“windows进程详解”,部分翻译自英文原版(系统进程),不妥之处,敬请指正。(1)[system Idle Process]
    进程文件: [system process] or [system process]
    进程名称: Windows内存处理系统进程
    描 述: Windows页面内存管理进程,拥有0级优先。
    介 绍:该进程作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。它的cpu占用率越大表示可供分配的CPU资源越多,数字越小则表示CPU资源紧张。(2)[alg.exe]
    进程文件: alg or alg.exe
    进程名称: 应用层网关服务
    描 述: 这是一个应用层网关服务用于网络共享。
    介 绍:一个网关通信插件的管理器,为 “Internet连接共享服务”和 “Internet连接防火墙服务”提供第三方协议插件的支持。(3)[csrss.exe]
    进程文件: csrss or csrss.exe
    进程名称: Client/Server Runtime Server Subsystem
    描 述: 客户端服务子系统,用以控制Windows图形相关子系统。
    介 绍: 这个是用户模式Win32子系统的一部分。csrss代表客户/服务器运行子系统而且是一个基本的子系统必须一直运行。csrss用于维持Windows的控制,创建或者删除线程和一些16位的虚拟MS-DOS环境。(4)[ddhelp.exe]
    进程文件: ddhelp or ddhelp.exe
    进程名称: DirectDraw Helper
    描 述: DirectDraw Helper是DirectX这个用于图形服务的一个组成部分。
    简 介:Directx 帮助程序(5)[dllhost.exe]
    进程文件: dllhost or dllhost.exe
    进程名称: DCOM DLL Host进程
    描 述: DCOM DLL Host进程支持基于COM对象支持DLL以运行Windows程序。
    介 绍:com代理,系统附加的dll组件越多,则dllhost占用的cpu资源和内存资源就越多,而8月的“冲击波杀手”大概让大家对它比较熟悉吧。(6)[explorer.exe]
    进程文件: explorer or explorer.exe
    进程名称: 程序管理
    描 述: Windows Program Manager或者Windows Explorer用于控制Windows图形Shell,包括开始菜单、任务栏,桌面和文件管理。
    介 绍:这是一个用户的shell,在我们看起来就像任务条,桌面等等。或者说它就是资源管理器,不相信你在运行里执行它看看。它对windows系统的稳定性还是比较重要的,而红码也就是找它的麻烦,在c和d根下创建explorer.exe。(7)[inetinfo.exe]
    进程文件: inetinfo or inetinfo.exe
    进程名称: IIS Admin Service Helper
    描 述: InetInfo是Microsoft Internet Infomation Services (IIS)的一部分,用于Debug调试除错。
    介 绍:IIS服务进程,蓝码正是利用的inetinfo.exe的缓冲区溢出漏洞。(8)[internat.exe]
    进程文件: internat or internat.exe
    进程名称: Input Locales
    描 述: 这个输入控制图标用于更改类似国家设置、键盘类型和日期格式。internat.exe在启动的时候开始运行。它加载由用户指定的不同的输入点。输入点是从注册表的这个位置HKEY_USERS\.DEFAULT\Keyboard Layout\Preload 加载内容的。internat.exe 加载“EN”图标进入系统的图标区,允许使用者可以很容易的转换不同的输入点。当进程停掉的时候,图标就会消失,但是输入点仍然可以通过控制面板来改变。
    介 绍:它主要是用来控制输入法的,当你的任务栏没有“EN”图标,而系统有internat.exe进程,不妨结束掉该进程,在运行里执行internat命令即可。(9)[kernel32.dll]
    进程文件: kernel32 or kernel32.dll
    进程名称: Windows壳进程
    描 述: Windows壳进程用于管理多线程、内存和资源。
    介 绍:更多内容浏览非法操作与Kernel32解读(10)[lsass.exe]
    进程文件: lsass or lsass.exe
    进程名称: 本地安全权限服务
    描 述: 这个本地安全权限服务控制Windows安全机制。管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序等。
    介 绍:这是一个本地的安全授权服务,并且它会为使用winlogon服务的授权用户生成一个进程。这个进程是通过使用授权的包,例如默认的msgina.dll来执行的。如果授权是成功的,lsass就会产生用户的进入令牌,令牌别使用启动初始的shell。其他的由用户初始化的进程会继承这个令牌的。而windows活动目录远程堆栈溢出漏洞,正是利用LDAP 3搜索请求功能对用户提交请求缺少正确缓冲区边界检查,构建超过1000个"AND"的请求,并发送给服务器,导致触发堆栈溢出,使Lsass.exe服务崩溃,系统在30秒内重新启动。(11)[mdm.exe]
    进程文件: mdm or mdm.exe
    进程名称: Machine Debug Manager
    描 述: Debug除错管理用于调试应用程序和Microsoft Office中的Microsoft Script Editor脚本编辑器。
    介 绍:Mdm.exe的主要工作是针对应用软件进行排错(Debug),说到这里,扯点题外话,如果你在系统见到fff开头的0字节文件,它们就是mdm.exe在排错过程中产生一些暂存文件,这些文件在操作系统进行关机时没有自动被清除,所以这些fff开头的怪文件里是一些后缀名为CHK的文件都是没有用的垃圾文件,可以任意删除而不会对系统产生不良影响。对9X系统,只要系统中有Mdm.exe存在,就有可能产生以fff开头的怪文件。可以按下面的方法让系统停止运行Mdm.exe来彻底删除以fff开头的怪文件:首先按“Ctrl+Alt+Del”组合键,在弹出的“关闭程序”窗口中选中“Mdm”,按“结束任务”按钮来停止Mdm.exe在后台的运行,接着把Mdm.exe(在C:\Windows\System目录下)改名为Mdm.bak。运行msconfig程序,在启动页中取消对“Machine Debug Manager”的选择。这样可以不让Mdm.exe自启动,然后点击“确定”按钮,结束msconfig程序,并重新启动电脑。另外,如果你使用IE 5.X以上版本浏览器,建议禁用脚本调用(点击“工具→Internet选项→高级→禁用脚本调用”),这样就可以避免以fff开头的怪文件再次产生。(12)[mmtask.tsk]
    进程文件: mmtask or mmtask.tsk
    进程名称: 多媒体支持进程
    描 述: 这个Windows多媒体后台程序控制多媒体服务,例如MIDI。
    介 绍:这是一个任务调度服务,负责用户事先决定在某一时间运行的任务的运行。(13)[mprexe.exe]
    进程文件: mprexe or mprexe.exe
    进程名称: Windows路由进程
    描 述: Windows路由进程包括向适当的网络部分发出网络请求。
    介 绍:这是Windows的32位网络界面服务进程文件,网络客户端部件启动的核心。印象中“A-311木马(Trojan.A-311.104)”也会在内存中建立mprexe.exe进程,可以通过资源管理结束进程。
      

  3.   

    (14)[msgsrv32.exe]
    进程文件: msgsrv32 or msgsrv32.exe
    进程名称: Windows信使服务
    描 述: Windows信使服务调用Windows驱动和程序管理在启动。
    介 绍:msgsrv32.exe 一个管理信息窗口的应用程序,win9x下如果声卡或者显卡驱动程序配置不正确,会导致死机或者提示msgsrv32.exe 出错。(15)[mstask.exe]
    进程文件: mstask or mstask.exe
    进程名称: Windows计划任务
    描 述: Windows计划任务用于设定继承在什么时间或者什么日期备份或者运行。
    介 绍:计划任务,它通过注册表自启动。因此,通过计划任务程序实现自启动的程序在系统信息中看不到它的文件名,一旦把它从注册表中删除或禁用,那么通过计划任务启动的程序全部不能自动运行。win9X下系统启动就会开启计划任务,可以通过双击计划任务图标-高级-终止计划任务来停止它自启动。另外,攻击者在攻击过程中,也经常用到计划任务,包括上传文件、提升权限、种植后门、清扫脚印等。(16)[regsvc.exe]
    进程文件: regsvc or regsvc.exe
    进程名称: 远程注册表服务
    描 述: 远程注册表服务用于访问在远程计算机的注册表。(17)[rpcss.exe]
    进程文件: rpcss or rpcss.exe
    进程名称: RPC Portmapper
    描 述: Windows 的RPC端口映射进程处理RPC调用(远程模块调用)然后把它们映射给指定的服务提供者。
    介 绍:98它不是在装载解释器时或引导时启动,如果使用中有问题,可以直接在在注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices添加"字符串值",定向到"C:\WINDOWS\SYSTEM\RPCSS"即可。(18)[services.exe]
    进程文件: services or services.exe
    进程名称: Windows Service Controller
    描 述: 管理Windows服务。
    介 绍:大多数的系统核心模式进程是作为系统进程在运行。打开管理工具中的服务,可以看到有很多服务都是在调用%systemroot%\system32\service.exe(19)[smss.exe]
    进程文件: smss or smss.exe
    进程名称: Session Manager Subsystem
    描 述: 该进程为会话管理子系统用以初始化系统变量,MS-DOS驱动名称类似LPT1以及COM,调用Win32壳子系统和运行在Windows登陆过程。
    简 介:这是一个会话管理子系统,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的,包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在它启动这些进程后,它等待Winlogon或者Csrss结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe就会让系统停止响应(就是挂起)。(20)[snmp.exe]
    进程文件: snmp or snmp.exe
    进程名称: Microsoft SNMP Agent
    描 述: Windows简单的网络协议代理(SNMP)用于监听和发送请求到适当的网络部分。
    简 介:负责接收SNMP请求报文,根据要求发送响应报文并处理与WinsockAPI的接口。(21)[spool32.exe]
    进程文件: spool32 or spool32.exe
    进程名称: Printer Spooler
    描 述: Windows打印任务控制程序,用以打印机就绪。(22)[spoolsv.exe]
    进程文件: spoolsv or spoolsv.exe
    进程名称: Printer Spooler Service
    描 述: Windows打印任务控制程序,用以打印机就绪。
    介 绍:缓冲(spooler)服务是管理缓冲池中的打印和传真作业。(23)[stisvc.exe]
    进程文件: stisvc or stisvc.exe
    进程名称: Still Image Service
    描 述: Still Image Service用于控制扫描仪和数码相机连接在Windows。(24)[svchost.exe]
    进程文件: svchost or svchost.exe
    进程名称: Service Host Process
    描 述: Service Host Process是一个标准的动态连接库主机处理服务.
    介 绍:Svchost.exe文件对那些从动态连接库中运行的服务来说是一个普通的主机进程名。Svhost.exe文件定位在系统的%systemroot%\system32文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要加载的服务列表。这就会使多个Svchost.exe在同一时间运行。每个Svchost.exe的回话期间都包含一组服务,以至于单独的服务必须依靠Svchost.exe怎样和在那里启动。这样就更加容易控制和查找错误。windows 2k一般有2个svchost进程,一个是RPCSS(Remote Procedure Call)服务进程,另外一个则是由很多服务共享的一个svchost.exe。而在windows XP中,则一般有4个以上的svchost.exe服务进程,windows 2003 server中则更多。(25)[taskmon.exe]
    进程文件: taskmon or taskmon.exe
    进程名称: Windows Task Optimizer
    描 述: windows任务优化器监视你使用某个程序的频率,并且通过加载那些经常使用的程序来整理优化硬盘。
    介 绍:任务管理器,它的功能是监视程序的执行情况并随时报告。能够监测所有在任务栏中以窗口方式运行的程序,可打开和结束程序,还可直接调出关闭系统对话框。 (26)[tcpsvcs.exe]
    进程文件: tcpsvcs or tcpsvcs.exe
    进程名称: TCP/IP Services
    描 述: TCP/IP Services Application支持透过TCP/IP连接局域网和Internet。(27)[winlogon.exe]
    进程文件: winlogon or winlogon.exe
    进程名称: Windows Logon Process
    描 述: Windows NT用户登陆程序。这个进程是管理用户登录和退出的。而且winlogon在用户按下CTRL+ALT+DEL时就激活了,显示安全对话框。(28)[winmgmt.exe]
    进程文件: winmgmt or winmgmt.exe
    进程名称: Windows Management Service
    描 述: Windows Management Service透过Windows Management Instrumentation data WMI)技术处理来自应用客户端的请求。
    简 介:winmgmt是win2000客户端管理的核心组件。当客户端应用程序连接或当管理程序需要他本身的服务时这个进程初始化。WinMgmt.exe(CIM对象管理器)和知识库(Repository)是WMI两个主要构成部分,其中知识库是对象定义的数据库,它是存儲所有可管理静态数据的中心数据库,对象管理器负责处理知识库中对象的收集和操作并从WMI提供程序收集信息。WinMgmt.exe在Windows 2k/NT上作为一个服务运行,而在Windows 95/98上作为一个独立的exe程序运行。Windows 2k系统在某些计算机上出现的WMI错误可以通过安装Windows 2k SP2來修正。(29)[system]
    进程文件: system or system
    进程名称: Windows System Process
    描 述: Microsoft Windows系统进程。
    介 绍:在任务管理器中会看到这项进程,属于正常系统进程。系统进程就介绍到这里。
    在Windows2k/XP中,以下进程是必须加载的:
    smss.exe、csrss.exe、winlogon.exe、services.exe、lsass.exe、svchost.exe(可以同时存在多个)、spoolsv.exe、explorer.exe、System Idle Process;
    在Windows 9x中,一下进程是必须加载的:
    msgsrv32.exe、mprexe.exe、mmtask.tsk、kenrel32.dll。
      

  4.   

    系统进程描述这是一个系统进程翻译计划。来自WinTasks Process Library的进程库资料。英文版权LIUtilities Inc所有,中文版权http://www.oixiaomi.net所有,任何抄袭都将包括追究任何可能的责任。
     系统进程      
     [system process]   alg.exe   csrss.exe  
     ddhelp.exe   dllhost.exe   explorer.exe  
     inetinfo.exe   internat.exe   kernel32.dll  
     lsass.exe   mdm.exe   mmtask.tsk  
     mprexe.exe   msgsrv32.exe   mstask.exe  
     regsvc.exe   rpcss.exe   services.exe  
     smss.exe   snmp.exe   spool32.exe  
     spoolsv.exe   stisvc.exe   svchost.exe  
     system   taskmon.exe   tcpsvcs.exe  
     winlogon.exe   winmgmt.exe  
          
     一般程序     
     absr.exe   acrobat.exe   acrord32.exe  
     agentsvr.exe   aim.exe   airsvcu.exe  
     alogserv.exe   avconsol.exe   avsynmgr.exe  
     backWeb.exe   bcb.exe   calc.exe  
     ccapp.exe   cdplayer.exe   charmap.exe  
     cidaemon.exe   cisvc.exe   cmd.exe  
     cmesys.exe   ctfmon.exe   ctsvccda.exe  
     cutftp.exe   defwatch.exe   devldr32.exe  
     directcd.exe   dreamweaver.exe   em_exec.exe  
     excel.exe   findfast.exe   frontpage.exe  
     gmt.exe   hh.exe   hidserv.exe  
     icq.exe   iexplore.exe   irmon.exe  
     kodakimage.exe   loadqm.exe   loadwc.exe  
     mad.exe   mcshield.exe   mgabg.exe  
     mmc.exe   mobsync.exe   mplayer.exe  
     mplayer2.exe   msaccess.exe   msbb.exe  
     msdtc.exe   msiexec.exe   msimn.exe  
     msmsgs.exe   msoobe.exe   mspaint.exe  
     mspmspsv.exe   mysqld-nt.exe   navapsvc.exe  
     navapw32.exe   ndetect.exe   netscape.exe  
     notepad.exe   ntbackup.exe   ntvdm.exe  
     nvsvc32.exe   nwiz.exe   osa.exe  
     outlook.exe   photoshop.exe   point32.exe  
     powerpnt.exe   pstores.exe   qttask.exe  
     realplay.exe   rnaapp.exe   rtvscan.exe  
     rundll32.exe   sndrec32.exe   sndvol32.exe  
     spoolss.exe   starter.exe   systray.exe  
     tapisrv.exe   userinit.exe   visio.exe  
     vptray.exe   vshwin32.exe   vsmon.exe  
     vsstat.exe   wab.exe   webscanx.exe  
     winamp.exe   winhlp32.exe   winoa386.mod  
     winproj.exe   winroute.exe   winword.exe  
     winzip32.exe   wkcalrem.exe   wkqkpick.exe  
     wmplayer.exe   wordpad.exe   wowexec.exe  
     ypager.exe