windows异常问题-怀疑中毒

简介: windows 中毒迹象一般都表现在服务,进程和启动项里,分享该异常的排查步骤

作者:棋玉

windows 中毒迹象一般都表现在服务,进程和启动项里,参考如下步骤排查:

1.运行msconfig,查看启动项。
image.png

2.任务管理器查看进程,查看》选择列,勾选命令行。
image.png

以命令行排序,查看是否有异常路径和进程。
image.png

3.查看是否有异常服务(主要从服务名称和可执行文件的路径来判断)。
image.png

以下是具体案例分析:

案例1:

重启后卡在“正在应用scripts策略”
image.png

排查:

1.开机按F8 进入安全模式,可以正常启动,查看是否配置了开机或者登陆脚本,本案例并没有配置脚本。
(gpedit.msc>计算机配置》windows设置>脚本 和 用户配置>windows 设置>脚本)
image.png

2.尝试禁用三方服务和启动项,重启仍然卡住。
https://support.microsoft.com/zh-cn/help/929135/how-to-perform-a-clean-boot-in-windows

3.安全模式没问题 说明肯定是三方问题,把三方服务和启动项禁用没有用,就说明大概率不是正常三方应用的问题。查看服务,发现有很多命名异常的服务,查看服务属性>可执行文件的路径,可以看到是创建了计划任务。

这些异常服务信息基本可以确认服务器已经中毒。
image.png

案例2:

windows激活失败,报错如下
image.png

排查:

1.查看software protection 是运行中状态(其实这个报错并不是指software protection 服务没启动,如果是software protection未启动,报错码应该是0x80070422)
image.png

2.google 查看80070426 多是跟补丁安装有关,查看windows update 服务未启动,尝试启动失败。
查看windows update 属性,依存关系不对,而且 systems服务对应一个异常进程。
image.png
image.png
image.png

相关文章
|
监控 Windows
如何追踪Windows 进程自动异常退出
教你如何追踪Windows 进程自动异常退出
如何追踪Windows 进程自动异常退出
|
5月前
|
安全 网络协议 Linux
【Windows】已解决:修改本地host文件异常的正确解决方法
【Windows】已解决:修改本地host文件异常的正确解决方法
294 0
|
Linux 数据安全/隐私保护 Windows
AES在windows下正常加解密,Linux下加密正常,解密异常(javax.crypto.BadPaddingException: pad block co
AES在windows下正常加解密,Linux下加密正常,解密异常(javax.crypto.BadPaddingException: pad block co
197 1
|
Windows
Windows应急响应-异常资源
端口 检查端口连接情况,是否有远程连接、可疑连接。 检查方法 1. 使用`netstat -ano` 命令查看目前的网络连接,定位可疑的 ESTABLISHED 2. 根据 netstat 命令定位出的 PID 编号,再通过 tasklist 命令进行进程定位 `tasklist | findstr "PID"`
117 0
|
网络协议 Windows
windows 配置ipv6异常
windows 配置ipv6异常
windows 配置ipv6异常
|
缓存 Windows
Windows语言栏不见了,解决办法。任务栏的语言栏没了、不显示了。语言栏异常导致不能输入中文。默认中文输入法设置。
Windows语言栏不见了,解决办法。任务栏的语言栏没了、不显示了。语言栏异常导致不能输入中文。默认中文输入法设置。
472 0
Windows语言栏不见了,解决办法。任务栏的语言栏没了、不显示了。语言栏异常导致不能输入中文。默认中文输入法设置。
|
缓存 Windows
Windows图标显示异常解决方法。桌面图标异常,开始菜单图标异常,任务栏图标异常。图标缓存位置。
Windows图标显示异常解决方法。桌面图标异常,开始菜单图标异常,任务栏图标异常。图标缓存位置。
906 0
Windows图标显示异常解决方法。桌面图标异常,开始菜单图标异常,任务栏图标异常。图标缓存位置。
|
10天前
|
网络安全 Windows
Windows server 2012R2系统安装远程桌面服务后无法多用户同时登录是什么原因?
【11月更文挑战第15天】本文介绍了在Windows Server 2012 R2中遇到的多用户无法同时登录远程桌面的问题及其解决方法,包括许可模式限制、组策略配置问题、远程桌面服务配置错误以及网络和防火墙问题四个方面的原因分析及对应的解决方案。