电脑一开机会出现SYSEXPLR.EXE应用程序错误,是什么意思?

前阵还会突然出现SVCHOST.EXE初始化失败……这两个英文什么意思呀?... 前阵还会突然出现SVCHOST.EXE初始化失败……这两个英文什么意思呀? 展开
 我来答
wjz198767
2009-08-01 · TA获得超过2211个赞
知道小有建树答主
回答量:463
采纳率:0%
帮助的人:849万
展开全部
问题解答:

总的来说,你的电脑可能是中毒了。要做好重装系统的准备。

首相给你解释一下这两个名词:

SYSEXPLR.EXE
SYSEXPLR.EXE一般有有2种解释。

1.如果你装豪杰解霸了,那就好解决一点。它是豪杰解霸的一个组件。
2.没有的话,可能就是著名的冰河木马的进程。

SVCHOST.EXE

svchost.exe是一个属于微软Windows操作系统的系统程序,微软官方对它的解释是:Svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。这个程序对你系统的正常运行是非常重要,而且是不能被结束的。
Windows 2000 一般有 2 个 Svchost.exe 进程,一个是 RPCSS (Remote Procedure Call) 服务进程,另外一个则是由很多服务共享的一个 Svchost.exe;而在 Windows XP 中,则一般有 4 个以上的 Svchost.exe 服务进程;Windows 2003 中则更多。

但要注意,若发现 Svchost.exe 进程的路径不在 System32 文件夹中,或其所属用户名为普通登陆名(即非系统进程或服务进程),则其极可能是是病毒程序。

下面我们分别解决一下两个问题,希望对你有帮助。

SYSEXPLR.EXE问题

先看看你的启动项里有没有可疑的启动进程(开始-运行-msconfig-启动)

如果没有,那么就证明你的电脑很可能就是中标了

据推断你中的是冰河(远程控制木马)

冰河的服务器端程序为G-server.exe,客户端程序为G-client.exe,
默认连接端口为 7626。一旦运行G-server,
那么该程序就会在C:\Windows\system目录下生成Kernel32.exe和 sysexplr.exe, 并删除自身。Kernel32.exe在系统启动时自动加载运行,
sysexplr.exe和TXT文件关联。
即使你删除了 Kernel32.exe,
但只要你打开TXT文件,sysexplr.exe就会被激活,它将再次生成Kernel32.exe,
于是冰河又回来了!这就是冰河屡删不止的原因。

清除方法:
1、删除C:\Windows\system下的Kernel32.exe和Sysexplr.exe文件。
2、冰河会在注册表HKEY_LOCAL_MACHINE\software\microsoft\windowsCurrentVersion\Run下扎根,键值为C:\windows\system\Kernel32.exe,删除它。
3、在注册表的HKEY_LOCAL_MACHINE\software\microsoft\windowsCurrentVersion\Runservices下,还有键值为C:\windows\system\Kernel32.exe的,也要删除。
4、最后,改注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command下的默认值,
由中木马后的C: \windows\system\Sysexplr.exe %1改为正常情况下的C:\windows\notepad.exe %1,即可恢复TXT文件关联功能。

SVCHOST.EXE问题

SVCHOST.EXE 其实算是一个从动态连结程序库 (DLL, Dynamic Link Library) 执行服务的一个主处理程序名称。
电脑在启动的时候,会先去登录查看此电脑开启了什么服务,建立一个清单后,统一由 svchost 进行启动。
为什么要 Windows 要这样做呢?
一方面系统在统一控制上十分方便,第二,系统一但出错,它就能依据 SVCHOST.EXE 启动的方式和位置来经行检查。

那要如何观看 SVCHOST.EXE 为我的系统所加载的服务呢?

其实 SVCHOST.EXE 只有一个,但是依照系统加载它的参数不同,会产生不同的执行个体 (简单的来说,就是很多分身)。 你可以在 开始 --> 运行 内输入 regedit 寻找有关于电脑上服务类型的机码,如下: HKEY_LOCAL_MACHINE/Software/Microsoft/WindowsNT/CurrentVersion/Svchost 在这机码下,每一个值代表一个 "组",而你又可以看到每个值的类型是 REG_MULTI_SZ,在每个 "组" 里就是这个 "组" 的每一个 "组员",也就是值的内容,每个服务以空白分开。

至于每个组员又代表什么?你可以到以下机码来查询:

HKEY_LOCAL_MACHINE/System/CurrentControlSet/Services/你要查询的服务名称

在左边窗口就是服务名,右边则是这个服务相关的内容。

服务项目分为大体依照其制高程度分为 System,LocalService,NetworkService 这三类。你可以按下 CTRL+ALT+DEL 开启进程管理员来观看:

要如何分辨 SVCHOST.EXE 的真伪?

那到底那个 SVCHOST.EXE 是真那个是假?还有一个观察的方法,就是检查它的组员是谁。 要怎么检查呢?

首先在 开始 --> 运行 内,输入 CMD 进入命令提示字元,在里面输入: Win2000 用户 TLIST /SVC Win XP 用户 TASKLIST /SVC 会显示你所有的服务进程,你可以观察在你电脑上执行中的 SVCHOST.EXE 到底是为了什么而加载的 ,你可以看到 SVCHOST.EXE 在 Services 处,有显示它加载的服务,各位有没有看到最下面有个 SVCHOST.EXE 的 Service 竟然是 N/A (None Available, 不存在) 那个是我乱改的 ,一般的 SVCHOST.EXE 病毒因为在载入时不会牵动服务,所以是不会加载服务的,这是最基本辨别 SVCHOST.EXE 真伪的方法。

完了,中招了!请问我要怎么做呢?

那要如何删除假的 SVCHOST.EXE 呢?XP 和 2000 用户相同,输入以下指令 WinXP & Win2000 用户 QUOTE TSKILL 假SVCHOST.EXE的PID(执行编号) svchost.本来是系统服务加载进程的.可是被一些病毒采用DLL文件注入到服务中了.成服务进程了.清除起来比较麻烦.需要手工卸载病毒模块,可用ICEWORD下DLL文件。或者专杀软件经行查杀。

如果还是不行,只有重装系统了。

祝你好运。

参考资料: 互联网

348283095
2009-08-01 · TA获得超过736个赞
知道小有建树答主
回答量:525
采纳率:100%
帮助的人:341万
展开全部
病毒了!病毒插入svchost.exe中,你可以进安全模式呀,杀毒。就好了,要不就重装系统!
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
客来客至座厅宾
2009-08-01 · TA获得超过8235个赞
知道大有可为答主
回答量:1554
采纳率:0%
帮助的人:1291万
展开全部
说起网络安全,我想确实是一个难题,因为网络的确不安全,那么到底怎么不安全呢?这也是一两句话难以说清楚,现在我只谈一谈简单的木马攻防战术.

8月,三星与您激情奥运 奖牌获得者的台前幕后
LG 手机一元抢拍 精彩手机赛事全攻略

木马程序用“瞒天过海”或“披着羊皮的狼”之类的词来形容这类程序一点也不为过,直截了当的说法是木马有两个程序,一个是服务器程序,一个是控制器程序,当你的电脑运行了服务器程序后,客人就可以使用控制器程序进入你的电脑,通过指挥服务器程序达到控制你的电脑的目的.

有些网友会说我的电脑没有什么秘密的资料,就抱着无所谓的态度,我想你肯定不希望在奋勇冲浪的时候,在与MM谈情说爱的时候,或许你在看属于你隐私的电子邮件的时候总有一双或很多双眼睛在"笑眯眯"的"关心"着你吧,更有甚者,通过木马将病毒传染到你的电脑上,让你死去活来,你的鼠标被人家控制,键盘不知什么时候锁住了,这电脑还算你的吗?怎么办?凉拌!

那么木马究竟是何方神圣,让我们来分析一下.

一个木马要工作,那么其服务器程序必须在目标上运行,没有人会主动要求去运行它,但是会有这么一天,有人对你抱以和善的微笑说,"我这有一个好游戏""我有漂亮的MM屏保和你分享一下"等等,当你打开这些所谓的程序时,一个宿主程序已经悄悄潜入你的机子,第一步就这样完成了,这完全是我们疏于防范造成的.

然后,木马一般会在以下三个地方安营扎寨:注册表、win.ini、system.ini,因为电脑启动的时候,需要装载这三个文件,大部分木马是使用这三种方式启动的.也有捆绑方式启动的,木马phAse 1.0版本和NetBus 1.53版本就可以以捆绑方式装到目标电脑上,可以捆绑到启动程序上,也可以捆绑到一般程序的常用程序上.如果捆绑到一般的程序上,启动是不确定的,这要看目标电脑主人了,如果他不运行,木马就不会进入内存.捆绑方式是一种手动的安装方式,一般捆绑的是非自动方式启动的木马.非捆绑方式的木马因为会在注册表等位置留下痕迹,所以,很容易被发现,而捆绑木马可以由黑客自己确定捆绑方式、捆绑位置、捆绑程序等,位置的多变使木马由很强的隐蔽性.

木马的服务器程序文件一般位置是在c:\windows和c:\windows\system中,为什么要在这两个目录下,因为windows的一些系统文件在这两个位置,如果你误删了文件,你的电脑可能崩溃,你不得不重新安装系统.

木马的文件名更是一种学问,木马的文件名尽量和windows的系统文件接近,这样你就会弄糊涂了,比如木马SubSeven 1.7版本的服务器文件名是c:\windows\KERNEL16.DL,而windows由一个系统文件是c:\windows\KERNEL32.DLL,他们之差一点点,但是删错了的话,结果可大不相同的哦,删除KERNEL32.DLL会让你死翘翘的哦.再比如,木马phAse 1.0版本,生成的木马是C:\WINDOWS\System\Msgsrv32.exe,愣是和windows的系统文件C:\WINDOWS\System\Msgsrv32.exe一模一样,只是图标有点两样,你可不要删错了哦.上面两个是假扮系统文件的类型,我们再来看看无中生有的类型,木马SubSeven 1.5版本服务器文件名是c:\windows\window.exe,看清楚了哦,少一个s的哦,如果不告诉你这是木马,你有胆子删吗?

但是木马有一个致命的缺点,相对固定的端口,黑客要进入你的电脑,必须要有通往你电脑的途径,也就是说,木马必须打开某个端口,大家叫这个端口为“后门”,木马也叫“后门工具”.这个不得不打开的后门是很难隐蔽的,只能采取混淆的办法,很多木马的端口是固定的,让人一眼就能看出是什么样的木马造成的.所以,端口号可以改变,这是一种混淆的办法.我们知道7306是木马netspy的,木马SUB7可以改变端口号,SUB7默认的端口是1243,但是如果把1243端口改成了7306呢,呵呵,一定会把目标电脑的主人弄混淆了.有些人会问,要是这个端口会自动改变那该多好呀,每次上网端口号自动改变,呵呵,真聪明,可惜聪明过头了.比如,真有这样的木马装在我的电脑上,每次上网的端口均会改变,你是黑客,你打算怎么进入我的电脑呢?你知道这个木马现在开放的端口号是多少吗?想扫描我的电脑?端口一共有6万多个,你什么时候扫描完毕?半个小时,呵呵,我早发现了,早把你炸死了.即使我是菜鸟一个,你这样高速度扫描我的电脑,也会导致我的电脑通讯阻塞,谁会在网速非常慢的情况下在网络上待半个小时?所以,这基本上是不太可能的事情.

木马有很强的隐蔽性,在WINDOWS中,如果某个程序出现异常,用正常的手段不能退出的时候,采取的办法时按“Ctrl+Alt+Del"键,跳出一个窗口,找到需要终止的程序,然后关闭它.早期的木马会在按“Ctrl+Alt+Del"显露出来,现在大多数木马已经看不到了.所以只能采用内存工具来看内存中时候存在木马.

木马还具有很强潜伏的能力,表面上的木马被发现并删除以后,后备的木马在一定的条件下会跳出来.这种条件主要是目标电脑主人的操作造成的.我们先来看一个典型的例子:木马Glacier(冰河1.2正式版)现在已经升级到3.0版, 这个木马有两个服务器程序,C:\WINDOWS\SYSTEM\Kernel32.exe挂在注册表的启动组中,当电脑启动的时候,会装入内存,这是表面上的木马.另一个是C:\WINDOWS\SYSTEM\Sysexplr.exe,也在注册表中,它修改了文本文件的关联,当你点击文本文件的时候,它就启动了,它会检查Kernel32.exe是不是存在,如果存在的话,什么事情也不做.当表面上的木马Kernel32.exe被发现并删除以后,目标电脑的主人可能会觉得自己已经删除木马了,应该是安全的了.如果目标电脑的主人在以后的日子中点击了文本文件,那么这个文件文件照样运行,而Sysexplr.exe被启动了.Sysexplr.exe会发现表面上的木马Kernel32.exe已经被删除,就会再生成一个Kernel32.exe,于是,目标电脑以后每次启动电脑木马又被装上了.

说了这么多,是不是感到很恐怖,很上火,别着急,清凉解暑药马上就到.

在对付特洛伊木马程序方面,有以下几种办法:

1.必须提高防范意识,不要打开陌生人信中的附件,哪怕他说的天花乱坠,熟人的也要确认一下来信的原地址是否合法.

2.多读readme.txt.许多人出于研究目的下载了一些特洛伊木马程序的软件包,在没有弄清软件包中几个程序的具体功能前,就匆匆地执行其中的程序,这样往往就错误地执行了服务器端程序而使用户的计算机成为了特洛伊木马的牺牲品.软件包中经常附带的readme.txt文件会有程序的详细功能介绍和使用说明,尽管它一般是英文的,但还是有必要先阅读一下,如果实在读不懂,那最好不要执行任何程序,丢弃软件包当然是最保险的了.有必要养成在使用任何程序前先读readme.txt的好习惯.

值得一提的是,有许多程序说明做成可执行的readme.exe形式,readme.exe往往捆绑有病毒或特洛伊木马程序,或者干脆就是由病毒程序、特洛伊木马的服务器端程序改名而得到的,目的就是让用户误以为是程序说明文件去执行它,可谓用心险恶.所以从互联网上得来的readme.exe最好不要执行它.

3.使用杀毒软件.现在国内的杀毒软件都推出了清除某些特洛伊木马的功能,如KV300、KILL98、瑞星等等,可以不定期地在脱机的情况下进行检查和清除.另外,有的杀毒软件还提供网络实时监控功能,这一功能可以在黑客从远端执行用户机器上的文件时,提供报警或让执行失败,使黑客向用户机器上载可执行文件后无法正确执行,从而避免了进一步的损失,但是要记住,它不是万能的.

4.立即挂断.尽管造成上网速度突然变慢的原因有很多,但有理由怀疑这是由特洛伊木马造成的,当入侵者使用特洛伊的客户端程序访问你的机器时,会与你的正常访问抢占宽带,特别是当入侵者从远端下载用户硬盘上的文件时,正常访问会变得奇慢无比.这时,你可以双击任务栏右下角的连接图标,仔细观察一下“已发送字节”项,如果数字变化成1~3kbps(每秒1~3千字节),几乎可以确认有人在下载你的硬盘文件,除非你正在使用ftp功能.对TCP/IP端口熟悉的用户,可以在“MS-DOS方式”下键入“netstat-a"来观察与你机器相连的当前所有通信进程,当有具体的IP正使用不常见的端口(一般大于1024)与你通信时,这一端口很可能就是特洛伊木马的通信端口.当发现上述可疑迹象后,你所能做的就是:立即挂断,然后对硬盘有无特洛伊木马进行认真的检查.

5.观察目录.普通用户应当经常观察位于c:\、c:\windows、c:\windows\system这三个目录下的文件.用“记事本”逐一打开c:\下的非执行类文件(除exe、bat、com以外的文件),查看是否发现特洛伊木马、击键程序的记录文件,在c:\Windows或c:\Windows\system下如果有光有文件名没有图标的可执行程序,你应该把它们删除,然后再用杀毒软件进行认真的清理.

6.在删除木马之前,最最重要的一项工作是备份,需要备份注册表,防止系统崩溃,备份你认为是木马的文件,如果不是木马就可以恢复,如果是木马你就可以对木马进行分析.不同的不马有不同的清除方法,由于涉及面太大,这里就不详述了.

总之不管你喜欢不喜欢,木马总是存在的,你只有去多多少少的了解一些木马的知识,才不至于遭人暗算,警惕啊,我的朋友,在茫茫的大海中,总有那么一双眼睛在窥视着你。

卡巴, 诺顿,瑞星,
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
不要再一次
2009-08-01 · TA获得超过349个赞
知道答主
回答量:866
采纳率:0%
帮助的人:365万
展开全部
重装看看!
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
flyingpigly
2009-08-01 · TA获得超过359个赞
知道小有建树答主
回答量:164
采纳率:0%
帮助的人:77.2万
展开全部
参考资料:
sysexplr.exe是什么进程??
检举冰河木马,它的服务器端程序安装完成后,会生成两个程序,其默认的文件名为Kernel32.exe和Sysexplr.exe。kernel32.exe会在启动时运行,它会和客户端程序相响应。
而Sysexplr.exe则是和TXT文本文件相关联的。当用户打开一个TXT文本文件时,首先会运行Sysexplr.exe,它会对系统中的Kernel32.exe文件进行扫描,如果此文件存在就继续打开TXT文件,如果没有扫描到这个文件,它就会重新进行复制,完成重生工作。并且和哪种文件相关联、文件名是什么都可以在冰河的客户端程序中进行设置,让人不能用常理推断木马的相关情况。
啊,看来你的系统要手动杀毒了,不过情况还好,至少木马无法运行。(或是被杀毒软件杀掉了)

参考资料: 烽火GG 的回答

已赞过 已踩过<
你对这个回答的评价是?
评论 收起
收起 2条折叠回答
收起 更多回答(3)
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式