注释: winlogon.exe 是存放在目录 C:\Windows\System32。已知的 Windows XP 文件大小为 502,272 字节 (占总出现比率 79% ),507,904 字节,308,224 字节,516,608 字节,430,080 字节,314,880 字节,502,784 字节,508,928 字节,541,696 字节,557,056 字节,504,320 字节,504,832 字节,487,424 字节,483,328 字节,528,384 字节,487,936 字节,506,368 字节,520,704 字节,430,592 字节,518,144 字节,537,600 字节,313,856 字节,505,344 字节,425,472 字节,429,056 字节,507,392 字节。
进程是不可见的。 这个文件是由 Microsoft 所签发。 winlogon.exe 是有能力可以 纪录输入,监控应用程序,操纵其他程序。 总结在技术上威胁危险度是 12% , 但是也可以参考 用户意见。
如果 winlogon.exe 位于在目录 C:\Windows下,那么威胁危险度是 75% 。文件大小是 159,744 字节 (占总出现比率 28% ),111,616 字节,163,840 字节,109,056 字节,98,304 字节,69,632 字节,24,635 字节,111,104 字节,570,368 字节,109,568 字节,40,960 字节,155,648 字节,82,030 字节,570,880 字节,18,161 字节,147,968 字节,646,656 字节,91,136 字节,121,344 字节,23,632 字节,94,208 字节,98,429 字节,274,440 字节,16,535 字节,73,730 字节,114,176 字节,82,024 字节,143,360 字节,65,536 字节,61,440 字节。这个不是 Windows 核心文件。 没有文件的资料。 文件存放于 Windows 目录但并非系统核心文件。 程序是不可见的。 这个进程在 Windows 载入程序中开启 (参看注册表项: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell,C:\Windows\win.ini,HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run,-,,HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders)。 winlogon.exe 是有能力可以 纪录输入,接到互联网,监控应用程序。
如何检查你的Winlogon.exe是否正常
由于Winlogon.exe是系统启动必需的进程、非常重要,所以目前很多木马程序都盯上了它!例如国产木马程序中有个叫PcShare的,当你感染它之后,它就会自动把自己的进程插入到Winlogon.exe进程中;以后一旦你启动系统,PcShare就会随Winlogon.exe一起运行,而且还能躲过大部分网络防火墙的拦截。
正因为Winlogon.exe特别容易染上病毒和木马,所以关注Winlogon.exe是否染毒就很有必要了,那么如何检查Winlogon.exe是否正常呢?建议你从以下几点来考察:
1、检查Winlogon.exe的名称与路径
与其他系统进程(如SMSS.EXE、LSASS.EXE、CSRSS.EXE 等)一样,Winlogon.exe的名称也是不区分大小写的,假如你在任务管理器中发现,Winlogon.exe有时是大写、有时又是小写,这也是正常的!不过你可要仔细检查,其名称中那个“O”到底是字母O、还是数字0?如果是数字0,Winlog0n.exe肯定就是病毒啦!
其次还要检查Winlogon.exe所在的路径,正常的Winlogon.exe应该位于C:\Windows\System32目录下、并且是以 SYSTEM 用户运行的。如果你在任务管理器中发现它是以非SYSTEM 用户运行的,或者其所在路径是%Windows%,那么这个Winlogon.exe肯定也染上病毒了!
2、Winlogon.exe不会自动要求连接网络
Winlogon.exe是一个本地进程,所以它是绝对不会自动要求连接网络的!假如你启动TCPView2.4,[1][2][3]发现在进程列表中有Winlogon.exe进程打开某端口监听、要求连接网络,那么这个Winlogon.exe肯定是被木马程序劫持了,应该尽快清除之。
另外建议你运行一下软件Auto runs,然后选择Winlogon.exe,检查它启动了哪些文件。正常情况下,Winlogon.exe应该启动了1个执行文件logonui.exe和6个dll文件,具体名称如下,如果不是这些文件,就非常可疑了!