分类分类
大小:19 KB 更新:2024/11/12
类别:安全软件系统:Win8,Win7,WinXP
ntsd.exe(win7能用的微软官方进程终止软件ntsd.exe)下载,可用于强制结束进程,NTSD的功能非常的强大,用它强行结束某个比较顽固的进程还是很好用的,基本上除了WINDOWS系统自己的管理进程,ntsd几乎都可以杀掉。XP下是自带的,但是Win7没有,下载后解压到C:/windows/system32下,然后在cmd下,就可以进行操作了。
进程文件: ntsd or ntsd.exe
进程名称: Symbolic Debugger for Windows 。ntsd.exe是Microsoft Windows 2000系统自带的用户态调试工具。可用它结束掉除System、SMSS.EXE、CSRSS.EXE以外的所有进程。该程序经常被病毒利用,用来强制结束杀毒软件进程。
NTSD(Microsoft Windows NT Symbolic/Systems Debugger)是Windows 2000(Microsoft Windows XP)默认安装的一
个调试器。这其实是一个命令行版本的WinDBG,功能上稍微缩了一点水,但是对一般的调试
来说是足够用了。
NTSD的功能非常的强大,用它强行结束某个比较顽固的进程还是很好用的,基本上除了WINDOWS系统自己的管理进程,ntsd几乎都可以杀掉。XP下是自带的,但是Win7没有,下载后解压到C:/windows/system32下,然后在cmd下,就可以进行操作了。
命令格式:
ntsd -c q -pn ***.exe (***.exe 为进程名,exe不能省)
ntsd -c q -p PID
命令范例:ntsd -c q -pn explorer.exe
usage: NTSD [-v] [-2] [-d] [-o] [-g] [-G] [-w] [-lines]
[-aDllName] [-s] [-r BreakErrorLevel] [-t PrintErrorLevel]
[-hd] [-x | -xd [except#] | -xe [except#]] [-e] [-z]
[-- | -p pid | command-line]
where: -? displays this help text
-aDllName sets the default extension DLL
-c executes the following debugger command
指定要执行的调试命令,多个命令之间用“;”分隔
-d sends all debugger output to kernel debugger via DbgPrint
-g ignores initial breakpoint in debuggee
-G ignores final breakpoint at process termination
-hd disables heap manager validity checking
-i ignores AV generated by loader fixups on pre3.51 systems
-lines requests that line number information be used if present
-netsyms:{yes|no} allow or disallow loading symbols from a network path
-o debugs all processes launched by debuggee
-r specifies the (0-3) error level to break on (SeeSetErrorLevel)
-s disables lazy symbol loading
-t specifies the (0-3) error level to display (SeeSetErrorLevel)
-v enables verbose output from debugger
-n enables verbose output from symbol handler
-w specifies to debug 16 bit applications in a separate VDM
-x disables break on AV exceptions
-xd disables stopping on specified exception
-xe enables stopping on specified exception
-z reserved for OS/2 debugging
-2 creates a separate console window for debuggee
对于控制台程序,将输出定向到另一个窗口而不在NTSD窗口显示
-- is the same as -G -g -o -p -1
-p pid specifies the decimal process Id to attach to
指定要调试的进程号,用于调试已经运行的程序
command-line is the command to run under the debugger
Environment Variables:
_NT_SYMBOL_PATH=[Drive:][Path]
Specify symbol image path. (Default = %SystemRoot%)
_NT_ALT_SYMBOL_PATH=[Drive:][Path]
Specify an alternate symbol image path.
_NT_DEBUG_EXTENSIONS=dllname(s)
If specified, it is a semi-colon separated list of debugger extension DLL names
This specifies the search order when resolving debugger extension commands
A [
] - assemble
在指定地址输入汇编语句
BC[] - clear breakpoint(s)
清除断点
BD[] - disable breakpoint(s)
禁用断点
BE[] - enable breakpoint(s)
启用断点
BL[] - list breakpoint(s)
列出断点
BP[#]
- set breakpoint
设断点
C
- compare
比较地址
D[type][] - dump memory
显示指定内存范围
E[type]
[] - enter
在指定地址输入数据
F - fill
在指定内存段填充数据
G [=
[
...]] - go
运行到某个地址
J [']cmd1['];[']cmd2['] - conditional execution
条件执行
K - stacktrace
堆栈回溯
KB = - stacktrace from specific state
L{+|-}[lost*] - Control source options
LN - list near
参数为地址或者函数,显示距离参数中指定地址或者函数最近的函数
LS[.] [][,] - List source file lines
LSA [,][,] - List source file lines at addr
LSC - Show current source file and line
LSF[-] - Load or unload a source file for browsing
M
- move
N [] - set / show radix
P[R] [=] [] - program step
单步执行
Q - quit
#R - multiprocessor register dump
多处理器环境下显示寄存器
R[F][L][M ] [[ [= ]]] - reg/flag
显示寄存器
Rm[?] [] - Control prompt register output mask
S - search
在指定地址范围内搜寻字符串
0:000> s 77df0000 77e4c000 ff e4 //从user32的空间中找jmp esp
77e22c29
0:000> s 77df0000 77e4c000 'W' 'I' 'N' 'N' 'T' //搜索字符串“WINNT”
SS - set symbol suffix
SX [e|d [|*|]] - exception
T[R] [=
] [] - trace
U [] - unassemble
显示反汇编语句,同softice的U命令
X [<*|module>!]<*|symbol> - view symbols
显示符号,支持通配符,类似于softice的exp命令
0:000> x user32!* //显示user32的所有符号
…………
0:000> x user32!ws* //显示user32的所有以ws开头的符号
77dffa68 USER32!wsprintfW
77e0014a USER32!wsprintfA
.logopen [] - open new log file
指定日志文件,开启屏幕记录非常有用的功能
.logappend [] - append to log file
添加到已存在的日志文件
.logclose - close log file
停止记录
~ - list threads status
显示线程状态
~#s - set default thread
设置默认线程
~[.|#|*|ddd]f - freeze thread
~[.|#|ddd]k[expr] - backtrace stack
堆栈追踪
| - list processes status
显示进程状态
|#s - set default process
设置默认进程
|# - default process override
? - display expression
显示地址或者符号信息
0:000> ? wsprintfA
Evaluate expression: 2011169098 = 77e0014a
0:000> ? eip
Evaluate expression: 2012813324 = 77f9180c
# [address] - search for a string in the dissasembly
反汇编指定地址,但是只输出一行语句
$< - take input from a command file
从文件取得要输入的命令
ops: + - * / not by wo dw poi mod(%) and(&) xor(^) or(|) hi low
operands: number in current radix, public symbol,
: b (byte), w (word), d[s] (doubleword [with symbols]),
a (ascii), c (dword and Char), u (unicode), l (list)
f (float), D (double), s|S (ascii/unicode string)
q (quadword)
: [(nt | )!] ( can include ? and *)
: ct, et, ld, av, cc
: 8, 10, 16
: $u0-$u9, $ea, $exp, $ra, $p
: %<32-bit address>
:
:
L
: [ ...]
User-mode options:
i386 options:
BA[#] <1|2|4> - addr bp
: [e]ax, [e]bx, [e]cx, [e]dx, [e]si, [e]di, [e]bp, [e]sp, [e]ip, [e]fl,
al, ah, bl, bh, cl, ch, dl, dh, cs, ds, es, fs, gs, ss
fpcw, fpsw, fptw, st0-st7, mm0-mm7
: iopl, of, df, if, tf, sf, zf, af, pf, cf
: #<16-bit protect-mode [seg:]address>,
&
NTSD还支持一些很有用的命令,但是不知为什么帮助中却没有提,这里也列出来:
KD [] - stack trace with raw data
raw模式堆栈回溯
SQ - set quiet mode
设置安静模式,运行一次打开,再运行则关闭
LD [] - refresh module information
重新载入
LM list modules
列出进程加载的所有模块信息
DL
- dump linked list
NTSD支持的表达式和WinDBG差不多是一样的,MASM的语法。
系统自带的NTSD也支持部分扩展命令,如:
!peb
!teb
英文版本
进程文件: ntsd.exe or ntsd
进程名称: Symbolic Debugger for Windows
描述:
ntsd.exe is a process belonging to the Microsoft symbolic debugger that enables you to debug user-mode applications. This program is a non-essential process, but should not be terminated unless suspected to be causing problems.
Recommendation for ntsd.exe:
ntsd.exe should not be disabled, required for essential applications to work properly.
Author: Microsoft
Part Of: Microsoft Windows Operating System
安全等级 (0-5): 0
间谍软件: No
病毒: No ( Remove ntsd.exe )
木马: No ( Remove ntsd.exe )
Memory Usage: N/A
System Process: Yes
Background Process: No
Uses Network: No
Hardware Related: No
Common ntsd.exe Errors: N/A
O&O ShutUp10 安全软件132 KB1.2.1349.1 免费版
详情影子猎手 安全软件554 KB1.4 免费版
详情财付通安全控件 安全软件30.21 MB2.0.2.8 官方版
详情WinGuard Pro 安全软件1.78 MB10.0.0.5 免费版
详情北极熊扫描器 安全软件2.18 MB3.2 绿色版
详情博软挂机锁 安全软件3.28 MB6.0 官方版
详情SysReveal 安全软件1.52 MB1.0.0.72 绿色版
详情WinPatrol Plus 安全软件1.22 MB33.6.2015.18 官方版
详情SpyBHORemover 安全软件1.92 MB6.0 绿色版
详情Avast!卸载工具 安全软件5.28 MB10.3.2225.1172 官方版
详情Gmer 安全软件366 KB2.1.19357 绿色版
详情RemoveIT Pro 安全软件4.65 MB27.7.2015 免费版
详情ASLR Process Scanner 安全软件164 KB1.5 绿色版
详情火猴医生 安全软件1.79 MB1.05 官方版
详情顽固木马克星 安全软件4.32 MB3.1
详情巨盾 安全软件12.03 MB2.8.2.1710 免费版
详情USB Disk Security 安全软件3.76 MB6.5.0.0 中文版
详情百度钱包安全控件 安全软件789 KB1.0.1 官方版
详情文件夹图标类病毒专杀工具 安全软件522 KB2.31 绿色版
详情web龟速扫描器 安全软件3.08 MB1.0 免费版
详情点击查看更多
捍卫者USB端口控制系统 安全软件39.1 MB6.7.4 官方版
详情捍卫者移动存储安全系统 安全软件43 MB6.7.3 官方版
详情360扣扣保镖 安全软件1.37 MB1.0.0.1005 官方版
详情PC Hunter 安全软件7.29 MB1.54 免费版
详情文件夹图标类病毒专杀工具 安全软件522 KB2.31 绿色版
详情AnVir Task Manager Free 安全软件1.6 MB8.6.9 绿色版
详情AtomPark HTML Password Protector 安全软件1.93 MB2.0 官方版
详情账号管家 安全软件4.21 MB2.0 官方版
详情Anti-Hacker&Trojan Expert 安全软件2.73 MB1.6 官方版
详情Earth Defender 安全软件469 KB1.04 官方版
详情Web Password Wizard 安全软件665 KB2.6 官方版
详情可牛杀毒疑难工具箱 安全软件211 KB6.7 官方版
详情Unchecky 安全软件1.13 MB0.4.2.0 官方版
详情XueTr 安全软件3.65 MB0.45 绿色版
详情影音巡警 安全软件1.4 MB2.1.0.0 官方版
详情klwk.com 安全软件170 KB12.0.0.20 官方版
详情2345主页修复大师 安全软件2.94 MB1.0 官方版
详情PGP Desktop 安全软件7.93 MB8.1 官方版
详情pk文件粉碎器 安全软件24 KB1.0 官方版
详情金山网盾 安全软件7.94 MB3.6.3 纯净版
详情点击查看更多
有牛牛的游戏2025 休闲益智61.5MBv7.2.0
详情真钱牛牛2025 休闲益智61.5MBv7.2.0
详情玩钱游戏牛牛2025 休闲益智61.5MBv7.2.0
详情时光娱乐5.1.2版2025 休闲益智61.5MBv7.2.0
详情时光娱乐6.1.0版2025 休闲益智61.5MBv7.2.0
详情欢乐拼三张手游2025 休闲益智61.5MBv7.2.0
详情牛牛游戏正版10元2025 休闲益智61.5MBv7.2.0
详情微信牛牛2025 休闲益智61.5MBv7.2.0
详情欢乐拼三张免费的那种2025 休闲益智61.5MBv7.2.0
详情网络牛牛游戏2025 休闲益智61.5MBv7.2.0
详情牛牛游戏中心联机2025 休闲益智61.5MBv7.2.0
详情牛牛游戏正版手机版2025 休闲益智61.5MBv7.2.0
详情宁波游戏大厅奉化双扣2025 休闲益智61.5MBv7.2.0
详情牛牛最新版2025 休闲益智61.5MBv7.2.0
详情欢乐拼三张手机版2025 休闲益智61.5MBv7.2.0
详情jj游戏平台2025 休闲益智61.5MBv7.2.0
详情欢乐拼三张无限钻石2025 休闲益智61.5MBv7.2.0
详情欢乐拼三张赢金币2025 休闲益智61.5MBv7.2.0
详情欢乐拼三张红包版2025 休闲益智61.5MBv7.2.0
详情欢乐拼三张无限金币无限钻石2025 休闲益智61.5MBv7.2.0
详情点击查看更多