亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        別具一格木馬監(jiān)控術(shù)

        2015-12-03 01:24:10
        網(wǎng)絡(luò)安全和信息化 2015年3期
        關(guān)鍵詞:文件類型木馬程序注冊(cè)表

        木馬雖然對(duì)系統(tǒng)安全危害很大,不過從本質(zhì)上說,木馬其實(shí)就是一種特殊的程序而已。木馬運(yùn)行后,會(huì)執(zhí)行釋放文件、修改注冊(cè)表等操作。從某種意義上說,這和安裝程序(例如常見的“setup.exe”、“Install.exe”等)的特點(diǎn)有些相似。現(xiàn)在有很多針對(duì)安裝程序的監(jiān)控工具,可以將安裝程序的活動(dòng)全部記錄下來,包括其創(chuàng)建的文件、對(duì)系統(tǒng)的所有修改操作等等。其本意是以后當(dāng)卸載該軟件時(shí),可以根據(jù)這些記錄信息,讓其從系統(tǒng)中干凈徹底地消失。其實(shí),將這些監(jiān)控工具用在對(duì)木馬行為的分析上,同樣可以發(fā)揮很大的作用,讓木馬的所有舉動(dòng)徹底暴露在您的面前。這樣的監(jiān)控工具有很多,例如Total Uninstall、Install Watch等。這里就以Install Watch為例,來說明具體的操作方法。

        圖5 配置監(jiān)控環(huán)境

        圖6 查看木馬活動(dòng)監(jiān)控信息

        圖7 查看注冊(cè)表變動(dòng)信息

        我們將木馬程序和Install Watch全部放入虛擬機(jī)中,先安裝并運(yùn)行Install Watch,在其主界面工具欄上點(diǎn)擊“安裝”按鈕,在彈出窗口中點(diǎn)擊“配置”按鈕,在配置窗口(如圖5所示)中勾選“掃描所有的硬盤驅(qū)動(dòng)器”項(xiàng),可以掃描所有的磁盤。不過為了加快掃描的速度,可以只保留系統(tǒng)盤。在“要跟蹤其內(nèi)容更改情況的問價(jià)擴(kuò)展名”欄右側(cè)點(diǎn)擊“添加”按鈕,添加需要監(jiān)控的文件類型,您可以根據(jù)實(shí)際需要添加任意文件類型。在下一步窗口中可以添加忽略的文件類型,這些類型的文件不在掃描檢測行列,依次點(diǎn)擊下一步按鈕,執(zhí)行第一次磁盤掃描操作。當(dāng)掃描完畢后,彈出程序運(yùn)行窗口,選擇木馬程序“winserver.exe”,點(diǎn)擊下一步按鈕,執(zhí)行該木馬程序。之后點(diǎn)擊下一步按鈕,Install Watch對(duì)預(yù)設(shè)磁盤執(zhí)行第二次掃描操作,完畢后輸入本次檢測的項(xiàng)目名稱,至此對(duì)該木馬程序的監(jiān)控結(jié)束。此外,當(dāng)木馬運(yùn)行后,自身就消失了,由此可見,該木馬具有自毀功能。

        在Watch Install主界面左側(cè)選擇本檢測項(xiàng)目的名稱,在窗口右側(cè)顯示在監(jiān)控期間,系統(tǒng)所有的變動(dòng)信息(如圖6所示)。例如,在本例中新建了4個(gè)文件、刪除了2個(gè)文件、更改了18個(gè)文件、在注冊(cè)表新建了105個(gè)條目、刪除了4個(gè)條目、更新了49個(gè)條目等。選中該檢測項(xiàng)目名稱,其下包括“所有文件”、“INI文 件”、“注 冊(cè)表”等項(xiàng)目。選擇“所有文件”項(xiàng),在窗口右側(cè)顯示所有的文件變動(dòng)情況。為了便于分析,其中還分為“添加的文件”、“刪除的文件”、“修改的文件”等項(xiàng)目。在“注冊(cè)表”節(jié)點(diǎn)下包括“添加的注冊(cè)表”、“刪除的注冊(cè)表”以及“刪除的注冊(cè)表?xiàng)l目”等項(xiàng)。在其中仔細(xì)檢測,很快就發(fā)現(xiàn)了木馬的行蹤。選擇“添加的文件”項(xiàng),在右側(cè)的統(tǒng)計(jì)信息中可以看到,該木馬在“C:Program FilesCommon FilesMicrosoft SharedMSInfo”文件夾下創(chuàng)建了名為“rundll_32.exe”的文件。

        注意:其處于隱藏狀態(tài),無法直接觀察到。在“C:WindowsSystem32”文件夾中生成了名為“_rundll_32.exe”的文件。

        在監(jiān)控項(xiàng)目下面選中“注冊(cè)表”→“添加的注冊(cè)表” →“HKEY_LOCAL_MACHINE”分支,在窗口右側(cè)可以看到,該木馬創(chuàng)建了名為“Network Manger Agent”的系統(tǒng)服務(wù),在其描述信息中顯示“網(wǎng)絡(luò)管理實(shí)用工具”字樣,起到迷惑用戶的目的(如圖7所示)。根據(jù)以上分析數(shù)據(jù),我們可以很清楚地了解了該木馬的活動(dòng)特點(diǎn),這樣清除起來就容易多了。啟動(dòng)感染了該木馬的主機(jī),進(jìn)入安全模式后先終止“Network Manager Agent”服務(wù)的運(yùn)行,然后使用IceSword、Wsyscheck等工具將木馬主文件“rundll_32.exe”、“_rundll_32.exe”刪 除,最后刪除木馬創(chuàng)建的假冒服務(wù),重啟系統(tǒng)后,該木馬就徹底消失了。

        猜你喜歡
        文件類型木馬程序注冊(cè)表
        基于文件簽名的FAT32文件恢復(fù)技術(shù)原理與實(shí)踐
        殺滅木馬程序,幸福就會(huì)來臨
        至愛(2019年10期)2019-11-13 03:41:16
        把我的秘密藏起來
        更上一層樓 用好注冊(cè)表編輯器
        HDFS小文件讀寫優(yōu)化策略*
        惡意木馬程序——Trojan_Generic
        木馬更加專業(yè)化網(wǎng)絡(luò)攻擊成主角
        計(jì)算機(jī)木馬程序及其防范探究
        魅力中國(2009年14期)2009-08-04 09:20:48
        學(xué)習(xí)器揭開注冊(cè)表面紗
        軟件不能運(yùn)行,注冊(cè)表中找根源
        熟女一区二区中文字幕| 成人片在线看无码不卡| 免费无码av片在线观看| 婷婷综合五月| 久久精品国产亚洲av桥本有菜| 亚洲高清国产成人精品久久| 少妇粉嫩小泬喷水视频| 天码av无码一区二区三区四区| 精品一区二区三区在线观看l| 国产无卡视频在线观看| 国产精品无码av无码| 亚洲 欧美 影音先锋| 久久久调教亚洲| 久久中文字幕一区二区| 成年女人免费视频播放体验区| 99国产精品99久久久久久| 乱人伦中文字幕在线不卡网站| 青青草好吊色在线视频| 2021亚洲国产精品无码| 中文字幕无码不卡一区二区三区| 中文精品久久久久中文| 极品粉嫩嫩模大尺度视频在线播放| 国产精品国产三级国产密月| 女邻居的大乳中文字幕| 亚洲黄色尤物视频| 91久久大香伊蕉在人线国产| 高h小月被几个老头调教| 亚洲av久久无码精品九九| 亚洲av福利天堂在线观看 | 久久久久久亚洲av成人无码国产| 人人妻人人澡人人爽精品欧美| 久久精品国产亚洲av蜜桃av| 国产精品女主播福利在线| 内射无码专区久久亚洲| 亚洲综合一| 一区二区三区成人av| 天天做天天爱夜夜爽女人爽| ā片在线观看| 日韩少妇高潮在线视频| 香蕉久久一区二区不卡无毒影院| 老熟妻内射精品一区|