www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

計算機病毒常用分析方法

2016-05-13 13:50:19 大云網(wǎng)  點擊量:865 評論 (0)
隨著企業(yè)信息化程度的不斷提高,信息安全越來越受到重視,防病毒更是其中的重點。從以往的經(jīng)驗來看,一旦感染病毒,其損失往往是無法用金錢來衡量的。作為信 息從業(yè)人員,我們雖然可以依靠殺毒軟件來完成主要的
隨著企業(yè)信息化程度的不斷提高,信息安全越來越受到重視,防病毒更是其中的重點。從以往的經(jīng)驗來看,一旦感染病毒,其損失往往是無法用金錢來衡量的。作為信 息從業(yè)人員,我們雖然可以依靠殺毒軟件來完成主要的防病毒任務,但在一些特定的情況下,仍然非常有必要掌握手動分析查殺病毒的知識。這里以在我公司局域網(wǎng) 中發(fā)現(xiàn)的svchost.exe病毒為例,介紹一下病毒的常用分析方法。
日前,信息中心工作人員陸續(xù)接到一些用戶報告,稱其電腦運行緩慢,IE時常彈出異常界面,殺毒軟件卻無任何提示。在查看了感染電腦后,我們手動殺掉了這個病毒,并找到了一個樣本,放到純凈Windows XP系統(tǒng)的虛擬機(建立一個初始快照)中進行分析。
進程分析
在虛擬機中運行病毒后,可以使用XueTr來查看進程,如圖1所示。
計算機病毒常用分析方法
圖1
 
XueTr是 一款優(yōu)秀的ARK(Anti RootKit)工具,功能非常強大,除查看進程之外,其他功能讀者可以自己去嘗試。我們看到,微軟官方的進程都呈現(xiàn)黑色,其他廠商的進程都呈現(xiàn)藍色。注 意“文件廠商”一欄,“MS User”的兩個進程非常的可疑,使用“數(shù)字簽名”校驗功能,發(fā)現(xiàn)文件未通過簽名,由此可以確定這兩個進程為病毒嫌疑進程。值得一提的是,該病毒使用了進 程守護技術,在windows系統(tǒng)任務管理器中結束一個進程,另一個進程檢測到之后,還會立即將被結束的進程“復活”,利用XueTr工具可以同時殺掉兩 個進程。
文件分析
還原windows xp系統(tǒng)初始快照,打開Filemon工具,指定過濾字符為“svchost”,再次運行病毒,我們注意到兩個病毒進程文件的屬性為HS(隱藏、系統(tǒng)),并分別觀察到了它們創(chuàng)建的路徑,如圖2所示。
大云網(wǎng)官方微信售電那點事兒
免責聲明:本文僅代表作者個人觀點,與本站無關。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內(nèi)容。
我要收藏
個贊
?
主站蜘蛛池模板: 久草看片 | 黄色三区 | 亚洲国产成人精彩精品 | 亚洲国产精品一区二区久 | 免费嗨片| 国产欧美一区二区三区免费看 | 国产天堂在线一区二区三区 | 欧美日韩亚洲综合在线一区二区 | 欧美午夜成年片在线观看 | 久久亚洲一级α片 | 久草免费公开视频 | 亚洲精品第一第二区 | 手机看片99 | 国产爱视频 | 一级一片免费播放 | xxxww在线播放| 无国产精品白浆是免费 | 在线视频一区二区日韩国产 | 可以免费看黄的网址 | 欧美乱一级在线观看 | 中文字幕成人免费视频 | 免费公开视频人人人人人人人 | 国产短裙黑色丝袜在线观看下 | 亚洲精品一区二区三区不卡 | 日韩欧美一区二区三区在线 | 99久久精品6在线播放 | 成人精品视频 | 青草青99久久99九九99九九九 | 久久亚洲天堂 | 亚洲综色 | 国产三级精品三级国产 | 成a人片亚洲日本久久 | 久久成人综合网 | 国产99高清一区二区 | 草草影院ccyy国产日本欧美 | 国产91久久最新观看地址 | 久久99精品久久久久久野外 | 毛片一级做a爰片性色 | 国产真实乱子伦精品 | 久久99国产精品久久99果冻传媒 | 久久99热精品免费观看欧美 |