www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

計(jì)算機(jī)病毒常用分析方法

2016-05-13 13:50:19 大云網(wǎng)  點(diǎn)擊量: 評論 (0)
隨著企業(yè)信息化程度的不斷提高,信息安全越來越受到重視,防病毒更是其中的重點(diǎn)。從以往的經(jīng)驗(yàn)來看,一旦感染病毒,其損失往往是無法用金錢來衡量的。作為信 息從業(yè)人員,我們雖然可以依靠殺毒軟件來完成主要的
隨著企業(yè)信息化程度的不斷提高,信息安全越來越受到重視,防病毒更是其中的重點(diǎn)。從以往的經(jīng)驗(yàn)來看,一旦感染病毒,其損失往往是無法用金錢來衡量的。作為信 息從業(yè)人員,我們雖然可以依靠殺毒軟件來完成主要的防病毒任務(wù),但在一些特定的情況下,仍然非常有必要掌握手動分析查殺病毒的知識。這里以在我公司局域網(wǎng) 中發(fā)現(xiàn)的svchost.exe病毒為例,介紹一下病毒的常用分析方法。
日前,信息中心工作人員陸續(xù)接到一些用戶報(bào)告,稱其電腦運(yùn)行緩慢,IE時常彈出異常界面,殺毒軟件卻無任何提示。在查看了感染電腦后,我們手動殺掉了這個病毒,并找到了一個樣本,放到純凈Windows XP系統(tǒng)的虛擬機(jī)(建立一個初始快照)中進(jìn)行分析。
進(jìn)程分析
在虛擬機(jī)中運(yùn)行病毒后,可以使用XueTr來查看進(jìn)程,如圖1所示。
計(jì)算機(jī)病毒常用分析方法
圖1
 
XueTr是 一款優(yōu)秀的ARK(Anti RootKit)工具,功能非常強(qiáng)大,除查看進(jìn)程之外,其他功能讀者可以自己去嘗試。我們看到,微軟官方的進(jìn)程都呈現(xiàn)黑色,其他廠商的進(jìn)程都呈現(xiàn)藍(lán)色。注 意“文件廠商”一欄,“MS User”的兩個進(jìn)程非常的可疑,使用“數(shù)字簽名”校驗(yàn)功能,發(fā)現(xiàn)文件未通過簽名,由此可以確定這兩個進(jìn)程為病毒嫌疑進(jìn)程。值得一提的是,該病毒使用了進(jìn) 程守護(hù)技術(shù),在windows系統(tǒng)任務(wù)管理器中結(jié)束一個進(jìn)程,另一個進(jìn)程檢測到之后,還會立即將被結(jié)束的進(jìn)程“復(fù)活”,利用XueTr工具可以同時殺掉兩 個進(jìn)程。
文件分析
還原windows xp系統(tǒng)初始快照,打開Filemon工具,指定過濾字符為“svchost”,再次運(yùn)行病毒,我們注意到兩個病毒進(jìn)程文件的屬性為HS(隱藏、系統(tǒng)),并分別觀察到了它們創(chuàng)建的路徑,如圖2所示。
大云網(wǎng)官方微信售電那點(diǎn)事兒
免責(zé)聲明:本文僅代表作者個人觀點(diǎn),與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個贊
?
主站蜘蛛池模板: 精品久久久久国产 | 亚洲日本va午夜中文字幕 | 久久综合99re久久爱 | 伊人黄色片 | 久草色视频| 久久久网久久久久合久久久久 | 美女视频黄在线观看 | 成人在线免费视频 | 日韩经典欧美精品一区 | 亚洲一级毛片免费在线观看 | 久久国产精品免费视频 | 99精品视频在线观看免费播放 | 欧美一级特黄视频 | 午夜欧美性欧美 | 国产二区精品 | 久久亚洲精品中文字幕三区 | 亚洲精品久久精品h成人 | 亚洲欧美专区精品久久 | 国产午夜精品理论片在线 | 美国毛片亚洲社区在线观看 | 亚洲综合一区二区不卡 | 日韩激情无码免费毛片 | 真正免费一级毛片在线播放 | 成 人色 网 站 欧美大片在线观看 | 成人在线高清 | 成年18网站免费视频网站 | 亚洲人成亚洲人成在线观看 | 日韩在线播放中文字幕 | 日韩在线无 | 欧美精品成人久久网站 | 久久88香港三级台湾三级中文 | 久久精品久久精品久久精品 | 国内自产拍自a免费毛片 | 亚洲欧美日韩一级特黄在线 | 久久精品国产屋 | 国产激情自拍 | 亚洲欧美中文日韩二区一区 | 久久成人毛片 | 免费在线观看一区 | 久久成人国产精品 | 国产成人精品一区二区免费视频 |