首页 | bbs首页 | 列表页 | 产品论坛 | 博客 | 小游戏 | 游戏 | 软件论坛 | 游戏论坛 云端风景,下载试用拿好礼
bbs.zol.com.cn 中关村在线论坛 - 黑客讨论 点击数:169  [搜索] [收藏]

目前杀木马的通用手法

最具性价比的国际品牌电脑,拨打800-858-2339 下一页 
楼主    2008-05-04 23:50:35
e
[我要置顶
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 

经过木马初期极简单的伪装、存活手段后,如今的木马越来越复杂,越来越狡猾,生存能力大为提高,原来对付它的一些手段相继失效。木马日益从单独可执行文件转向进程注入,从单文件向双文件、多文件过渡,技术含量高的还有 RootKit,使得被发现的难度日益提高,杀除难度也是如此。单文件运行的进程要中止很容易,而一旦扯到多进程互相监控、注入到系统进程里的线程、注册表多处实时监控,就十分棘手,因为手的速度再快,总快不过电脑。良心好一点的十秒钟刷新一次,良心大大坏掉的一秒种刷新一次,不但加重了系统负担(系统资源占用上升也是判断木马的一个标志之一),更给杀除它带来很大困难。不借助任何专杀工具(因为有时候实在无法判断是哪种恶意程序,现在的恶意程序实在太多,而且并不是随时都有网络连接可以提供),不依靠任何杀毒软件(这玩意儿并不可靠,有时还是造成系统问题的罪魁祸首,比如2008年4月28日的瑞星误杀事件),真的就无法手工杀除这种木马了吗?答案当然是否定的。

首先我要介绍的神兵利器是微软官方推荐的 autoruns 工具。这个软件是 sysinternals 工具包内容之一,它的下载地址是 http://download.sysinternals.com/Files/SysinternalsSuite.zip 。里面的 procexp(简称 PE)经常和它搭配使用,但随着木马独立运行文件越来越少、线程注入系统进程和 RootKit 越来越多,PE 已日益不能满足工作需要,这里就不说了。autoruns 是一款看系统启动自动加载内容的软件,从各个角落,包括“程序”的“启动”,注册表的“run”,服务,IE 的加载项,驱动,把系统启动时会自动加载的内容全都列出来供您过目。这些并不是最高境界,它还可以通过数字签名来验证文件是否是里面标示的公司的原厂出品,这在判断有些冒充微软公司出品的文件时很有效。当然,大多数木马文件是不屑于在文件里加上公司标识的。

在菜单“Options”、“Verify code signature”上打上勾,再刷新一下,这时列出来的加载项的“Pulisher”一列的公司名前,会加上“Verified”或“Not verified”。这样,在查找加载项目时,只要关注于没有通过验证或根本没有公司名的文件即可。如果在上面“Options”菜单里选中“Hide Signed Microsoft Entris”把所有通过验证的微软项目都去掉,那就更方便了。当然,并不是只要是微软通过验证的项目就一定安全,比如,可以通过 rundll32 来加载链接库文件,而 rundll32 是微软官方提供的。

通过经常使用这个软件,您可以对系统中正常加载的项目有个比较精确的了解,这样在判断是否是新出现的文件、是否是恶意文件时会有很大帮助。好,所有的准备工作都做好了,所有的恶意文件都被你定位,这时该怎么办?当然是删除文件,删除注册表项。这时就会遇到上文讨论过的现象:所有的文件(前两次杀木马时系统中这样的文件都超过十个)都互相监控,一旦中止并删除一个会被立即补上并立即恢复活动状态,而注入系统进程的链接库文件用常规手段根本无法灭活,用 unlocker 会导致系统关键进程崩溃;所有注册表中关于恶意程序的项目被实时监控,一旦删除会被立即恢复。这时,你想到什么主意没有?

在介绍杀木马之前,先介绍一下 XP 系统的一个特性:无论是程序文件,还是链接库文件,在处于活动时不能被删除(废话),但可以改名。这时就方便了。我是这么操作的:找到文件,对文件名缓慢点两下进入改名状态,先复制原文件名,然后再把文件名改成随便什么名字,我一般是将其扩展名删除;然后点击“文件”、“新建”、“文件夹”,然后把新建的文件夹命名为复制下来的名字。这样,恶意文件仍在运行,但它不知道已经被注销户口并被一个文件夹占了位置,因为在进程表中它的名字并未改变,因为所有注册表中的启动项指向的都是文件夹,而文件夹是不能运行的。如此,将所有找到的恶意文件全部进行改名处理(一定要找到所有启动文件,这点很重要)。为确保恶意文件在关机时不会检测文件名(我没遇到过,但不保证没有),这时使用突然死亡法——拔去电源。不要怕,只要你当时没有进行大规模磁盘写操作,一般来说没有问题。然后,重新启动。如果一切顺利,你会发现所有的木马都处于沉默状态——它们都睡着了。这时找到它们的尸体——那些被去掉扩展名的文件,你爱怎么处理就怎么处理吧:可以直接删除,也可以发给杀毒软件公司,如果你良心坏一点,可以保存下来害人——当然,我是十分反对的。验证一下,把刚才建的那些文件夹都删掉,看看会不会再出现同名文件。如果没有再出现,并且重启后仍然没有出现,那么恭喜你,宰马成功。

杀马并不以马死为结束,这时要进行善后工作:检查防火墙状态,确保没有被打洞;检查组策略,看看空用户名禁止远程登录,确保被启用;检查系统中没有多余的用户名,已有的用户没有被提权;以及其他一些我现在没有想到而你想到的。

以上方法只适用于系统文件没有被破坏的情况。如果系统注册表、系统文件被恶意修改,可能就只有重装系统一途了。

 
 
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
1 楼    2008-05-05 21:11:28
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
花那么大劲打那么多字,留个言的人都没有?
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
2 楼    2008-05-05 22:08:12
V-梦幻浪客-V  
[网络技术]大版版主
帮派:V盟
八品[48238经验]八品[48238经验]八品[48238经验]
文章:5501
精华:6
性别:男
注册:2003-09-15
 
感谢楼主分享!
  
 
  举报
3 楼    2008-05-05 23:52:08
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
谢谢支持!
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
4 楼    2008-05-06 12:51:13
guo8620  
进士[496经验]进士[496经验]进士[496经验]进士[496经验]
文章:15
性别:男
注册:2006-09-09
 
谢谢楼主提供
  
 
  举报
5 楼    2008-05-07 14:57:55
殘颩  
榜眼[3949经验]榜眼[3949经验]榜眼[3949经验]
文章:103
精华:3
性别:男
注册:2007-11-21
 
谢谢楼主分享!!!
  Ваше имя никто знает, ваша заслуга и мир существует forever.
 
  举报
6 楼    2008-05-08 12:03:47
飞越群山峻岭  
考生[1经验]
性别:男
注册:2008-05-08
 

果然牛B!
  
 
  举报
7 楼    2008-05-10 00:38:36
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
熊猫很流行哈。
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
8 楼    2008-05-13 15:42:50
hanxingdd  
秀才[60经验]秀才[60经验]
文章:1
性别:男
注册:2008-03-29
 
牛人啊,学习下!!
  为了对技术的追求,我会不断的努力的.为的只是自己的理想.....
 
  举报
9 楼    2008-05-14 00:09:43
e  
进士[630经验]进士[630经验]进士[630经验]进士[630经验]
文章:7
性别:男
注册:2007-04-02
 
嘻嘻,实践出真知。
  也许我不同意你的观点,但我坚决捍卫你表达自己观点的权利!
 
  举报
10 楼    2008-05-15 14:02:55
天秤  
举人[323经验]举人[323经验]举人[323经验]
文章:3
性别:男
注册:2006-09-15
 
  好好学习,天天向上
 
  举报
最具性价比的国际品牌电脑,拨打800-858-2339 下一页 
  帖子已过期,不可回复:)
  每日精选
透明小主机
透明小主机
·2008十大错别字
·新疆火焰山下惊现清代干尸 头发胡子清
·网购:拿什么拯救你,我曾经爱过的京东
·一块主板引起的纠纷
·揭开电脑“辐射”的X档案
·又是一年牛年到——牛年说牛,让我们一
装机必备软件
装机必备软件
大片热片免费看
大片热片免费看
·双模黑莓9530震撼到货 行货诺记N85再
·寒假购机娱乐为先 学生用户选啥本最值
·不要让显卡成为鸡肋 升级CPU同样重要
·年底甩货价 CPU/主板/显卡套装仅299元
·最低售价 超值22吋液晶电视惊曝899元
·网络监控有新招 易指禅监控系统评测
暴风影音3.1
暴风影音3.1
  热门帖子TOP10
1
想学黑客技术吗 请到这里!!!!~
2
求助高手,如何在局域网里上外网
更多相关帖子>>
硬件论坛:DIY与攒机 笔记本 硬件高手
  产品论坛 手机  笔记本  数码相机  CPU  显卡
超牛山寨机
超牛山寨机
超频冠军经验分享
超频冠军经验分享
摄影带给了你?
摄影带给了你?
笔记本PK台式机
笔记本PK台式机
ZOL简介 | 用户注册 | 广告服务 | 人员招聘(月) | ZOL历程 | 互动营销中心 | 站点地图 | 联系方式 | 欢迎投稿 | RSS订阅 | 友情链接
北京海淀区知春路113号银网中心A座9F 传真:010-62529275 反馈留言板 欢迎批评指正
Copyright © 1999 - ZOL. All rights reserved. 中关村在线 版权所有. 京ICP证010391号