
2006-10-22 08:39 PM
Zero
一些安全工具的簡單操作
前言
當然,簡單操做而已。如果版友有更好的意見歡迎提出。
Autoruns 介紹
[url=http://www.sysinternals.com/Files/Autoruns.zip]下載點[/url]
Autoruns為一款管理開機的軟體,可以用來查找開機自動運行的程式。此軟體最大的特色為在系統乾淨的情況下可以備份日誌,等到系統中木馬時,再拿出來比對。
1.下載執行後產生如下圖所示
[img]http://aycu18.webshots.com/image/4857/2006378636844199793_rs.jpg[/img]
2.找到File,下拉SAVE,備份一乾淨系統開機日誌,軟體預設存檔檔名為AutoRuns.txt。
當然如果你不確定系統是否乾淨或根本確認有毒,也可以將日誌貼出,供版友檢查。
[img]http://aycu10.webshots.com/image/3089/2003673570876726066_rs.jpg[/img]
3.當系統發生疑似有木馬時拿出來比對。
點選File,下拉Compare。
[img]http://aycu08.webshots.com/image/2647/2002483996871118932_rs.jpg[/img]
找到原先備份的檔案以作比對。此處備份的檔案為AutoRuns.txt
[img]http://aycu32.webshots.com/image/31/2005644399994856367_rs.jpg[/img]
4.軟體比對前後檔案後,將異動的項目以綠色標示出。
[img]http://aycu28.webshots.com/image/3747/2001322721173247817_rs.jpg[/img]
5.如確定為惡意項目,滑鼠游標移至該項目,右鍵點選該項目,按下"Delete",刪除該項目。
[img]http://aycu34.webshots.com/image/1953/2003760830428914556_rs.jpg[/img]
6.如果不確定是否為惡意項目,也可以通過Google尋找相關訊息。
滑鼠游標移至該項目,右鍵點選該項目,按下"Goolge"。
[img]http://aycu35.webshots.com/image/3754/2002664900230177408_rs.jpg[/img]
[[i] 本帖最後由 Zero 於 2006-10-22 09:00 PM 編輯 [/i]]
2006-10-22 08:42 PM
Zero
System Repair Engineer
System Repair Engineer(SREng)為一款強大的系統修復工具。其掃描日誌遠較hijackthis來的詳細。[url=http://www.kztechs.com/sreng/index]更詳盡的介紹請點我[/url][url=http://www.kztechs.com/sreng/download]官方下載點[/url]
使用此工具會自動連上官網檢查是否有更新的版本,仍能正常運作。
以下僅做些基本介紹。
1. 對系統做掃描,切換到smart scan頁籤,按下scan。
[img]http://aycu21.webshots.com/image/980/2000093850600002854_rs.jpg[/img]
2. 掃瞄完成後,按下Save report輸出日誌。如不確定哪些項目為危險項目,可以將日誌貼出供版上大大查看。
[img]http://aycu01.webshots.com/image/4560/2005482433761600810_rs.jpg[/img]
3. 如不確定是否為可疑項目,可以右鍵點擊該項目,使用Google查找。
如確定為可疑項目,可以刪除或修改該項目,按下Edit或是Delete。
[img]http://aycu31.webshots.com/image/3750/2001720844265037218_rs.jpg[/img]
4. 我們在使用防毒軟體掃毒時,往往刪除病毒後,卻留下後遺症,造成exe等文件無法開啟,這個軟體正好可以解決此問題。切換到System repair頁面、找到File Assocation、勾選select all,按下Repair。如果System Repair engireer無法執行,請將其副檔名改為com。
[img]http://i5.tinypic.com/160bzfr.jpg[/img]
5. 有些病毒可能會造成您的防毒軟體無法正常更新病毒碼或是您無法使用線上掃毒掃描電腦。請按照以下步驟檢查host文件,切換到System repair頁面、在上方頁籤中選擇Host file,正常Host應該只有這行敘述:
127.0.0.1 localhost
如有多餘敘述,除非您確定知道那是什麼,否則請選擇該項敘述,按下delete
[img]http://i4.tinypic.com/160c7ee.jpg[/img]
6. 當工作管理員無法執行、無法使用windows自帶的登錄編輯器、無法使用控制台時等可以按照以下方法解決。切換到System Repair engireer,選擇windows shell頁籤,勾選select all、按下repair修復。
[img]http://i4.tinypic.com/160cyn8.jpg[/img]
[[i] 本帖最後由 Zero 於 2006-10-22 08:47 PM 編輯 [/i]]
2006-10-22 08:45 PM
Zero
Icesword
對岸號稱斬殺木馬的利器,在國外也是很有名的一款軟體。主要功用為結束進程、查找後門、Rookit、強制刪除登錄機碼。建議使用英文版。
[url=http://www.ttian.net/website/2005/0829/391.html]下載頁面[/url]
使用木馬樣本測試,該木馬會在C:/womdows/system/ 生成service.exe
1.. 使用icesword可以查看正在執行的程序。
windows自帶的工作管理員沒有顯示程序
[img]http://aycu15.webshots.com/image/534/2002649961704609148_rs.jpg[/img]
切換到process頁面,icesword偵測到執行中隱藏的木馬程式,以紅色標示。右鍵點選此程式,選擇Terminate process可以中止此木馬程式。
[img]http://aycu24.webshots.com/image/2463/2002638241893581940_rs.jpg[/img]
2.使用icesword 觀察隱藏中毒檔案
即使打開windows 隱藏檔案屬性,在C:/womdows/system/,仍然沒有辦法看到service.exe這支木馬。
[img]http://aycu40.webshots.com/image/839/2002601034233721749_rs.jpg[/img]
使用icesword 切換到File,在C:/womdows/system/,找到service.exe這支隱藏木馬,右鍵點選delete即可刪除。
[img]http://aycu34.webshots.com/image/5193/2002662552996841424_rs.jpg[/img]
3. 強制刪除登錄機碼。切換到registry,找尋欲刪除的機碼,右鍵點選delete。
[img]http://i3.tinypic.com/160ogt2.jpg[/img]
4. Sometime,我們會碰到防毒軟體警報 *dll 文件無法清除,可以使用process explorer來找出掛鉤的程序,當然如果不是系統進程,直接結束再刪掉dll 就好了,可是process explorer 往往會告訴我們寄宿的程序為svchost.exe, explorer.exe,winlogon.exe這些系統程序,此時我們可以使用icesword來卸載 dll文件。在process頁中找到系統進程,點選右鍵"Moudle Information",查看訊息。注意有時候卸載*dll會造成系統當機,此時就必須請出system safety monitor來禁止*dll文件的載入
選擇欲卸載的*dl,點選unload卸載或是unload(force)來強制卸載。
[img]http://aycu31.webshots.com/image/3190/2000399967247688027_rs.jpg[/img]
[img]http://aycu11.webshots.com/image/3330/2000313405039156341_rs.jpg[/img]
5. 可以i監看一些隱藏服務。隱藏服務icesword會以紅色標示。
[img]http://aycu07.webshots.com/image/126/2000314976775045670_rs.jpg[/img]
[[i] 本帖最後由 Zero 於 2006-10-22 08:48 PM 編輯 [/i]]
2006-10-22 08:49 PM
Zero
RookitReveal
[url=http://www.sysinternals.com/Files/RootkitRevealer.zip]下載點[/url]
檢查Rookit。
下載RookitReveal,執行後按照下圖所示,可以掃描及輸出日誌。
[img]http://i4.tinypic.com/160d4p5.jpg[/img]
頁:
[1]
Powered by Discuz! Archiver 5.5.0
© 2001-2006 Comsenz Inc.