当前位置:首页 -> 焦点新闻

深层防毒指南(二)

2005/1/18 19:33:26       
 

  

    步骤 3:恶意软件分析

    控制恶意软件攻击的传播后,必须花些时间了解突发的本质并对恶意软件执行更详细的分析。不执行该步骤可以增加再次感染的可能性;不了解恶意软件的工作方式将无法确保系统已被清理并可以免遭未来的攻击。

    检查操作系统元素  
    ·活动的进程和服务。
    ·本地注册表。
    ·Microsoft? Windows? 系统文件夹中的文件。
    ·新用户或组帐户,尤其是拥有管理员特权的新用户或组帐户。
    ·共享文件夹(包括隐藏文件夹)。
    ·具有正常的文件名但位于异常位置的新建文件。
    ·打开的网络端口。

    检查活动进程和服务
    受感染的系统可能在其内存中引入了新进程。要帮助最小化进程列表中的条目数并因此帮助标识任何恶意进程,应关闭所有有效应用程序以及任何有效的后台应用程序,如 Instant Messenger、电子邮件监视器或驻留在内存中的第三方实用程序。

    如果专用工具不可用,则可以使用所有 Microsoft Windows 系统中的 Windows"任务管理器"工具来快速检查在系统中运行的活动进程。然而,由于"任务管理器"不显示启动进程的图像的路径,因此无法确定作为"svrhost"启动的恶意软件攻击是否是合法进程。

    完成以下步骤以使用"任务管理器"分析活动进程:
    1. 同时按下 Ctrl+Alt+Del 弹出"Windows 安全"窗口并选择"任务管理器"。注意:在 Windows 9x 计算机中,您将看到一个运行程序列表,而非"任务管理器"应用程序。
    2. 单击"进程"选项卡。
    3. 调整 Windows"任务管理器"窗口以便在屏幕上显示尽可能多的活动进程。
    4. 从菜单条中选择"视图"选项并单击"选择列..."。
    5. 选择以下列的复选框:
    ·PID(进程标识符)
    ·CPU 使用情况
    ·CPU 时间
    ·内存使用情况
    ·内存使用峰值
    ·I/O 读取
    ·I/O 写入 
    6. 单击"确定"并调整该窗口的大小,以显示尽可能多的这些列。可以通过单击任何列标题对列进行排序。对列出的每个列使用该排序方法并确定哪些进程使用哪些资源。注意:要获取该列表的打印输出以便以后参考,激活 Process Explorer 或 Windows"任务管理器"窗口并按键盘上的 Alt+Print Screen。将在计算机的剪贴板上创建列表的屏幕快照,可以将该快照粘贴到 Windows Paint 应用程序或 Microsoft Word 中并进行打印。

    下图将 Blaster 蠕虫的进程详细信息显示为 Microsoft Windows 2000? Server"任务管理器"中的活动进程。

图3  显示活动 Blaster 蠕虫进程的 Windows 2000 任务管理器

    注意:某些恶意软件可能尝试阻止"任务管理器"作为某种形式的防御启动。这种情况下,可以在 Microsoft Windows? XP 和 Windows Server? 2003 计算机上使用 Tasklist 命令行实用程序(或在 Windows 2000 计算机上使用 TList 命令行实用程序)生成可复制到可移动媒体的简单文本文件列表,以便进一步分析。使用以下命令行语法生成包含所有活动进程列表的文本文件:tasklist /v >TaskList.txt 该命令行将在当前工作目录中创建一个名为 TaskList.txt 的文件。

    检查启动文件夹
    恶意软件可以尝试通过修改系统的启动文件夹来自行启动。注意:根据所分析的操作系统的不同,这些文件夹的准确路径将发生更改。以下信息适用于运行 Windows XP、Windows Server 2003 或 Windows 2000 的操作系统。应检查启动文件的两个区域。第一个是"所有用户"文件夹,该文件夹可以在以下默认位置找到:C:\Documents and Settings\All Users\Start Menu

    第二个区域是当前登录的帐户的用户配置文件路径,检查系统上创建的所有配置文件而不仅仅是当前登录的帐户是很重要的。您将在 C:\Documents and Settings\\Start Menu 中找到该信息,其中 是检查的系统上定义的用户的登录 ID。

    分析本地注册表
    由于完成的系统注册表是大型的复杂数据存储,因此在完成攻击恢复进程后创建整个系统注册表的副本以进行详细分析将很有好处。

    所有 Windows 版本包含的备份实用程序可用于备份和恢复整个注册表。如果已经使用备份定期备份硬盘,则可以轻松地在这些备份中包含注册表。要使用备份应用程序备份注册表,请在选择要包含在备份集中的驱动器、文件和文件夹时选择"系统状态"。

    由于"系统状态"包含其他系统特定信息和注册表,因此这些备份文件的大小可能为数百 MB。另一个选项是使用所有 Windows 版本附带的注册表编辑器实用程序。这些实用程序比较适合于生成注册表副本。Windows XP 和 Windows Server 2003 有两个注册表编辑器工具,Regedit.exe 和命令行工具 Reg.exe。

    要使用 Regedit 生成注册表的副本,请执行下列操作:
    1. 单击"开始"、"运行",键入 Regedit,然后按 Enter。
    2. 在左侧窗格中,选择"我的电脑",然后从"文件"菜单中,选择"导出"。
    3. 在"文件名"框中,键入注册表文件副本的名称和位置。
    4. 在"导出范围"中,单击"全部",然后单击"保存"。

    要点:由于该磁盘将暴露给恶意软件,因此必须多加留意以确保在建立有效的控制方法前,不会将该磁盘暴露给其他系统。

    检查恶意软件和损坏的文件
    大多数恶意软件将修改计算机硬盘上的一个或多个文件,而查找已受到影响的文件可能是一个很困难的过程。如果通过映像创建了系统,则您可以将受到感染的系统直接与通过该映像创建的全新系统进行比较。

    如果该选项不可用,则另一个确定哪些文件已被更改的方法是对自从恶意软件首次引入系统时更改的所有文件进行系统范围的搜索。可以使用 Windows 搜索工具进行搜索;以下屏幕快照显示了如何使用"搜索结果"窗格的高级选项缩小受感染文件的搜索范围。

图4  "搜索结果"高级选项对话框

    按照该图所示设置选项后,将列出在恶意软件引入主机的日期(例如,2004 年 4 月 27 日)创建的所有文件。还可以创建一个包含当前目录及其子目录中的所有文件列表的文本文件,但应注意,该列表可能是长列表。

    要在目录及其子目录中创建一个所有文件列表,请执行下列操作:
    1. 单击"开始"、"运行",键入 cmd,然后按 Enter。
    2. 更改到要记录的目录。
    3. 在命令提示符下,键入 dir /s /-c /o:-d /t:c /q > FileList.txt,然后按 Enter。

    执行该命令将在当前目录中创建一个名为 FileList.txt 的文本文件,应将该文件复制到可移动媒体以便进一步分析。注意:有许多其他方法可以通过使用其他工具和脚本创建类似列表。然而,本部分旨在帮助使用计算机上可用的工具快速收集信息。如果有时间准备一个包含更高级脚本的紧急响应工具包,则使用它代替此处显示的过程。

    检查用户和组
    某些恶意软件攻击将尝试评估系统上现有用户的特权,或在拥有管理员特权的组中添加新新帐户。检查以下异常设置:
    ·旧用户帐户和组。
    ·不适合的用户名。
    ·包含无效用户成员身份的组。
    ·无效的用户权限。
    ·最近提升的任何用户或组帐户的特权。
    ·最后,确认所有管理器组成员均有效。

    使用本地用户和组 Microsoft 管理控制台 (MMC) 管理单元检查添加到本地管理员组的任何异常设置。还应检查本地计算机的安全日志中是否存在任何异常条目。例如,"帐户管理"类别条目(如事件 636)指示已将新成员添加到本地组。这些日志还将为您提供更改发生的日期和时间。

    注意: 尽管这些文章介绍了 Windows 2000,但它也与 Windows 2003 相关,因为相同的基本默认组未更改。但 Windows Server 2003 引入了附加的默认组,如网络服务和本地服务特殊组。检查默认的系统配置,以获取详细信息。

    检查共享文件夹
    恶意软件的另一个常见症状是使用共享文件夹传播感染。使用计算机管理 MMC 管理单元,或通过命令行使用 NetShare 命令检查受感染系统上的共享文件夹的状态。下表演示了 Windows 客户端和服务器上的默认共享文件夹。

    注意: 默认情况下,Windows 9x 计算机不共享文件或文件夹,除非文件共享已启用。此外,Windows 9x 客户端没有"admin$"或等效的隐藏共享;只有那些特别共享的文件夹或卷可通过网络使用(阻挡通过某种方式破坏的系统或其中安装的某些远程控制软件)。

表1 Windows XP 默认文件夹共享

表2  Windows Server 2003 和 Windows 2000 Server 默认文件夹共享

    检查打开的网络端口
    许多恶意软件攻击尝试削弱已遭破坏的系统,以便将来更容易进行攻击。一个通常使用的技术是打开主机上的网络端口,恶意软件攻击者随后将使用这些端口获取该主机的其他路由。最后,可以使用 Windows 附带的 NetStat 命令行实用程序记录侦听的当前网络连接和网络端口的状态。该工具可用于获取网络连接和端口状态的完整打印输出。

    使用网络协议分析器
    网络协议分析器工具可用于创建受感染主机传入和传出的数据的网络流量日志。网络跟踪文件应保存为信息文件集的一部分,以便进一步分析。

    检查和导出系统事件日志
    可以使用 Windows 系统事件日志识别各种异常行为(可用于标识恶意软件所做的更改以及更改的时间)。使用事件查看器管理控制台将每种类型的事件日志文件(应用程序、安全和系统)保存到可移动媒体,以便进一步分析。默认情况下,这些文件存储在 C:\Winnt\System32\Config\ 目录中,并分别称为 AppEvent.evt、SecEvent.evt 和 SysEvent.evt。然而,当系统处于活动状态时,这些文件将被锁定,因此应使用事件查看器管理工具导出。

    以下提示提供了有关如何使用这些日志以帮助确定恶意软件攻击的影响的信息:
    ·查找发生可疑攻击时的任何更改。
    ·将事件日志时间与文件创建和修改时间进行比较。
    ·查找可疑入侵时创建的帐户或更改的密码。

    在恶意软件分析过程结束时,可以考虑根据恶意软件的本质重新连接孤立网络。例如,如果分析只通过特殊对等 (P2P) 应用程序确定恶意软件传播,则更改外围防火墙筛选器以阻止该应用程序使用的网络断口将还原网络和其他服务。该修补将使组织能够在进行系统恢复时返回到某个级别的正常通信。

煤炭网版权与免责声明:

凡本网注明"来源:煤炭网www.coal.com.cn "的所有文字、图片和音视频稿件,版权均为"煤炭网www.coal.com.cn "独家所有,任何媒体、网站或个人在转载使用时必须注明"来源:煤炭网www.coal.com.cn ",违反者本网将依法追究责任。

本网转载并注明其他来源的稿件,是本着为读者传递更多信息的目的,并不意味着本网赞同其观点或证实其内容的真实性。其他媒体、网站或个人从本网转载使用时,必须保留本网注明的稿件来源,禁止擅自篡改稿件来源,并自负版权等法律责任。违反者本网也将依法追究责任。 如本网转载稿件涉及版权等问题,请作者在两周内尽快来电或来函联系。

  • 用手机也能做煤炭生意啦!
  • 中煤远大:煤炭贸易也有了“支付宝”
  • 中煤开启煤炭出口贸易人民币结算新时代
  • 下半年煤炭市场依然严峻
市场动态

网站技术运营:北京真石数字科技股份有限公司、喀什中煤远大供应链管理有限公司、喀什煤网数字科技有限公司

总部地址:北京市丰台区总部基地航丰路中航荣丰1层

京ICP备18023690号-1      京公网安备 11010602010109号


关注中煤远大微信
跟踪最新行业资讯