教你有效应对Rootkit(内核型)病毒

此类病毒的特点是病毒文件为两个或多个,一个是扩展名为EXE的可执行类型文件,一个是扩展名为SYS的驱动类型文件。EXE可执行文件为传统的蠕虫病毒模块,负责病毒的生成、感染、传播、破坏等任务;SYS文件为Rootkit模块。

Rootkit也是一种木马,但它较我们常见的“冰河”、“灰鸽子”等木马更加隐蔽,它以驱动程序的方式挂入系统内核,然后它负责执行建立秘密后门、替换系统正常文件、进程隐藏、监控网络、记录按键序列等功能,部分Rootkit还能关闭杀毒软件。

目前发现的此类模块多为病毒提供隐藏的机制,可见这两类文件是相互依赖的。既然病毒已经被隐藏了,我们从何处入手发现病毒呢?这里就以感染orans.sys蠕虫病毒的计算机为例,探讨如何检测和查杀该类病毒。

检测病毒体文件

Norton防病毒软件报告c:\windows\system32\orans.sys文件为Rootkit型病毒,这里可以看到使用Rootkit代码的SYS文件是无法逃过杀毒软件检测的。那么是否删除了该文件就能清除病毒呢,答案是不行的。

首先在染毒的系统下该文件是受保护的,无法被删除。即使用户在安全模式下删除了文件,重新启动后,另外一个未被删除的病毒文件将随系统启动,并监控系统。

一旦其发现系统的注册表被修改或病毒的SYS文件遭删除,病毒就会重新生成该文件并改回注册表,所以很多时候我们会发现病毒又重生了。因此需要同时找到这两个文件,一并处理。但在受感染的系统中,真正的病毒体已经被Rootkit模块隐藏了,不能被杀毒软件检测到。

这时就需要从系统中的进程找到病毒的蛛丝马迹。系统自带的任务管理器缺少完成这一任务的一些高级功能,不建议使用。这里向大家推荐IceSword或Process Explorer软件,这两款软件都能观察到系统中的各类进程及进程间的相互关系,还能显示进程映像文件的路径、命令行、系统服务名称等相关信息。

在分析过程中不仅要留意陌生的进程,一些正常系统进程也要仔细检查,因为病毒常以子进程插入的方式将自己挂到系统正常进程中。在IceSword软件中以红色显示的进程为隐藏进程,往往是内核型木马的进程。

端口分析也是一种常用的方法,因为病毒常打开特殊的端口等待执行远程命令,部分病毒还会试图连接特定的服务器或网站,通过进程与端口的关联,检测到病毒进程。

在上面的例子中我们通过比对正常运行的系统和染毒系统很快就判断出系统中的restore进程为异常进程,该进程的映像文件为c:\windows\restore. exe,这样我们就找到了病毒体文件。而当找到这个文件时,发现Norton没有告警,可见病毒文件躲过了杀毒软件。

进一步分析还发现病毒在系统中添加了一项服务,服务名称为“restore”,可执行文件路径指向病毒文件。

手工清除病毒

1.关闭系统还原功能,右键单击“我的电脑”,选择“属性”,在“系统属性”中选择“系统还原”面版,勾选“在所有驱动器上关闭系统还原”,关闭系统还原功能。

2.重新启动计算机进入安全模式,在“控制面板”→“管理工具”中单击“服务”,病毒在这里添加了“restore”服务,将该服务禁用。

3.手动删除c:\windows\ restore.exe和c:\windows\ system32\orans.sys两个病毒文件。

4.运行注册表管理器regedt32. exe,查找注册表病毒添加的表项。在

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\

三个分支下发现病毒添加的 “orans.sys”和“restore” 注册表项,删除该表项。

5.重启动系统到正常模式,打开系统还原功能,并为系统安装补丁程序。

这类病毒的变种很多,从病毒生成的可执行文件到注册的系统服务、传播及危害方式都有所不同,这里主要提供一个思路,大家在遇到时能找准根源解决问题。另外这类病毒多数是利用操作系统的漏洞或猜解管理员的口令入侵的,有些病毒还能同时利用多个漏洞,逐一尝试。

因此大家要充分意识到打补丁的重要性,同时避免空或弱的管理员口令,降低病毒入侵的机会。

时间: 2024-12-27 10:59:14

教你有效应对Rootkit(内核型)病毒的相关文章

教你如何在DOS下消灭病毒

  U盘中毒了?不用怕,下面教你如何在DOS下消灭病毒. 首先点击"开始→运行",输入"CMD",按回车键后打开命令提示符窗口,切换到U盘所在盘符或是中了Autorun.inf病毒的盘符下,依次执行下面两条命令就可以了: attrib -S -H -R autorun.inf del autorun.inf 怎么样,是不是很简单呢?你也赶快试一试吧.

日本游戏界教父级人物山内溥逝世 曾掌管任天堂达半个世纪

投资界(王晖)9月19日报道,据日本<http://www.aliyun.com/zixun/aggregation/30245.html">朝日新闻>消息,曾经掌管任天堂长达半个世纪的日本游戏界教父级人物山内溥(Hiroshi Yamauchi)于今日(9月19日)逝世. 山内溥生于1927年11月7日,是日本游戏业巨头任天堂创始人兼第一代掌门人山内房治郎的曾孙.1949年,当时年仅22岁的山内溥,因为时任任天堂第二任掌门人.山内溥的祖父山内积良突然病倒而成为任天堂的第三任掌

如何应对人民币内贬外升

本报北京10月25日电(记者董伟)"人民币面临极其矛盾的状态:国际上,压迫人民币进一步升值,最好是一步登天:国内,农产品.原材料涨价,CPI一直在飘红,通货膨胀预期越来越严峻.我们该如何应对这个内贬外升的局面?"中国社会科学院学部委员杨圣明说,中国经济快速增长,人民币升值是必然的,但绝不能突然大幅度升值,搞一蹴而就. 杨圣明是在今天召开的一场学术研讨会上作上述表示的.昨天,有消息称,20国集团(G20)领导人,将在下月寻求就减少全球贸易失衡的具体方针达成一致,以求再次努力避免潜在的&q

【廉环话】安全入侵应对实务—内网侦查篇

[51CTO.com原创稿件]朋友们,您是否已经成功逃离了上个月勒索软件的余震,Not WannaCry anymore?您是否又回归到了平静有序的日常工作,就像美剧<西部世界>里的那些机器人演员一样,天天都重复着一个轮回呢?至少我现在就是这样的,每天忙于各种反复的事务性工作,就连刚刚过去的六一儿童节,都只能在朋友圈里去追忆. 还记得小时候,我最爱看的就是那部<黑猫警长>的动画片,直到现在工作得意的时候还会时常吟唱其主题歌-"眼睛瞪得像铜铃,射出闪电般的精明;耳朵竖得像天

防患于未然 教你灵活应对数据中心发展

如果企业IT只是跟着当前局势来发展,恐怕会比自觉发展要花更多的钱,所以提前做好计划才能带来回报. 容量规划需观察业务需求 配置虚拟化以及改善存储利用,能让组织更好地掌握数据和容量需求.例如,工作流程的自动化有很大帮助,能使IT环境测量容量需求,并启动当前需要的服务器.这种虚拟环境中,工作负载是可以快速启动或停用的,所以管理者容量足以启动需要的新机器,只需使用现有的硬件. 如果环境已经准备好面对利用率的突然提高,这种方案一般不会带来混乱.如果数据中心技术够只能,存储也可以使用类似的方式.自动精简供

案例分析教你如何做站内优化和内链布局

一.内链的控制 1.内链数量的控制 内页数量的控制是大部分站长比较纠结的问题,因为很多人不知道内链放多少合适.网站的权重是靠链接来传递的所以内链理论上是越少越好,但是一个行业会出现很多的长尾关键词从而就要产生大量的内页去参与长尾关键词的排名获取流量,今天易科SEO给大家经过案例的分析如何去控制内链和优化. 案例: 搜索西安婚纱摄影,当时是第五名西安婚博城,今天去看已经变成第一名了.这个网站首页和内链的布局有一个致命的缺陷,即使排名到第一名也会掉下去.那就是搜索婚纱摄影关键词用户的需求是图片,但是

三点高招解除优盘内的病毒

时下,我们常常会在硬盘的各个分区根目录下面看到"Autorun.inf"这样的文件,并且用鼠标双击磁盘分区图标时,往往无法打开对应分区窗口;遭遇类似上述现象时,那几乎就能断定本地计算机系统已经感染了近来非常猖獗的闪盘病毒,这种病毒一般通过"Autorun.inf"文件进行传播,只要我们双击闪盘分区图标时,该病毒就会通过"Autorun.inf"文件中的设置来自动激活病毒,然后将"Autorun.inf"文件同时拷贝到其他分区,

教你怎样从端口信息判断病毒或者木马

怎样从端口判断是否病毒或木马?端口可分为3大类: 1.公认端口(Well Known Ports):从0到1023,它们紧密绑定于一些服务.通常这些端口的通讯明确表明了某种服务的协议.例如:80端口实际上总是HTTP通讯. 2.注册端口(Registered Ports):从1024到49151.它们松散地绑定于一些服务.也就是说有许多服务绑定于这些端口,这些端口同样用于许多其它目的.例如:许多系统处理动态端口从1024左右开始. 3.动态和/或私有端口(Dynamic and/or Priva

教你如何设置声卡内放

  内放,也就是常说的一面放伴奏音乐,一面唱歌或说话.一般声卡都具有内放功能,内放的具体设置如下: 第一步,"回放"部分的设置: 双击桌面任务栏右下脚的小喇叭"打开音量控制",查看界面上是否有麦克风(mic)或(麦克风音量)一项,如果有,请不要静音,其他的也不要静音,以便能播放MP3.MIDI等音乐.如果没有,请依次打开标题栏的"选项"/"属性",在"回放"或"播放"的"显示下