一、为什么流氓软件总是删不掉? 经常有
网友发贴子说文件删除不掉,或者流氓软件清除不了,或者删除了相关的文件,
但是马上它又出现了。现在流氓软件为了保护自己,采取的手段是五花八门,无所
不用其极:进程保护,交叉感染,自启动,自我恢复,文件隐藏,进程注入,驱动保护。 到目前为止,所有流氓软件最终极、最有效的保护办法还是底层驱动级的保护,一般就是在drivers目录下增加一个或多个.sys文件(我也见过一个用rundll32来运行一个.dll作为驱动的),但本质上这个都会在Windows的HKLM\SYSTEM\CurrentControlSet\Services\下建一个相关的值,如CNNIC建立的就是HKLM\SYSTEM\CurrentControlSet\Services\cdnprot,并且将启动级别做得很高,在安全模式下也会自动启动。这个底层的驱动过滤所
有的文件以及注册表操作,如果发现是对流氓软件自己的文件/注册表操作,就会直接返回一个true,如果发觉文件被删除,就会通过备份或者网络来下载恢复。它们的保护措施已经做到这一级,普通用户根本没有办法删除相关的文件,一般都需要重启到DOS系统下去删除文件。 这也是很多网友提的为什么文件删除不掉,或者删除了,重启之后,一会儿又出现了,阴魂不散的原因。下面我们的要做的,就是找出来这些流氓软件的后台的驱动保护。 二、为什么找出驱动保护很困难? Windows的驱动文件一般位于system32\drivers目录下,以.sys文件方式存在,通过注册表的HKLM\SYSTEM\CurrentControlSet\Services\的方式来启动,有一部分属于服务的,可以在Windows的服务的MMC控制窗口里看到。但如果是驱动,则在这里看不到。Windows正式情况下,那个drivers目录下有200个左右的文件,如果偷偷往这个下面塞一个.sys文件,是很难发现的。象著名的3721这类cnsminkp.sys,CNNIC的cdnprot.sys比较容易
认识,但现在的很多软件的名字都是不固定的,或者是随机生成的,这样的辨识的难度就很大。我曾经用过的方式有: 1、通过保存文件列表,时常自己手工比较这两个文件,看前后差别多出来的文件肯定有问题 2、通过文件生成的日期。(这点流氓软件也想到了,日期也只能作为参考) 3、通过文件的属性里在的公司信息。早年还行,现在越来越多的流氓软件的驱动冒充是M$的,有的连英文单词都写错了。 4、通过文件夹监视工具。 上面这四种都有一定的缺陷,只能作为参考,都不是太好。并且现在有一些软件通过文件系统隐藏,这些驱动文件,通过资源管理器,根本连看都看不到。 三、如何找出可疑驱动来? 难道没有更好的办法吗?有,应该有的,这个就是我们今天要介绍的主角:autoruns名称: autoruns网址:http://www.sysinternals.com/Utilities/Autoruns.html
大小:326K v8.53平台: Windows 95/98/2000/XP/2003性质:免费软件介绍:autoruns是著名的sysinternals出品的
一款小软件,它的主要功能是列出系统自启动的项目。通过它,你可以轻易查看到所有系统可能启动的地方,非常的全面。跟流氓软件相关的是“Services(服务)",“LSA Providers(LSA提供者)”、"Winsock Providers(Winsock提供者)",“Drivers(驱动)“。下面
重点介绍Drivers这一部分的功能。运行autoruns之后,在它的“Options(选项)”菜单中有两项“Verifiy Code Signatures(验证代码签名)“Hide Signed Microsoft Entries(隐藏已签名的微软项)“,把这两项都选中了。验证代码签名是指验证所有dirvers下的.sys文件的文件签名。Windows下的硬件有一个签名的功能,它是为了保证所有的驱动文件是经过M$测试,符合HAL兼容性。隐藏已签名的微软项,就是把那些合法的隐藏起来。不然200多个,会看着发晕的。这样autoruns就会检查所有已经注册成为驱动的项,并且检查所有的.sys的文件数字签名。所有假冒的或者没有通过代码签名的项,都会在这里列出来。也就可以很容易判断这个驱动是不是有问题了。如果有问题的话,可能通过冰刀(请参见《清除流氓软件的第一利器(IceSword)》文件把里面相关的注册表键值删除,重启机器,这样驱动保护就失效了,然后可以通过文件删除工具来删除其它的文件,完成最后的清理工作。四、总结最后再总结一下:1、流氓软件删除不掉或者死灰复燃,很
多时候是因为有驱动或服务保护2、通过autoruns找到这些可疑的驱动3、通过冰刀删除相关驱动健值或者直接用文件粉碎器删除相关的.sys文件,重启驱动就无效4、清理其它文件,完成善后工作。以上方法通过各种测试是证明有效的,但不排除将来有更进一步的隐藏手段来躲避autoruns的检查。但原理是一样的。
不过是通过程序来减少工作量。责任编辑 赵毅 zhaoyi#51cto.com TEL:(010)68476636-8001 给力(0票)动心(0票)废话(0票)专业(0票)标题党(0票)路过(0票) 原文:用Autoruns揪出流氓软件的驱动保护 返回栏目回收站首页
用Autoruns揪出流氓软件的驱动保护
时间: 2024-10-15 00:43:44
用Autoruns揪出流氓软件的驱动保护的相关文章
金山毒霸一键揪出风险进程 快速解决系统问题
在使用电脑过程中,误操作或感染木马病毒都会带来一系列的系统问题,小到系统时间被恶意篡改,大到系统文件被病毒破坏,手工解决这类问题不仅麻烦,而且不安全.永久免费的金山毒霸内置"安全百宝箱",利用其中的"系统工具"可以一键揪出风险进程,彻底删除隐私文件,快速修复系统文件,轻松同步系统时间,解决系统问题方便又安全. 进程管理器:一键揪出风险进程 很多木马病毒都是通过加载进程来为非作歹的,凭肉眼很难找出潜伏在系统深处的风险进程,金山进程管理器不但具有Windows系统自带的
用任务管理器揪出暗藏的木马
Windows任务管理器是大家对进程进行管理的主要工具,在它的"进程"选项卡中能查看当前系统进程信息.在默认设置下,一般只能看到映像名称.用户名.CPU占用.内存使用等几项,而更多如I/O读写.虚拟内存大小等信息却被隐藏了起来.可别小看了这些被隐藏的信息,当系统出现莫名其妙的故障时,没准就能从它们中间找出突破口. 1.查杀会自动消失的双进程木马 前段时间朋友的电脑中了某木马,通过任务管理器查出该木马进程为"system.exe",终止它后再刷新,它又会复活.进入安全
用Win7电源效率分析工具揪出耗电大户
经常外出的人只要带上笔记本电脑,到哪里都可以办公.一般来说笔记本电脑的电量可以坚持3-4个小时,可有时候你会发觉,没用多久Win7右下角的电量指示就报警了.如果是突然遇到这种情况,那么基本可以排除电池寿命问题,而是由于系统中运行的某个程序过于耗电.我们可以用Win7自带的电源效率分析工具,来揪出系统中的耗电大户. 要打开电源效率分析工具,我们需要以管理员身份打开命令窗口.打开"开始-所有程序-附件",右键单击"命令提示符",选择"以管理员身份运行"
如何用大数据揪出一个骗子? | 深度
有人从偏远的山村低价购买身份证,以每个身份证几百元的价格卖给下家: 黑客开发出自动化的程序和脚本,寻找.开发最先进的移动端模拟器: 在无数的打码平台上,想要赚外快的人们正在以每个一分钱的酬劳手动输入他们看到的图形验证码: 所有的"分工"都指向一个明确的目的:把某 O2O 或金融理财类 App 用来招揽新户的高额补贴瞬间"薅"光. 对于很多创业团队来说,新业务往往会在"薅羊毛"团伙的狂轰滥炸由于补贴支出过于庞大而被迫下线.然而这还远远不是全
第一个 SyScan 360 女讲师揭密:如何揪出潜伏多年的可怕网络间谍——APT 攻击
世界上最可怕的网络"间谍"恐怕要属"APT 攻击",潜伏数年.甚至数十年,默默偷取关键数据,它可能不为钱.不为利,但就是为了搞垮你. 听上去实在是又贱.又狠的一种黑客攻击. 赵雨婷,是第一个登上SyScan 360 安全会议演讲台的女讲师.她是360追日团队中的一员,面对 APT 攻击,这个团队希望像夸父追日一样,一直坚持不懈地进行追击. 关于 APT 攻击,赵雨婷揭示了一些关于它的秘密. 最近一起重要的 APT 攻击当属11月曝光的蔓灵花 APT 行动. 美
360手机卫士新版WiFi体检功能 可揪出网络安全隐患
中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 通信世界网讯(CWW) 手机连接的WiFi是安全吗?如果无线路由器的安全防护不够全面,就很可能被黑客利用,借助无线WiFi顺势入侵手机,窃取网页登陆账号.银行密码等,严重者会遭受财产损失.不过近日,360手机卫士发布Android 4.3.4 beta,其中重磅推出WiFi体检功能,用户可通过手机揪出上网环境的安全问题. 图:360手机卫士新
为了揪出一个骗子 大数据也是“煞费苦心”
造假.黑客.攻击,这些我们在当今互联网时代都深恶痛绝的词汇在近几年随着大数据技术的不断发展和广泛应用已经治理的很多了.当今,很多创业团队都在很多业务层面上进行着创新,然而对于这些新业务的发展,有很多骗子和不法分子正是从网络安全.数据安全以及硬件产品攻击等很多地方对创业团队下手. 我们都知道,现在很多企业都应用了大数据和云计算技术,更是有越来越多的企业在利用这些新技术来保障自身内部的数据安全和网络安全,那么对于那些不法分子和骗子,大数据又该如何去进行防范,不给他们可乘之机呢? 大数据与骗子的博弈
直播狂欢背后,如何揪出“不按套路出牌”的主播和观众?
在你对着美丽的女主播流口水时,偶尔会看到屏幕上冒出一条不和谐的弹幕,例如:"看艾薇:加XXXXX." 对于这种不健康的信息,你可能会感到非常愤怒,然后按照号码加一下... 这样的观众"福利",对于直播平台 CEO 来说却是不折不扣的灾难.每一个这样的弹幕,都把他向"快播王欣"的角色推进了一步.更何况时不时出现的"造人"直播,恨不能导致"有关部门"直接把直播平台干掉. "合规性"这
无间道风波始末 IT手段助CIO揪出“内鬼”[1]
在谍影重重的商业环境中,CIO还要担当钟馗,帮企业揪出"内鬼". 4月中旬的某个早上,大方公司CIO王旭到公司的第一件事,就是查看"http://www.aliyun.com/zixun/aggregation/11507.html">网络监督"的搜查结果,一个熟悉的名字再次落入他的眼中,与往常一样,公司人力资源部总监助理武超又给竞争对手国丽公司发出一封邮件,附件包括了大方公司最新的夏季促销计划书. 之后,王旭拿起电话,压低声音,向公司分管IT的常务