以身试毒 打造自己的病毒实验室研究病毒

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:Yeah12345678
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  很多人想知道病毒是怎样破坏系统的,有时看到高手分析病毒样本时罗列出来病毒的详细行为,很是令人惊叹!那么高手们是怎么办到的呢?下面我们来介绍常用的分析方法:
  
  软件小档案:PowerShadow 2.6.0511 官方中文版
  文件大小:3709KB软件性质:共享软件
  运行环境:Windows 9x/Me/NT/2000/XP/2003
  下载地址:http://www.newhua.com/soft/53416.htm
  
  工欲善其事,必先利其器
  无懈可击——影子系统
  影子系统,顾名思义,就是建立在真实的操作系统上的镜像,它和真正的操作系统一模一样。不一样的是,你在影子系统里所做的任何操作在重启或关机后都会被撤销,即便是病毒的破坏也奈何不了它,但是正常的操作也会被还原,所以要注意保存新建的重要文件到移动存储(见图1)。
  


  图1
  
  超级侦探——Filemon
  这是一款出色的文件监控软件,它可以完整地将某个文件的所有操作和相应进程的信息都记录下来,这样对付病毒时就不必费神挨个文件夹去翻了。
  
  软件小档案:FileMon(File Monitor) 7.04 for NT/2000/XP
  文件大小:188KB软件性质:共享软件
  运行环境:Windows NT/2000/XP
  下载地址:http://www.onlinedown.net/soft/8985.htm
  
  瑞士军刀——IceSword
  这是很多朋友都熟知的反黑反病毒工具,以往介绍的很多,不再多说(见图2)。
  


  图2
  
  软件小档案:冰刃 IceSword 1.2 中文版
  文件大小:2120KB软件性质:免费软件
  软件语言:简体中文 运行环境:Windows 9x/Me/NT/2000/XP/2003
  下载地址:http://www.onlinedown.net/soft/53325.htm
  
  实战sxs.exe病毒
  布下天罗地网
  第1步 保存好文件,断开网络,开启完全影子模式,硬盘盘符上就会出现太极的符号(见图3);
  


  图3
  
  第2步 禁用杀毒软件监控(针对已知病毒)。打开Filemon并开启过滤功能,并且将sxs.exe作为过滤关键词,然后最小化;
  第3步 接着打开IceSword等着看就可以了;
  第4步 运行病毒程序就可以了。
  
  静观病毒发飙
  搜集证据:在短暂的假死后,弹出一个出错的对话框,确认后系统恢复正常。打开Filemon仔细看看病毒干了什么:
  ①sxs将生成的病毒文件和一个Autorun.inf文件复制至硬盘各分区和移动存储☆。
  ②复制病毒文件htedtp.exe和htedtp.dll到C:\Windows\system32\下(见图4)。
  


  图4
  
  ③创建C:\Windows\system32\QQhx.dat
  ④病毒在C:\Windows\system32下发现并删除瑞星卡卡助手的kakatool.dll文件,导致卡卡助手无法启动(见图5)。
  


  图5
  
  ⑤关闭C:\Windows\system32\RavExt.dll,这个文件和瑞星监控有关(见图6)。
  


  图6
  
  针锋相对灭病毒之步步为营
  精确打击病毒文件
  过了1分多钟,发现病毒没有再进行什么动作,估计已经潜伏好了。现在该IceSword上场了,先是查看进程,没有发现病毒。既然进程中没有,那就直接删除系统文件夹中的病毒,用IceSword的文件夹浏览功能就可以使所有文件现出原形,即便病毒修改了注册表。用IceSword打开C:\Windows\system32\点击“创建时间”,直到将时间拉到现在,这样system32下的新建的所有文件就会一目了然。可以看到htedtp.exe和QQhx.dat两个在Filemon列表中出现过的病毒文件,至于htedtp.dll无需废话直接连它一起右击“强制删除”即可。根据Filemon的文件动作列表显示的病毒动作列表,按图索骥清除其他分区病毒。
  
  注册表清理
  IceSword同时也集成了注册表浏览和部分编辑功能,很实用,但是要编辑或创建键值还是用注册表编辑器(regedit.exe)来进行编辑。由于关闭了瑞星的注册表监控,病毒的注册表行为不是很清楚,但这里可以很明显地看出htedtp.exe文件已经成功地创建了自启动值,(见图7)右击删除所选即可。还有其他地方也是病毒常常光顾的地方,由于介绍的文章很多不再重复说明。至此病毒清除完毕。
  


  图7
  
  常看《电脑爱好者》的朋友们一定知道“蜜罐”技术吧,虽然此文的方法与“蜜罐”技术相距甚远,但是打造一个安全的、可控的实验室环境来静观病毒发作是它们的共同点。让病毒将自己的行为暴露给我们,然后我们以最简单的方式将病毒消灭掉,然后将病毒的“罪状”一条条列出,制作出相应的专杀工具以弥补杀毒软件升级滞后带来的麻烦。相信你看过此文后就知道了其实高手们制作病毒分析报告的过程也不是很神秘的,你也可以试试看的!!
  
  小知识:如何判断病毒进程
  有些病毒会将DLL文件插入系统的进程,如果真的遇到有掩护的病毒进程,可以试着结束EXPLORER.EXE进程后再结束病毒进程来解决,因为很多病毒都是靠插入系统进程来保护自己从而达到不死之身的目的。经常被插入的系统进程还有svchost.exe和csrss.exe等等,像这些进程直接结束会有导致系统崩溃的危险,建议对这些插入关键系统进程和创建N个进程互相掩护的可查杀病毒,用杀毒软件自带的DOS杀毒工具在DOS下查杀为佳。有些朋友不了解系统中的进程,我们建议用Windows进程管理(prcmgr)来彻底认识系统进程,它的进程描述可帮了我们不少忙。
  
  小知识:关于不可显示隐藏文件的问题
  由于部分病毒修改注册表中:
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL]下的CheckedValue"=dword:00000001键值为CheckedValue"=dword:00000000或者干脆胡乱修改。使得即便在文件夹选项中选择了“显示所有文件和文件夹”并且确认后,再次打开文件夹选项后,发现选项仍是“不显示隐藏文件和文件夹”。就是通过这种方法大部分病毒达到了隐藏的目的。在将键值改正后一般就会恢复正常。如果还是不行的话,可以删除键值,再重新建一个CheckedValue的dword值。如果还是嫌麻烦的话,网上专门有高手制作的工具可以使用或者将正常的注册表值导入即可。
  
  小知识:Autorun.inf文件的是非
  在这里我们要强调一点,有的病毒会在创建病毒文件时“赠送”一个Autorun.inf文件,此sxs病毒的INF文件所写的内容:
  [AutoRun]
  open=sxs.exe
  shellexecute=sxs.exe
  shell\Auto\command=sxs.exe
  其他很多病毒和这个病毒一样“慷慨”地将这个文件分发到其他分区和移动存储上以备不时之需。这个文件的相关内容以往Cfan介绍的很多,它的目的就是为自己打造不死之身,所以要在清除sxs的同时要注意顺便清除它一下。不过病毒有时还会修改磁盘打开关联,推荐一款DSW实验室的Autorun病毒免疫工具,它还可以修复磁盘打开关联,下载地址:http://killer.9i3g.cn/download/antiautorun.rar
  
  下期我们教大家利用这个方法把熊猫烧香的手工杀毒列表制作出来,之后,相信大家也能自己完成手工杀毒列表了。不过,番茄还是告诫大家,虽然有了三大利器助阵,还是有可能被强大的病毒攻陷系统,所以大家还是最好在虚拟机中进行实验。
其他文献
即使是叫得上名的大网站,也有可能因为一个微小的漏洞被黑客挂上木马,更何况网络中数都数不清的无数个人网站了。在这样的网络大环境中,你敢随便打开一个朋友发来的网址吗?或许你没有安装杀毒软件,或者对杀毒软件并不十分信任,那就试试由狂PK开发的“悠游大陆-网页安全检测”吧(http://uuland.com)!    有没有木马?检测一下再说  在浏览器中打开悠游大陆首页,默认的首页功能是“安全检测”,就
期刊
如果你需要获得某方面的知识,相信很多朋友都会通过Google、MSN Search、百度、雅虎等搜索引擎进行查找,但你可知道搜索结果中隐藏着很多危险的站点……    警惕:搜索结果隐藏高危站点  在搜索引擎返回海量资源的同时,其实搜索结果网站中有一些可能是高危站点,这些站点有的会隐含恶意代码、间谍控件、不良广告等,甚至有些站点还会诱使用户浏览黄色或黑色的信息,在我们试图访问搜索结果中这些密布着“暗
期刊
从本文你将学到  √ dir的妙用,输出专有文件列表  √ 定制专用IE浏览器    今天我要讲的故事,是一个平凡的“人”如何做出了惊人之举。他就是DOS下最不起眼的命令“dir”先生。关于这位dir,不了解他的朋友可以翻翻2005年“DOS快餐店”的第二集,今天讲的则是他另外一件鲜为人知的逸事:联手IE查病毒。在这个网络时代,人们深受病毒之苦,相信dir此举一定能得到不少人的赞赏。    首先确
期刊
刚学电脑没几天的萌萌想要打一篇稿子,可她最怕的事情就是打字了,即使是号称不用学的拼音输入法,也得看着键盘一个一个击键,太慢了。不过还好,可能是微软觉得Vista自带的输入法太少,有点对不起大家,于是加入了超强的手写板程序,这对萌萌来说真是个福音。  第1步 首先启动记事本程序(凡是可以要输入文字的程序都可以,如:Word),然后点击展开“开始→所有程序→附件→Tablet PC”,单击这个程序组中
期刊
让浏览器只显示图片、列出网页所有链接、不显示网页中所有图片……要实现这些功能,你无需借助任何软件,改造一下收藏夹就能实现!    实例1:禁止显示网站图片  网页中图片过多是个麻烦,能否一次清除呢?打开IE(注意,本技巧仅适合IE6),访问任意网站,将其添加到收藏夹。然后打开收藏夹,找到刚才添加的网站,在其上单击右键,选择“属性”命令打开“属性”窗口。在“Web 文档”选项卡下,将“URL”栏的地
期刊
“我让你下载,千里之外,你连种子快。P2P年代,或许不该,下完就让软件歇菜。”嘿嘿,小弟我修改了一下周杰伦那首《千里之外》的歌词,目的只有一个,那就是给大家推荐一款很牛的BT软件——μTorrent,它能够让你远程操作BT下载。    通过网页操控BT下载  闲话少说,我们来看看如何通过远程操控BT下载吧。  第1步 首先到http://download.utorrent.com/1.6.1/uT
期刊
博墅之星linyda80    Linyda工作室:http://blog.cfan.com.cn/html/92/171092.html  打开linyda80的Blog,很快我就发现了“全国早餐大盘点”(ht tp://bbs.cfan.com.cn/viewthread.php?tid=514675),虽说是刚刚吃过午饭,不过我仍然非常没出息地流下了口水……  在linyda80的Blog里
期刊
QQ无法播放RM/RMVB格式的视频文件是一个老问题,电爱2007年06期《QQ也能放RM、RMVB啦》为大家提供了解决之道,通过下载播放插件RealMediaSplitter.ax进行安装来解决,除了作者提供的方法之外,我们还可以自己动手,为QQ添加播放RM/RMVB格式视频的功能。  在QQ安装目录下,有一个名为“VqqModule.dll”的文件,该文件控制着QQ所能播放的媒体文件的类型,我
期刊
相信不少人都有过忘记自己Windows登录密码的经历,Windows XP登录密码破解方法在各类网站、杂志上也已经介绍不少。不过,Vista登录密码破解并不多见。其实微软已经在Vista登录界面为我们“预留”了一道后门,不用借助任何破解软件,我们也可以轻松“破窗而入”。因为在Vista用户登录界面,系统默认会启动“轻松访问”组件,我们只要使用CMD.exe(命令提示符)替代“轻松访问”中的组件即可
期刊
在五笔输入法中,双字词的编码规则是,取每字的前两码,凑足四码,作为该词的编码。按此规则,有一类双字词会出现大量的重码。比如,qtqt编码,会打出:猜猜、猖狂、猖獗、狼狈、狰狞……几十个重码词;khkh,则有跟踪、践踏、踊跃、踌躇、蹂躏……  对这类词,这样编码,不能全面地反映词中汉字的结构特征。针对这个问题,我们可以采用一种新的编码规则对这类词进行编码从而大幅加快输入的速度。  五笔的编码,都是四
期刊